How to effectively connect a QuWAN device with third-party firewall solutions?
วิธีการเชื่อมต่ออุปกรณ์ QuWAN กับโซลูชัน ไฟร์วอลล์ ของบุคคลที่สามอย่างมีประสิทธิภาพ?


Last modified date: 2025-04-10

ผลิตภัณฑ์ที่ใช้ได้

  • QuWAN Orchestrator
  • QuRouter 2.4.4 and later versions

รายละเอียด

ในการใช้บริการ QuWAN ให้กำหนดค่า port บริการที่จำเป็นบนอุปกรณ์ ไฟร์วอลล์ ของบุคคลที่สาม

โครงสร้างเครือข่ายที่แสดงในภาพแสดงการปรับใช้ SD-WAN แบบ hub-and-edge โดยใช้โครงสร้างพื้นฐาน QuWAN ของ QNAP ส่วนประกอบหลักและบทบาทของพวกเขามีดังนี้:

QuRouter (เราเตอร์ QNAP): วางตำแหน่งที่ขอบเครือข่าย อุปกรณ์นี้เชื่อมต่อกับอุปกรณ์ ไฟร์วอลล์ ของบุคคลที่สามและทำหน้าที่เป็น ฮับ สำหรับการจราจรภายในหรืออุปกรณ์ อุปกรณ์ปลายทาง (Edge) สำหรับการเชื่อมต่อภายนอก ขึ้นอยู่กับการปรับใช้ อุปกรณ์ ไฟร์วอลล์ ของบุคคลที่สาม: ตั้งอยู่หลังเราเตอร์ QNAP, ไฟร์วอลล์ นี้บังคับใช้นโยบายความปลอดภัย, ควบคุมการจราจรเครือข่าย, และจัดการ การควบคุมการเข้าถึง.

แนวทางปฏิบัติที่ดีที่สุด

เพื่อให้แน่ใจว่าการเชื่อมต่อกับ QuWAN Orchestrator เป็นไปอย่างราบรื่น ให้กำหนดกฎ ไฟร์วอลล์ ต่อไปนี้บนเราเตอร์ทั้งหมดในโครงสร้างเครือข่ายของคุณก่อนที่จะเข้าถึง Orchestrator จากอุปกรณ์ลูกค้า (เช่น เบราว์เซอร์) การตั้งค่าเหล่านี้ช่วยให้การสื่อสาร VPN ปลอดภัย, การกำหนดเส้นทางการจราจรที่เหมาะสม, และการเข้าถึงบริการ QuWAN อย่างไม่ขาดตอน

1. กำหนดกฎ ไฟร์วอลล์ สำหรับ QuWAN Orchestrator

  • แหล่งที่มา: ใดๆ
  • โปรโตคอล: TCP
  • พอร์ตปลายทาง: 8883 (MQTT), 443 (HTTPS)

2. กำหนดกฎ ไฟร์วอลล์ สำหรับ QuWAN QBelt VPN Server

ประเภทการจราจรแหล่งที่มาโปรโตคอลพอร์ตแหล่งที่มาปลายทางพอร์ตปลายทางการกระทำ
ขาออกคลิกกำหนดเพื่อระบุการเชื่อมต่อแหล่งที่มาUDP5533 (QuWAN QBelt VPN Server)ใดๆ-อนุญาต
ขาเข้าคลิกกำหนดเพื่อระบุรายละเอียดอุปกรณ์ระยะไกลUDPใดๆ-5533 (QuWAN QBelt VPN Server)อนุญาต

ในการเพิ่มกฎ ไฟร์วอลล์ ใหม่ใน QuWAN Orchestrator ดูหัวข้อ "การเพิ่มกฎอุปกรณ์ ไฟร์วอลล์" ใน QuWAN และ QuWAN Orchestrator Web Help

หมายเหตุ
พอร์ตเริ่มต้นสำหรับ QuWAN QBelt VPN คือ 5533 แต่สามารถเปลี่ยนได้ เพื่อตรวจสอบพอร์ตบริการของเราเตอร์ใน QuWAN Orchestrator ให้เลือกองค์กรและอุปกรณ์ของคุณ จากนั้นไปที่การจัดการบริการ.

