Важное уведомление: |
В этом техническом руководстве объясняется назначение и правильное использование виртуальных интерфейсов на устройствах Zyxel USG FLEX, ATP и связанных устройствах безопасности VPN. Оно помогает сетевым инженерам решить, когда и почему следует использовать виртуальные интерфейсы вместо традиционных интерфейсов или VLAN.
Что такое виртуальный интерфейс
Виртуальный интерфейс позволяет брандмауэру назначать дополнительный IP-адрес существующему физическому сетевому порту — будь то WAN или LAN — для поддержки определенных сетевых служб или сценариев.
Основное правило:
Создавайте виртуальный интерфейс только в том случае, если это необходимо для определенных служб или сетевых требований.
В противном случае используйте прямое назначение IP-адресов (для WAN) или сегментацию VLAN (для LAN).
| WAN | LAN |
|
|
Виртуальные интерфейсы в WAN
Когда требуется виртуальный интерфейс
Виртуальный интерфейс в WAN требуется, когда брандмауэр является конечной точкой для службы на дополнительном публичном IP-адресе. Примеры:
Шлюз IPSec VPN (фаза 1)
L2TP / SSL VPN
Другие службы, в которых трафик заканчивается на брандмауэре
В этих сценариях виртуальный интерфейс создается в WAN с дополнительным публичным IP-адресом и привязывается к службе.
Когда виртуальный интерфейс не требуется
Виртуальный интерфейс не требуется в WAN, если трафик просто проходит через брандмауэр, не заканчиваясь на нем, например:
NAT (включая 1:1 NAT)
Перенаправление портов / виртуальный сервер
В этих случаях вы можете напрямую указать публичный IP-адрес в правиле NAT или конфигурации перенаправления портов.
Виртуальные интерфейсы в локальной сети
Когда требуется виртуальный интерфейс
Виртуальный интерфейс в локальной сети требуется, когда вам необходимо:
несколько подсетей на одном физическом порту LAN без VLAN
Подключить устройства с фиксированными IP-адресами за пределами основной подсети LAN, которые не могут быть перенастроены
Временный или упрощенный дополнительный шлюз для устройств LAN
Когда виртуальный интерфейс не требуется
Виртуальный интерфейс в локальной сети не требуется, если:
Вы можете разделить сети с помощью VLAN (рекомендуется для правильной сегментации)
Все устройства LAN находятся в одной подсети и требуется только один IP-адрес шлюза
Рекомендуемые методы
WAN: создавайте виртуальный интерфейс только в том случае, если брандмауэр является конечной точкой службы (VPN, службы, размещенные на брандмауэре). Не используйте его для сценариев, в которых используется только NAT.
LAN: для сегментации сети предпочтительно использовать VLAN; виртуальные интерфейсы LAN следует использовать только в тех случаях, когда VLAN невозможны или нецелесообразны.
Сведите конфигурации к минимуму — каждый виртуальный интерфейс усложняет маршрутизацию.
Последовательность принятия решений — WAN
(Используйте диаграмму для быстрого ознакомления)
Да — брандмауэр является конечной точкой для службы → Используйте виртуальный интерфейс (VPN, службы брандмауэра)
Нет — брандмауэр только пересылает трафик → Не используйте виртуальный интерфейс (NAT, пересылка портов)
Поток решений — LAN
(Используйте схему для быстрого ознакомления)
Да – в локальной сети требуется дополнительная подсеть или IP-адрес → Используйте виртуальный интерфейс (если не предпочтительнее использовать VLAN)
Нет – Возможно только одно разделение подсети или VLAN → Не использовать виртуальный интерфейс
Некоторые практические примеры
Пример 1 – Использование виртуального интерфейса LAN для устаревших устройств или Superscope
Если вы используете DHCP Superscope или имеете устаревшие устройства, на которых нельзя изменить конфигурацию IP и шлюза:
В вашей сети могут быть устройства с IP-адресами, выходящими за пределы настроенной подсети интерфейса LAN вашего брандмауэра. Это может произойти в следующих случаях:
DHCP Superscope используется для предоставления нескольких диапазонов IP-адресов в одной физической локальной сети.
Старые или недоступные устройства, которые имеют другую конфигурацию шлюза/IP и не могут быть перенастроены из-за отсутствия учетных данных.
В таких случаях использование виртуального интерфейса LAN является обоснованным. Создайте новый виртуальный интерфейс LAN с необходимой конфигурацией IP, перейдя в раздел: Сеть > Интерфейс > Ethernet
Пример 2 — Размещение нескольких шлюзов VPN на разных публичных IP-адресах (WAN)
У вас есть несколько публичных IP-адресов, и вам необходимо разместить отдельные шлюзы IPSec VPN для разных клиентов.
Создайте виртуальный интерфейс в WAN для каждого дополнительного публичного IP-адреса.
Привяжите каждый VPN-шлюз к соответствующему виртуальному интерфейсу, чтобы обеспечить разделение трафика.
Пример 3 — переход на новую подсеть без перенастройки всех устройств (LAN)
При изменении подсети LAN, но некоторые критически важные системы не могут быть перенастроены немедленно, вы можете:
Сохранить старую подсеть активной, создав виртуальный интерфейс LAN со старым диапазоном IP-адресов.
Постепенно перенести устройства в новую подсеть без простоя сети.
Пример 4 — Разделение тестового и производственного трафика (WAN)
У вас есть одно соединение WAN, но необходимо изолировать производственный и тестовый VPN-трафик:
Назначьте выделенный публичный IP-адрес для тестирования через виртуальный интерфейс WAN.
Привяжите тестовую VPN к этому интерфейсу, сохранив производственный трафик на основном IP-адресе WAN.
Пример 5 — Предоставление доступа в Интернет временному сегменту сети (LAN)
Во время мероприятия или проекта вам необходимо предоставить доступ в Интернет группе устройств с выделенным диапазоном IP-адресов:
Создайте виртуальный интерфейс LAN с подсетью мероприятия/проекта.
Примените к этой подсети определенные правила брандмауэра и пропускной способности, не затрагивая основную LAN.

Комментарии
0 комментариевВойдите в службу, чтобы оставить комментарий.