Seria USG FLEX / ATP / VPN: Utilizarea interfețelor virtuale

Aveți mai multe întrebări? Trimitere solicitare

Notificare importantă:
Stimate client, vă rugăm să rețineți că utilizăm traducerea automată pentru a vă oferi articole în limba dvs. locală. Este posibil ca nu tot textul să fie tradus cu acuratețe. Dacă aveți întrebări sau observații cu privire la acuratețea informațiilor din versiunea tradusă, vă rugăm să consultați articolul original aici:Versiunea originală

Acest ghid tehnic explică scopul și utilizarea corectă a interfețelor virtuale pe dispozitivele de securitate VPN USG FLEX, ATP și dispozitivele conexe ale Zyxel. Acesta ajută inginerii de rețea să decidă când și de ce să utilizeze interfețe virtuale în locul alocărilor de interfețe tradiționale sau VLAN-urilor.

Ce este o interfață virtuală

O interfață virtuală permite firewall-ului să atribuie o adresă IP suplimentară unui port de rețea fizic existent — fie pe WAN, fie pe LAN — pentru a suporta servicii sau scenarii de rețea specifice.
 

Regula principală este:

  • Creați o interfață virtuală numai atunci când este necesar pentru servicii specifice sau cerințe de rețea.

  • În caz contrar, utilizați atribuirea directă a adreselor IP (pentru WAN) sau segmentarea VLAN (pentru LAN).

WAN LAN 

 

Interfețe virtuale pe WAN

Când este necesară o interfață virtuală

O interfață virtuală pe WAN este necesară atunci când firewall-ul este punctul final pentru un serviciu pe o adresă IP publică suplimentară. Exemple:

  • Gateway VPN IPSec (faza 1)

  • L2TP / SSL VPN

  • Alte servicii în care traficul se termină pe firewall

În aceste scenarii, interfața virtuală este creată pe WAN cu IP-ul public suplimentar și legată de serviciu.

Când nu este necesară o interfață virtuală

O interfață virtuală nu este necesară pe WAN dacă traficul trece pur și simplu prin firewall fără a se termina pe acesta, cum ar fi:

  • NAT (inclusiv NAT 1:1)

  • Redirecționarea porturilor / Server virtual

În aceste cazuri, puteți specifica direct IP-ul public în regula NAT sau în configurația redirecționării porturilor.

Interfețe virtuale pe LAN

Când este necesară o interfață virtuală

O interfață virtuală pe LAN este necesară atunci când aveți nevoie de:

  • Mai multe subrețele pe același port LAN fizic fără VLAN

  • Să conectați dispozitive cu adrese IP fixe în afara subrețelei LAN principale care nu pot fi reconfigurate

  • O poartă de acces temporară sau simplificată suplimentară pentru dispozitivele LAN

Când nu este necesară o interfață virtuală

Nu aveți nevoie de o interfață virtuală pe LAN dacă:

  • Puteți separa rețelele utilizând VLAN-uri (recomandat pentru o segmentare corespunzătoare)

  • Toate dispozitivele LAN se află în aceeași subrețea și este necesară o singură adresă IP gateway

Cele mai bune practici

  • WAN: Creați o interfață virtuală numai dacă firewall-ul este punctul final al serviciului (VPN, servicii găzduite de firewall). Vă rugăm să nu o utilizați pentru scenarii numai NAT.

  • LAN: Preferă VLAN pentru segmentarea rețelei; utilizează interfețe virtuale LAN numai când VLAN-urile nu sunt posibile sau practice.

  • Păstrați configurațiile la un nivel minim — fiecare interfață virtuală adaugă complexitate la rutare.

Fluxul decizional – WAN

(Utilizați diagrama pentru referință rapidă)

  • Da – Firewall-ul este punctul final pentru serviciu → Utilizați interfața virtuală (VPN, servicii firewall)

  • Nu – Firewall-ul doar redirecționează traficul → Nu utilizați interfața virtuală (NAT, redirecționarea porturilor)

Fluxul decizional – LAN

(Utilizați diagrama pentru referință rapidă)

  • Da – Este necesară o subrețea sau un IP suplimentar pe LAN → Utilizați interfața virtuală (cu excepția cazului în care se preferă VLAN)

  • Nu – Este posibilă doar o singură subrețea sau separare VLAN → Nu utilizați interfața virtuală

Câteva exemple practice

Exemplul 1 – Utilizarea interfeței LAN virtuale pentru dispozitive vechi sau Superscope

Dacă utilizați un DHCP Superscope sau aveți dispozitive vechi la care nu puteți modifica configurația IP și gateway:

Este posibil să aveți dispozitive în rețea cu adrese IP în afara subrețelei configurate a interfeței LAN a firewall-ului. Acest lucru se poate întâmpla în scenarii precum:

  • DHCP Superscope este utilizat pentru a furniza mai multe intervale IP pe aceeași rețea LAN fizică.

  • Dispozitive vechi sau inaccesibile care au o configurație gateway/IP diferită și nu pot fi reconfigurate din cauza lipsei datelor de autentificare.

În astfel de cazuri, este un motiv valid pentru a utiliza o interfață LAN virtuală. Creați o nouă interfață LAN virtuală cu configurația IP necesară navigând la: Rețea > Interfață > Ethernet

undefined

Exemplul 2 – Găzduirea mai multor gateway-uri VPN pe IP-uri publice diferite (WAN)
Aveți mai multe adrese IP publice și trebuie să găzduiți gateway-uri VPN IPSec separate pentru diferiți clienți.

  • Creați o interfață virtuală pe WAN pentru fiecare IP public suplimentar.

  • Legați fiecare gateway VPN la interfața virtuală corespunzătoare pentru a asigura separarea traficului.

Exemplul 3 – Migrarea către o nouă subrețea fără reconfigurarea tuturor dispozitivelor (LAN)
Când schimbați subrețeaua LAN, dar unele sisteme critice nu pot fi reconfigurate imediat, puteți:

  • Păstrați subrețeaua veche activă creând o interfață LAN virtuală cu vechiul interval IP.

  • Migrați treptat dispozitivele către noua subrețea fără întreruperea rețelei.

Exemplul 4 – Separarea traficului de testare și de producție (WAN)
Aveți o singură legătură WAN, dar trebuie să izolați traficul VPN de producție și de testare:

  • Atribuiți o adresă IP publică dedicată pentru testare prin intermediul unei interfețe WAN virtuale.

  • Legați VPN-ul de testare la această interfață, păstrând traficul de producție pe IP-ul WAN principal.

Exemplul 5 – Furnizarea de internet către un segment de rețea temporar (LAN)
În timpul unui eveniment sau proiect, trebuie să furnizați acces la internet unui grup de dispozitive cu o gamă de IP-uri dedicate:

  • Creați o interfață LAN virtuală cu subrețeaua evenimentului/proiectului.

  • Aplicați reguli specifice de firewall și lățime de bandă pentru acea subrețea, fără a afecta LAN-ul principal.

Articole în această secțiune

A fost util acest articol?
2 din 2 au considerat acest conținut util
Partajare

Comentarii

0 comentarii

Vă rugăm să vă autentificați pentru a lăsa un comentariu.