3. กำหนดกฎ ไฟร์วอลล์ สำหรับการจราจร VPN แบบไซต์ต่อไซต์

เมื่อใช้ QuRouter ในการตั้งค่า VPN แบบ mesh คุณต้องกำหนดกฎ ไฟร์วอลล์ บนอุปกรณ์ ไฟร์วอลล์ ของบุคคลที่สามเพื่ออนุญาตการจราจร VPN แบบไซต์ต่อไซต์ กฎเหล่านี้ทำให้แน่ใจว่าการสื่อสาร IPSec ระหว่างไซต์ ฮับ และ อุปกรณ์ปลายทาง (Edge) ไม่ถูกบล็อก ทำให้สามารถสร้างช่องทาง VPN ที่ปลอดภัยได้

บนอุปกรณ์ ไฟร์วอลล์ ของบุคคลที่สาม อนุญาตการจราจร UDP ขาเข้าและขาออกบนพอร์ตต่อไปนี้:

  • 500 (ISAKMP/IKE):ใช้สำหรับการแลกเปลี่ยนคีย์ในการเชื่อมต่อ VPN IPSec
  • 4500 (IPSec NAT Traversal):ใช้เมื่อการจราจร VPN ผ่านอุปกรณ์ NAT
  • 61001-61999 (พอร์ตสูงแบบไดนามิกสำหรับ IPSec NAT Traversal):จำเป็นสำหรับการกำหนดค่า IPSec บางอย่าง

กำหนดกฎ ไฟร์วอลล์ ดังนี้:

  • การจราจรขาเข้า:อนุญาตแพ็กเก็ต VPN จากไซต์ระยะไกลให้ถึง ไฟร์วอลล์
  • การจราจรขาออก:อนุญาตให้แพ็กเก็ต VPN ถูกส่งไปยังไซต์ระยะไกลโดยไม่มีการแทรกแซง

การกำหนดค่ากฎเหล่านี้อย่างถูกต้องบนอุปกรณ์ ไฟร์วอลล์ ของบุคคลที่สามทำให้แน่ใจว่าการเชื่อมต่อ VPN ระหว่างไซต์ mesh ไม่ถูกขัดจังหวะ

บทบาทของ QuRouterฮับอุปกรณ์ปลายทาง (Edge)
โปรโตคอลUDPUDP
การจราจรขาเข้า
  • พอร์ตแหล่งที่มา: 500 (ISAKMP/IKE), 4500/61xxx* (IPSec NAT Traversal)
  • พอร์ตปลายทาง: 500 (ISAKMP/IKE), 4500* (IPSec NAT Traversal)
  • พอร์ตแหล่งที่มา: 500 (ISAKMP/IKE), 4500* (IPSec NAT Traversal)
  • พอร์ตปลายทาง: 500 (ISAKMP/IKE), 61xxx* (IPSec NAT Traversal)
การจราจรขาออก
  • พอร์ตแหล่งที่มา: 500 (ISAKMP/IKE), 4500* (IPSec NAT Traversal)
  • พอร์ตปลายทาง: 500 (ISAKMP/IKE), 4500/61xxx* (IPSec NAT Traversal)
  • พอร์ตแหล่งที่มา: 500 (ISAKMP/IKE), 61xxx* (IPSec NAT Traversal)
  • พอร์ตปลายทาง: 500 (ISAKMP/IKE), 4500* (IPSec NAT Traversal)
หมายเหตุ
  • * พอร์ตเริ่มต้นสำหรับอุปกรณ์ ฮับ และ อุปกรณ์ปลายทาง (Edge) คือ 4500
  • * ระบบจะเลือกพอร์ตแบบสุ่มระหว่าง 61001-61999 เพื่อตรวจสอบพอร์ตบริการของเราเตอร์ ให้เลือกองค์กรและอุปกรณ์ของคุณใน QuWAN Orchestrator จากนั้นไปที่ การจัดการบริการ และตรวจสอบรายละเอียดพอร์ตใน IPSec NAT Traversal.
สำคัญ
เพื่อตรวจสอบว่าจำเป็นต้องมีพอร์ตการเดินทาง NAT IPSec เพิ่มเติมหรือไม่ ให้เลือกองค์กรและอุปกรณ์ของคุณใน QuWAN Orchestrator จากนั้นไปที่การจัดการบริการ.

4. อนุญาตช่วง IP สำหรับการสื่อสาร QuWAN

เพื่อให้แน่ใจว่าการสื่อสารระหว่าง QuWAN Orchestrator และบริการ ไฟร์วอลล์ ที่มีอยู่ของคุณเป็นไปอย่างถูกต้อง จำเป็นต้องกำหนดค่า ไฟร์วอลล์ และเราเตอร์ของคุณเพื่ออนุญาตช่วง IP เฉพาะที่เกี่ยวข้องกับ QuWAN เราเตอร์มีบทบาทสำคัญโดยการกำหนดเส้นทางการจราจรระหว่างเครือข่ายท้องถิ่นของคุณและเครือข่ายภายนอก ในขณะที่ ไฟร์วอลล์ กรองและอนุญาตการจราจรที่เกี่ยวข้องกับ QuWAN ที่จำเป็นเพื่อให้แน่ใจว่าการสื่อสารที่ปลอดภัยและไม่ขาดตอน หากไม่มีการกำหนดค่าที่เหมาะสม คุณอาจพบการหยุดชะงัก

