Min standardregel för brandväggen som nekar trafik blockerar min LAN-trafik? Brandväggar eller routrar där WAN- och LAN-zoner inte är korrekt separerade

Denna artikel ska förklara ett vanligt problem som våra kunder rapporterar regelbundet. Anledningen till detta är inte en felkonfiguration av brandväggen eller en bugg, utan snarare ett problem i nätverkstopologin.

1. Symptom på problemet

Du kanske märker att LAN-klienter inte kan komma åt internet. Under Övervakning > Logg kan du se att standardregeln för att neka i brandväggen blockerar trafik för dessa enheter.

Symptoms of the issue

2. Den grundläggande orsaken till detta symptom

Vi har märkt att i dessa fall såg topologin ut så här. Målet var kanske att spara hårdvara som en switch och använda VLAN för att separera switchen i "två olika separata logiska switchar".

mceclip3.png

Även om topologin ovan är mycket förenklad, kan det i verkliga situationer vara svårt att se detta direkt. Men grundidén är tydlig: WAN- och LAN-zonen är inte korrekt separerade!

3. Hur man bevisar att topologin är orsaken till detta

Att kontrollera kablar och VLAN-taggar på switchen kan vara tidskrävande, men det enklaste sättet att snabbt kontrollera detta är att titta på ARP-tabellen i din brandvägg. Du behöver logga in via SSH och använda kommandot:

 show arp-table

 show arp-table

I exemplet ovan ser du att privata IP-adresser som tillhör LAN har lärts in på WAN-porten. Detta är därför redan ett bevis på att det är något fel med din kabeldragning eller VLAN-tagging på din switch.

4. Hur man åtgärdar detta problem

Om du vill spara hårdvara och kanske använda en och samma switch på både LAN- och WAN-sidan av din brandvägg, se till att VLAN-taggingen är korrekt. Det är faktiskt möjligt att skapa "två separata switchar" av en hårdvaruswitch genom att använda VLAN.

Se till att det bara finns en PVID och en otaggad VLAN per port och uteslut alla andra onödiga VLAN från varje port!

5. Kontrollera resultatet

Du kan behöva rensa ARP-tabellen först: Rensa ARP-tabellen i din brandvägg
Kör sedan kommandot

 show arp-table

igen för att kontrollera om LAN:s MAC- och IP-adresser endast lärs in på LAN-gränssnittet istället för på WAN-gränssnittet.

Artiklar i detta avsnitt

Var denna artikel till hjälp?
0 av 2 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.