Tento článok by mal vysvetliť bežný problém, ktorý naši zákazníci pravidelne hlásia. Dôvodom nie je nesprávna konfigurácia firewallu alebo chyba, ale problém v topológii siete.
1. Príznaky problému
Môžete si všimnúť, že klienti v LAN nemajú prístup na internet. V časti Monitor > Log si môžete všimnúť, že predvolené pravidlo firewallu deny blokuje prevádzku pre tieto zariadenia.
2. Hlavná príčina tohto príznaku
Zistili sme, že v týchto prípadoch topológia vyzerala takto. Cieľom možno bolo ušetriť hardvér ako prepínač a použiť VLAN na rozdelenie prepínača na "dva rôzne oddelené logické prepínače".
Hoci je vyššie uvedená topológia veľmi zjednodušená, v reálnej situácii nemusí byť hneď viditeľné toto rozdelenie. Ale základná myšlienka je jasná: WAN a LAN zóna nie sú správne oddelené!
3. Ako dokázať, že topológia je príčinou tohto problému
Kontrola zapojenia a VLAN tagovania na prepínači môže byť časovo náročná, najjednoduchší spôsob, ako to hneď overiť, je skontrolovať ARP tabuľku vášho firewallu. Musíte sa prihlásiť cez SSH a použiť príkaz:
show arp-tableV uvedenom príklade vidíte, že súkromné IP adresy patriace do LAN boli naučené na WAN porte. To už je dôkaz, že niečo nie je v poriadku s vaším zapojením alebo VLAN tagovaním na prepínači.
4. Ako tento problém vyriešiť
Ak ste chceli ušetriť hardvér a použiť jeden a ten istý prepínač na strane LAN aj WAN vášho firewallu, uistite sa, že VLAN tagovanie je správne. Je skutočne možné vytvoriť "dva oddelené prepínače" z jedného hardvérového prepínača pomocou VLAN.
Uistite sa, že na každom porte je len jeden PVID a neoznačená VLAN a vylúčte všetky ostatné nepotrebné VLAN z každého portu!
5. Kontrola výsledku
Možno bude potrebné najprv vyčistiť ARP tabuľku: Vyčistenie ARP tabuľky vášho firewallu
Potom spustite príkaz
show arp-tableznovu, aby ste skontrolovali, či sa MAC a IP adresy LAN učia iba na LAN rozhraní a nie na WAN rozhraní.

Príspevky
0 komentárovAk chcete napísať komentár, prihlásiť sa.