配置接口

主题:

配置静态接口

For general information on interfaces, see 网络 > 接口.

静态意味着将固定 IP 地址分配给接口。

1
单击想要配置的接口对应的配置列中的配置图标 。将显示编辑接口对话框。

2
如果想要创建新区域,请选择创建新区域。随即显示添加区域对话。如需添加区域的说明,请参阅网络 > 区域
3
IP 分配菜单中选择静态
4
IP 地址子网掩码字段中输入接口的 IP 地址和子网掩码。
5
6
7
注释字段中输入任何可选的注释文本。此文本将显示在接口表的注释列中。
8

要允许访问 WAN 接口,以便从同一设备的其他区域进行管理,则必须创建访问规则。更多信息,请参见允许从 LAN 区域访问 WAN 主要 IP

9
10
单击确定
配置静态接口的高级设置
要为静态接口配置高级设置,请遵循以下步骤:
1
编辑接口对话框中,单击高级选项卡。
注:静态接口的高级选项卡提供的选项随所选区域而异。

2
对于链接速度,默认的选择是自动协商,连接的设备将自动协商以太网连接的速度和双工模式。如果想要指定强制以太网速度和双工模式,请从链路速度菜单中选择以下选项之一:
3
默认选择使用默认 MAC 地址。您可以选择覆盖接口的使用默认 MAC 地址,方法是选择覆盖默认 MAC 地址,并在字段中输入 MAC 地址。
4
选中关闭端口复选框出于维护或其他原因暂时使该接口脱机。如果已连接,链路将断开。清除复选框激活接口并允许链路重新连接。默认情况下未选中该选项。
5
对于 AppFlow 功能,选中启用流量报告复选框允许报告该接口产生的流量。默认情况下已选中该选项。
6
选中启用组播支持复选框允许在此接口上接收组播。默认情况下未选中该选项。
7
选中启用 802.1p 标签复选框,为通过此接口的信息标签用于服务质量 (QoS) 管理的 802.1p 优先级信息。通过此接口发送的数据包将被标签 VLAN id=0 并携带 802.1p 优先级信息。要使用此优先级信息,连接到此接口的设备应支持优先级帧。QoS 管理由防火墙 > 访问规则页中的访问规则进行控制。如需 QoS 和带宽管理的信息,请参见防火墙 > QoS 映射 。默认情况下未选中该选项。
8
也可选择从路由通知中排除 (NSM, OSPF, BGP, RIP)复选框,以从路由通知排除接口。默认情况下未选中该选项。
9
也可选择启用默认 802.1p CoS,使用已选的有限级别值作为出口数据包的默认的 CoS 值。默认情况下未选中该选项。
提示:您可以定义自己的 QoS 规则,通过在防火墙 > 访问规则页面设置您的访问规则可将该选项覆盖。
10
也可选择仅管理流量限制流量仅用于 SonicWALL 管理流量和路由协议。默认情况下未选中该选项。
11
也可通过选择启用非对称路由支持复选框在接口上启用非对称路由支持。如果启用此复选框,从该接口初始化的流量将支持非对称路由,即初始数据包或响应数据包可以通过其他接口。默认情况下未选中该复选框。如需非对称路由的更多信息,请参见集群配置中的非对称路由
12
另外,还可以选择从冗余/聚合端口下拉菜单中选择链路聚合端口冗余。更多信息,请参见配置链路聚合和端口冗余
13
也可选择使用路由模式 - 添加 NAT 策略以阻止出站\入站转换复选框。如需路由模式的更多信息,请参见配置路由模式
14
接口 MTU - 指定无需对数据包进行分片即可由接口转发的最大数据包大小。输入该端口将接收和传输的数据包的大小:
 

标准数据包(默认)

