Séria USG FLEX / ATP / VPN: Používanie virtuálnych rozhraní

Máte ďalšie otázky? Vložiť žiadosť

Dôležité upozornenie:
Vážený zákazník, upozorňujeme, že na poskytovanie článkov vo vašom miestnom jazyku používame strojový preklad. Nie všetky texty môžu byť preložené presne. Ak máte otázky alebo pochybnosti o presnosti informácií v preloženej verzii, prečítajte si prosím pôvodný článok tu:Pôvodná verzia

Toto technické usmernenie vysvetľuje účel a správne používanie virtuálnych rozhraní na zariadeniach Zyxel USG FLEX, ATP a súvisiacich bezpečnostných zariadeniach VPN. Pomáha sieťovým inžinierom rozhodnúť, kedy a prečo použiť virtuálne rozhrania namiesto tradičných priradení rozhraní alebo VLAN.

Čo je virtuálne rozhranie

Virtuálne rozhranie umožňuje bráne firewall priradiť dodatočnú IP adresu k existujúcemu fyzickému sieťovému portu – či už v sieti WAN alebo LAN – na podporu konkrétnych sieťových služieb alebo scenárov.
 

Hlavné pravidlo je:

  • Virtuálne rozhranie vytvorte len vtedy, ak je to potrebné pre konkrétne služby alebo sieťové požiadavky.

  • V opačnom prípade použite priame priradenie IP (pre WAN) alebo segmentáciu VLAN (pre LAN).

WAN LAN 

 

Virtuálne rozhrania na WAN

Kedy je potrebné virtuálne rozhranie

Virtuálne rozhranie na WAN je potrebné, ak je firewall koncovým bodom pre službu na dodatočnej verejnej IP adrese. Príklady:

  • IPSec VPN brána (fáza 1)

  • L2TP / SSL VPN

  • Iné služby, pri ktorých prevádzka končí na bráne firewall

V týchto scenároch sa virtuálne rozhranie vytvorí na WAN s dodatočnou verejnou IP adresou a priradí sa k službe.

Kedy nie je potrebné virtuálne rozhranie

Virtuálne rozhranie nie je potrebné na WAN, ak prevádzka jednoducho prechádza cez firewall bez ukončenia na ňom, napríklad:

  • NAT (vrátane 1:1 NAT)

  • Presmerovanie portov / virtuálny server

V týchto prípadoch môžete priamo špecifikovať verejnú IP adresu v pravidle NAT alebo konfigurácii presmerovania portov.

Virtuálne rozhrania v LAN

Kedy je potrebné virtuálne rozhranie

Virtuálne rozhranie v LAN je potrebné, ak potrebujete:

  • Viac podsietí na rovnakom fyzickom porte LAN bez VLAN

  • Pripojiť zariadenia s pevnými IP adresami mimo hlavnej podsiete LAN, ktoré nemožno prekonfigurovať

  • Dočasná alebo zjednodušená dodatočná brána pre zariadenia LAN

Kedy nie je potrebné virtuálne rozhranie

Virtuálne rozhranie v sieti LAN nepotrebujete, ak:

  • Môžete oddeľovať siete pomocou VLAN (odporúča sa pre správnu segmentáciu)

  • Všetky zariadenia LAN sú v tej istej podsieti a je potrebná len jedna IP brána

Osvedčené postupy

  • WAN: Virtuálne rozhranie vytvorte len vtedy, ak je brána firewall koncovým bodom služby (VPN, služby hostované bránou firewall). Nepoužívajte ho v scenároch, kde sa používa len NAT.

  • LAN: Pre segmentáciu siete uprednostňujte VLAN; virtuálne rozhrania LAN používajte len vtedy, ak VLAN nie sú možné alebo praktické.

  • Konfigurácie udržujte na minimálnej úrovni – každé virtuálne rozhranie zvyšuje zložitosť smerovania.

Rozhodovací tok – WAN

(Na rýchlu orientáciu použite diagram)

  • Áno – Firewall je koncovým bodom služby → Použite virtuálne rozhranie (VPN, služby firewallu)

  • Nie – Firewall iba presmerováva prevádzku → Nepoužívajte virtuálne rozhranie (NAT, presmerovanie portov)

Rozhodovací tok – LAN

(Na rýchlu orientáciu použite diagram)

  • Áno – V sieti LAN je potrebná ďalšia podsieť alebo IP adresa → Použite virtuálne rozhranie (pokiaľ nie je preferovaná sieť VLAN)

  • Nie – Možné je iba jedno oddelenie podsiete alebo VLAN → Nepoužívajte virtuálne rozhranie

Niektoré praktické príklady

Príklad 1 – Použitie virtuálneho rozhrania LAN pre staršie zariadenia alebo Superscope

Ak používate DHCP Superscope alebo máte staršie zariadenia, kde nemôžete zmeniť konfiguráciu IP a brány:

V sieti môžete mať zariadenia s IP adresami mimo konfigurovanej podsiete rozhrania LAN vášho firewallu. K tomu môže dôjsť v nasledujúcich prípadoch:

  • DHCP Superscope sa používa na poskytovanie viacerých rozsahov IP adries v tej istej fyzickej LAN.

  • Staré alebo nedostupné zariadenia, ktoré majú odlišnú konfiguráciu brány/IP a nemožno ich prekonfigurovať kvôli chýbajúcim povereniam.

V takýchto prípadoch je platným dôvodom na použitie virtuálneho rozhrania LAN. Vytvorte nové virtuálne rozhranie LAN s požadovanou konfiguráciou IP prechodom na: Sieť > Rozhranie > Ethernet

undefined

Príklad 2 – Hosting viacerých brán VPN na rôznych verejných IP adresách (WAN)
Máte viacero verejných IP adries a potrebujete hostovať samostatné brány IPSec VPN pre rôznych klientov.

  • Vytvorte virtuálne rozhranie na WAN pre každú ďalšiu verejnú IP adresu.

  • Pripojte každú bránu VPN k príslušnému virtuálnemu rozhraniu, aby ste zabezpečili oddelenie prevádzky.

Príklad 3 – Migrácia na novú podsieť bez rekonfigurácie všetkých zariadení (LAN)
Pri zmene podsiete LAN, ale niektoré kritické systémy nemožno okamžite prekonfigurovať, môžete:

  • Udržať starú podsieť aktívnu vytvorením virtuálneho rozhrania LAN so starým rozsahom IP adries.

  • Postupne migrovať zariadenia do novej podsiete bez výpadku siete.

Príklad 4 – Oddelenie testovacej a produkčnej prevádzky (WAN)
Máte jedno WAN pripojenie, ale potrebujete izolovať produkčný a testovací VPN prevádzku:

  • Priraďte vyhradenú verejnú IP adresu na testovanie prostredníctvom virtuálneho rozhrania WAN.

  • Pripojte testovacie VPN k tomuto rozhraniu a produkčný prevádzku ponechajte na hlavnej IP adrese WAN.

Príklad 5 – Poskytovanie internetu dočasnému sieťovému segmentu (LAN)
Počas udalosti alebo projektu potrebujete poskytnúť prístup k internetu skupine zariadení s vyhradeným rozsahom IP adries:

  • Vytvorte virtuálne rozhranie LAN s podsieťou udalosti/projektu.

  • Na túto podsieť aplikujte špecifické pravidlá firewallu a šírky pásma bez ovplyvnenia hlavnej LAN.

Články v tejto sekcii

Pomohol Vám tento článok?
2 z 2 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.