Configurer les plages réseau pour un site

Prev Next

Cet article explique comment créer et configurer des plages de réseau pour un site dans votre compte.

Vue d'ensemble des plages du réseau pour un site

La plage native pour le site est la plage IP que vous avez configurée pour chaque interface LAN lors de la création du site. Vous pouvez configurer des plages réseau LAN supplémentaires avec leurs propres plages d'adresses IP.

Les types de réseaux que vous pouvez ajouter dépendent du Type de connexion du site :

Type de Connexion

Direct

Plage

Plage routée

VLAN

Prise

✓

✓

✓

Azure vSocket

✓

✓

 

ESX vSocket

✓

✓

✓

AWS vSocket

✓

✓

 

IPsec IKEv1 et IKEv2 initié par Cato

✓

 

 

vSocket VSH (obsolète)

✓

 

 

vSocket VGS (obsolète)

✓

 

 

Pour plus d'informations sur la configuration des paramètres DHCP pour une plage de réseau, voir Configuring DHCP Settings.

Création d'une plage de réseau pour un réseau local

Utilisez la section Réseaux pour définir les plages de réseau pour chaque interface LAN configurée pour le site. Les adresses IP ne peuvent pas utiliser les blocs CIDR /31 ou /32.

Bonnes pratiques : Tous les sites de votre compte utilisent des plages de réseau uniques pour un dépannage optimal et éviter les boucles de routage. Cependant, si deux ou plusieurs sites de votre compte utilisent des plages d'adresses IP qui se chevauchent, vous devez activer et configurer la traduction de plage statique. Pour plus d'informations, voir Configuring System Settings for the Account.

Voici les types de plages IP réseau que vous pouvez créer :

  • Direct - Segments de réseau directement connectés à la prise Cato ou au pare-feu (pas via un routeur), mais la plage IP est différente de la plage native du site.

  • Routé - Segments de réseau qui se connectent à une prise via un routeur.

  • VLAN - Lorsque les VLANs se connectent à Cato, la connexion est similaire à un port de distribution. Les étiquettes VLAN sont supprimées lorsque les paquets entrent dans le Cato Cloud. Lorsqu'un paquet entre de nouveau dans le LAN, l'étiquette VLAN est de nouveau appliquée.

    • Vous pouvez éventuellement marquer la plage native par interface LAN avec un ID VLAN (802.Q). Il est considéré comme une bonne pratique de n'avoir que des réseaux marqués au sein de vos sites. Vous pouvez soit ajouter le tag lors de la création d'un site, soit l'ajouter pour les sites existants.

      Note : Les tags VLAN pour les plages natives sont pris en charge uniquement pour les vSockets physiques et ESX, à partir de la version Socket 21.1.18975.

Remarque :

Note : Le champ Local IP n'est pas pertinent pour les sites IPsec.

Pour plus d'informations sur la configuration des paramètres DHCP pour une plage de réseau, voir Configuring DHCP Settings.

Plages d'IP uniquement Internet

Vous pouvez configurer une plage de réseau pour fournir uniquement un accès à Internet sans possibilité de communication avec le WAN. Les plages Internet uniquement peuvent être configurées dans plusieurs sites avec des plages IP identiques. Cela simplifie la gestion du réseau et améliore la sécurité pour les services invités, tels que le WiFi invité.

Les plages de réseau Internet uniquement ne sont pas propagées dans la table de routage globale maintenue dans le Cato Cloud et sont gérées localement dans le Socket. Les hôtes dans cette plage peuvent accéder aux applications Internet en fonction des paramètres de pare-feu Internet du site.

Cato recommande comme meilleure pratique pour la sécurité des réseaux WiFi invités d'utiliser les plages uniquement Internet avec le portail captif Cato.

Les plages Internet uniquement nécessitent un site IPsec ou un site Socket avec un Socket physique en version 23 et supérieure. Les plages Internet uniquement supportent les éléments suivants :

  • Configurations DHCP

  • Transfert de port local

  • Redirection DNS

  • Configurations du pare-feu LAN

  • Règles de contournement

Les limitations connues suivantes s'appliquent aux plages Internet uniquement :

  • Les paramètres de itinéraire via ne peuvent pas être utilisés avec les plages Internet uniquement. Les hôtes sur un réseau Internet uniquement sortent uniquement du PoP connecté au Socket local.

  • Le transfert de port à distance n'est pas pris en charge pour les plages Internet uniquement.

  • Les plages natives ne peuvent pas être configurées comme uniquement Internet.