1500

巨型帧数据包

9000

注:在端口可以处理巨型帧之前,必须启用巨型帧支持,参见巨型帧 中的解释。根据巨型帧数据包缓冲大小的要求,巨型帧对内存要求增加了 4 倍。

NSA 2600 和 TZ 系列设备不支持巨型帧。

对大于此接口的 MTU 的非 VPN 出站数据包进行分片 - 指定对大于此接口的 MTU 的所有非 VPN 出站数据包进行分片。指定在 VPN > 高级页中设置 VPN 出站数据包的分片。
忽略不分片 (DF) 位 - 覆盖数据包中的不分片 (DF) 位。
15

配置路由模式

路由模式为用于路由单独的公用 IP 地址范围之间的流量的 NAT 提供了备选。考虑以下拓扑,其中的防火墙正在路由以下两个公用 IP 地址之间的流量:

图 7. 路由模式配置

在 172.16.6.0 网络的接口上启用路由模式后,将自动禁用该接口的 NAT 转换,所有入站和出站流量将被路由至为 10.50.26.0 网络配置的 WAN 接口。

要配置路由模式,请执行以下步骤:
1
转至网络 > 接口页面。
2
单击相应接口的配置图标。将显示编辑接口对话框。
3
单击高级选项卡。

4
专门的模式设置标题下面,选中使用路由模式 - 添加 NAT 策略以阻止出站\入站转换复选框,为该接口启用路由模式。
5
NAT 策略出站/入站接口下拉菜单中,选择将用于传送该接口的流量的 WAN 接口。
6
单击确定

防火墙创建用于所配置的接口和所选择的 WAN 接口的“无 NAT”策略。这些策略将替代可能已经为这些接口配置的所有更通用的 M21 NAT 策略。

启用带宽管理

您可以使用带宽管理 (BWM) 来保证最小带宽以及优化流量。BWM 在防火墙设置 > BWM 页面启用。通过控制应用程序或用户的带宽量,您可以防止少量应用程序或用户消耗所有可用带宽。平衡分配给不同网络流量的带宽然后对流量分配优先级可提高网络性能。

可以在防火墙 > BWM 页面启用三种类型的带宽管理:

高级 - 您可以通过配置带宽对象、访问规则和应用程序策略,为各接口逐一配置最大出口和入口带宽限制。
全局 - 您可以在全局范围内启用 BWM 设置,并将其应用于任何接口。全局 BWM 是默认的 BWM 设置。
- 禁用 BWM。

如需配置带宽管理的信息,请参见防火墙设置 > BWM

SonicOS 可以对任何接口上的出口(出站)和入口(入站)流量应用带宽管理。出站带宽管理通过基于类的队列完成。入站带宽管理通过实施使用 TCP 固有行为来控制流量的 ACK 延迟算法完成。

基于类的队列 (CBQ) 为防火墙提供了有保证的最大带宽服务质量 (QoS)。发往接口的每个数据包将在相应的优先级队列中排队。随后,调度程序使数据包出列,并根据流量的保证带宽和可用的链路带宽,在链路上发送数据包。

启用 BWM
要启用或禁用入口和出口 BWM:
1
添加接口按钮。
某个接口的编辑图标。

将显示添加/编辑接口对话框。

2
单击高级选项卡。

3
启用出口带宽管理 - 启用出站带宽管理。
可用的接口出口带宽 (Kbps) - 以每秒千位为单位指定接口的可用出口带宽。默认值为
384.000000 Kbps。
启用入口带宽管理 - 启用入站带宽管理。
可用的接口入口带宽 (Kbps) - 以每秒千位为单位指定接口的可用入口带宽。默认值为
384.000000 Kbps。
启用接口出口带宽限制 – 限制出口流量到接口上的最大带宽。
最大接口出口带宽 (Kbps) - 以每秒千位为单位指定接口的最大出口带宽。默认值为
384.000000 Kbps。
启用接口入口带宽限制 – 限制入口流量到接口上的最大带宽。
最大的接口入口带宽 (Kbps) - 以每秒千位为单位指定接口的最大入口带宽。默认值为
384.000000 Kbps。
4
单击确定按钮。

配置透明 IP 模式下的接口(连接 L3 子网)

