USG FLEX/ATP/VPN-serien: Använda virtuella gränssnitt

Viktigt meddelande:
Kära kund, var vänlig notera att vi använder maskinöversättning för att tillhandahålla artiklar på ditt lokala språk. All text kanske inte översätts korrekt. Om du har frågor eller upptäcker avvikelser i informationen i den översatta versionen, vänligen läs originalartikeln här:Originalversion

Denna tekniska vägledning förklarar syftet med och korrekt användning av virtuella gränssnitt på Zyxels USG FLEX, ATP och relaterade VPN-säkerhetsenheter. Den hjälper nätverksingenjörer att avgöra när och varför de ska använda virtuella gränssnitt istället för traditionella gränssnittstilldelningar eller VLAN.

Vad är ett virtuellt gränssnitt?

Ett virtuellt gränssnitt låter brandväggen tilldela en extra IP-adress till en befintlig fysisk nätverksport – antingen på WAN eller LAN – för att stödja specifika nätverkstjänster eller scenarier.
 

Huvudregeln är:

  • Skapa ett virtuellt gränssnitt endast när det behövs för specifika tjänster eller nätverkskrav.

  • Använd annars direkt IP-tilldelning (för WAN) eller VLAN-segmentering (för LAN).

WAN LAN 

 

Virtuella gränssnitt på WAN

När ett virtuellt gränssnitt krävs

Ett virtuellt gränssnitt på WAN krävs när brandväggen är slutpunkt för en tjänst på en ytterligare offentlig IP-adress. Exempel:

  • IPSec VPN-gateway (fas 1)

  • L2TP / SSL VPN

  • Andra tjänster där trafiken avslutas på brandväggen

I dessa scenarier skapas det virtuella gränssnittet på WAN med den ytterligare offentliga IP-adressen och binds till tjänsten.

När ett virtuellt gränssnitt inte krävs

Ett virtuellt gränssnitt krävs inte på WAN om trafiken bara passerar genom brandväggen utan att sluta där, till exempel:

  • NAT (inklusive 1:1 NAT)

  • Port vidarebefordran/virtuell server

I dessa fall kan du direkt ange den offentliga IP-adressen i NAT-regeln eller port vidarebefordringskonfigurationen.

Virtuella gränssnitt på LAN

När ett virtuellt gränssnitt krävs

Ett virtuellt gränssnitt på LAN krävs när du behöver:

  • Flera undernät på samma fysiska LAN-port utan VLAN

  • Ansluta enheter med fasta IP-adresser utanför det huvudsakliga LAN-undernätet som inte kan konfigureras om

  • En tillfällig eller förenklad extra gateway för LAN-enheter

När ett virtuellt gränssnitt inte krävs

Du behöver inte ett virtuellt gränssnitt på LAN om:

  • Du kan separera nätverk med hjälp av VLAN (rekommenderas för korrekt segmentering)

  • Alla LAN-enheter finns i samma subnät och endast en gateway-IP krävs

Bästa praxis

  • WAN: Skapa ett virtuellt gränssnitt endast om brandväggen är tjänstens slutpunkt (VPN, brandväggsbaserade tjänster). Använd det inte för scenarier som endast omfattar NAT.

  • LAN: Använd helst VLAN för nätverkssegmentering; använd virtuella LAN-gränssnitt endast när VLAN inte är möjligt eller praktiskt.

  • Håll konfigurationerna minimala – varje virtuellt gränssnitt ökar komplexiteten i routningen.

Beslutsflöde – WAN

(Använd diagrammet som snabb referens)

  • Ja – Brandväggen är slutpunkten för tjänsten → Använd virtuellt gränssnitt (VPN, brandväggstjänster)

  • Nej – Brandväggen vidarebefordrar endast trafik → Använd inte virtuellt gränssnitt (NAT, portvidarebefordran)

Beslutsflöde – LAN

(Använd diagrammet som snabb referens)

  • Ja – Ytterligare subnät eller IP krävs på LAN → Använd virtuellt gränssnitt (om inte VLAN föredras)

  • Nej – Endast ett subnät eller VLAN-separation möjligt → Använd inte virtuellt gränssnitt

Några praktiska exempel

Exempel 1 – Använda virtuellt LAN-gränssnitt för äldre enheter eller Superscope

Om du använder en DHCP Superscope eller har äldre enheter där du inte kan ändra IP- och gatewaykonfigurationen:

Du kan ha enheter i ditt nätverk med IP-adresser utanför det konfigurerade subnätet för din brandväggs LAN-gränssnitt. Detta kan inträffa i följande scenarier:

  • DHCP Superscope används för att tillhandahålla flera IP-intervall på samma fysiska LAN.

  • Gamla eller otillgängliga enheter som har en annan gateway-/IP-konfiguration och inte kan konfigureras om på grund av saknade inloggningsuppgifter.

I sådana fall är det en giltig anledning att använda ett virtuellt LAN-gränssnitt. Skapa ett nytt virtuellt LAN-gränssnitt med den nödvändiga IP-konfigurationen genom att navigera till: Nätverk > Gränssnitt > Ethernet

undefined

Exempel 2 – Värd för flera VPN-gateways på olika offentliga IP-adresser (WAN)
Du har flera offentliga IP-adresser och behöver vara värd för separata IPSec VPN-gateways för olika klienter.

  • Skapa ett virtuellt gränssnitt på WAN för varje ytterligare offentlig IP-adress.

  • Koppla varje VPN-gateway till rätt virtuellt gränssnitt för att säkerställa trafikseparering.

Exempel 3 – Migrera till ett nytt subnät utan att konfigurera om alla enheter (LAN)
När du byter LAN-undernät, men vissa kritiska system inte kan omkonfigureras omedelbart, kan du:

  • Hålla det gamla subnätet aktivt genom att skapa ett virtuellt LAN-gränssnitt med det gamla IP-intervallet.

  • Migrera gradvis enheterna till det nya subnätet utan nätverksavbrott.

Exempel 4 – Separera test- och produktionstrafik (WAN)
Du har en WAN-länk men behöver isolera produktions- och test-VPN-trafik:

  • Tilldela en dedikerad offentlig IP-adress för testning via ett virtuellt WAN-gränssnitt.

  • Koppla test-VPN till detta gränssnitt samtidigt som du behåller produktionstrafiken på huvud-WAN-IP:n.

Exempel 5 – Tillhandahålla internet till ett tillfälligt nätverkssegment (LAN)
Under ett evenemang eller projekt behöver du tillhandahålla internetåtkomst till en grupp enheter med ett dedikerat IP-intervall:

  • Skapa ett virtuellt LAN-gränssnitt med evenemangets/projektets undernät.

  • Tillämpa specifika brandväggs- och bandbreddsregler på det subnätet utan att påverka huvud-LAN.

Artiklar i detta avsnitt

Var denna artikel till hjälp?
2 av 2 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.