Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
ZBF: Правила дорожного движения между разными зонами/VLAN-устройствами, UniFi Network
 
Привет!

Я пытаюсь внедрить (и понять) ZBF и его политики. Я довольно нов в этом вопросе и недавно установил UDM-SE с 24 USW Pro Max Switch. Вскоре будут AccessPoints.

Поэтому у меня есть вопросы о политиках, которые следует использовать для управления трафиком между разными зонами – надеюсь, вы ребята сможете помочь. В общем, я стараюсь ограничить возможности трафика до минимума, чтобы максимально повысить безопасность.

Switch (и позже APs) находятся в одном VLAN, который является единственным VLAN в зоне INTERNAL. К каким еще зонам / VLANs необходим доступ из/к моей зоне INTERNAL? Кроме доступа к/из зоны GATEWAY, я не понимаю, зачем INTERNAL нужен доступ к другим VLAN/зонам… Например, я полностью заблокировал трафик между INTERNAL и моей домашней VLAN, но все равно могу пинговать внутри моей homenetwork и к устройствам на других VLAN (когда я разрешаю эти конкретные направления трафика).

Также, я не думаю, что трафик из/в зону EXTERNAL нужен моему switch/accesspoints (= зона INTERNAL), верно? Зачем была создана автоматическая политика "Allow return Traffic" для EXTERNAL - EXTERNAL? Я не вижу, для чего это нужно… Трафик в направлении GATEWAY: я ограничил это до "Allow DHCP" и "Allow DNS". Я не понимаю, зачем нужна политика "Allow Return Traffic"… Какой трафик из GATEWAY к другим VLAN может быть нужен, чтобы требовалась "Return Traffic"?

Это все (на данный момент 😅) – я был бы очень благодарен за вашу помощь и примеры использования и т.д. Возможно, я что-то упустил…

С уважением,
Sebastian
 
Отлично – спасибо! Очень помогает понять возможные варианты использования. Я пока не могу настроить и запустить локальный NTP-сервер в LAN (по крайней мере, сейчас). Так, будет ли достаточно разрешить только NTP-трафик из INTERNAL в EXTERNAL? (Я тогда оставлю Auto-Switch включённым, для NTP-серверов в Settings-Advanced).

ОБНОВЛЕНИЕ: Я только что попробовал это, но потом не смог подключиться к Интернету с ноутбука, подключённого к коммутатору… Похоже, придётся всё-таки оставить "Allow All Traffic" (кроме недействительного) из INTERNAL в EXTERNAL, или вы знаете другое объяснение?

Ваши объяснения по поводу возможного трафика от GATEWAY к VLAN, на который нужно отвечать, совершенно логичны. Я включу "Allow Return Traffic" для VLAN в сторону GATEWAY, чтобы быть уверенным и не вызывать никаких сбоев.

Пока что я буду управлять UDM, подключая кабель от моего ноутбука и заходя в GUI, думаю, я могу запретить трафик с и к зоне INTERNAL для моих VLAN – спасибо за ваши объяснения!

С уважением,
Себастьян
 
Конечно. Не редкость, когда нужно зайти по SSH на устройство UniFi, чтобы выполнить одну-другую команду. Довольно часто нужно обновить inform host через команду set-inform. Я часто подключаюсь просто для мониторинга лог-файлов, или даже вручную обновляю прошивку. Это не те вещи, которые нужно делать каждый день, поэтому такая опция, как правило, не нужна постоянно. Я постоянно устанавливаю/тестирую ранние версии прошивки, и мониторинг помогает мне лучше понять, что происходит под капотом. Вероятно, этого нет в UI. Я только что зашел на свой свитч, и вижу, что ntpd использует ntp-серверы, настроенные в UniFi Network, чтобы получать время напрямую. Так что, если вы размещаете ntp на своей локальной сети и настраиваете ntp-сервер в разделе Settings > Advanced, то внешний доступ вам не понадобится вообще. Все действительно зависит от вашей сети. Задумался сейчас, есть сценарии, когда DHCP-серверы должны общаться с клиентами. Пример, который приходит в голову – это сообщения DHCPFORCERENEW, которые могут быть отправлены по разным причинам. Еще может использоваться ICMP или ARP-трафик, чтобы определить, используется ли IP-адрес, прежде чем выдать его другому клиенту. В UniFi Network появилась относительно новая опция (Ping Conflict Detection), которая использует ICMP для этого. Скорее всего, она у вас отключена (по умолчанию), но если заблокировать этот трафик и включить опцию, то могут возникнуть нежелательные последствия.
 
Привет, Трэвис! Большое спасибо! Твой ответ уже помогает! Очень здорово это слышать — пока что получал только ответы вроде "Каждый сетевой компонент, такой как коммутатор, точки доступа и так далее, должен иметь доступ ко всем VLAN". Но теперь я знаю, что могу блокировать трафик туда и обратно из INTERNAL. Можешь привести пример SSH-соединения к коммутатору или точке доступа? Я пока не могу придумать подходящий сценарий... Попробую заблокировать трафик INTERNAL -> EXTERNAL и наоборот и посмотрю, возникнут ли проблемы с обновлениями. Думаю, от UNIFI должны прийти уведомления, если что-то вроде NTP перестанет работать, верно? Это вполне логично, у меня есть политика "Allow return Traffic" от EXTERNAL к GATEWAY (которая также есть от EXTERNAL ко всем остальным зонам / VLAN, которым нужен интернет). Ты знаешь причину, по которой, например, IoT-сеть может отвечать GATEWAY? Еще раз спасибо и хорошего дня! Себастьян
 
Нужно ли вам, чтобы устройства могли подключаться к коммутаторам и точкам доступа из других зон или VLAN? Обычно ответ – нет, но если вам нужно подключаться к ним по SSH, можно это разрешить. По-моему, им по умолчанию нужен доступ к NTP через интернет. Я не помню, проходят ли все обновления через контроллер или нет. Я не знаю ответа. Если у вас есть две сети WAN, вы можете добавить подобное правило с логированием, чтобы посмотреть, что по нему проходит.

Внешний доступ к шлюзу? Для обратного трафика, связанного с загрузкой обновлений и отправкой телеметрии, ICMP для серверов проверки, DNS, DHCP, NTP,...

Гостевая сеть к шлюзу? Не уверен.

DMZ к шлюзу? Опять же, не уверен.
Страницы: 1
Читают тему (гостей: 1)