Мы используем VLAN для изоляции трафика. Например, гостевая VLAN не позволяет гостям получать доступ к корпоративным серверам и устройствам. У каждой VLAN отдельный сетевой IP-адрес и подсеть. Но USG разрушает эту безопасность, переключая трафик между VLAN без разбора. Таким образом, пользователи в гостевой VLAN могут попасть на корпоративные серверы и устройства, потому что, хотя VLAN и разделены, USG объединяет весь трафик из одной VLAN в другую. То есть он свободно переключает трафик между диапазонами IP-адресов и VLAN. Есть ли способ изолировать VLAN на USG? Мы не хотим, чтобы трафик, приходящий на одну VLAN, переключался USG в другую VLAN. Конечно, полагаться только на диапазоны IP-адресов и маски подсети не работает, потому что пользователь может просто вручную назначить себе IP-адрес из другой VLAN и получить к ней доступ, ведь USG, похоже, не блокирует трафик между VLAN.
