วิธีการเชื่อมต่ออุปกรณ์ QuWAN กับโซลูชัน ไฟร์วอลล์ ของบุคคลที่สามอย่างมีประสิทธิภาพ?
ผลิตภัณฑ์ที่ใช้ได้
- QuWAN Orchestrator
- QuRouter 2.4.4 and later versions
รายละเอียด
ในการใช้บริการ QuWAN ให้กำหนดค่า port บริการที่จำเป็นบนอุปกรณ์ ไฟร์วอลล์ ของบุคคลที่สาม
โครงสร้างเครือข่ายที่แสดงในภาพแสดงการปรับใช้ SD-WAN แบบ hub-and-edge โดยใช้โครงสร้างพื้นฐาน QuWAN ของ QNAP ส่วนประกอบหลักและบทบาทของพวกเขามีดังนี้:
QuRouter (เราเตอร์ QNAP): วางตำแหน่งที่ขอบเครือข่าย อุปกรณ์นี้เชื่อมต่อกับอุปกรณ์ ไฟร์วอลล์ ของบุคคลที่สามและทำหน้าที่เป็น ฮับ สำหรับการจราจรภายในหรืออุปกรณ์ อุปกรณ์ปลายทาง (Edge) สำหรับการเชื่อมต่อภายนอก ขึ้นอยู่กับการปรับใช้ อุปกรณ์ ไฟร์วอลล์ ของบุคคลที่สาม: ตั้งอยู่หลังเราเตอร์ QNAP, ไฟร์วอลล์ นี้บังคับใช้นโยบายความปลอดภัย, ควบคุมการจราจรเครือข่าย, และจัดการ การควบคุมการเข้าถึง.
แนวทางปฏิบัติที่ดีที่สุด
เพื่อให้แน่ใจว่าการเชื่อมต่อกับ QuWAN Orchestrator เป็นไปอย่างราบรื่น ให้กำหนดกฎ ไฟร์วอลล์ ต่อไปนี้บนเราเตอร์ทั้งหมดในโครงสร้างเครือข่ายของคุณก่อนที่จะเข้าถึง Orchestrator จากอุปกรณ์ลูกค้า (เช่น เบราว์เซอร์) การตั้งค่าเหล่านี้ช่วยให้การสื่อสาร VPN ปลอดภัย, การกำหนดเส้นทางการจราจรที่เหมาะสม, และการเข้าถึงบริการ QuWAN อย่างไม่ขาดตอน
1. กำหนดกฎ ไฟร์วอลล์ สำหรับ QuWAN Orchestrator
- แหล่งที่มา: ใดๆ
- โปรโตคอล: TCP
- พอร์ตปลายทาง: 8883 (MQTT), 443 (HTTPS)
2. กำหนดกฎ ไฟร์วอลล์ สำหรับ QuWAN QBelt VPN Server
ประเภทการจราจร | แหล่งที่มา | โปรโตคอล | พอร์ตแหล่งที่มา | ปลายทาง | พอร์ตปลายทาง | การกระทำ |
---|---|---|---|---|---|---|
ขาออก | คลิกกำหนดเพื่อระบุการเชื่อมต่อแหล่งที่มา | UDP | 5533 (QuWAN QBelt VPN Server) | ใดๆ | - | อนุญาต |
