USG FLEX / ATP / VPN Serisi: Sanal Arabirimleri Kullanma

Başka sorularınız var mı? Bir talep gönder

Önemli Uyarı:
Sayın müşteri, makaleleri yerel dilinizde sunmak için makine çevirisi kullandığımızı lütfen unutmayın. Metnin tamamı doğru bir şekilde çevrilmiş olmayabilir. Çevrilmiş versiyondaki bilgilerin doğruluğu konusunda sorularınız veya uyuşmazlıklar varsa, lütfen orijinal makaleyi buradan inceleyin:Orijinal Versiyon

Bu teknik kılavuz, Zyxel'in USG FLEX, ATP ve ilgili VPN güvenlik cihazlarında Sanal Arayüzlerin amacını ve doğru kullanımını açıklamaktadır. Ağ mühendislerinin, geleneksel arayüz atamaları veya VLAN'lara kıyasla sanal arayüzleri ne zaman ve neden kullanacaklarına karar vermelerine yardımcı olur.

Sanal Arayüz Nedir?

Sanal Arayüz, güvenlik duvarının belirli ağ hizmetlerini veya senaryolarını desteklemek için mevcut fiziksel ağ bağlantı noktasına (WAN veya LAN) ek bir IP adresi atamasını sağlar.
 

Ana kural şudur:

  • Sanal Arabirim yalnızca belirli hizmetler veya ağ gereksinimleri için gerekli olduğunda oluşturulmalıdır.

  • Aksi takdirde, doğrudan IP ataması (WAN için) veya VLAN segmentasyonu (LAN için) kullanın.

WAN LAN 

 

WAN'da Sanal Arayüzler

Sanal Arayüz Gerektiğinde

WAN üzerinde bir sanal arayüz, güvenlik duvarı ek bir genel IP adresindeki bir hizmetin uç noktası olduğunda gereklidir. Örnekler şunlardır:

  • IPSec VPN Ağ Geçidi (Aşama 1)

  • L2TP / SSL VPN

  • Trafiğin güvenlik duvarında sonlandığı diğer hizmetler

Bu senaryolarda, sanal arayüz ek genel IP ile WAN üzerinde oluşturulur ve hizmete bağlanır.

Sanal Arayüzün Gerekli Olmadığı Durumlar

Trafik güvenlik duvarında sonlanmadan sadece güvenlik duvarından geçiyorsa, WAN'da Sanal Arayüz gerekli değildir, örneğin:

  • NAT ( 1:1 NAT dahil)

  • Port Yönlendirme / Sanal Sunucu

Bu durumlarda, NAT kuralında veya bağlantı noktası yönlendirme yapılandırmasında genel IP'yi doğrudan belirtebilirsiniz.

LAN'da Sanal Arayüzler

Sanal Arayüz Gerektiğinde

Aşağıdaki durumlarda LAN üzerinde bir Sanal Arayüz gereklidir:

  • VLAN olmadan aynı fiziksel LAN bağlantı noktasındabirden fazla alt ağ

  • Yeniden yapılandırılamayan ana LAN alt ağı dışında sabit IP adreslerine sahip cihazları bağlamak

  • LAN cihazları için geçici veya basitleştirilmiş ek ağ geçidi

Sanal Arayüzün Gerekli Olmadığı Durumlar

Aşağıdaki durumlarda LAN üzerinde Sanal Arayüze ihtiyacınız yoktur:

  • VLAN'ları kullanarak ağları ayırabilirsiniz (uygun segmentasyon için önerilir)

  • Tüm LAN cihazları aynı alt ağda ve yalnızca bir ağ geçidi IP'si gerekiyorsa

En İyi Uygulamalar

  • WAN: Yalnızca güvenlik duvarı hizmet uç noktasıysa (VPN, güvenlik duvarı barındırılan hizmetler) sanal arayüz oluşturun. Yalnızca NAT senaryoları için kullanmayın.

  • LAN: Ağ segmentasyonu için VLAN'ı tercih edin; LAN Sanal Arabirimlerini yalnızca VLAN'lar mümkün veya pratik olmadığında kullanın.

  • Yapılandırmaları minimumda tutun — her Sanal Arayüz, yönlendirme karmaşıklığını artırır.