透明 IP 模式使得 Dell SonicWALL 安全设备可以将 WAN 子网桥接到内部接口上。

要配置用于透明模式的接口,请执行以下步骤:
1
单击想要配置的未分配接口对应的配置列中的配置图标。将显示编辑接口对话框。
2
如果想要为该可配置接口创建新区域,请选择创建新区域。随即显示添加区域窗口。如需添加区域的说明,请参阅网络 > 区域
3
IP 分配菜单中选择透明 IP 模式(连接 L3 子网)
4
透明范围菜单中,选择包含您想要通过此接口访问的 IP 地址的地址对象。地址范围必须在内部区域以内,例如 LAN、DMZ 或其他与用于内部透明接口的区域相匹配的受信任区域。如果您还没有配置符合您需求的地址对象:
a
透明范围菜单中,选择创建新地址对象
b
添加地址对象字段中,输入地址范围的名称。
c
对于区域分配,选择一个内部区域,例如 LANDMZ 或其他受信任区域。该范围不得包含 LAN 接口 (X0) IP 地址。
d
对于类型
要通过输入起始值和子网掩码来指定子网,请选择网络。该子网必须在 WAN 地址范围以内,且不能包含 WAN 接口 IP 地址。
e
f
单击确定以创建该地址对象,并返回到编辑接口对话。

更多信息,请参见305 页的网络 > 地址对象

5
注释字段中输入任何可选的注释文本。此文本将显示在接口表的注释列中。
6

要允许访问 WAN 接口,以便从同一设备的其他区域进行管理,则必须创建访问规则。更多信息,请参见允许从 LAN 区域访问 WAN 主要 IP

7
8
单击确定
配置透明 IP 模式接口的高级设置
1
编辑接口对话框中,单击高级选项卡。
2
对于链接速度,默认的选择是自动协商,连接的设备将自动协商以太网连接的速度和双工模式。如果想要指定强制以太网速度和双工模式,请从链路速度菜单中选择以下选项之一:
3
您可以选择覆盖接口的使用默认 MAC 地址,方法是选择覆盖默认 MAC 地址,并在字段中输入 MAC 地址。
4
选中关闭端口复选框出于维护或其他原因暂时使该接口脱机。如果已连接,链路将断开。清除复选框激活接口并允许链路重新连接。
5
对于 AppFlow 功能,选中启用流量报告复选框允许报告该接口产生的流量。
6
选中启用组播支持复选框允许在此接口上接收组播。
7
选中启用 802.1p 标签复选框,为通过此接口的信息标签用于服务质量 (QoS) 管理的 802.1p 优先级信息。通过此接口发送的数据包将被标签 VLAN id=0 并携带 802.1p 优先级信息。要使用此优先级信息,连接到此接口的设备应支持优先级帧。QoS 管理由防火墙 > 访问规则页中的访问规则进行控制。如需 QoS 和带宽管理的信息,请参见防火墙 > QoS 映射
8
另外,还可以选择从冗余/聚合端口下拉列表中选择链路聚合端口冗余。更多信息,请参见配置链路聚合和端口冗余
9
选中启用免费 ARP 转发到 WAN 复选框使用 WAN 接口的硬件 MAC 地址作为源 MAC 地址,将在该接口收到的免费 ARP 数据包转到到 WAN。
10
选中启用自动免费 ARP 生成到 WAN 复选框每当在向该接口的新机器的 ARP 表添加新条目时,将免费 ARP 数据包自动发送至 WAN。WAN 接口的硬件 MAC 地址用作 ARP 数据包的源 MAC 地址。
11

