В этой статье объясняется распространённая проблема, о которой регулярно сообщают наши клиенты. Причина этого не в неправильной настройке брандмауэра или ошибке, а в проблеме топологии сети.
1. Симптомы проблемы
Вы можете заметить, что клиенты локальной сети не могут получить доступ к интернету. В разделе Мониторинг > Журнал вы можете увидеть, что правило брандмауэра с политикой "по умолчанию запрещать" блокирует трафик для этих устройств.
2. Коренная причина этого симптома
Мы заметили, что в таких случаях топология выглядела следующим образом. Целью, возможно, было сэкономить оборудование, например, коммутатор, и использовать VLAN для разделения коммутатора на "два различных логически разделённых коммутатора".
Хотя приведённая выше топология очень упрощена, в реальной ситуации это может быть не так очевидно. Но основная идея ясна: зоны WAN и LAN разделены неправильно!
3. Как доказать, что причиной является топология
Проверка кабелей и тегирования VLAN на коммутаторе может занять много времени, поэтому самый простой способ проверить это сразу — проверить таблицу ARP вашего брандмауэра. Вам нужно войти через SSH и использовать команду:
show arp-tableВ приведённом примере видно, что приватные IP-адреса, принадлежащие локальной сети, были зарегистрированы на WAN-порту. Это уже доказывает, что с вашей разводкой кабелей или тегированием VLAN на коммутаторе что-то не так.
4. Как исправить эту проблему
Если вы хотите сэкономить оборудование и использовать один и тот же коммутатор для LAN и WAN сторон вашего брандмауэра, убедитесь, что тегирование VLAN настроено правильно. На самом деле возможно создать "два разделённых коммутатора" из одного аппаратного коммутатора с помощью VLAN.
Убедитесь, что на каждом порту только один PVID и одна нетегированная VLAN, и исключите все другие ненужные VLAN с каждого порта!
5. Проверка результата
Возможно, сначала потребуется очистить таблицу ARP: Очистка таблицы ARP вашего брандмауэра
Затем снова выполните команду
show arp-tableчтобы проверить, что MAC-адреса и IP-адреса локальной сети зарегистрированы только на интерфейсе LAN, а не на интерфейсе WAN.

Комментарии
0 комментариевВойдите в службу, чтобы оставить комментарий.