Contents

Rubriques Connexes

Déploiement de Périphérique AP avec VLAN (réseaux locaux virtuels) et Réseau Invité

Si votre environnement de réseau est complexe et possède des conditions de sécurité et de stratégie pour les utilisateurs sans fil, vous pouvez activer des réseaux locaux virtuels (VLAN) sur les SSID pour votre réseau sans fil. Les VLAN vous permettent d'appliquer des stratégies de sécurité sans fil à chaque SSID sur le Firebox, et de répartir le trafic du réseau vers chaque SSID sur un VLAN dédié.

Avec ce scénario de déploiement, il existe deux méthodes principales pour connecter physiquement votre périphérique WatchGuard AP au réseau :

  • Connectez le périphérique AP directement au Firebox sur un réseau Approuvé, Facultatif ou Personnalisé configuré comme interface VLAN. Vous créez des VLAN sur le Firebox pour la gestion du périphérique AP et pour chaque SSID sans fil.

Diagramme réseau de deux périphériques AP connectés à deux interfaces Firebox

  • Connectez le périphérique AP à un commutateur de réseau géré et configuré avec les informations VLAN pour les SSID concernés. Vous pouvez également configurer les mêmes VLAN sur le Firebox, afin de pouvoir les utiliser dans les stratégies de pare-feu de chaque SSID.

Diagramme réseau de deux périphériques AP connectés à un commutateur, lui-même connecté à un Firebox

Déploiement AP et Stratégies Firebox

Les utilisateurs sans fil qui se connectent au SSID d'un réseau local virtuel (VLAN) spécifique peuvent avoir accès aux autres ressources situées sur le même VLAN mais n'ont pas automatiquement accès aux ressources connectées à d'autres interfaces ou VLAN de la même zone de sécurité (Approuvé, Facultatif ou Personnalisé). Vous devez créer des stratégies Firebox supplémentaires si vous voulez autoriser le trafic vers les autres interfaces et VLAN.

Interface Personnalisée et Sécurité sans fil des Invités

Nous vous recommandons d'utiliser la zone de sécurité d'interface Personnalisée pour l'interface sans fil invité. Par défaut, les interfaces Personnalisées ne sont pas comprises dans les stratégies de pare-feu. Il s'agit donc d'un point de départ sécurisé, qui autorise les connexions sans fil des utilisateurs invités aux ressources réseau d'un réseau Approuvé ou Facultatif. Vous devez créer des stratégies spécifiques pour les accès de la zone de sécurité Personnalisée, y compris pour l'accès sortant et l'accès aux autres réseaux et interfaces.

Types de VLAN requis

Pour activer le marquage VLAN dans les SSID de votre périphérique AP, deux types de VLAN doivent être créés :

  • VLAN Marqués pour les SSID — Le périphérique AP utilise des VLAN marqués pour répartir le trafic sans fil de chaque SSID. Vous devez créer un VLAN marqué pour chaque SSID configuré dans votre réseau sans fil.
  • VLAN Non Marqués pour la gestion du périphérique AP — Le Contrôleur de Passerelle Sans Fil sur le Firebox trouve et gère tous les périphériques WatchGuard AP par une connexion de gestion spéciale. Vous devez créer un VLAN non marqué et distinct à utiliser avec les connexions de gestion à vos périphériques AP. L'adresse IP de gestion du périphérique AP ne peut pas être une adresse IP sur un VLAN marqué.

Si vous activez le marquage VLAN des communications de gestion dans la configuration de votre périphérique AP, le Firebox peut utiliser un VLAN marqué pour les communications de gestion destinées aux périphérique AP. Un VLAN non marqué est toujours nécessaire pour la connexion initiale à un périphérique AP non couplé.