SecureNetwork_LAN_2.png

Pour créer une plage d'adresses IP pour une interface LAN :

  1. De l'onglet de navigation, cliquez sur Réseau > Sites et sélectionnez le site.

  2. Dans le menu de navigation, cliquez sur Configuration du site > Réseaux.

  3. Développer l'interface LAN.

  4. Depuis l'interface LAN, cliquez sur Nouveau pour ajouter un nouveau segment de réseau pour la plage IP.

    Le panneau Nouvelle plage IP d'interface s'ouvre.

  5. Entrez le Nom pour la plage IP.

  6. Dans le menu déroulant Type, sélectionnez le type de plage IP : Direct, Routé ou VLAN.

    Note : Les plages VLAN sont prises en charge uniquement pour les Sockets physiques et les vSockets ESX.

  7. Entrez le Sous-réseau et les paramètres IP en fonction du type de plage :

    • Pour les plages Direct et VLAN, entrez l'IP locale. C'est l'adresse IP du port LAN Cato.

    • Pour les plages routées, entrez la Passerelle. C'est l'adresse IP du prochain saut pour le routeur voisin.

  8. Pour les VLANs, entrez l'ID VLAN pour cette plage.

  9. (Optionnel) Configurez les paramètres DHCP pour cette plage, dans le menu déroulant Plage DHCP choisissez l'une de ces options :

    • Désactivé - DHCP est désactivé pour cette plage

    • Défaut du compte - cette plage utilise les paramètres DCHP par défaut pour le compte

    • Plage DHCP - Entrez la plage d'adresses IP que le serveur DHCP attribue pour ce segment

  10. (Optionnel) Configurez Paramètres supplémentaires pour la plage :

    • Pour configurer la plage comme Internet uniquement, sous Type de routage, sélectionnez Internet uniquement.

    • Pour activer mDNS sur un VLAN, sous Multicast, sélectionnez Porte de mDNS. Pour plus d'informations, voir Enabling mDNS Between Subnets.

  11. Cliquez sur Appliquer. Le panneau Nouvelle plage IP d'interface se ferme.

  12. Cliquez sur Sauvegarder. La plage d'adresses IP est créée.

Modification d'une plage de réseau

Utilisez le panneau Modifier la plage IP d'interface pour modifier les paramètres d'une plage de réseau.

Pour modifier une plage de réseau :

  1. De l'onglet de navigation, cliquez sur Réseau > Sites et sélectionnez le site.

  2. Dans le menu de navigation, cliquez sur Configuration du site > Réseaux.

  3. Développer l'interface LAN.

    Le panneau Modifier la plage IP s'ouvre.

  4. Modifiez les paramètres de la plage de réseau.

  5. Entrez le Nom pour la plage IP.

  6. Dans le menu déroulant Type, sélectionnez le type de plage IP : Direct, Routé ou VLAN.

Suppression d'une plage de réseau

Avant de pouvoir supprimer une plage de réseau, assurez-vous qu'elle n'est pas utilisée ailleurs dans l'application de gestion Cato, comme les règles de réseau ou de pare-feu. De plus, assurez-vous qu'aucun hôte n'est configuré pour cette plage (dans Réseau > Paramètres du site > Hôte).

Pour supprimer une plage de réseau :

  1. De l'onglet de navigation, cliquez sur Réseau > Sites et sélectionnez le site.

  2. Dans le menu de navigation, cliquez sur Configuration du site > Réseaux.

  3. Développer l'interface LAN.

  4. Depuis la plage de réseau, cliquez sur l'icône Supprimer .

    La plage réseau est supprimée de l'interface LAN.

  5. Cliquez sur Sauvegarder. La plage réseau est supprimée.

Définir des segments pour les politiques de sécurité

Dans certains cas, vous devrez peut-être définir une politique de sécurité spéciale pour un segment d'adresses IP qui fait partie d'une plus grande plage de réseau. Par exemple, dans le 10.0.0.0/24, le bloc 10.0.0.0/27 a des exigences en matière de sécurité différentes.

RéseauSécurisé.png

Pour prendre en charge de tels cas, vous pouvez définir une plage réseau au sein d'un site qui est un sous-ensemble d'une plage existante dans le même site. Ensuite, utilisez l'élément pour ce sous-ensemble de réseau dans une politique de sécurité (comme une règle de pare-feu).

Remarque :

Si une règle ou un groupe des administrateurs fait référence à une IP incluse dans deux plages dans le même site, la définition la plus précise (par exemple 10.0.0.0/27 dans l'exemple ci-dessus) prend toujours la priorité.