Фон и топология сети
У меня немного нестандартная конфигурация, включающая и оборудование SonicWall, и UniFi. SonicWall остаётся основным брандмауэром и управляет большей частью сетевых операций для нашей корпоративной сети, в то время как UniFi UXG внедряется исключительно для расширенного мониторинга и управления нашей гостевой Wi-Fi сетью. Цель состоит в следующем:
Корпоративный трафик должен продолжать проходить напрямую через SonicWall без изменений.
Трафик гостевой VLAN (VLAN 55) должен сначала проходить через UXG для расширенного мониторинга, а затем выходить через SonicWall для доступа в интернет.
Компоненты
SonicWall (Основной брандмауэр/маршрутизатор)
Конфигурация с высокой доступностью.
Обрабатывает наш корпоративный трафик и различные сложные правила маршрутизации.
Подключен к UniFi-коммутаторам на X0 (trunk), передавая VLAN (например, VLAN 2, VLAN 50).
UniFi-коммутаторы + точки доступа
Все точки доступа и коммутаторы — UniFi.
Гостевая SSID помечена для VLAN 55 (назначение — UXG).
UniFi UXG (Шлюз следующего поколения)
Подключен к SonicWall на порту X5 (WAN-сторона).
LAN-сторона подключена обратно к UniFi-коммутатору на VLAN 55.
Предназначен только для мониторинга и DHCP-сервисов в гостевой сети.
Физические подключения и VLAN
SonicWall X0 → UniFi-коммутатор (Trunk)
Передает VLAN 2 (по умолчанию), VLAN 50, а также корпоративные VLAN.
SonicWall X5 → UXG WAN
Предоставляет IP-адрес интерфейсу WAN UXG.
UXG LAN → UniFi-коммутатор (VLAN 55)
UXG выступает в качестве DHCP-сервера/шлюза (192.168.3.1/24) для VLAN 55.
Назначение IP-адресов и DHCP
UXG WAN:
Получает IP-адрес от SonicWall на порту X5.
Этот интерфейс подтвержден как имеющий доступ в интернет (может достичь облака или контроллера UniFi для принятия/управления).
UXG LAN (VLAN 55):
IP: 192.168.3.1
Маска подсети: 255.255.255.0 (/24)
Диапазон DHCP: 192.168.3.6 – 192.168.3.254
Широковещание: 192.168.3.255
Гостевая Wi-Fi (VLAN 55):
Wi-Fi SSID помечен как VLAN 55.
Должен получать IP-адреса из DHCP-области UXG выше.
Проблема
Когда я подключаю устройство к новой Гостевой Wi-Fi (VLAN 55):
Нет DHCP: Устройство не получает IP-адрес.
Попытка ручного IP: Даже если я устанавливаю статический IP (например, 192.168.3.10), я не могу получить доступ или пропинговать 192.168.3.1 (шлюз UXG).
Нет трафика: Сканирование IP на этой подсети не видит активных хостов; шлюз недоступен.
Что я проверил или пытался
Настройка тегирования VLAN на точке доступа: Подтверждено, что VLAN 55 установлена на SSID в контроллере UniFi.
Конфигурация порта коммутатора:
Убедился, что порт коммутатора, который соединяет UXG с VLAN 55, является либо портом доступа (немаркированный VLAN 55), либо настроен правильно как trunk.
Проверил, что порт точки доступа также настроен как trunk с VLAN 55.
Конфигурация SonicWall:
X5 → UXG настроен правильно, предоставляя WAN IP-адрес UXG.
Проверил любые потенциальные правила брандмауэра или политики NAT, которые могут потребоваться для выхода VLAN 55 трафика через X5.
UXG LAN/DHCP:
Вдвойне проверил, что DHCP-сервер включен на UXG для VLAN 55.
Нет конфликтов IP в диапазоне 192.168.3.x.
Поток трафика:
Подтверждено, что UXG имеет доступ в интернет через SonicWall, но поток трафика VLAN 55 от точки доступа к LAN UXG, кажется, не удается.
Ключевые вопросы и необходимая помощь
Конфигурация VLAN и порта:
Есть ли особый способ настройки портов UniFi-коммутатора и VLAN 55, чтобы трафик перемещался от точки доступа → коммутатора → LAN UXG?
Маршрутизация или NAT на UXG:
Должен ли UXG выполнять NAT для VLAN 55 или просто маршрутизировать его обратно на SonicWall? (В настоящее время я полагаю, что он выполняет NAT.)
Правила брандмауэра SonicWall:
Нужны ли специальные правила на SonicWall, чтобы VLAN 55 трафик был распознан и пропущен с UXG во внешний мир?
Лучшие практики:
Как другие настраивают среду, где SonicWall является основным устройством для корпоративного трафика, в то время как отдельный шлюз UniFi обрабатывает только одну VLAN для гостевых сервисов и расширенного мониторинга?
Мне нужно разобраться, как заставить трафик VLAN 55 течь должным образом, чтобы UXG мог раздавать DHCP-адреса и обеспечивать мониторинг в гостевой сети, а затем в конечном итоге позволять трафику выходить через SonicWall. Буду очень благодарен за любые рекомендации или предложения. Сообщите мне, если я смогу предоставить дополнительные журналы или скриншоты конфигурации.