Karar Akışı – WAN

(Hızlı başvuru için diyagramı kullanın)

  • Evet – Güvenlik duvarı hizmetin uç noktasıdır → Sanal Arayüz kullanın (VPN, güvenlik duvarı hizmetleri)

  • Hayır – Güvenlik duvarı yalnızca trafiği iletiyor → Sanal Arabirim kullanmayın (NAT, bağlantı noktası iletme)

Karar Akışı – LAN

(Hızlı başvuru için diyagramı kullanın)

  • Evet – LAN'da ek alt ağ veya IP gereklidir → Sanal Arayüz kullanın (VLAN tercih edilmedikçe)

  • Hayır – Yalnızca bir alt ağ veya VLAN ayrımı mümkündür → Sanal Arabirim kullanmayın

Bazı Uygulama Örnekleri

Örnek 1 – Eski Cihazlar veya Superscope için Sanal LAN Arayüzü Kullanma

DHCP Superscope kullanıyorsanız veya IP ve ağ geçidi yapılandırmasını değiştiremeyeceğiniz eski cihazlarınız varsa:

Ağınızda, güvenlik duvarınızın LAN arabiriminin yapılandırılmış alt ağının dışında IP adreslerine sahip cihazlar olabilir. Bu, aşağıdaki gibi senaryolarda meydana gelebilir:

  • DHCP Superscope, aynı fiziksel LAN üzerinde birden fazla IP aralığı sağlamak için kullanılır.

  • Farklı ağ geçidi/IP yapılandırmasına sahip ve kimlik bilgilerinin eksik olması nedeniyle yeniden yapılandırılamayaneski veya erişilemeyen cihazlar.

Bu gibi durumlarda, Sanal LAN Arabirimi kullanmak geçerli bir nedendir. Aşağıdaki yolu izleyerek gerekli IP yapılandırmasına sahip yeni bir Sanal LAN Arabirimi oluşturun: Ağ > Arabirim > Ethernet

undefined

Örnek 2 – Farklı Genel IP'lerde (WAN) Birden Fazla VPN Ağ Geçidi Barındırma
Birden fazla genel IP adresiniz var ve farklı istemciler için ayrı IPSec VPN ağ geçitleri barındırmanız gerekiyor.

  • Her ek genel IP için WAN üzerinde bir Sanal Arabirim oluşturun.

  • Trafik ayrımını sağlamak için her VPN ağ geçidini uygun Sanal Arayüze bağlayın.

Örnek 3 – Tüm Cihazları Yeniden Yapılandırmadan Yeni Bir Alt Ağa Geçiş Yapma (LAN)
LAN alt ağını değiştirirken, bazı kritik sistemler hemen yeniden yapılandırılamıyorsa, şunları yapabilirsiniz:

  • Eski IP aralığıyla bir Sanal LAN Arabirimi oluşturarak eski alt ağı etkin tutun.

  • Ağ kesintisi olmadan cihazları yeni alt ağa kademeli olarak taşıyın.

Örnek 4 – Test ve Üretim Trafiğini Ayırma (WAN)
Bir WAN bağlantınız var, ancak üretim ve test VPN trafiğini ayırmanız gerekiyor:

  • Sanal WAN Arabirimi aracılığıyla test için özel bir genel IP atayın.

  • Üretim trafiğini ana WAN IP'sinde tutarken test VPN'ini bu arabirime bağlayın.

Örnek 5 – Geçici Ağ Segmentine İnternet Sağlama (LAN)
Bir etkinlik veya proje sırasında, özel bir IP aralığına sahip bir grup cihaza internet erişimi sağlamanız gerekir:

  • Etkinlik/proje alt ağıyla bir Sanal LAN Arabirimi oluşturun.

  • Ana LAN'ı etkilemeden bu alt ağa belirli güvenlik duvarı ve bant genişliği kuralları uygulayın.

Bu bölümdeki makaleler

Bu makale yardımcı oldu mu?
2 kişi içerisinden 2 kişi bunun yardımcı olduğunu düşündü
Paylaş

Yorumlar

0 yorum

Yorum yazmak için lütfen oturum açın: oturum aç.