配置无线接口

无线接口是分配给无线区域并用于支持 SonicWALL SonicPoint 安全接入点的接口。

1
单击想要配置的接口对应的配置列中的配置图标。将显示编辑接口对话框。
2
区域列表中,选择 WLAN 或自定义无线区域。
3
对于模式 / IP 分配,选择“静态 IP 模式”。您还可以选择二层桥接模式。更多信息,请参见二层桥接模式
4
IP 地址子网掩码字段中输入该区域的 IP 地址和子网掩码。
注:子网掩码的上限取决于您在SonicPoint 限制字段中选择的 SonicPoint 数量。如果您将若干个接口或子接口配置为无线接口,则可能需要使用较小的子网(较高)来限制该接口可能提供的 DHCP 租约数量。否则,如果您为每个无线接口使用 C 类子网(子网掩码 255.255.255.0),则可能超出安全设备提供的 DHCP 租约限制。
5
SonicPoint 限制字段中,选择在此接口上允许的 SonicPoint 最大数量。
该值决定了可以在子网掩码字段中输入的最高子网掩码值。下表显示了每个 SonicPoint 限制选项的子网掩码限制,以及在您输入允许的最大子网掩码的情况下,接口所提供的 DHCP 租约数量。
 

表 22. 允许的最大子网掩码大小

每个接口的 SonicPoint 数量

最大子网掩码

可用的 IP 地址总数

可用的客户端 IP 数量

无 SonicPoint

30 位 – 255.255.255.252

2

2

2 个 SonicPoint

29 位 – 255.255.255.248

6

3

4 个 SonicPoint

29 位 – 255.255.255.248

6

1

8 个 SonicPoint

28 位 – 255.255.255.240

14

5

16 个 SonicPoint

27 位 – 255.255.255.224

30

13

32 个 SonicPoint

26 位 – 255.255.255.192

62

29

48 个 SonicPoint

25 位 - 255.255.255.128

126

77

64 个 SonicPoint

25 位 - 255.255.255.128

126

61

96 个 SonicPoint

24 位 - 255.255.255.0

190

93

128 个 SonicPoint

23 位 - 255.255.254.0

254

125

注:Table 22描述了允许的最大子网掩码大小。您仍旧可以在 WLAN 接口上使用完全类别的子网划分(A 类、B 类或 C 类),或任何希望使用的可变长度子网掩码。我们鼓励您使用较小的子网掩码(例如 24 位 C 类:255.255.255.0 - 总计 254 个可用 IP),从而在您需要支持更大数量的无线客户端时向客户端分配更多的 IP 寻址空间。我们鼓励您使用较小的子网掩码(例如 24 位 C 类 - 255.255.255.0 - 总计 254 个可用 IP),从而在您需要支持更大数量的无线客户端时向客户端分配更多的 IP 寻址空间。
6
注释字段中输入任何可选的注释文本。此文本将显示在接口表的注释列中。
7

要允许访问 WAN 接口,以便从同一设备的其他区域进行管理,则必须创建访问规则。更多信息,请参见允许从 LAN 区域访问 WAN 主要 IP

8
9
单击确定
配置无线接口的高级设置
1
编辑接口对话框中,单击高级选项卡。
2
对于链接速度,默认的选择是自动协商,连接的设备将自动协商以太网连接的速度和双工模式。如果想要指定强制以太网速度和双工模式,请从链路速度菜单中选择以下选项之一:
3
您可以选择覆盖接口的使用默认 MAC 地址,方法是选择覆盖默认 MAC 地址,并在字段中输入 MAC 地址。
4
选中关闭端口复选框出于维护或其他原因暂时使该接口脱机。如果已连接,链路将断开。清除复选框激活接口并允许链路重新连接。
5
对于 AppFlow 功能,选中启用流量报告复选框允许报告该接口产生的流量。
6
选中启用组播支持复选框允许在此接口上接收组播。
7
选中启用 802.1p 标签复选框,为通过此接口的信息标签用于服务质量 (QoS) 管理的 802.1p 优先级信息。通过此接口发送的数据包将被标签 VLAN id=0 并携带 802.1p 优先级信息。要使用此优先级信息,连接到此接口的设备应支持优先级帧。QoS 管理由防火墙 > 访问规则页中的访问规则进行控制。如需 QoS 和带宽管理的信息,请参见防火墙 > QoS 映射
8
另外,还可以选择从冗余/聚合端口下拉列表中选择链路聚合端口冗余。更多信息,请参见配置链路聚合和端口冗余
9
10