У меня немного нестандартная конфигурация, включающая и оборудование SonicWall, и UniFi. SonicWall остаётся основным брандмауэром и управляет большей частью сетевых операций для нашей корпоративной сети, в то время как UniFi UXG внедряется исключительно для расширенного мониторинга и управления нашей гостевой Wi-Fi сетью. Цель состоит в следующем:
Корпоративный трафик должен продолжать проходить напрямую через SonicWall без изменений.
Трафик гостевой VLAN (VLAN 55) должен сначала проходить через UXG для расширенного мониторинга, а затем выходить через SonicWall для доступа в интернет.
Компоненты
SonicWall (Основной брандмауэр/маршрутизатор)
Конфигурация с высокой доступностью.
Обрабатывает наш корпоративный трафик и различные сложные правила маршрутизации.
Подключен к UniFi-коммутаторам на X0 (trunk), передавая VLAN (например, VLAN 2, VLAN 50).
UniFi-коммутаторы + точки доступа
Все точки доступа и коммутаторы — UniFi.
Гостевая SSID помечена для VLAN 55 (назначение — UXG).
UniFi UXG (Шлюз следующего поколения)
Подключен к SonicWall на порту X5 (WAN-сторона).
LAN-сторона подключена обратно к UniFi-коммутатору на VLAN 55.
Предназначен только для мониторинга и DHCP-сервисов в гостевой сети.
Физические подключения и VLAN
SonicWall X0 → UniFi-коммутатор (Trunk)
Передает VLAN 2 (по умолчанию), VLAN 50, а также корпоративные VLAN.
SonicWall X5 → UXG WAN
Предоставляет IP-адрес интерфейсу WAN UXG.
UXG LAN → UniFi-коммутатор (VLAN 55)
UXG выступает в качестве DHCP-сервера/шлюза (192.168.3.1/24) для VLAN 55.
Назначение IP-адресов и DHCP
UXG WAN:
Получает IP-адрес от SonicWall на порту X5.
Этот интерфейс подтвержден как имеющий доступ в интернет (может достичь облака или контроллера UniFi для принятия/управления).
UXG LAN (VLAN 55):
IP: 192.168.3.1
Маска подсети: 255.255.255.0 (/24)
Диапазон DHCP: 192.168.3.6 – 192.168.3.254
Широковещание: 192.168.3.255
Гостевая Wi-Fi (VLAN 55):
Wi-Fi SSID помечен как VLAN 55.
Должен получать IP-адреса из DHCP-области UXG выше.
Проблема
Когда я подключаю устройство к новой Гостевой Wi-Fi (VLAN 55):
Нет DHCP: Устройство не получает IP-адрес.
Попытка ручного IP: Даже если я устанавливаю статический IP (например, 192.168.3.10), я не могу получить доступ или пропинговать 192.168.3.1 (шлюз UXG).
Нет трафика: Сканирование IP на этой подсети не видит активных хостов; шлюз недоступен.
Что я проверил или пытался
Настройка тегирования VLAN на точке доступа: Подтверждено, что VLAN 55 установлена на SSID в контроллере UniFi.
Конфигурация порта коммутатора:
Убедился, что порт коммутатора, который соединяет UXG с VLAN 55, является либо портом доступа (немаркированный VLAN 55), либо настроен правильно как trunk.
Проверил, что порт точки доступа также настроен как trunk с VLAN 55.
Конфигурация SonicWall:
X5 → UXG настроен правильно, предоставляя WAN IP-адрес UXG.
Проверил любые потенциальные правила брандмауэра или политики NAT, которые могут потребоваться для выхода VLAN 55 трафика через X5.
UXG LAN/DHCP:
Вдвойне проверил, что DHCP-сервер включен на UXG для VLAN 55.
Нет конфликтов IP в диапазоне 192.168.3.x.
Поток трафика:
Подтверждено, что UXG имеет доступ в интернет через SonicWall, но поток трафика VLAN 55 от точки доступа к LAN UXG, кажется, не удается.
Ключевые вопросы и необходимая помощь
Конфигурация VLAN и порта:
Есть ли особый способ настройки портов UniFi-коммутатора и VLAN 55, чтобы трафик перемещался от точки доступа → коммутатора → LAN UXG?
Маршрутизация или NAT на UXG:
Должен ли UXG выполнять NAT для VLAN 55 или просто маршрутизировать его обратно на SonicWall? (В настоящее время я полагаю, что он выполняет NAT.)
Правила брандмауэра SonicWall:
Нужны ли специальные правила на SonicWall, чтобы VLAN 55 трафик был распознан и пропущен с UXG во внешний мир?
Лучшие практики:
Как другие настраивают среду, где SonicWall является основным устройством для корпоративного трафика, в то время как отдельный шлюз UniFi обрабатывает только одну VLAN для гостевых сервисов и расширенного мониторинга?
Мне нужно разобраться, как заставить трафик VLAN 55 течь должным образом, чтобы UXG мог раздавать DHCP-адреса и обеспечивать мониторинг в гостевой сети, а затем в конечном итоге позволять трафику выходить через SonicWall. Буду очень благодарен за любые рекомендации или предложения. Сообщите мне, если я смогу предоставить дополнительные журналы или скриншоты конфигурации.
