web-dev-qa-db-ja.com

ウォッチガードVLANヘッド把握が必要

新しいウォッチガードM400のセットアップに頭を悩ませようとしています。これが私が理解する必要があることと私がこれまでにしたことです。

私のISPからP2PIPが提供され、それをインターフェイス(107.アドレス)に接続しました。また、異なるサブネット(完全に異なる範囲、50。範囲)にIPのブロックがあるので、それを覚えておいてください。使用したいプライベート(192.)もあります。

P2P IP(外部)を使用したinterface0セットアップと、単純な192を使用した内部セットアップ(信頼済み)があります。

ファイアウォールの背後にいくつかのスイッチがあります。

スイッチ1(名前:CORE1)は48ポートであり、多くのVLANがあります。明らかにファイアウォール(トランク)ポートになる場合は、ポート1。

ポート2は、別のカメラネットワークの別のスイッチ(名前:CORE2、VLAN = 4)へのアップリンクになります。

他のいくつかのポートは、ファイアボックスが収容されているオフィス(信頼できるネットワーク)にプライベートになりますVLAN = 5

48ポート(CORE1)の残りのポートは、パブリックIPを割り当てる必要のあるサーバーに接続されます。外部と通信するときは、ファイアボックスのIPではなくパブリックIPを表示する必要があります(通常はP2Pアドレスを表示)

私はこれを(ある種の)機能させたと思いますが、オプションのインターフェイスを作成し、ブロックの最初のIPをそれに割り当ててから、別のブロックをラップトップに設定すると、すべて魔法のように機能しました。

問題は、そのアプローチでは、火室からスイッチへの複数の接続が必要になることですが、これは機能しないと思います。

ボックスにVLANを設定しようとしましたが、やりたいことがわからないために別のインターフェイスを作成する必要がありますか?

視覚化に役立つように作成した仮の図面を含めました。

makeshift drawing

これで、fireboxのインターフェイスは次のようになります。

enter image description here

したがって、3つのインターフェイスを確認できます。テストのためだけに「VLANUplink」を作成したので、それはジャンクです。できる限り凝縮したいと思います。

VLANプロパティを試してみましたが、何らかの理由でVLAN用の特別なインターフェイスを設定する必要があったため、「vlanuplink」インターフェイスが表示されます。これもすべてゴミ箱です。

そして、私をオンライン記事に紹介してくれる人のために、私は一晩中多くの記事を読みましたが、十分な「評判」がないため、それらを投稿することは許可されていません。しかし、それについては私を信じてください。

私はここでこの素晴らしい記事を見つけました:

リンクを投稿できないので、グーグルタイプ「xtmの背後にあるパブリックIPアドレスを使用」に移動します。これは最初のPDFです。

そして、私は「シナリオ1」と見なされると思いますが、間違っている場合は訂正してください。比較するために描いたその場しのぎのネットワークマップを参照してください。ファイアウォールの背後にあるすべてのものが必要ですが、ファイアウォールの背後には相互に通信するものがないため、vlanningがあります。

1

これはフロントページにぶつかったばかりなので、おそらく「XTMの背後でパブリックIPアドレスを使用する」シナリオは必要なく、新しいVLANインターフェイスを作成したいと考えていました。

インターフェイス0を外部として設定し、行ったようにパブリックアドレスを割り当てます。

new VLAN interfaces をVLANごとに1つ作成します。それらを「オプション」として設定し、ファイアウォールに各VLANの内部IPアドレスを指定し、必要に応じてDHCPを構成します。 VLAN内の各デバイスは、そのVLAN内のファイアウォールのIPをゲートウェイとして取得する必要があります。ファイアウォールを使用してDHCPを提供すると、手動で構成されているか、他の方法で構成されている場合、自動的に取得されます。 DHCPを設定する必要があります。

次に、 インターフェース1をVLANインターフェースとして設定し、すべてのVLANにトラフィックを送信するようにタグ付けします 定義したばかりです。

一部のサーバーの個別のパブリックIPアドレスを取得するには、 1-1 NATエントリを追加 パブリックIPをサーバーの内部IPにマップします。

VLAN間のトラフィックに対してファイアウォールポリシーを作成します。個別のカメラネットワークとプライベートオフィスネットワークを作成するために適切な場合は、「VLAN2からVLAN5までの任意」を許可します。

スイッチ側で、それをVLANトランクポートとして設定します。

このセットアップでは、ファイアウォールからスイッチに1本のケーブルしか必要ありません(ただし、追加の帯域幅が必要な場合はケーブルを追加するのは簡単です。インターフェイス2をVLANトランクとして構成し、一部のVLANをインターフェイス1に、一部をインターフェイス2にタグ付けします) 。

2