配置 WAN 接口

配置 WAN 接口可实现互联网连接。您可以在 Dell SonicWALL 安全设备上最多配置 N 2 个 WAN 接口,其中,N 是在设备上定义的接口数(物理和 VLAN)。只有 X0 和 MGMT 接口不能配置为 WAN 接口。

编辑接口对话的常规选项卡中开始配置 WAN 接口。

1
单击想要配置的接口对应的配置列中的编辑图标。将显示编辑接口对话框。
2
如果您正在配置未分配的接口,请从区域菜单中选择 WAN。如果您选择了默认 WAN 接口,则在区域菜单中已经选中 WAN
3
IP 分配下拉菜单中选择以下 WAN 网络寻址模式之一。
静态 - 针对使用静态 IP 地址的网络配置防火墙。
DHCP - 配置防火墙向互联网上的 DHCP 服务器请求 IP 设置。带有 DHCP 客户端的 NAT 是有线电视网络和 DSL 客户常用的网络寻址模式。
PPPoE - 使用以太网点对点协议 (PPPoE) 连接到互联网。如果 ISP 要求用户名和密码,则在“用户名”和“用户密码”字段中相应输入。使用 DSL 调制解调器时通常使用此协议。
PPTP - 使用 PPTP(点对点隧道协议)连接到远程服务器。它支持较早的需要隧道连接的 Microsoft Windows 实施。
L2TP - 使用 IPsec 连接 L2TP(二层隧道协议)服务器,并对从客户端到服务器传输的所有数据进行加密。但是,它不会对其他目的地的网络流量进行加密。
有线模式(2 端口有线)- 允许在旁路、检查或安全模式中将防火墙插入网络。如需更多信息,请参见配置有线和 Tap 模式
分接模式(1 端口分接)- 允许将防火墙插入网络以配合网络分接、端口镜像或 SPAN 端口使用。如需更多信息,请参见配置有线和 Tap 模式
4
如果使用 DHCP,可以选择在主机名字段中输入描述性名称和在备注字段中输入任何需要的备注。
5
如果使用 PPPoEPPTPL2TP,将显示附加字段:
如果显示日程,从下拉列表中选择所需日程,在此期间应连接接口。
用户名用户密码中,输入您的 ISP 提供的帐户名称和密码。
如果显示服务器 IP 地址字段,输入您的 ISP 提供的服务器 IP 地址。
如果显示(客户端)主机名字段,则输入设备的主机名。这是系统 > 管理页面中的防火墙名称。
如果显示共享密钥字段,输入您的 ISP 提供的值。
6

要允许访问 WAN 接口,以便从同一设备的其他区域进行管理,则必须创建访问规则。更多信息,请参见允许从 LAN 区域访问 WAN 主要 IP

7
选中自动获取 IP 地址从 PPPoE 服务器获取 IP 地址。
选中指定 IP 地址,并在字段中输入所需的 IP 地址以使用该接口的静态 IP 地址。
选择不活动断开复选框,并输入不活动分钟数,在这段时间后,连接将被终止。清除该复选框禁用不活动超时。
IP 分配下拉列表中选择“DHCP”或“静态”。对于“DHCP”,IP 地址、子网掩码和网关地址将由服务器自动提供。对于“静态”,输入这些字段的相应值。
8
启动时请求续订先前 IP 为 WAN 接口请求之前由 DHCP 服务器提供的相同 IP 地址。
在发生任意上行链接时续订 DHCP 租约在 WAN 接口每次断开后重新连接时,向 DHCP 服务器发送租约续订请求。

在这些选项下面显示的字段由 DHCP 服务器提供。提供后,可以使用续订释放刷新按钮;单击:

