Denna artikel ska förklara ett vanligt problem som våra kunder rapporterar regelbundet. Anledningen till detta är inte en felkonfiguration av brandväggen eller en bugg, utan snarare ett problem i nätverkstopologin.
1. Symptom på problemet
Du kanske märker att LAN-klienter inte kan komma åt internet. Under Övervakning > Logg kan du se att standardregeln för att neka i brandväggen blockerar trafik för dessa enheter.
2. Den grundläggande orsaken till detta symptom
Vi har märkt att i dessa fall såg topologin ut så här. Målet var kanske att spara hårdvara som en switch och använda VLAN för att separera switchen i "två olika separata logiska switchar".
Även om topologin ovan är mycket förenklad, kan det i verkliga situationer vara svårt att se detta direkt. Men grundidén är tydlig: WAN- och LAN-zonen är inte korrekt separerade!
3. Hur man bevisar att topologin är orsaken till detta
Att kontrollera kablar och VLAN-taggar på switchen kan vara tidskrävande, men det enklaste sättet att snabbt kontrollera detta är att titta på ARP-tabellen i din brandvägg. Du behöver logga in via SSH och använda kommandot:
show arp-tableI exemplet ovan ser du att privata IP-adresser som tillhör LAN har lärts in på WAN-porten. Detta är därför redan ett bevis på att det är något fel med din kabeldragning eller VLAN-tagging på din switch.
4. Hur man åtgärdar detta problem
Om du vill spara hårdvara och kanske använda en och samma switch på både LAN- och WAN-sidan av din brandvägg, se till att VLAN-taggingen är korrekt. Det är faktiskt möjligt att skapa "två separata switchar" av en hårdvaruswitch genom att använda VLAN.
Se till att det bara finns en PVID och en otaggad VLAN per port och uteslut alla andra onödiga VLAN från varje port!
5. Kontrollera resultatet
Du kan behöva rensa ARP-tabellen först: Rensa ARP-tabellen i din brandvägg
Kör sedan kommandot
show arp-tableigen för att kontrollera om LAN:s MAC- och IP-adresser endast lärs in på LAN-gränssnittet istället för på WAN-gränssnittet.

Kommentarer
0 kommentarerlogga in för att lämna en kommentar.