Môj predvolený firewall pravidlo "deny" blokuje LAN prevádzku? Firewall alebo routery WAN a LAN zóny nie sú správne oddelené

Máte ďalšie otázky? Vložiť žiadosť

Tento článok by mal vysvetliť bežný problém, ktorý naši zákazníci pravidelne hlásia. Dôvodom nie je nesprávna konfigurácia firewallu alebo chyba, ale problém v topológii siete.

1. Príznaky problému

Môžete si všimnúť, že klienti v LAN nemajú prístup na internet. V časti Monitor > Log si môžete všimnúť, že predvolené pravidlo firewallu deny blokuje prevádzku pre tieto zariadenia.

Symptoms of the issue

2. Hlavná príčina tohto príznaku

Zistili sme, že v týchto prípadoch topológia vyzerala takto. Cieľom možno bolo ušetriť hardvér ako prepínač a použiť VLAN na rozdelenie prepínača na "dva rôzne oddelené logické prepínače".

mceclip3.png

Hoci je vyššie uvedená topológia veľmi zjednodušená, v reálnej situácii nemusí byť hneď viditeľné toto rozdelenie. Ale základná myšlienka je jasná: WAN a LAN zóna nie sú správne oddelené!

3. Ako dokázať, že topológia je príčinou tohto problému

Kontrola zapojenia a VLAN tagovania na prepínači môže byť časovo náročná, najjednoduchší spôsob, ako to hneď overiť, je skontrolovať ARP tabuľku vášho firewallu. Musíte sa prihlásiť cez SSH a použiť príkaz:

 show arp-table

 show arp-table

V uvedenom príklade vidíte, že súkromné IP adresy patriace do LAN boli naučené na WAN porte. To už je dôkaz, že niečo nie je v poriadku s vaším zapojením alebo VLAN tagovaním na prepínači.

4. Ako tento problém vyriešiť

Ak ste chceli ušetriť hardvér a použiť jeden a ten istý prepínač na strane LAN aj WAN vášho firewallu, uistite sa, že VLAN tagovanie je správne. Je skutočne možné vytvoriť "dva oddelené prepínače" z jedného hardvérového prepínača pomocou VLAN.

Uistite sa, že na každom porte je len jeden PVID a neoznačená VLAN a vylúčte všetky ostatné nepotrebné VLAN z každého portu!

5. Kontrola výsledku

Možno bude potrebné najprv vyčistiť ARP tabuľku: Vyčistenie ARP tabuľky vášho firewallu
Potom spustite príkaz

 show arp-table

znovu, aby ste skontrolovali, či sa MAC a IP adresy LAN učia iba na LAN rozhraní a nie na WAN rozhraní.

Články v tejto sekcii

Pomohol Vám tento článok?
0 z 2 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.