Önemli Uyarı: |
Bu teknik kılavuz, Zyxel'in USG FLEX, ATP ve ilgili VPN güvenlik cihazlarında Sanal Arayüzlerin amacını ve doğru kullanımını açıklamaktadır. Ağ mühendislerinin, geleneksel arayüz atamaları veya VLAN'lara kıyasla sanal arayüzleri ne zaman ve neden kullanacaklarına karar vermelerine yardımcı olur.
Sanal Arayüz Nedir?
Sanal Arayüz, güvenlik duvarının belirli ağ hizmetlerini veya senaryolarını desteklemek için mevcut fiziksel ağ bağlantı noktasına (WAN veya LAN) ek bir IP adresi atamasını sağlar.
Ana kural şudur:
Sanal Arabirim yalnızca belirli hizmetler veya ağ gereksinimleri için gerekli olduğunda oluşturulmalıdır.
Aksi takdirde, doğrudan IP ataması (WAN için) veya VLAN segmentasyonu (LAN için) kullanın.
| WAN | LAN |
|
|
WAN'da Sanal Arayüzler
Sanal Arayüz Gerektiğinde
WAN üzerinde bir sanal arayüz, güvenlik duvarı ek bir genel IP adresindeki bir hizmetin uç noktası olduğunda gereklidir. Örnekler şunlardır:
IPSec VPN Ağ Geçidi (Aşama 1)
L2TP / SSL VPN
Trafiğin güvenlik duvarında sonlandığı diğer hizmetler
Bu senaryolarda, sanal arayüz ek genel IP ile WAN üzerinde oluşturulur ve hizmete bağlanır.
Sanal Arayüzün Gerekli Olmadığı Durumlar
Trafik güvenlik duvarında sonlanmadan sadece güvenlik duvarından geçiyorsa, WAN'da Sanal Arayüz gerekli değildir, örneğin:
NAT ( 1:1 NAT dahil)
Port Yönlendirme / Sanal Sunucu
Bu durumlarda, NAT kuralında veya bağlantı noktası yönlendirme yapılandırmasında genel IP'yi doğrudan belirtebilirsiniz.
LAN'da Sanal Arayüzler
Sanal Arayüz Gerektiğinde
Aşağıdaki durumlarda LAN üzerinde bir Sanal Arayüz gereklidir:
VLAN olmadan aynı fiziksel LAN bağlantı noktasındabirden fazla alt ağ
Yeniden yapılandırılamayan ana LAN alt ağı dışında sabit IP adreslerine sahip cihazları bağlamak
LAN cihazları için geçici veya basitleştirilmiş ek ağ geçidi
Sanal Arayüzün Gerekli Olmadığı Durumlar
Aşağıdaki durumlarda LAN üzerinde Sanal Arayüze ihtiyacınız yoktur:
VLAN'ları kullanarak ağları ayırabilirsiniz (uygun segmentasyon için önerilir)
Tüm LAN cihazları aynı alt ağda ve yalnızca bir ağ geçidi IP'si gerekiyorsa
En İyi Uygulamalar
WAN: Yalnızca güvenlik duvarı hizmet uç noktasıysa (VPN, güvenlik duvarı barındırılan hizmetler) sanal arayüz oluşturun. Yalnızca NAT senaryoları için kullanmayın.
LAN: Ağ segmentasyonu için VLAN'ı tercih edin; LAN Sanal Arabirimlerini yalnızca VLAN'lar mümkün veya pratik olmadığında kullanın.
Yapılandırmaları minimumda tutun — her Sanal Arayüz, yönlendirme karmaşıklığını artırır.
Karar Akışı – WAN
(Hızlı başvuru için diyagramı kullanın)
Evet – Güvenlik duvarı hizmetin uç noktasıdır → Sanal Arayüz kullanın (VPN, güvenlik duvarı hizmetleri)
Hayır – Güvenlik duvarı yalnızca trafiği iletiyor → Sanal Arabirim kullanmayın (NAT, bağlantı noktası iletme)
Karar Akışı – LAN
(Hızlı başvuru için diyagramı kullanın)
Evet – LAN'da ek alt ağ veya IP gereklidir → Sanal Arayüz kullanın (VLAN tercih edilmedikçe)
Hayır – Yalnızca bir alt ağ veya VLAN ayrımı mümkündür → Sanal Arabirim kullanmayın
Bazı Uygulama Örnekleri
Örnek 1 – Eski Cihazlar veya Superscope için Sanal LAN Arayüzü Kullanma
DHCP Superscope kullanıyorsanız veya IP ve ağ geçidi yapılandırmasını değiştiremeyeceğiniz eski cihazlarınız varsa:
Ağınızda, güvenlik duvarınızın LAN arabiriminin yapılandırılmış alt ağının dışında IP adreslerine sahip cihazlar olabilir. Bu, aşağıdaki gibi senaryolarda meydana gelebilir:
DHCP Superscope, aynı fiziksel LAN üzerinde birden fazla IP aralığı sağlamak için kullanılır.
Farklı ağ geçidi/IP yapılandırmasına sahip ve kimlik bilgilerinin eksik olması nedeniyle yeniden yapılandırılamayaneski veya erişilemeyen cihazlar.
Bu gibi durumlarda, Sanal LAN Arabirimi kullanmak geçerli bir nedendir. Aşağıdaki yolu izleyerek gerekli IP yapılandırmasına sahip yeni bir Sanal LAN Arabirimi oluşturun: Ağ > Arabirim > Ethernet
Örnek 2 – Farklı Genel IP'lerde (WAN) Birden Fazla VPN Ağ Geçidi Barındırma
Birden fazla genel IP adresiniz var ve farklı istemciler için ayrı IPSec VPN ağ geçitleri barındırmanız gerekiyor.
Her ek genel IP için WAN üzerinde bir Sanal Arabirim oluşturun.
Trafik ayrımını sağlamak için her VPN ağ geçidini uygun Sanal Arayüze bağlayın.
Örnek 3 – Tüm Cihazları Yeniden Yapılandırmadan Yeni Bir Alt Ağa Geçiş Yapma (LAN)
LAN alt ağını değiştirirken, bazı kritik sistemler hemen yeniden yapılandırılamıyorsa, şunları yapabilirsiniz:
Eski IP aralığıyla bir Sanal LAN Arabirimi oluşturarak eski alt ağı etkin tutun.
Ağ kesintisi olmadan cihazları yeni alt ağa kademeli olarak taşıyın.
Örnek 4 – Test ve Üretim Trafiğini Ayırma (WAN)
Bir WAN bağlantınız var, ancak üretim ve test VPN trafiğini ayırmanız gerekiyor:
Sanal WAN Arabirimi aracılığıyla test için özel bir genel IP atayın.
Üretim trafiğini ana WAN IP'sinde tutarken test VPN'ini bu arabirime bağlayın.
Örnek 5 – Geçici Ağ Segmentine İnternet Sağlama (LAN)
Bir etkinlik veya proje sırasında, özel bir IP aralığına sahip bir grup cihaza internet erişimi sağlamanız gerekir:
Etkinlik/proje alt ağıyla bir Sanal LAN Arabirimi oluşturun.
Ana LAN'ı etkilemeden bu alt ağa belirli güvenlik duvarı ve bant genişliği kuralları uygulayın.

Yorumlar
0 yorumYorum yazmak için lütfen oturum açın: oturum aç.