Vous pouvez choisir parmi deux méthodes différentes pour configurer des VLAN selon le lieu de connexion du périphérique AP sur votre réseau :

  • Connectez le périphérique AP directement à un Firebox — Pour connecter votre appareil AP directement à votre Firebox, vous devez configurer des VLAN sur l'interface Firebox auquel le périphérique AP se connecte.
    1. Créez un VLAN pour la gestion du périphérique AP et des VLAN pour tous les SSID sans fil sur votre Firebox.
    2. Configurez l'interface du Firebox pour envoyer et recevoir le trafic marqué pour les VLAN de chacun de vos SSID, et pour envoyer et recevoir le trafic non marqué destiné au VLAN de communication du périphérique AP.
  • Connexion du périphérique AP à un commutateur géré — Pour connecter votre périphérique AP à un commutateur géré, configurez les VLAN sur les interfaces du commutateur géré et sur l'interface du Firebox auquel le commutateur est connecté.
    1. Créez un VLAN pour la gestion du périphérique AP et des VLAN pour tous les SSID sans fil sur votre Firebox.
    2. Configurez l'interface du Firebox pour envoyer et recevoir le trafic marqué pour les VLAN de chacun de vos SSID, et pour envoyer et recevoir le trafic non marqué destiné au VLAN de communication du périphérique AP.
    3. Sur le commutateur, configurez les interfaces qui se connectent au Firebox et au périphérique AP pour envoyer et recevoir le trafic marqué pour les VLAN de chacun de vos SSID. Configurez ces interfaces sur le commutateur de manière à envoyer et recevoir le trafic non marqué destiné au VLAN des communications de gestion du périphérique AP.

Pour plus d'informations sur les conditions et la manière de configurer des VLAN à utiliser avec les périphériques WatchGuard AP, voir Configurer des VLAN pour les périphériques WatchGuard AP.

Pour plus d'informations pour activer les VLAN marqués et non marqués sur les interfaces de commutateur, voir la documentation de votre commutateur.

Créer des VLAN sur votre Firebox

Dans cet exemple de configuration, nous créons trois VLAN :

VLAN pour l'accès sans fil approuvé

  • Description — Utilisé pour le réseau principal approuvé sans fil.
  • ID de VLAN — 10
  • Type d'interface — Approuvé
  • Adresse IP — 10.0.10.1/24
  • Plage DHCP — 10.0.10.2 - 10.0.10.20

VLAN pour l'accès invité sans fil

  • Description — Utilisé pour le réseau sans fil invité.
  • ID de VLAN — 20
  • Type d'interface — Personnalisée
  • Adresse IP — 10.0.20.1/24
  • Plage DHCP — 10.0.20.2 - 10.0.20.20

Nous recommandons la zone de securité d'interface Personnalisée pour l'interface sans fil Invité car, par défaut, l'interface Personnalisée n'a pas de stratégies d'accès et constitue un point de départ sécurisé pour empêcher les utilisateurs sans fil invités d'accéder à un réseau Approuvé ou Facultatif.

VLAN Non Marqué pour la Gestion du Périphérique AP

  • Description — Utilisée pour la recherche et la gestion du périphérique AP par le Contrôleur de Passerelle Sans Fil.
  • ID de VLAN — 30
  • Type d'interface — Approuvé
  • Adresse IP— 10.0.30.1/24
  • Plage DHCP — 10.0.30.2 - 10.0.30.20

Créer un VLAN pour le SSID Sans Fil Approuvé

Créer un VLAN pour le SSID Invité Sans Fil

Créer un VLAN pour la gestion de Périphérique AP

Ajouter des VLAN à une Interface Réseau (Policy Manager)

Si vous utilisez Policy Manager, vous devez ajouter ces VLAN à une interface réseau et sélectionner vos options de marquage.

Ajouter les SSID au contrôleur de passerelle sans fil

Après avoir configuré les SSID, vous pouvez coupler d'autres périphériques AP avec le Firebox, et attribuer ces SSID aux radios de chaque périphérique AP.

Voir aussi

À propos de la Configuration du Périphérique AP

Configurer les Périphériques AP avec le Contrôleur de Passerelle Sans Fil

Envoyer Vos Commentaires     Obtenir de l'Aide     Documentation Complète des Produits     Recherche Technique