Dôležité upozornenie: |
Toto technické usmernenie vysvetľuje účel a správne používanie virtuálnych rozhraní na zariadeniach Zyxel USG FLEX, ATP a súvisiacich bezpečnostných zariadeniach VPN. Pomáha sieťovým inžinierom rozhodnúť, kedy a prečo použiť virtuálne rozhrania namiesto tradičných priradení rozhraní alebo VLAN.
Čo je virtuálne rozhranie
Virtuálne rozhranie umožňuje bráne firewall priradiť dodatočnú IP adresu k existujúcemu fyzickému sieťovému portu – či už v sieti WAN alebo LAN – na podporu konkrétnych sieťových služieb alebo scenárov.
Hlavné pravidlo je:
Virtuálne rozhranie vytvorte len vtedy, ak je to potrebné pre konkrétne služby alebo sieťové požiadavky.
V opačnom prípade použite priame priradenie IP (pre WAN) alebo segmentáciu VLAN (pre LAN).
| WAN | LAN |
|
|
Virtuálne rozhrania na WAN
Kedy je potrebné virtuálne rozhranie
Virtuálne rozhranie na WAN je potrebné, ak je firewall koncovým bodom pre službu na dodatočnej verejnej IP adrese. Príklady:
IPSec VPN brána (fáza 1)
L2TP / SSL VPN
Iné služby, pri ktorých prevádzka končí na bráne firewall
V týchto scenároch sa virtuálne rozhranie vytvorí na WAN s dodatočnou verejnou IP adresou a priradí sa k službe.
Kedy nie je potrebné virtuálne rozhranie
Virtuálne rozhranie nie je potrebné na WAN, ak prevádzka jednoducho prechádza cez firewall bez ukončenia na ňom, napríklad:
NAT (vrátane 1:1 NAT)
Presmerovanie portov / virtuálny server
V týchto prípadoch môžete priamo špecifikovať verejnú IP adresu v pravidle NAT alebo konfigurácii presmerovania portov.
Virtuálne rozhrania v LAN
Kedy je potrebné virtuálne rozhranie
Virtuálne rozhranie v LAN je potrebné, ak potrebujete:
Viac podsietí na rovnakom fyzickom porte LAN bez VLAN
Pripojiť zariadenia s pevnými IP adresami mimo hlavnej podsiete LAN, ktoré nemožno prekonfigurovať
Dočasná alebo zjednodušená dodatočná brána pre zariadenia LAN
Kedy nie je potrebné virtuálne rozhranie
Virtuálne rozhranie v sieti LAN nepotrebujete, ak:
Môžete oddeľovať siete pomocou VLAN (odporúča sa pre správnu segmentáciu)
Všetky zariadenia LAN sú v tej istej podsieti a je potrebná len jedna IP brána
Osvedčené postupy
WAN: Virtuálne rozhranie vytvorte len vtedy, ak je brána firewall koncovým bodom služby (VPN, služby hostované bránou firewall). Nepoužívajte ho v scenároch, kde sa používa len NAT.
LAN: Pre segmentáciu siete uprednostňujte VLAN; virtuálne rozhrania LAN používajte len vtedy, ak VLAN nie sú možné alebo praktické.
Konfigurácie udržujte na minimálnej úrovni – každé virtuálne rozhranie zvyšuje zložitosť smerovania.
Rozhodovací tok – WAN
(Na rýchlu orientáciu použite diagram)
Áno – Firewall je koncovým bodom služby → Použite virtuálne rozhranie (VPN, služby firewallu)
Nie – Firewall iba presmerováva prevádzku → Nepoužívajte virtuálne rozhranie (NAT, presmerovanie portov)
Rozhodovací tok – LAN
(Na rýchlu orientáciu použite diagram)
Áno – V sieti LAN je potrebná ďalšia podsieť alebo IP adresa → Použite virtuálne rozhranie (pokiaľ nie je preferovaná sieť VLAN)
Nie – Možné je iba jedno oddelenie podsiete alebo VLAN → Nepoužívajte virtuálne rozhranie
Niektoré praktické príklady
Príklad 1 – Použitie virtuálneho rozhrania LAN pre staršie zariadenia alebo Superscope
Ak používate DHCP Superscope alebo máte staršie zariadenia, kde nemôžete zmeniť konfiguráciu IP a brány:
V sieti môžete mať zariadenia s IP adresami mimo konfigurovanej podsiete rozhrania LAN vášho firewallu. K tomu môže dôjsť v nasledujúcich prípadoch:
DHCP Superscope sa používa na poskytovanie viacerých rozsahov IP adries v tej istej fyzickej LAN.
Staré alebo nedostupné zariadenia, ktoré majú odlišnú konfiguráciu brány/IP a nemožno ich prekonfigurovať kvôli chýbajúcim povereniam.
V takýchto prípadoch je platným dôvodom na použitie virtuálneho rozhrania LAN. Vytvorte nové virtuálne rozhranie LAN s požadovanou konfiguráciou IP prechodom na: Sieť > Rozhranie > Ethernet
Príklad 2 – Hosting viacerých brán VPN na rôznych verejných IP adresách (WAN)
Máte viacero verejných IP adries a potrebujete hostovať samostatné brány IPSec VPN pre rôznych klientov.
Vytvorte virtuálne rozhranie na WAN pre každú ďalšiu verejnú IP adresu.
Pripojte každú bránu VPN k príslušnému virtuálnemu rozhraniu, aby ste zabezpečili oddelenie prevádzky.
Príklad 3 – Migrácia na novú podsieť bez rekonfigurácie všetkých zariadení (LAN)
Pri zmene podsiete LAN, ale niektoré kritické systémy nemožno okamžite prekonfigurovať, môžete:
Udržať starú podsieť aktívnu vytvorením virtuálneho rozhrania LAN so starým rozsahom IP adries.
Postupne migrovať zariadenia do novej podsiete bez výpadku siete.
Príklad 4 – Oddelenie testovacej a produkčnej prevádzky (WAN)
Máte jedno WAN pripojenie, ale potrebujete izolovať produkčný a testovací VPN prevádzku:
Priraďte vyhradenú verejnú IP adresu na testovanie prostredníctvom virtuálneho rozhrania WAN.
Pripojte testovacie VPN k tomuto rozhraniu a produkčný prevádzku ponechajte na hlavnej IP adrese WAN.
Príklad 5 – Poskytovanie internetu dočasnému sieťovému segmentu (LAN)
Počas udalosti alebo projektu potrebujete poskytnúť prístup k internetu skupine zariadení s vyhradeným rozsahom IP adries:
Vytvorte virtuálne rozhranie LAN s podsieťou udalosti/projektu.
Na túto podsieť aplikujte špecifické pravidlá firewallu a šírky pásma bez ovplyvnenia hlavnej LAN.

Príspevky
0 komentárovAk chcete napísať komentár, prihlásiť sa.