使用 VLAN 和 netwgear 第 2 层交换机隔离 NAS

网络工程 局域网 交换
2022-02-13 04:57:50

我有一个 NAS,由我想与公司网络隔离的计算集群在本地使用。我有一个连接集群的各个节点以及一些 NAS 系统的 netgear GS752TXS。我有一条从 GS752TXS 连接到一系列 netgear GS716T 交换机的电缆。目前,我已经为 GS752TXS 中的 NAS 系统定义了一个 VLAN,因此目前 NAS 系统是隔离的(而且几乎毫无价值)。我希望允许一些本地系统查看 NAS 系统(以及计算集群),并希望尽可能使用 VLAN 来阻止来自/到 NAS 系统的所有流量,这些流量来自下游(朝向公司网络端)的流量。如果可能的话,我很好奇是否有更多经验的人可以解释如何设置它。

我可以设想几个理想的案例场景,但我不确定实施。数字越小,解决方案越理想:

解决方案(我想要的不是怎么做!)

  1. 允许 NAS 系统查看并连接到计算集群中的节点,以及选择连接到下游 GS716T 交换机的计算机。理想情况下,连接到 GS716T 交换机的下游计算机应该能够访问公司网络和 NAS 系统,但 NAS 系统应该无法从公司网络连接。计算集群必须能够连接到公司网络才能访问许可证和更新服务器。

  2. 一个不太理想的解决方案是将 NAS 系统与公司网络隔离开来。计算网络的节点必须看到 NAS 系统并连接到公司网络。连接到 GS716T 系统的下游计算机在连接​​到集线器上的特定端口时应该能够看到 NAS 系统(例如,我设想 GS716T 上的 VLAN 端口连接到 GS752TXS。

感谢您提供的任何帮助。

1个回答

第 2 层方法:

如果您的集群计算机支持 VLAN 或具有多个物理端口,请在每个网络上为它们提供一个端口(物理或虚拟),对于旨在访问 NAS 的其他系统也是如此。

这里的挑战是所有非 NAS 系统现在都是访问 NAS 网络的仲裁者。如果其中一个受到威胁(其中任何一个),则可以获得对 NAS / NAS VLAN 的访问权限。

第 3 层方法 A:

集群计算机和 NAS 在同一个 VLAN 上,防火墙通过访问列表限制对集群计算机和 NAS 的访问。根据性能需求,具有 NAS 访问权限的其他计算机可能位于 NAS VLAN 上,或者通过访问列表条目允许。

第 3 层方法 B:

NAS 单独在 VLAN 中,路由器将所有流量路由到 NAS。防火墙使用访问列表限制访问。这种方法对 NAS 的保护性最强,但很可能会影响访问 NAS 的性能(交换机可能比路由器更快)