Привет!
Я пытаюсь внедрить (и понять) ZBF и его политики. Я довольно нов в этом вопросе и недавно установил UDM-SE с 24 USW Pro Max Switch. Вскоре будут AccessPoints.
Поэтому у меня есть вопросы о политиках, которые следует использовать для управления трафиком между разными зонами – надеюсь, вы ребята сможете помочь. В общем, я стараюсь ограничить возможности трафика до минимума, чтобы максимально повысить безопасность.
Switch (и позже APs) находятся в одном VLAN, который является единственным VLAN в зоне INTERNAL. К каким еще зонам / VLANs необходим доступ из/к моей зоне INTERNAL? Кроме доступа к/из зоны GATEWAY, я не понимаю, зачем INTERNAL нужен доступ к другим VLAN/зонам… Например, я полностью заблокировал трафик между INTERNAL и моей домашней VLAN, но все равно могу пинговать внутри моей homenetwork и к устройствам на других VLAN (когда я разрешаю эти конкретные направления трафика).
Также, я не думаю, что трафик из/в зону EXTERNAL нужен моему switch/accesspoints (= зона INTERNAL), верно? Зачем была создана автоматическая политика "Allow return Traffic" для EXTERNAL - EXTERNAL? Я не вижу, для чего это нужно… Трафик в направлении GATEWAY: я ограничил это до "Allow DHCP" и "Allow DNS". Я не понимаю, зачем нужна политика "Allow Return Traffic"… Какой трафик из GATEWAY к другим VLAN может быть нужен, чтобы требовалась "Return Traffic"?
Это все (на данный момент 😅) – я был бы очень благодарен за вашу помощь и примеры использования и т.д. Возможно, я что-то упустил…
С уважением,
Sebastian
Я пытаюсь внедрить (и понять) ZBF и его политики. Я довольно нов в этом вопросе и недавно установил UDM-SE с 24 USW Pro Max Switch. Вскоре будут AccessPoints.
Поэтому у меня есть вопросы о политиках, которые следует использовать для управления трафиком между разными зонами – надеюсь, вы ребята сможете помочь. В общем, я стараюсь ограничить возможности трафика до минимума, чтобы максимально повысить безопасность.
Switch (и позже APs) находятся в одном VLAN, который является единственным VLAN в зоне INTERNAL. К каким еще зонам / VLANs необходим доступ из/к моей зоне INTERNAL? Кроме доступа к/из зоны GATEWAY, я не понимаю, зачем INTERNAL нужен доступ к другим VLAN/зонам… Например, я полностью заблокировал трафик между INTERNAL и моей домашней VLAN, но все равно могу пинговать внутри моей homenetwork и к устройствам на других VLAN (когда я разрешаю эти конкретные направления трафика).
Также, я не думаю, что трафик из/в зону EXTERNAL нужен моему switch/accesspoints (= зона INTERNAL), верно? Зачем была создана автоматическая политика "Allow return Traffic" для EXTERNAL - EXTERNAL? Я не вижу, для чего это нужно… Трафик в направлении GATEWAY: я ограничил это до "Allow DHCP" и "Allow DNS". Я не понимаю, зачем нужна политика "Allow Return Traffic"… Какой трафик из GATEWAY к другим VLAN может быть нужен, чтобы требовалась "Return Traffic"?
Это все (на данный момент 😅) – я был бы очень благодарен за вашу помощь и примеры использования и т.д. Возможно, я что-то упустил…
С уважением,
Sebastian