续订为当前分配的 IP 地址重启 DHCP 租约期间。
释放为当前的 IP 地址取消 DHCP 租约。连接将断开。您需要从 DHCP 服务器获取新 IP 地址以重新建立连接。
刷新从 DHCP 服务器获取新 IP 地址。
9
10
11
继续在高级协议选项卡(如显示)中配置,如配置 WAN 接口的高级设置 所述。
12
配置 WAN 接口的高级设置
1
编辑接口对话框中,单击高级选项卡。
2
对于链接速度,默认的选择是自动协商,连接的设备将自动协商以太网连接的速度和双工模式。如果想要指定强制以太网速度和双工模式,请从链路速度菜单中选择以下选项之一:
3
您可以选择覆盖接口的使用默认 MAC 地址,方法是选择覆盖默认 MAC 地址,并在字段中输入 MAC 地址。
4
选中关闭端口复选框出于维护或其他原因暂时使该接口脱机。如果已连接,链路将断开。清除复选框激活接口并允许链路重新连接。
5
对于 AppFlow 功能,选中启用流量报告复选框允许报告该接口产生的流量。
6
选中启用组播支持复选框允许在此接口上接收组播。
7
选中启用 802.1p 标签复选框,为通过此接口的信息标签用于服务质量 (QoS) 管理的 802.1p 优先级信息。通过此接口发送的数据包将被标签 VLAN id=0 并携带 802.1p 优先级信息。要使用此优先级信息,连接到此接口的设备应支持优先级帧。QoS 管理由防火墙 > 访问规则页中的访问规则进行控制。如需 QoS 和带宽管理的信息,请参见防火墙 > QoS 映射
8
另外,还可以选择从冗余/聚合端口下拉列表中选择链路聚合端口冗余。更多信息,请参见配置链路聚合和端口冗余
9
接口 MTU - 指定无需对数据包进行分片即可由接口转发的最大数据包大小。识别该端口将接收和传输的数据包的大小:
 

标准数据包(默认)

1500

巨型帧数据包

9000

注:在端口可以处理巨型帧之前,必须启用巨型帧支持,参见巨型帧 中的解释。根据巨型帧数据包缓冲大小的要求,巨型帧对内存要求增加了 4 倍。

NSA 3600 及更新设备支持巨型帧。

对大于此接口的 MTU 的非 VPN 出站数据包进行分片 - 指定对大于此接口的 MTU 的所有非 VPN 出站数据包进行分片。指定在 VPN > 高级页中设置 VPN 出站数据包的分片。
忽略不分片 (DF) 位 - 覆盖数据包中的不分片 (DF) 位。
10
如果服务器可能变更,则选中使用 DHCP 时启动带发现功能的续租复选框。
选中在租约购买期间使用 _ 秒的 DHCP 发现间隔复选框,并在 DHCP 服务器没有立即响应时调整间隔秒数。
11
配置 WAN 接口的协议设置

如果在配置 WAN 接口时指定了 PPPoE、PPTP 或 L2TP IP 分配,“编辑接口”对话框显示“协议”选项卡。

互联网服务提供商 (ISP) 在“协议”选项卡的设置获取方式部分提供字段(例如 SonicWALL IP 地址、子网掩码和网关地址)。在您将设备连接到 ISP 后,这些字段将显示实际值。

此外,如果指定了 PPPoE,SonicOS 将“高级”选项卡中的接口 MTU 选项设为 1492,并在“协议”选项卡中提供附加设置。

要配置 PPPoE 的附加设置:
1
编辑接口对话框中,单击协议选项卡。
2
PPPoE 客户端设置部分选中复选框以启用以下选项:
不活动断开(分钟):输入分钟数(默认为 10),在这段时间后,SonicOS 如果检测到未发送数据包,将终止连接。
为保持服务器活动,严格使用 LCP 回应数据包:选中该选项使 SonicOS 在检测到 PPoE 服务器未在一分钟内发送“ppp LCP 回显请求”数据包时终止连接。只有在 PPPoE 服务器支持“发送 LCP 回显”功能时,才选中该选项。
如果服务器在 _ 分钟内不发送流量,则重新连接 PPPOE 客户端:输入分钟数(默认为 5),在这段时间后,如果服务器不发送任何数据包(包括 LCP 回显请求),SonicOS 将终止 PPPoE 服务器的连接,然后重新连接。

配置隧道接口

您可以配置隧道接口 (TI) 的几种类型:

