Viktigt meddelande: |
Denna tekniska vägledning förklarar syftet med och korrekt användning av virtuella gränssnitt på Zyxels USG FLEX, ATP och relaterade VPN-säkerhetsenheter. Den hjälper nätverksingenjörer att avgöra när och varför de ska använda virtuella gränssnitt istället för traditionella gränssnittstilldelningar eller VLAN.
Vad är ett virtuellt gränssnitt?
Ett virtuellt gränssnitt låter brandväggen tilldela en extra IP-adress till en befintlig fysisk nätverksport – antingen på WAN eller LAN – för att stödja specifika nätverkstjänster eller scenarier.
Huvudregeln är:
Skapa ett virtuellt gränssnitt endast när det behövs för specifika tjänster eller nätverkskrav.
Använd annars direkt IP-tilldelning (för WAN) eller VLAN-segmentering (för LAN).
| WAN | LAN |
|
|
Virtuella gränssnitt på WAN
När ett virtuellt gränssnitt krävs
Ett virtuellt gränssnitt på WAN krävs när brandväggen är slutpunkt för en tjänst på en ytterligare offentlig IP-adress. Exempel:
IPSec VPN-gateway (fas 1)
L2TP / SSL VPN
Andra tjänster där trafiken avslutas på brandväggen
I dessa scenarier skapas det virtuella gränssnittet på WAN med den ytterligare offentliga IP-adressen och binds till tjänsten.
När ett virtuellt gränssnitt inte krävs
Ett virtuellt gränssnitt krävs inte på WAN om trafiken bara passerar genom brandväggen utan att sluta där, till exempel:
NAT (inklusive 1:1 NAT)
Port vidarebefordran/virtuell server
I dessa fall kan du direkt ange den offentliga IP-adressen i NAT-regeln eller port vidarebefordringskonfigurationen.
Virtuella gränssnitt på LAN
När ett virtuellt gränssnitt krävs
Ett virtuellt gränssnitt på LAN krävs när du behöver:
Flera undernät på samma fysiska LAN-port utan VLAN
Ansluta enheter med fasta IP-adresser utanför det huvudsakliga LAN-undernätet som inte kan konfigureras om
En tillfällig eller förenklad extra gateway för LAN-enheter
När ett virtuellt gränssnitt inte krävs
Du behöver inte ett virtuellt gränssnitt på LAN om:
Du kan separera nätverk med hjälp av VLAN (rekommenderas för korrekt segmentering)
Alla LAN-enheter finns i samma subnät och endast en gateway-IP krävs
Bästa praxis
WAN: Skapa ett virtuellt gränssnitt endast om brandväggen är tjänstens slutpunkt (VPN, brandväggsbaserade tjänster). Använd det inte för scenarier som endast omfattar NAT.
LAN: Använd helst VLAN för nätverkssegmentering; använd virtuella LAN-gränssnitt endast när VLAN inte är möjligt eller praktiskt.
Håll konfigurationerna minimala – varje virtuellt gränssnitt ökar komplexiteten i routningen.
Beslutsflöde – WAN
(Använd diagrammet som snabb referens)
Ja – Brandväggen är slutpunkten för tjänsten → Använd virtuellt gränssnitt (VPN, brandväggstjänster)
Nej – Brandväggen vidarebefordrar endast trafik → Använd inte virtuellt gränssnitt (NAT, portvidarebefordran)
Beslutsflöde – LAN
(Använd diagrammet som snabb referens)
Ja – Ytterligare subnät eller IP krävs på LAN → Använd virtuellt gränssnitt (om inte VLAN föredras)
Nej – Endast ett subnät eller VLAN-separation möjligt → Använd inte virtuellt gränssnitt
Några praktiska exempel
Exempel 1 – Använda virtuellt LAN-gränssnitt för äldre enheter eller Superscope
Om du använder en DHCP Superscope eller har äldre enheter där du inte kan ändra IP- och gatewaykonfigurationen:
Du kan ha enheter i ditt nätverk med IP-adresser utanför det konfigurerade subnätet för din brandväggs LAN-gränssnitt. Detta kan inträffa i följande scenarier:
DHCP Superscope används för att tillhandahålla flera IP-intervall på samma fysiska LAN.
Gamla eller otillgängliga enheter som har en annan gateway-/IP-konfiguration och inte kan konfigureras om på grund av saknade inloggningsuppgifter.
I sådana fall är det en giltig anledning att använda ett virtuellt LAN-gränssnitt. Skapa ett nytt virtuellt LAN-gränssnitt med den nödvändiga IP-konfigurationen genom att navigera till: Nätverk > Gränssnitt > Ethernet
Exempel 2 – Värd för flera VPN-gateways på olika offentliga IP-adresser (WAN)
Du har flera offentliga IP-adresser och behöver vara värd för separata IPSec VPN-gateways för olika klienter.
Skapa ett virtuellt gränssnitt på WAN för varje ytterligare offentlig IP-adress.
Koppla varje VPN-gateway till rätt virtuellt gränssnitt för att säkerställa trafikseparering.
Exempel 3 – Migrera till ett nytt subnät utan att konfigurera om alla enheter (LAN)
När du byter LAN-undernät, men vissa kritiska system inte kan omkonfigureras omedelbart, kan du:
Hålla det gamla subnätet aktivt genom att skapa ett virtuellt LAN-gränssnitt med det gamla IP-intervallet.
Migrera gradvis enheterna till det nya subnätet utan nätverksavbrott.
Exempel 4 – Separera test- och produktionstrafik (WAN)
Du har en WAN-länk men behöver isolera produktions- och test-VPN-trafik:
Tilldela en dedikerad offentlig IP-adress för testning via ett virtuellt WAN-gränssnitt.
Koppla test-VPN till detta gränssnitt samtidigt som du behåller produktionstrafiken på huvud-WAN-IP:n.
Exempel 5 – Tillhandahålla internet till ett tillfälligt nätverkssegment (LAN)
Under ett evenemang eller projekt behöver du tillhandahålla internetåtkomst till en grupp enheter med ett dedikerat IP-intervall:
Skapa ett virtuellt LAN-gränssnitt med evenemangets/projektets undernät.
Tillämpa specifika brandväggs- och bandbreddsregler på det subnätet utan att påverka huvud-LAN.

Kommentarer
0 kommentarerlogga in för att lämna en kommentar.