Правило брандмауэра с политикой "по умолчанию запрещать" блокирует трафик вашей локальной сети? Неправильное разделение зон WAN и LAN в брандмауэрах или маршрутизаторах

Еще есть вопросы? Отправить запрос

В этой статье объясняется распространённая проблема, о которой регулярно сообщают наши клиенты. Причина этого не в неправильной настройке брандмауэра или ошибке, а в проблеме топологии сети.

1. Симптомы проблемы

Вы можете заметить, что клиенты локальной сети не могут получить доступ к интернету. В разделе Мониторинг > Журнал вы можете увидеть, что правило брандмауэра с политикой "по умолчанию запрещать" блокирует трафик для этих устройств.

Symptoms of the issue

2. Коренная причина этого симптома

Мы заметили, что в таких случаях топология выглядела следующим образом. Целью, возможно, было сэкономить оборудование, например, коммутатор, и использовать VLAN для разделения коммутатора на "два различных логически разделённых коммутатора".

mceclip3.png

Хотя приведённая выше топология очень упрощена, в реальной ситуации это может быть не так очевидно. Но основная идея ясна: зоны WAN и LAN разделены неправильно!

3. Как доказать, что причиной является топология

Проверка кабелей и тегирования VLAN на коммутаторе может занять много времени, поэтому самый простой способ проверить это сразу — проверить таблицу ARP вашего брандмауэра. Вам нужно войти через SSH и использовать команду:

 show arp-table

 show arp-table

В приведённом примере видно, что приватные IP-адреса, принадлежащие локальной сети, были зарегистрированы на WAN-порту. Это уже доказывает, что с вашей разводкой кабелей или тегированием VLAN на коммутаторе что-то не так.

4. Как исправить эту проблему

Если вы хотите сэкономить оборудование и использовать один и тот же коммутатор для LAN и WAN сторон вашего брандмауэра, убедитесь, что тегирование VLAN настроено правильно. На самом деле возможно создать "два разделённых коммутатора" из одного аппаратного коммутатора с помощью VLAN.

Убедитесь, что на каждом порту только один PVID и одна нетегированная VLAN, и исключите все другие ненужные VLAN с каждого порта!

5. Проверка результата

Возможно, сначала потребуется очистить таблицу ARP: Очистка таблицы ARP вашего брандмауэра
Затем снова выполните команду

 show arp-table

чтобы проверить, что MAC-адреса и IP-адреса локальной сети зарегистрированы только на интерфейсе LAN, а не на интерфейсе WAN.

Статьи в этом разделе

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 0 из 2
Поделиться

Комментарии

0 комментариев

Войдите в службу, чтобы оставить комментарий.