配置 VPN 隧道接口

SonicOS 6.2.4 和更高版本的 VPN 隧道接口(TI)取代了先前版本未编号的 VPN 隧道接口和动态路由。VPN 隧道接口是编号的隧道接口VPN 隧道接口可以同标准接口进行一样的配置(如 HTTP/HTTPS/Ping/SSH、分片)和部署。在向接口列表添加 VPN 隧道接口后,静态路由策略可以对基于静态路由的 VPN 使用该接口作为配置中的接口。路由协议(OSPF、RIP 和 BGP)可以将该接口用于基于动态路由的 VPN。

Table 23列出 VPN 隧道接口的部署方式

 

表 23. VPN 隧道接口部署

隧道接口可以配置的地方

隧道接口不能配置为

静态路由

静态 ARP 条目接口

NAT

HA 接口

ACL(虚拟接入点访问控制列表)

WLB (WAN 负载均衡)接口

静态 NDP (邻居发现协议)条目接口

OSPF

OSPFv3/RIPnG:目前不支持 IPv6 高级路由

RIP

MAC_IP 反欺骗接口

 

DHCP 服务器接口

要配置 VPN 隧道接口:
1
转至网络 > 接口页面。
2
接口设置表格下方的添加接口下拉菜单,选择 VPN 隧道接口。此时会显示添加隧道接口对话框。

3
VPN 策略下拉菜单中,选择 VPN 策略。
4
IP 地址字段输入 IP 地址。默认值为 0.0.0.0,但是您需要输入显式 IP 地址,否则将显示错误消息。
5
可以选择在备注字段中添加备注。
6
也可指定该接口允许的管理协议:HTTPSPingSNMP和/或 SSH
7
也可指定该接口允许的用户登录协议:HTTP 和/或 HTTPS
8
单击高级选项卡。

9
要为此隧道接口创建的流量启用流量报告,选择启用流量报告。该复选框默认情况下被选中。
10
也可通过选择启用组播支持复选框启用接口上的组播接收。默认情况下未选中该复选框。
11
也可通过选择启用非对称路由支持复选框在隧道接口上启用非对称路由支持。默认情况下未选中该复选框。如需非对称路由的更多信息,请参见集群配置中的非对称路由
12
如果 VPN 日志报告显示日志消息已分片的 IPsec 数据包丢失,则选择此功能选择启用分片数据包处理复选框。只有当 VPN 隧道已建立并运行时才应使用此功能。该复选框默认情况下被选择。
忽略 DF(不分片)位 - 选择此复选框以忽略数据包头中的 DF 位。某些应用程序可能会在数据包中显式设置“不分片”选项,告知所有安全设备不要将数据包分片。启用时,防火墙会忽略该选项,仍然将数据包分片。
13
单击确定。新的隧道接口将被添加到接口设置表格。

配置链路聚合和端口冗余

链路聚合和端口冗余都是在 SonicOS UI 编辑接口对话框的高级选项卡中配置。

链路聚合 - 将多个以太网接口组合在一起构成单个逻辑链路,以支持大于单个物理接口所能支持的吞吐量。这样可以实现在两个以太网域之间发送几千兆位流量的能力。

二层桥接模式不支持链路聚合。

端口冗余 - 为可连接至另一个交换机的任意物理接口配置单个冗余端口,以防止在主接口或主交换机出现故障时丢失连接。
主题:
链路聚合

链路聚合用于通过将多达四个接口聚合为单个聚合链路(被称为“链路聚合组 (LAG)”),来增加防火墙与交换机之间的可用带宽。聚合链路中的所有端口都必须连接到同一个交换机。防火墙使用轮询机制算法对链路聚合组中的接口流量进行负载均衡。链路聚合还提供了冗余措施,因为如果 LAG 中的一个接口发生故障,其他接口仍旧保持连接。

不同供应商使用不同的术语来指代链路聚合,包括端口通道、以太网通道、主干和端口分组等。

主题:
链路聚合故障切换

SonicWALL 提供了多种方法来防止在发生链路故障时丢失连接,其中包括高可用性 (HA)、负载均衡组(LB 组),以及现在的链路聚合。如果在防火墙上配置了上述全部三种功能,在发生链路故障时,将遵循以下优先顺序。