ขาเข้า | คลิกกำหนดเพื่อระบุรายละเอียดอุปกรณ์ระยะไกล | UDP | ใดๆ | - | 5533 (QuWAN QBelt VPN Server) | อนุญาต |
ในการเพิ่มกฎ ไฟร์วอลล์ ใหม่ใน QuWAN Orchestrator ดูหัวข้อ "การเพิ่มกฎอุปกรณ์ ไฟร์วอลล์" ใน QuWAN และ QuWAN Orchestrator Web Help
3. กำหนดกฎ ไฟร์วอลล์ สำหรับการจราจร VPN แบบไซต์ต่อไซต์
เมื่อใช้ QuRouter ในการตั้งค่า VPN แบบ mesh คุณต้องกำหนดกฎ ไฟร์วอลล์ บนอุปกรณ์ ไฟร์วอลล์ ของบุคคลที่สามเพื่ออนุญาตการจราจร VPN แบบไซต์ต่อไซต์ กฎเหล่านี้ทำให้แน่ใจว่าการสื่อสาร IPSec ระหว่างไซต์ ฮับ และ อุปกรณ์ปลายทาง (Edge) ไม่ถูกบล็อก ทำให้สามารถสร้างช่องทาง VPN ที่ปลอดภัยได้
บนอุปกรณ์ ไฟร์วอลล์ ของบุคคลที่สาม อนุญาตการจราจร UDP ขาเข้าและขาออกบนพอร์ตต่อไปนี้:
- 500 (ISAKMP/IKE):ใช้สำหรับการแลกเปลี่ยนคีย์ในการเชื่อมต่อ VPN IPSec
- 4500 (IPSec NAT Traversal):ใช้เมื่อการจราจร VPN ผ่านอุปกรณ์ NAT
- 61001-61999 (พอร์ตสูงแบบไดนามิกสำหรับ IPSec NAT Traversal):จำเป็นสำหรับการกำหนดค่า IPSec บางอย่าง
กำหนดกฎ ไฟร์วอลล์ ดังนี้:
- การจราจรขาเข้า:อนุญาตแพ็กเก็ต VPN จากไซต์ระยะไกลให้ถึง ไฟร์วอลล์
- การจราจรขาออก:อนุญาตให้แพ็กเก็ต VPN ถูกส่งไปยังไซต์ระยะไกลโดยไม่มีการแทรกแซง
การกำหนดค่ากฎเหล่านี้อย่างถูกต้องบนอุปกรณ์ ไฟร์วอลล์ ของบุคคลที่สามทำให้แน่ใจว่าการเชื่อมต่อ VPN ระหว่างไซต์ mesh ไม่ถูกขัดจังหวะ
บทบาทของ QuRouter | ฮับ | อุปกรณ์ปลายทาง (Edge) |
---|---|---|
โปรโตคอล | UDP | UDP |
การจราจรขาเข้า |
|
|
การจราจรขาออก |
|
|
- * พอร์ตเริ่มต้นสำหรับอุปกรณ์ ฮับ และ อุปกรณ์ปลายทาง (Edge) คือ 4500
- * ระบบจะเลือกพอร์ตแบบสุ่มระหว่าง 61001-61999 เพื่อตรวจสอบพอร์ตบริการของเราเตอร์ ให้เลือกองค์กรและอุปกรณ์ของคุณใน QuWAN Orchestrator จากนั้นไปที่ การจัดการบริการ และตรวจสอบรายละเอียดพอร์ตใน IPSec NAT Traversal.
