这篇文章不是如何配置 SonicWALL NSA 2400 后面的多个子网的远程访问。但是,我几乎一字不差地遇到了这个问题。不幸的是,我们甚至已经向 SonicWALL 支付了费用,但他们还是陷入了困境。
我们之间的不同之处在于,我只是尝试使用第 2 层桥接模式。没有 NAT,没有路由。我们希望 SonicWALL 只做在线监听、阻止除选定 UDP 和 TCP 端口之外的所有流量,并为所有其他不需要的流量(如拒绝服务攻击、防病毒、反间谍软件等)提供状态检查。X1 接口配置在子网 A 上。子网中其余可用的 IP 分配给连接到 X2(DMZ)端口上的交换机的服务器。
直到最近,这种配置都运行良好。但是现在我们面临一个问题。我们使用了整个子网 A,并且需要更多,因此我们被分配了另一个 /28 子网。在此子网中运行的服务器插入端口 X2 上的同一交换机,并且未使用 VLAN,因此我们有两个网络位于同一广播域内。这似乎很好,因为 SonicWALL 应该做的只是数据包检查,而不应该关心通过它的流量的路由方面。我们会让端口 X1 上的网络路由器(我们无法控制)担心实际上位于同一广播域中的两个子网之间的路由。
从互联网上看,此配置工作正常。我们能够访问子网 A 和子网 B 网络。当我们希望两个网络相互通信时,就会出现问题彼此。我们预期两个网络会使用 SonicWALL 另一侧的路由器来相互通信,但我已经证明数据包无法通过 SonicWALL。没有防火墙日志表明它因规则而丢弃通信。相反,当我在 SonicWALL 上执行数据包捕获时,我能够看到数据包从端口 X2 进入,并且未被转发。状态只是显示“已接收”(奇怪的是,在任何文档中都找不到有效状态(文档说“丢弃”是由于防火墙规则而丢弃流量))。
支持人员向我发送了上述帖子中引用的确切文档,但它不适用于这种情况。在与难缠的支持人员交谈了几天后,我最终被建议只添加一条静态路由:
源:任意,目标:子网 B,网关:0.0.0.0,接口 X2。
当前路由表仅包含其自行添加的默认项。因此,即使您对 SonicWALL 一无所知,请告诉我添加上述静态路由是否对任何人都有意义。当前表为:
源:任意,目标:子网 A 网关,网关:0.0.0.0,接口 X1。源:任意,目标:子网 A,网关:0.0.0.0,接口 X1。源:任意,目标:任意,网关:子网 A 网关,接口 X1。
我觉得奇怪的是,所有值都不是 X2。我觉得子网 A 网关是流量从子网 A 流出的唯一原因,但流量如何返回却毫无意义,因为应该保留接口 X2,而上表列出的是 X1。子网 B 能够与互联网通信也很有趣,我认为这是由于最后一条规则。子网 A 和 B 的网关具有相同的 MAC 地址:因此,它能正常工作只是巧合。流量如何从互联网最初流向任一子网仍然毫无意义。
答案1
事实证明,没有人能够解决我的问题。我与 SonicWALL 支持人员沟通了两个月,得到的只是毫无根据的“解决方案”。他们明确表示,他们不了解他们所支持的设备,并给了我无法接受的解决方案。他们不在乎我对他们无法接受的解决方案的看法,因为他们所做的只是再次提出这些建议。这些产品没有仿真软件(至少思科有数据包跟踪器),而且它们非常昂贵,所以除了在预定的停机时间内偶尔在实时服务器上测试他们的荒谬解决方案之外,没有其他方法可以测试他们荒谬的解决方案。他们也不尊重这一点,并会在周一打电话给我,要求访问 SonicWALL。当我说绝对不行时,他们似乎很困惑。
这是我遇到过的最差的企业产品支持,尤其是因为这不是免费的,却受到如此差的对待。我们放弃了这个案子,我非常怀疑我发现的是他们软件中的一个错误。如果他们直接承认这一点,而不是欺骗我两个月,那就好多了。
解决方案:我们将两个子网合并为一个可以支持更多主机的大型子网。
答案2
旧帖子,但值得就数据包监视器中的“已接收”状态进行很好的评论。我在 Sonicwall/Dell 文档中找不到有关此状态的任何信息。最后请一位技术人员来解释,实际上得到了一个简短的描述...
已接收表示数据包已被接口使用。这意味着数据包未在网络内部进行传输。已接收的另一个用途是在 VPN 场景中,数据包被接收并解密。
答案3
听起来你正试图让 SonicWall 只嗅探流量,我会为此配置一个镜像端口(在交换机上),然后只配置一个 WAN 接口进行嗅探。我也会将端口配置为“嗅探”区域,既然你不关心路由,为什么还要让它转发流量?不确定这是否是你想要做的...
我已经使用 Sonicwall 好几年了,基本上我喜欢他们的所有产品。我不能说我真的经常使用支持服务,但最好的支持电话也让我有好有坏。通常,第一和第二线的支持在任何地方都很薄弱。
Sonicwall NSA 用户
答案4
可能的解决方案/修复:安装一个廉价的路由器作为两个子网之间的简单接入路由器。从 SonicWall 指向它一个静态路由,以便在两个子网之间传递的所有流量都将通过“其他”路由器进行。