При создании правила разрешения в ZBF у вас есть возможность автоматически принимать обратный трафик — это создаст соответствующее правило в обратной зоне, но вы также можете создать новое правило в соответствующей зоне, которое будет принимать только трафик с установленным или связанным состоянием вручную. Можно представлять зоны как группу ваших VLAN.
Рассмотрим, например, две зоны — Trusted (доверенная) и Untrusted (недоверенная). Количество VLAN в каждой из них не важно для простых примеров. Между этими зонами существует четыре пары зон, каждая из которых имеет правило по умолчанию, которое блокирует весь трафик от зоны источника одной пары к зоне назначения другой пары. То есть, по умолчанию ни один VLAN ни в одной пользовательской зоне не сможет взаимодействовать с VLAN в другой пользовательской зоне, и VLAN не смогут взаимодействовать друг с другом в одной пользовательской зоне. Правила по умолчанию работают по-разному, но их легко понять, изучив матрицу зон.
* **Trusted/Trusted:** трафик, поступающий от любого VLAN в доверенной зоне к любому VLAN в доверенной зоне.
* **Trusted/Untrusted:** трафик, поступающий от любого VLAN в доверенной зоне к любому VLAN в недоверенной зоне.
* **Untrusted/Trusted:** трафик, поступающий от любого VLAN в недоверенной зоне к любому VLAN в доверенной зоне.
* **Untrusted/Untrusted:** трафик, поступающий от любого VLAN в недоверенной зоне к любому VLAN в недоверенной зоне.
Если мы создадим простое правило разрешения для всего трафика в паре Trusted/Untrusted, то любой хост в любом VLAN, назначенном доверенной зоне, сможет получить доступ к любому хосту в любом VLAN, назначенному недоверенной зоне. Если установить флажок "разрешить обратный трафик", то UniFi создаст соответствующее правило разрешения с установленным/связанным состоянием в обратной группе пар для нас — Untrusted/Trusted в этом примере.
Конечно, возможно создать более специфическое и сложное правило в данной зоне, которое ограничит разрешенные действия до сети, IP-адреса, устройства, порта, состояния, расписания и т.д. (просто посмотрите на интерфейс, чтобы увидеть, сколько опций у вас есть). В данной зоне можно создать более одного правила, и такие правила будут обрабатываться классическим образом — поочередно, по их ID, пока не найдется подходящее (последнее — это правило по умолчанию, которое блокирует любой/любой трафик и всегда будет соответствовать, если ни одно из первых не подходит).
Все действительно просто и понятно, если продолжать учитывать матрицу, создаваемую зонами между собой. Самая сложная часть — понять, как сегментировать вашу сеть на основе ЗОН, а уже потом решить, какие VLAN следует поместить в каждую из них. Мой совет здесь — не думайте о том, какие устройства у вас есть, а думайте о том, что должно общаться с чем, или что нужно отделить от чего. Создавайте отдельные VLAN для конкретных целей, если такая потребность возникнет позже. С зонами нужно мыслить более широко. Зоны – это просто способ группировки VLAN, как VLAN — это способ группировки клиентов, но более общий.
В UniFi есть следующие зоны по умолчанию:
* **Internal:** по умолчанию все VLAN будут находиться в этой зоне. Думаю, Default network должен жить здесь.
* **External:** устройства за WAN-интерфейсом, "Интернет".
* **Gateway:** сам шлюз UniFi.
* **VPN:** удаленные подключения, когда шлюз UniFi является VPN-сервером.
* **Hotspot:** VLAN, настроенные как гостевые сети.
* **DMZ:** VLAN с серверами, доступными из Интернета (например, веб-сервер, сервер электронной почты и т.д.).
Я думаю, что стандартный набор зон подходит для плоских сетей с гостевой сетью, некоторым NAS-сервером, доступным извне, и VPN-сервером, работающим на шлюзе UniFi.
Если бы мне пришлось просто сегментировать такую стандартную конфигурацию, я бы продолжил использовать Default network исключительно в Internal зоне для оборудования UniFi и создал бы хотя бы две новые зоны (возможно, больше по мере необходимости) с таким количеством VLAN, сколько мне нужно, чтобы устройства были отделены друг от друга, даже если они находятся в определенной зоне:
* **Trusted zone:** для VLAN пользователей, VLAN детей, VLAN для всего остального, что я хотел бы поместить в отдельный VLAN и которому я доверяю.
* **Untrusted zone:** для VLAN IoT, VLAN DoT, VLAN для всего остального, что я хотел бы поместить в отдельный VLAN, которому я не доверяю или хочу отделить от других VLAN, но при этом сохранить одинаковую связь со всех VLAN в Trusted zone.
Другие пользовательские зоны с их VLAN по мере необходимости — для VLAN, которые не являются достаточно доверенными или недостаточно недоверенными или которые должны быть отделены как от доверенных, так и от недоверенных VLAN, или просто от некоторых VLAN в Trusted или Untrusted зонах, таких как, возможно, система видеонаблюдения стороннего производителя, система контроля доступа, система управления электрическими воротами, серверы с гипервизорами и сети для виртуальных машин и т.д.
Для сегментации корпоративного уровня я бы создал отдельную зону и VLAN в качестве уровня управления вместо использования VLAN по умолчанию в VLAN по умолчанию в internal зоне, так как это считается риском безопасности, который слишком легко устранить, чтобы его принять.
Что касается управления рассылкой, многоадресной рассылкой и прочим — ничего там не изменилось. Вам нужно разрешить mDNS (сейчас называется opt connectivity в hi, кажется) между конкретными VLAN в настройках сети, а затем создать правильные правила в брандмауэре, чтобы фактический трафик мог течь между VLAN, которые вы хотите — вы просто настраиваете эти правила так же, как и раньше, но размещаете их в правильных зонах, просматривая матрицу зон.