Todo despliegue de PAN-OS comienza con una decisión sobre cómo se comporta cada puerto físico. El tipo de interfaz decide si el firewall enruta, conmuta, se ubica de forma invisible en el camino o solo observa. Elegir el tipo correcto importa porque controla qué funciones podrás usar después: los protocolos de enrutamiento, GlobalProtect e IPsec necesitan interfaces Layer 3 (y la mayoría de los diseños de NAT las usan), mientras que una interfaz tap nunca puede bloquear nada.
Una interfaz Layer 3 tiene una dirección IP, pertenece a un virtual router (o logical router) y a una zona Layer 3, y reenvía mediante enrutamiento. Es el tipo más común y el único tipo físico que admite servidor DHCP, protocolos de enrutamiento y terminación de VPN, además de ser el lugar habitual para el NAT (virtual wire solo admite NAT limitado). Una interfaz Layer 2 no tiene dirección IP; el firewall conmuta tramas entre interfaces Layer 2 que comparten un objeto VLAN, sin dejar de aplicar la política de seguridad entre zonas Layer 2. Un virtual wire (vwire) une exactamente dos interfaces como un 'bump in the wire' (un tope en el cable): sin direcciones IP, sin aprendizaje de MAC y sin enrutamiento. Lo insertas en un enlace existente sin cambiar ninguna dirección y aun así obtienes App-ID, prevención de amenazas y política. Un vwire puede pasar tráfico etiquetado y se le puede indicar qué etiquetas VLAN permitir. Una interfaz tap recibe una copia del tráfico desde un puerto SPAN o mirror de un switch. Da visibilidad (App-ID, registros de amenazas) pero no puede bloquear, porque el firewall no está en el camino del tráfico.
Varias interfaces son lógicas en lugar de físicas. Una interfaz loopback es una interfaz Layer 3 que siempre está activa, útil para acceso de administración, DNS proxy, portales de GlobalProtect o como dirección de origen estable. Una interfaz tunnel (por ejemplo tunnel.1) es el extremo lógico para IPsec basado en rutas, GlobalProtect o GRE; la asignas a una zona y a un router igual que un puerto físico Layer 3, y las rutas que apuntan a ella envían el tráfico hacia la VPN. Una interfaz VLAN le da una dirección IP a una VLAN Layer 2 para que los hosts de esa VLAN puedan enrutarse hacia redes Layer 3, de forma muy parecida a una interfaz virtual conmutada (SVI) en un switch.
Una interfaz aggregate Ethernet (AE), como ae1, agrupa varios puertos físicos de la misma velocidad y medio en un solo enlace lógico para obtener más ancho de banda y redundancia. Creas el grupo, luego estableces el tipo de cada puerto miembro como 'Aggregate Ethernet' y lo asignas al grupo. Link Aggregation Control Protocol (LACP) es opcional pero recomendado: negocia la membresía con el switch y detecta un miembro mal conectado o caído, para que el tráfico no se pierda en un 'agujero negro'. Luego el grupo AE recibe su propio tipo (Layer 3, Layer 2, vwire, etc.).
Las subinterfaces permiten que un puerto físico o AE transporte muchas redes usando etiquetas VLAN IEEE 802.1Q. En un puerto Layer 3 creas ethernet1/3.20 con la etiqueta 20 y su propia IP, zona y router, que es el clásico diseño 'router on a stick' frente a un puerto trunk de un switch. Las interfaces Layer 2 y vwire también admiten subinterfaces. Por convención, el número de la subinterfaz coincide con la etiqueta, pero lo que realmente importa es el campo de la etiqueta.
En la interfaz web todo esto se encuentra en Network > Interfaces, con pestañas para Ethernet, VLAN, Loopback y Tunnel. La pestaña Ethernet muestra de un vistazo el tipo, la zona y el router de cada puerto, y es la primera pantalla que debes leer cuando heredas un firewall.
Términos clave
- Virtual wire (cable virtual)
- Un par de interfaces unidas para que el firewall inspeccione el tráfico de forma transparente, sin direcciones IP, enrutamiento ni conmutación.
- Tap interface (interfaz tap)
- Una interfaz alimentada por un puerto SPAN/mirror de un switch que da visibilidad y registros, pero no puede aplicar políticas ni bloquear.
- Aggregate Ethernet (AE)
- Una interfaz lógica que agrupa varios puertos físicos de la misma velocidad, opcionalmente negociada con LACP, para ancho de banda y redundancia.
- Subinterface (subinterfaz)
- Una interfaz lógica sobre un puerto padre que maneja una etiqueta VLAN 802.1Q, con su propia zona y direccionamiento.
- Tunnel interface (interfaz de túnel)
- Una interfaz lógica Layer 3 usada como extremo de un túnel IPsec basado en rutas, GRE o GlobalProtect.
Un hospital quiere prevención de amenazas en el enlace entre su switch de núcleo y un router antiguo, pero nadie puede cambiar el direccionamiento del router este trimestre. Configuras ethernet1/5 y ethernet1/6 como un virtual wire en dos zonas vwire, conectas el firewall en línea y comienza a aplicar App-ID y perfiles de amenazas sin ningún cambio de IP ni de enrutamiento.
Comprueba lo que sabes
¿Qué tipo de interfaz proporciona solo visibilidad y nunca puede bloquear tráfico?
Tap, porque recibe una copia reflejada del tráfico desde un puerto SPAN y no está en el camino de reenvío.
¿Qué aporta LACP a un grupo aggregate Ethernet?
Negocia el grupo con el switch vecino y detecta enlaces miembro caídos o mal conectados para retirarlos del uso.
¿Cómo transportas la VLAN 30 y la VLAN 40 en un solo puerto Layer 3 con zonas separadas?
Crea dos subinterfaces Layer 3 (por ejemplo ethernet1/2.30 y .40) con las etiquetas 802.1Q 30 y 40, cada una con su propia IP y zona.