Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Netwerk toegang naar WAN volledig blokkeren op 1 poort na.

Pagina: 1
Acties:
  • 970 views sinds 30-01-2008
  • Reageer

  • Cyberpope
  • Registratie: April 2000
  • Niet online

Cyberpope

When does the hurting stop??

Topicstarter
Oke de situatieschets.

Mijn zwager heeft een bedrijf. Dit bedrijf heeft een paar pc's en eigenlijk niets bijzonders. Er zijn 2 pc di voor administratie en wat office dingen gebruikte worden. Er is 1 pc die onderdeel is van een CNC bank.

In het verleden hebben ze al een keer gevraagd of het mogelijk is de CNC bank op het internet te handen. De reden daarvoor was dat dan de support afdeling van de CNC bank kon inloggen op de CNC bank. Gezien deze pc zo goed als geen beveiliging heeft heb ik dit toen niet gedaan, leek me niet handing.

Nu is die wens er weer.

Hardware
Sitecom WL-173 router
1x laptop wireless
2x pc
CNS-bank
Netwerkprinter.

De sitecom is verbonden aan een 780WL router, die alles gewoon forward naar de sitecom. Geen schoonheidsprijs, maar ik was al een dag aan het kloten met die 780WL die elke pc direct een internetadres gaf (externe IP), want ze hebben zich een abo aan laten smeren met 5 vaste IP's die ze helemaal niet nodig hebben.

Hoe kan ik dit nu het beste aanpakken. Ik zou dus graag die CNC bank wel mogelijk maken om van een afstand in te loggen (via Remote desktop heb ik begrepen, ga dat nog navragen) en hij moet ook op het netwerk kunnen (bestanden op de 2 andere pc's).

Echter de rest van het internet verkeer moet geblokkeerd worden.

Hoe is dit nu het beste aan te pakken, wat uiteen valt in meedere deelvragen

Eerste dillema

1) Hardwarematig in het netwerk

2) Softwarematig op de client.

De eerste optie lijkt me het beste, maar hoe is dat te verwezelijken? Het is niet de bedoeling om dure systemen erbij te kopen die dit werk gaan doen. In principe uitgaan van de huidige hardware. En dan zie ik geen oplossing hiervoor.

Dan optie 2. Kijken op de client

Ik heb hier verschillende versies voorbij zien komen na een zoektocht op GoT. Zoals geen gateway invullen. Maar kan ik dan nog wel via remote desktop inloggen? Lijk me wel, maar als dat kan, kunnen ook andere gewoon nog inbreken op dit computer

Een goede firewall die makkelijk configureerbaar is en de gebruiker niet lastig valt is ook een optie. Maar ik heb net zonealarm geprobeerd en vond dat geen optie. Veel popups (kun je wel uitschakelen), maar gewoon te veel toeters en bellen.

Zijn er betere die je gewoon kunt instellen als in "alles blokken" behalve poort "xxx". Of blok je dan ook al je normale netwerktraffic als shares (of loopt dat via andere protocollen?)

Enig advies zo welkom zijn waar ik verder moet gaan zoeken, want ik weet het even niet meer.

Mmmm
De volgende keer wellicht gewoon eerste het topic schrijven, maar niet posten Het werkt namelijk aardig goed om je gedachten te structureren.

Immers geen internet-gateway invullen zou betekenen dat de computer zelf geen verbinding zou kunnen starten. Als ik nu op de router dan alleen poort 3389 openzet, zou alleen remote desktop er vanaf de buitenkant inkunnen. Zou dit voldoende zijn?

[ Voor 10% gewijzigd door Cyberpope op 13-01-2008 13:26 ]

With so many things coming back in style, I can't wait till loyalty, intelligence and morals become a trend again.......


  • vliegjong
  • Registratie: Januari 2003
  • Laatst online: 08-08-2017

vliegjong

Bump!

El cheapo oplossing, een SW firewall die alleen RDP port accept voor een bepaalde source host, de rest deny (anders dan een bank programma)
Duurder, een mooi klein watchguard, Juniper of ciscotje.

Geen GW gaat niet lukken want het is welliswaar statefull maar hoe weet je client hoe hij het netwerk moet bereiken.....

[ Voor 24% gewijzigd door vliegjong op 13-01-2008 19:02 ]

Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)


  • Cyberpope
  • Registratie: April 2000
  • Niet online

Cyberpope

When does the hurting stop??

Topicstarter
vliegjong schreef op zondag 13 januari 2008 @ 19:01:
El cheapo oplossing, een SW firewall die alleen RDP port accept voor een bepaalde source host, de rest deny (anders dan een bank programma)
Duurder, een mooi klein watchguard, Juniper of ciscotje.

Geen GW gaat niet lukken want het is welliswaar statefull maar hoe weet je client hoe hij het netwerk moet bereiken.....
SW = Smoothwall ??

GW=?? (gateway??)

Statefull =??

Kortom iets uitgebreider graag, want dit volg ik niet helemaal.

With so many things coming back in style, I can't wait till loyalty, intelligence and morals become a trend again.......


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Cyberpope schreef op zondag 13 januari 2008 @ 19:04:
[...]

SW = Smoothwall ??

GW=?? (gateway??)

Statefull =??

Kortom iets uitgebreider graag, want dit volg ik niet helemaal.
SW
GW = GateWay (denk ik)
Statefull :?

;) ;)

Somewhere in Texas there's a village missing its idiot.


  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

Als je geen gateway invult dan weet je PC niet waar hij het retour verkeer heen moet sturen. Tenzij je intern ook NAT kan doen over de Interface van je router, maar er zijn maar erg weinig soho (small office / home office) routers die dat kunnen ;)

Je router krijgt een verzoek van een PC op een poort. Je router zet deze door naar het IP van je PC.
De PC ziet in het pakketje dat hij afkomstig is van een extern adres (dat adres is nl. niet veranderd door je router) en probeert een reply terug te sturen naar dat adres. Maar hij heeft geen gateway, dus hij zou niet weten waar hij het heen zou moeten struren ;)

Statefull heeft hier niet direct mee te maken, maar het houdt in dat je router de deur openhoudt voor het terugkerende verkeer waarvan de statefull bit is gezet.
Je router ziet dus dat het verkeer wat terugkomt een reply is op eerder gestuurd verkeer.

TCP is statefull (je krijgt altijd een melding dat het pakket binnen is)
UDP is stateless

  • Cyberpope
  • Registratie: April 2000
  • Niet online

Cyberpope

When does the hurting stop??

Topicstarter
Kortom, zonder gateway werkt wel alles intern, maar krijg ik de RDP niet werkend? Is dat wat ik mag begrijpen?

With so many things coming back in style, I can't wait till loyalty, intelligence and morals become a trend again.......


  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

Si :)

Althans, van buiten af dus niet.

Wat je wel nog kan doen, is een specifieke route toevoegen aan dit systeem. Maar dat werkt alleen goed als je ook weet van wel IP het verkeer afkomt.

Je kan dan met
route ADD 157.0.0.0 MASK 255.0.0.0  157.55.80.1 METRIC 3 IF 2
       destination^      ^mask      ^gateway     metric^    ^
                                                   Interface^
een zogeheten host route toevoegen
Met -p maak je deze persistant dus blijft hij ook aanwezig na een reboot.

Stel de externe partij komt vanaf 13.123.21.12
C:\>route add 13.123.21.12 MASK 255.255.255.255 <IP adres van je router> -p

Dan heb je zonder gateway, dus wel een route terug naar de externe partij

[ Voor 16% gewijzigd door Equator op 14-01-2008 15:58 ]

Pagina: 1