ทำตามขั้นตอนด้านล่างเพื่อเพิ่มช่วง IP ที่เกี่ยวข้องกับ QuWAN ที่จำเป็นในรายการอนุญาตของ ไฟร์วอลล์ ของคุณ:

  1. ช่องทาง VPN QuWAN
    • เพิ่ม198.19.0.0/16ในรายการอนุญาตของ ไฟร์วอลล์ ของคุณเพื่อให้แน่ใจว่าการเชื่อมต่อช่องทาง VPN ที่สร้างโดย QuWAN ไม่ถูกบล็อก:
  2. ซับเน็ต IP LAN ของ QuWAN
    • ระบุซับเน็ต IP LAN ของการปรับใช้ QuWAN ของคุณและรวมไว้ในรายการอนุญาตของ ไฟร์วอลล์ ของคุณ
    • เพื่อค้นหาซับเน็ต IP LAN ให้ไปที่อุปกรณ์ QuWAN>สถานะระบบ>เครือข่าย>รายละเอียด LANในอินเทอร์เฟซ QuWAN Orchestrator

โดยการกำหนดค่าทั้ง ไฟร์วอลล์ และเราเตอร์ของคุณด้วยการตั้งค่าเหล่านี้ คุณสามารถมั่นใจได้ว่าการกำหนดเส้นทางการจราจรที่เหมาะสม, การกรองที่ปลอดภัย, และการสื่อสารที่ไม่ขาดตอนระหว่างบริการ QuWAN และเครือข่ายของคุณ ลดการหยุดชะงักที่อาจเกิดจากการจราจรที่ถูกบล็อก

สำหรับความช่วยเหลือเพิ่มเติม โปรดดูเอกสาร QuWAN Orchestrator หรือติดต่อ บริการลูกค้า QNAP

หมายเหตุเพิ่มเติม

เพื่อเปิดใช้งานการ ping อินเทอร์เน็ตจาก LAN ไปยัง WAN ให้เพิ่มกฎ ไฟร์วอลล์:

  • ปลายทาง: คลิกกำหนดเพื่อระบุที่อยู่เกตเวย์อินเทอร์เน็ต
  • โปรโตคอล: ICMP
  • แหล่งที่มา: ใดๆ (อนุญาตการจราจรจากอุปกรณ์ใดๆ บน LAN ของคุณ)
  • ปลายทาง: ซับเน็ต LAN ของคุณ (เช่น 192.168.60.1/24)
  • การกระทำ: อนุญาต

หากอุปกรณ์ยังคงออฟไลน์แม้ว่าจะมีการเชื่อมต่อ WAN ที่ใช้งานอยู่ ให้ตรวจสอบว่าพอร์ต 8883 (MQTT) และ 443 (HTTPS) ไม่ถูกบล็อกโดย ไฟร์วอลล์

สำหรับคำแนะนำโดยละเอียดเกี่ยวกับการกำหนดค่ากฎ ไฟร์วอลล์ ใน QuWAN Orchestrator ดูในส่วน ไฟร์วอลล์และการแมปการจราจร ใน QuWAN และ QuWAN Orchestrator Web Help

ในการแก้ไขพอร์ตบริการ ให้ดำเนินการดังต่อไปนี้:

  • สำหรับ QuWAN vRouter ให้เข้าสู่ระบบ QuWAN Orchestrator เลือกองค์กรและอุปกรณ์ของคุณ จากนั้นไปที่ การจัดการบริการ สำหรับรายละเอียด ดูในส่วนการจัดการบริการใน QuWAN และ QuWAN Orchestrator Web Help.
  • สำหรับเราเตอร์ QNAP ให้เข้าสู่ระบบ QuRouter และไปที่  การจัดการพอร์ตบริการ สำหรับรายละเอียด ดูในส่วนการจัดการพอร์ตบริการใน QuRouter Web Help สำหรับเราเตอร์ QHora หรือ QuRouter Web Help สำหรับเราเตอร์ QHora

การอ่านเพิ่มเติม

Was this article helpful?

Thank you for your feedback.

Please tell us how this article can be improved:

If you want to provide additional feedback, please include it below.

เลือกสเปค

      ดูเพิ่มเติม น้อยลง

      This site in other countries/regions:

      open menu
      back to top