Toon posts:

Technische vraag firewall

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik ben voor school mij aan het verdiepen in het gerbuik van een firewall in een bedrijfsnetwerk.
Nu zit ik waarschijnlijk met een denkprobleem, namelijk:

Een firewall gebruikt verschillende interfaces om bijvoorbeeld een web-server, een ftp-server, ... een ander beveiligingsbeleid te kunnen geven.
Nu waarom is deze manier van werken nodig als we (net zoals in ACL's) deze beveiliging kunnen specialiseren per subnet. En het netwerk dan opdelen in subnetten die respectievelijk de web-server(s), de ftp-server(s) bevatten. Hierdoor zijn er per definitie maar 2 netwerkinterfaces nodig, namelijk degene die verbonden is met het WWW en degene die verbonden is met het bedrijfsnetwerk.

  • paella
  • Registratie: Juni 2001
  • Laatst online: 13-03 22:23
Waar haal jij die informatie vandaan? Wat jij denkt dat kan en klopt ook, en zal vaak ook de gebruikte weg zijn.

overigens, het internet is meer dan alleen WWW :)

[ Voor 19% gewijzigd door paella op 10-01-2008 11:49 ]

No production networks were harmed during this posting


  • arjants
  • Registratie: Mei 2000
  • Niet online
Hoe ben je van plan de verschillende subnetten te bereiken via 1 nic?
Vlans bouwen op je netwerkkaart?

[ Voor 19% gewijzigd door arjants op 10-01-2008 11:51 ]

We worden allemaal geconfronteerd met een reeks grootse kansen, op schitterende wijze vermomd als onoplosbare problemen. (John W. Gardner)


  • Rob
  • Registratie: Februari 2000
  • Niet online

Rob

Veel firewalls hebben die 2 interfaces (interne netwerk en internet).
Die bekijken voor welke machine het pakketje is dat binnenkomt en besluit dan wat er mee moet gebeuren.

In the beginning the Internet was a bunch of smart users with dumb terminals. Now...


  • A_De2
  • Registratie: Oktober 2001
  • Laatst online: 12-03 15:05

A_De2

Liberate tuteme ex inferis

Tuurlijk kun je m.b.v. je router en een paar acl's hetzelfde bereiken. Het zit 'm ook in de performance. Een Cisco pix is bijvoorbeeld gebouwd om deze taken uit te voeren terwijl een router dit "ernaast" doet. Ofwel, de Asic (Application Specific Integrated Circuit) van een Pix voert deze handelingen een stuk sneller uit dan een router.

640KB should be enough for everyone


  • benoni
  • Registratie: November 2003
  • Niet online
Voor elke service een subnet is geen goed principe. Vaak heb je servers die een heel rijtje services (ssh, ftp, http, https en wat dies meer zij) aanbieden en dan moet je op zo'n server allemaal virtuele netwerkinterfaces aanmaken. Dat maakt het gecompliceerder dan je zou willen.

Aan TS: Misschien moet je je tussendoor nog wat inlezen (over functie van een firewall in een typisch IPv4 netwerk met beperkt aantal publieke IP-nrs -> NAT, over IPv6 waarmee je wel het interne netwerk publiek zou kunnen adresseren). En kun je voor de discussie hier wat meer informatie geven over de (beoogde) firewall zelf, kan of moet deze alleen op pakketniveau filteren of doet deze meer? Speelt de firewall voor NAT/router of bridge? Of andersgezegd: kun je een voorbeeldje laten zien voor de netwerkopstelling?

  • Bierkameel
  • Registratie: December 2000
  • Niet online

Bierkameel

I use Debian btw

Ik draai IPcop op een servertje met 3 nics.

Groene interface = LAN
Rode interface = Internet.
Oranje interface= DMZ

Van je LAN naar internet staat alles open en voor de DMZ maak je aparte pinholes aan voor elke toepassing.
Ook voor je DMZ naar je lan moet je dit doen, voor een FTP server geen probleem en een fileserver zet je natuurlijk niet in de DMZ.

Dit is erg veilig want mocht een server in de DMZ gehacked worden dan heeft deze nog maar beperte toegang tot je LAN.

Alle proemn in n drek


  • paella
  • Registratie: Juni 2001
  • Laatst online: 13-03 22:23
arjants schreef op donderdag 10 januari 2008 @ 11:50:
Hoe ben je van plan de verschillende subnetten te bereiken via 1 nic?
Vlans bouwen op je netwerkkaart?
Dat kan, maar je kan het ook routeren. Dus dat je firewall niet je interne router is, maar een aparte router voor interne routeringen. En die stuurt als default gateway alles naar de firewall, waar je rules per subnet kan maken.

No production networks were harmed during this posting

Pagina: 1