Итак, у нас есть целая установка UniFi с UDM-SE и несколькими коммутаторами Enterprise на 48 портов, а также несколькими коммутаторами ProMax на 48 портов с PoE, работающими в режиме третьего уровня. У нас также есть Palo Alto, который выполняет функции основного межсетевого экрана. Теперь я вижу, что официально можно отключить NAT на контроллерах UniFi, но, похоже, это не работает или я просто не могу разобраться. Чтобы протестировать это, я настроил вторичный интерфейс на моем Palo. Я взял Unifi UCG Ultra и USW Pro 8, чтобы создать небольшую лабораторию и провести тестирование.
На стороне UniFi у меня WAN-порт настроен как 192.168.50.2 с шлюзом 192.168.50.1. У меня есть сеть по умолчанию 192.168.1.0/24. Я создал вторую VLAN 2 сеть и разместил ее на USW Pro 8 с 192.168.20.1/24. На Palo этот интерфейс подключен к WAN-порту UCG Ultra, настроенному на 192.168.50.1. Я создал статический маршрут в Palo для 192.168.1.0/24 с следующим хопом 192.168.50.2 и для 192.168.20.0/24 с следующим хопом 192.168.50.2. Оба маршрута ведут к физическому интерфейсу, который подключен.
Однако у меня возникает проблема: когда я захожу в настройки и отключаю NAT, и применяю изменения, моя сеть по умолчанию больше не может ничего достичь. Если я проверяю журналы Palo, я не вижу, что что-то доходит до него. Если я подключаю ноутбук к коммутатору на порту, настроенном для VLAN 2, сети 192.168.20.0/24, и пытаюсь что-то пинговать, я могу пройти, но в журналах Palo отображается WAN IP контроллера, а не адрес 192.168.20.x. Кто-нибудь знает, что я делаю не так или как настроить это так, чтобы это было просто проходящим соединением? У нас есть физический контроллер, и из-за дизайна L3 на оборудовании UniFi этот контроллер будет являться шлюзом по умолчанию для этого специального маршрута VLAN 4040, так что, что бы я ни делал, он будет маршрутизироваться через контроллер, и мне нужно отключить NAT.
На стороне UniFi у меня WAN-порт настроен как 192.168.50.2 с шлюзом 192.168.50.1. У меня есть сеть по умолчанию 192.168.1.0/24. Я создал вторую VLAN 2 сеть и разместил ее на USW Pro 8 с 192.168.20.1/24. На Palo этот интерфейс подключен к WAN-порту UCG Ultra, настроенному на 192.168.50.1. Я создал статический маршрут в Palo для 192.168.1.0/24 с следующим хопом 192.168.50.2 и для 192.168.20.0/24 с следующим хопом 192.168.50.2. Оба маршрута ведут к физическому интерфейсу, который подключен.
Однако у меня возникает проблема: когда я захожу в настройки и отключаю NAT, и применяю изменения, моя сеть по умолчанию больше не может ничего достичь. Если я проверяю журналы Palo, я не вижу, что что-то доходит до него. Если я подключаю ноутбук к коммутатору на порту, настроенном для VLAN 2, сети 192.168.20.0/24, и пытаюсь что-то пинговать, я могу пройти, но в журналах Palo отображается WAN IP контроллера, а не адрес 192.168.20.x. Кто-нибудь знает, что я делаю не так или как настроить это так, чтобы это было просто проходящим соединением? У нас есть физический контроллер, и из-за дизайна L3 на оборудовании UniFi этот контроллер будет являться шлюзом по умолчанию для этого специального маршрута VLAN 4040, так что, что бы я ни делал, он будет маршрутизироваться через контроллер, и мне нужно отключить NAT.
