使用 VLAN 部署 WatchGuard AP 设备
如果您有复杂的网络环境,需要满足无线用户的安全性和策略需求,可以在 SSID 上为无线网络启用 VLAN。 借助 VLAN,您可以为 XTM 设备上的每个 SSID 应用无线安全策略,并在专用 VLAN 上分隔每个 SSID 的网络流量。
对于此部署方案,您可以使用两种主要方法将 WatchGuard AP 设备以物理方式连接到网络:
- 将 AP 设备直接连接到配置为 VLAN 接口的可信任或可选网络上的 XTM 设备。 在 XTM 设备上创建用于管理 AP 设备的 VLAN,并为每个无线 SSID 创建 VLAN。
- 将 AP 设备连接到托管网络交换机(已配置相关 SSID 的 VLAN 信息)。 您也可以在 XTM 设备上配置相同的 VLAN,从而可以在每个 SSID 的防火墙策略中使用 VLAN。
所需的 VLAN 类型
要在 AP 设备 SSID 中启用 VLAN 标记,必须创建两种类型的 VLAN:
- 用于 AP 设备管理的未标记 VLAN — XTM 设备上的网关无线控制器通过专用管理连接发现和管理所有 WatchGuard AP 设备。 您必须创建独立的未标记 VLAN,以用于与 AP 设备之间的管理连接。 AP 设备管理 IP 地址不能是已标记 VLAN 上的 IP 地址。
- SSID 的已标记 VLAN — AP 设备使用已标记 VLAN 分隔每个 SSID 的无线流量。 您必须为在无线网络中配置的每个 SSID 创建一个已标记 VLAN。
您可以根据 AP 设备连接到网络的位置,从两种方法中选择一种来设置 VLAN。
- 将 AP 设备直接连接到 XTM 设备 — 要将 AP 设备直接连接到 XTM 设备,必须在 AP 设备所连接的 XTM 设备接口上设置 VLAN。
- 在 XTM 设备上,创建用于管理 AP 设备的 VLAN,并为所有无线 SSID 创建 VLAN。
- 配置 XTM 设备接口以发送和接收每个 SSID 的 VLAN 的标记流量,以及发送和接收 AP 设备管理 VLAN 的未标记流量。
- 将 AP 设备连接到托管交换机 — 要将 AP 设备连接到托管交换机,需要在托管交换机接口以及交换机所连接的 XTM 设备接口上设置 VLAN。
- 在 XTM 设备上,创建用于管理 AP 设备的 VLAN,并为所有无线 SSID 创建 VLAN。
- 配置 XTM 设备接口以发送和接收每个 SSID 的 VLAN 的标记流量,以及发送和接收 AP 设备管理 VLAN 的未标记流量。
- 在交换机上,将连接到 XTM 设备和 AP 设备的接口配置为发送和接收每个 SSID 的 VLAN 的标记流量。 将交换机上的相同接口配置为发送和接收 AP 设备管理 VLAN 的未标记流量。
有关何时以及如何为 WatchGuard AP 设备配置 VLAN 的详细信息,请参阅为 WatchGuard AP 设备配置 VLAN。
请参阅
关于 AP 设备配置
在网关无线控制器中配置 AP 设备