@gregstergmo
Ещё один момент, который стоит учесть и что может упростить тебе жизнь в будущем: подсети, которые предоставляет Comcast, — это маршрутизируемые подсети. Как ты уже заметил, можно разместить все IP на публичном интерфейсе USG и делать NAT на внутренние IP. Это работает, но создает дополнительную нагрузку на USG (возможно, незаметную, но она есть) и здорово осложняет настройку. Особенно если используешь сервисы с IP-аутентификацией, которые могут перестать работать, если ты не настроишь исходящий NAT в USG — а это, скорее всего, вообще не отобразится в GUI.
Маршрутизируемые подсети рассчитаны на то, чтобы размещаться на LAN-интерфейсах (например, LAN1/LAN2 или VLAN), а USG в таком случае используется только как файрвол, который разрешает или блокирует трафик по IP и портам.
Например:
WAN1: 107.0.xxx.30 с шлюзом .29
LAN1: 50.232.xxx.225 или 50.232.xxx.230
VLANx: 50.224.xxx.241 или 50.224.xxx.254
Затем на устройствах, подключённых к LAN1, задаёшь другие IP из блока LAN1, маску подсети 255.255.255.248 и в качестве шлюза прописываешь IP интерфейса LAN1. USG в этом случае не делает NAT для этих хостов, только выполняет функции файрвола. VLANx настраивается по тому же принципу, но с маской 255.255.255.240 и своим IP как шлюзом. Работает аналогично LAN1.
Если хочешь, можно ещё добавить RFC1918 подсеть за другим VLAN или LAN2, и сделать для неё NAT от IP WAN1 USG. Тогда эта подсеть будет полностью отделена от двух маршрутизируемых подсетей, но при этом сможет к ним обращаться. По сути, это как DMZ.
Использование IPv6 с Comcast работает примерно так же и даёт около 20% прироста скорости — во многом за счёт лучшей производительности IPv6 по сравнению с IPv4, а ещё снижается нагрузка на IPv4, так как NAT не нужен.
Ещё плюсы — меньше расход памяти на USG из-за меньших NAT-таблиц и поменьше головной боли в настройке и сопровождении, потому что всё можно сделать прямо в GUI. Только не забудь отключить DHCP на маршрутизируемых подсетях, чтобы случайно не было конфликта IP, если кто-то воткнет устройство в свитч на этих сетях.