1
2
3

高可用性的优先顺序高于链路聚合。由于 LAG 中的每个链路都携带相同份额的负载,因此活动防火墙上发生链路丢失时将会强制故障切换至闲置的防火墙(如果其所有链路都保持连接)。只需在主聚合端口上配置物理监控。

将链路聚合与负载均衡组配合使用时,链路聚合的优先级较高。负载均衡仅在聚合链路中的所有端口都不工作时起作用。

链路聚合限制
链路聚合配置
要配置链路聚合,请执行以下任务:
1
网络 > 接口页中,单击将要指定为链路聚合组主接口的接口所对应的配置图标。将显示“编辑接口”对话框。
2
单击高级选项卡。
3
冗余/聚合端口下拉菜单中,选择链路聚合
4
聚合端口选项显示了防火墙上当前未分配的每个接口的复选框。选择其他最多三个接口以分配至该 LAG。
5
将接口的链路速度设为自动协商
6
单击确定
端口冗余

端口冗余提供了一种简单的方法来为物理以太网端口配置冗余端口。它是一种很有价值的功能(在高端部署中尤其如此),可以防止交换机故障成为单一故障点。

主接口激活时,它将处理进出该接口的所有流量。当主接口发生故障时,次要接口将接管所有传出和传入流量。次要接口将获取主接口的 MAC 地址,并针对故障切换事件发送相应的免费 ARP。当主接口恢复工作时,它将从次要接口重新获取所有流量处理职责。

在典型的端口冗余配置中,主接口和次要接口分别连接到不同的交换机。这样可以在主交换机发生故障时提供故障切换路径。两个交换机必须位于同一个以太网域中。也可以配置端口冗余的两个接口连接到同一个交换机。

端口冗余故障切换

SonicWALL 提供了多种方法来防止在发生链路故障时丢失连接,其中包括高可用性 (HA)、负载均衡组(LB 组),以及现在的端口冗余。如果在防火墙上配置了上述全部三种功能,在发生链路故障时,将遵循以下优先顺序。

1
2
3

将端口冗余同高可用性配合使用时,端口冗余的优先级较高。通常情况下,接口故障切换会引起高可用性故障切换,但如果该接口提供了冗余端口,则仅发生接口故障切换,而不会发生高可用性故障切换。如果主端口和次要冗余端口都发生了故障,则将发生高可用性故障切换(假定次要防火墙已激活相应的端口)。

将端口冗余同负载均衡组配合使用时,端口冗余的优先级仍旧较高。与高可用性一样,任何单个端口(主端口或次要端口)故障都将通过端口冗余进行处理。当两个端口都发生故障时,负载均衡将发挥作用,并尝试查找一个备用接口。

端口冗余配置
要配置端口冗余,请执行以下任务:
1
网络 > 接口页中,单击将要指定为链路聚合组主接口的接口所对应的配置图标。将显示编辑接口对话框。
2
单击高级选项卡。
3
冗余/聚合端口下拉菜单中,选择端口冗余
4
随即显示冗余端口下拉菜单,其中包含当前未分配的所有可用接口。选择其中一个接口。
5
将接口的链路速度设为自动协商
6
单击确定

配置 VLAN 子接口

在添加 VLAN 子接口时,您需要将其分配给某个区域,为其分配一个 VLAN 标签,并将其分配给某个物理接口。基于您的区域分配,以配置同一区域的物理接口的相同方法配置 VLAN 子接口。

添加虚拟接口
1
在左侧导航菜单中,依次单击网络接口,以显示网络 > 接口页。
2
接口设置表的底部,单击添加接口。将显示添加接口对话框。
3

子接口网络设置的配置选项取决于所选的区域。

LANDMZ 或受信任类型的自定义区域:静态透明
WLAN 或自定义无线区域:仅静态 IP(无 IP 分配列表)。
4
5
6
7
8
单击确定