Notificare importantă: |
Acest ghid tehnic explică scopul și utilizarea corectă a interfețelor virtuale pe dispozitivele de securitate VPN USG FLEX, ATP și dispozitivele conexe ale Zyxel. Acesta ajută inginerii de rețea să decidă când și de ce să utilizeze interfețe virtuale în locul alocărilor de interfețe tradiționale sau VLAN-urilor.
Ce este o interfață virtuală
O interfață virtuală permite firewall-ului să atribuie o adresă IP suplimentară unui port de rețea fizic existent — fie pe WAN, fie pe LAN — pentru a suporta servicii sau scenarii de rețea specifice.
Regula principală este:
Creați o interfață virtuală numai atunci când este necesar pentru servicii specifice sau cerințe de rețea.
În caz contrar, utilizați atribuirea directă a adreselor IP (pentru WAN) sau segmentarea VLAN (pentru LAN).
| WAN | LAN |
|
|
Interfețe virtuale pe WAN
Când este necesară o interfață virtuală
O interfață virtuală pe WAN este necesară atunci când firewall-ul este punctul final pentru un serviciu pe o adresă IP publică suplimentară. Exemple:
Gateway VPN IPSec (faza 1)
L2TP / SSL VPN
Alte servicii în care traficul se termină pe firewall
În aceste scenarii, interfața virtuală este creată pe WAN cu IP-ul public suplimentar și legată de serviciu.
Când nu este necesară o interfață virtuală
O interfață virtuală nu este necesară pe WAN dacă traficul trece pur și simplu prin firewall fără a se termina pe acesta, cum ar fi:
NAT (inclusiv NAT 1:1)
Redirecționarea porturilor / Server virtual
În aceste cazuri, puteți specifica direct IP-ul public în regula NAT sau în configurația redirecționării porturilor.
Interfețe virtuale pe LAN
Când este necesară o interfață virtuală
O interfață virtuală pe LAN este necesară atunci când aveți nevoie de:
Mai multe subrețele pe același port LAN fizic fără VLAN
Să conectați dispozitive cu adrese IP fixe în afara subrețelei LAN principale care nu pot fi reconfigurate
O poartă de acces temporară sau simplificată suplimentară pentru dispozitivele LAN
Când nu este necesară o interfață virtuală
Nu aveți nevoie de o interfață virtuală pe LAN dacă:
Puteți separa rețelele utilizând VLAN-uri (recomandat pentru o segmentare corespunzătoare)
Toate dispozitivele LAN se află în aceeași subrețea și este necesară o singură adresă IP gateway
Cele mai bune practici
WAN: Creați o interfață virtuală numai dacă firewall-ul este punctul final al serviciului (VPN, servicii găzduite de firewall). Vă rugăm să nu o utilizați pentru scenarii numai NAT.
LAN: Preferă VLAN pentru segmentarea rețelei; utilizează interfețe virtuale LAN numai când VLAN-urile nu sunt posibile sau practice.
Păstrați configurațiile la un nivel minim — fiecare interfață virtuală adaugă complexitate la rutare.
Fluxul decizional – WAN
(Utilizați diagrama pentru referință rapidă)
Da – Firewall-ul este punctul final pentru serviciu → Utilizați interfața virtuală (VPN, servicii firewall)
Nu – Firewall-ul doar redirecționează traficul → Nu utilizați interfața virtuală (NAT, redirecționarea porturilor)
Fluxul decizional – LAN
(Utilizați diagrama pentru referință rapidă)
Da – Este necesară o subrețea sau un IP suplimentar pe LAN → Utilizați interfața virtuală (cu excepția cazului în care se preferă VLAN)
Nu – Este posibilă doar o singură subrețea sau separare VLAN → Nu utilizați interfața virtuală
Câteva exemple practice
Exemplul 1 – Utilizarea interfeței LAN virtuale pentru dispozitive vechi sau Superscope
Dacă utilizați un DHCP Superscope sau aveți dispozitive vechi la care nu puteți modifica configurația IP și gateway:
Este posibil să aveți dispozitive în rețea cu adrese IP în afara subrețelei configurate a interfeței LAN a firewall-ului. Acest lucru se poate întâmpla în scenarii precum:
DHCP Superscope este utilizat pentru a furniza mai multe intervale IP pe aceeași rețea LAN fizică.
Dispozitive vechi sau inaccesibile care au o configurație gateway/IP diferită și nu pot fi reconfigurate din cauza lipsei datelor de autentificare.
În astfel de cazuri, este un motiv valid pentru a utiliza o interfață LAN virtuală. Creați o nouă interfață LAN virtuală cu configurația IP necesară navigând la: Rețea > Interfață > Ethernet
Exemplul 2 – Găzduirea mai multor gateway-uri VPN pe IP-uri publice diferite (WAN)
Aveți mai multe adrese IP publice și trebuie să găzduiți gateway-uri VPN IPSec separate pentru diferiți clienți.
Creați o interfață virtuală pe WAN pentru fiecare IP public suplimentar.
Legați fiecare gateway VPN la interfața virtuală corespunzătoare pentru a asigura separarea traficului.
Exemplul 3 – Migrarea către o nouă subrețea fără reconfigurarea tuturor dispozitivelor (LAN)
Când schimbați subrețeaua LAN, dar unele sisteme critice nu pot fi reconfigurate imediat, puteți:
Păstrați subrețeaua veche activă creând o interfață LAN virtuală cu vechiul interval IP.
Migrați treptat dispozitivele către noua subrețea fără întreruperea rețelei.
Exemplul 4 – Separarea traficului de testare și de producție (WAN)
Aveți o singură legătură WAN, dar trebuie să izolați traficul VPN de producție și de testare:
Atribuiți o adresă IP publică dedicată pentru testare prin intermediul unei interfețe WAN virtuale.
Legați VPN-ul de testare la această interfață, păstrând traficul de producție pe IP-ul WAN principal.
Exemplul 5 – Furnizarea de internet către un segment de rețea temporar (LAN)
În timpul unui eveniment sau proiect, trebuie să furnizați acces la internet unui grup de dispozitive cu o gamă de IP-uri dedicate:
Creați o interfață LAN virtuală cu subrețeaua evenimentului/proiectului.
Aplicați reguli specifice de firewall și lățime de bandă pentru acea subrețea, fără a afecta LAN-ul principal.

Comentarii
0 comentariiVă rugăm să vă autentificați pentru a lăsa un comentariu.