Серия USG FLEX / ATP / VPN: Использование виртуальных интерфейсов

Еще есть вопросы? Отправить запрос

Важное уведомление:
Уважаемый клиент, обратите внимание, что мы используем машинный перевод для предоставления статей на вашем местном языке. Не весь текст может быть переведен точно. Если у вас есть вопросы или замечания по поводу точности информации в переведенной версии, пожалуйста, ознакомьтесь с оригинальной статьей здесь:Оригинальная версия

В этом техническом руководстве объясняется назначение и правильное использование виртуальных интерфейсов на устройствах Zyxel USG FLEX, ATP и связанных устройствах безопасности VPN. Оно помогает сетевым инженерам решить, когда и почему следует использовать виртуальные интерфейсы вместо традиционных интерфейсов или VLAN.

Что такое виртуальный интерфейс

Виртуальный интерфейс позволяет брандмауэру назначать дополнительный IP-адрес существующему физическому сетевому порту — будь то WAN или LAN — для поддержки определенных сетевых служб или сценариев.
 

Основное правило:

  • Создавайте виртуальный интерфейс только в том случае, если это необходимо для определенных служб или сетевых требований.

  • В противном случае используйте прямое назначение IP-адресов (для WAN) или сегментацию VLAN (для LAN).

WAN LAN 

 

Виртуальные интерфейсы в WAN

Когда требуется виртуальный интерфейс

Виртуальный интерфейс в WAN требуется, когда брандмауэр является конечной точкой для службы на дополнительном публичном IP-адресе. Примеры:

  • Шлюз IPSec VPN (фаза 1)

  • L2TP / SSL VPN

  • Другие службы, в которых трафик заканчивается на брандмауэре

В этих сценариях виртуальный интерфейс создается в WAN с дополнительным публичным IP-адресом и привязывается к службе.

Когда виртуальный интерфейс не требуется

Виртуальный интерфейс не требуется в WAN, если трафик просто проходит через брандмауэр, не заканчиваясь на нем, например:

  • NAT (включая 1:1 NAT)

  • Перенаправление портов / виртуальный сервер

В этих случаях вы можете напрямую указать публичный IP-адрес в правиле NAT или конфигурации перенаправления портов.

Виртуальные интерфейсы в локальной сети

Когда требуется виртуальный интерфейс

Виртуальный интерфейс в локальной сети требуется, когда вам необходимо:

  • несколько подсетей на одном физическом порту LAN без VLAN

  • Подключить устройства с фиксированными IP-адресами за пределами основной подсети LAN, которые не могут быть перенастроены

  • Временный или упрощенный дополнительный шлюз для устройств LAN

Когда виртуальный интерфейс не требуется

Виртуальный интерфейс в локальной сети не требуется, если:

  • Вы можете разделить сети с помощью VLAN (рекомендуется для правильной сегментации)

  • Все устройства LAN находятся в одной подсети и требуется только один IP-адрес шлюза

Рекомендуемые методы

  • WAN: создавайте виртуальный интерфейс только в том случае, если брандмауэр является конечной точкой службы (VPN, службы, размещенные на брандмауэре). Не используйте его для сценариев, в которых используется только NAT.

  • LAN: для сегментации сети предпочтительно использовать VLAN; виртуальные интерфейсы LAN следует использовать только в тех случаях, когда VLAN невозможны или нецелесообразны.

  • Сведите конфигурации к минимуму — каждый виртуальный интерфейс усложняет маршрутизацию.

Последовательность принятия решений — WAN

(Используйте диаграмму для быстрого ознакомления)

  • Да — брандмауэр является конечной точкой для службы → Используйте виртуальный интерфейс (VPN, службы брандмауэра)

  • Нет — брандмауэр только пересылает трафик → Не используйте виртуальный интерфейс (NAT, пересылка портов)

Поток решений — LAN

(Используйте схему для быстрого ознакомления)

  • Да – в локальной сети требуется дополнительная подсеть или IP-адрес → Используйте виртуальный интерфейс (если не предпочтительнее использовать VLAN)

  • Нет – Возможно только одно разделение подсети или VLAN → Не использовать виртуальный интерфейс

Некоторые практические примеры

Пример 1 – Использование виртуального интерфейса LAN для устаревших устройств или Superscope

Если вы используете DHCP Superscope или имеете устаревшие устройства, на которых нельзя изменить конфигурацию IP и шлюза:

В вашей сети могут быть устройства с IP-адресами, выходящими за пределы настроенной подсети интерфейса LAN вашего брандмауэра. Это может произойти в следующих случаях:

  • DHCP Superscope используется для предоставления нескольких диапазонов IP-адресов в одной физической локальной сети.

  • Старые или недоступные устройства, которые имеют другую конфигурацию шлюза/IP и не могут быть перенастроены из-за отсутствия учетных данных.

В таких случаях использование виртуального интерфейса LAN является обоснованным. Создайте новый виртуальный интерфейс LAN с необходимой конфигурацией IP, перейдя в раздел: Сеть > Интерфейс > Ethernet

undefined

Пример 2 — Размещение нескольких шлюзов VPN на разных публичных IP-адресах (WAN)
У вас есть несколько публичных IP-адресов, и вам необходимо разместить отдельные шлюзы IPSec VPN для разных клиентов.

  • Создайте виртуальный интерфейс в WAN для каждого дополнительного публичного IP-адреса.

  • Привяжите каждый VPN-шлюз к соответствующему виртуальному интерфейсу, чтобы обеспечить разделение трафика.

Пример 3 — переход на новую подсеть без перенастройки всех устройств (LAN)
При изменении подсети LAN, но некоторые критически важные системы не могут быть перенастроены немедленно, вы можете:

  • Сохранить старую подсеть активной, создав виртуальный интерфейс LAN со старым диапазоном IP-адресов.

  • Постепенно перенести устройства в новую подсеть без простоя сети.

Пример 4 — Разделение тестового и производственного трафика (WAN)
У вас есть одно соединение WAN, но необходимо изолировать производственный и тестовый VPN-трафик:

  • Назначьте выделенный публичный IP-адрес для тестирования через виртуальный интерфейс WAN.

  • Привяжите тестовую VPN к этому интерфейсу, сохранив производственный трафик на основном IP-адресе WAN.

Пример 5 — Предоставление доступа в Интернет временному сегменту сети (LAN)
Во время мероприятия или проекта вам необходимо предоставить доступ в Интернет группе устройств с выделенным диапазоном IP-адресов:

  • Создайте виртуальный интерфейс LAN с подсетью мероприятия/проекта.

  • Примените к этой подсети определенные правила брандмауэра и пропускной способности, не затрагивая основную LAN.

Статьи в этом разделе

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 2 из 2
Поделиться

Комментарии

0 комментариев

Войдите в службу, чтобы оставить комментарий.