4. อนุญาตช่วง IP สำหรับการสื่อสาร QuWAN
เพื่อให้แน่ใจว่าการสื่อสารระหว่าง QuWAN Orchestrator และบริการ ไฟร์วอลล์ ที่มีอยู่ของคุณเป็นไปอย่างถูกต้อง จำเป็นต้องกำหนดค่า ไฟร์วอลล์ และเราเตอร์ของคุณเพื่ออนุญาตช่วง IP เฉพาะที่เกี่ยวข้องกับ QuWAN เราเตอร์มีบทบาทสำคัญโดยการกำหนดเส้นทางการจราจรระหว่างเครือข่ายท้องถิ่นของคุณและเครือข่ายภายนอก ในขณะที่ ไฟร์วอลล์ กรองและอนุญาตการจราจรที่เกี่ยวข้องกับ QuWAN ที่จำเป็นเพื่อให้แน่ใจว่าการสื่อสารที่ปลอดภัยและไม่ขาดตอน หากไม่มีการกำหนดค่าที่เหมาะสม คุณอาจพบการหยุดชะงัก
ทำตามขั้นตอนด้านล่างเพื่อเพิ่มช่วง IP ที่เกี่ยวข้องกับ QuWAN ที่จำเป็นในรายการอนุญาตของ ไฟร์วอลล์ ของคุณ:
- ช่องทาง VPN QuWAN
- เพิ่ม
198.19.0.0/16
ในรายการอนุญาตของ ไฟร์วอลล์ ของคุณเพื่อให้แน่ใจว่าการเชื่อมต่อช่องทาง VPN ที่สร้างโดย QuWAN ไม่ถูกบล็อก:
- เพิ่ม
- ซับเน็ต IP LAN ของ QuWAN
- ระบุซับเน็ต IP LAN ของการปรับใช้ QuWAN ของคุณและรวมไว้ในรายการอนุญาตของ ไฟร์วอลล์ ของคุณ
- เพื่อค้นหาซับเน็ต IP LAN ให้ไปที่อุปกรณ์ QuWAN>สถานะระบบ>เครือข่าย>รายละเอียด LANในอินเทอร์เฟซ QuWAN Orchestrator
โดยการกำหนดค่าทั้ง ไฟร์วอลล์ และเราเตอร์ของคุณด้วยการตั้งค่าเหล่านี้ คุณสามารถมั่นใจได้ว่าการกำหนดเส้นทางการจราจรที่เหมาะสม, การกรองที่ปลอดภัย, และการสื่อสารที่ไม่ขาดตอนระหว่างบริการ QuWAN และเครือข่ายของคุณ ลดการหยุดชะงักที่อาจเกิดจากการจราจรที่ถูกบล็อก
สำหรับความช่วยเหลือเพิ่มเติม โปรดดูเอกสาร QuWAN Orchestrator หรือติดต่อ บริการลูกค้า QNAP
หมายเหตุเพิ่มเติม
เพื่อเปิดใช้งานการ ping อินเทอร์เน็ตจาก LAN ไปยัง WAN ให้เพิ่มกฎ ไฟร์วอลล์:
- ปลายทาง: คลิกกำหนดเพื่อระบุที่อยู่เกตเวย์อินเทอร์เน็ต
- โปรโตคอล: ICMP
- แหล่งที่มา: ใดๆ (อนุญาตการจราจรจากอุปกรณ์ใดๆ บน LAN ของคุณ)
- ปลายทาง: ซับเน็ต LAN ของคุณ (เช่น 192.168.60.1/24)
- การกระทำ: อนุญาต
หากอุปกรณ์ยังคงออฟไลน์แม้ว่าจะมีการเชื่อมต่อ WAN ที่ใช้งานอยู่ ให้ตรวจสอบว่าพอร์ต 8883 (MQTT) และ 443 (HTTPS) ไม่ถูกบล็อกโดย ไฟร์วอลล์
สำหรับคำแนะนำโดยละเอียดเกี่ยวกับการกำหนดค่ากฎ ไฟร์วอลล์ ใน QuWAN Orchestrator ดูในส่วน ไฟร์วอลล์และการแมปการจราจร ใน QuWAN และ QuWAN Orchestrator Web Help
ในการแก้ไขพอร์ตบริการ ให้ดำเนินการดังต่อไปนี้:
- สำหรับ QuWAN vRouter ให้เข้าสู่ระบบ QuWAN Orchestrator เลือกองค์กรและอุปกรณ์ของคุณ จากนั้นไปที่ การจัดการบริการ สำหรับรายละเอียด ดูในส่วนการจัดการบริการใน QuWAN และ QuWAN Orchestrator Web Help.
- สำหรับเราเตอร์ QNAP ให้เข้าสู่ระบบ QuRouter และไปที่ การจัดการพอร์ตบริการ สำหรับรายละเอียด ดูในส่วนการจัดการพอร์ตบริการใน QuRouter Web Help สำหรับเราเตอร์ QHora หรือ QuRouter Web Help สำหรับเราเตอร์ QHora