Toon posts:

Via firewall routeren mogelijk?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een probleem met routering in mijn netwerk waar ik al meerdere weken niet uit kom. Ik begin me nu af te vragen of hetgene wat ik wil überhaupt wel kan. Ik heb hieronder kort aangegeven hoe mijn netwerk eruit ziet (Subnetmasker is overal 255.255.255.0).

INTERNET --- (DSL) Router/WIFI (10.0.1.1) --- (10.0.1.2) Firewall (10.0.2.1) --- (10.0.2.2) PC

Alles werkt in principe goed en als ik mijn laptop via WIFI connectie laat maken dan werkt dit ook, echter dan loopt dit verkeer niet via de Firewall (want die zit pas erachter). Nu probeer ik ervoor te zorgen dat het internet verkeer van de via WIFI verbonden laptop via de firewall naar buiten gaat. Ik heb hiervoor al vanalles geprobeerd, maar het wil niet lukken. Mijn vraag is nu eigenlijk of hetgene wat ik wil doen überhaupt wel kan?

  • LuckY
  • Registratie: December 2007
  • Niet online
Ik weet niet zeker of het op deze manier wel kan want nu gaat het eerst via de router en dan gaat die gelijk naar buiten.
Als je een Accespoint voor de firwallzet zou het wel goed moeten gaan

  • Equator
  • Registratie: April 2001
  • Laatst online: 09-03 14:42

Equator

Crew Council

#whisky #barista

Dan zou je een andere setup moeten maken. Je Wifi AP geeft je nu een gateway 10.0.1.1 en internet verkeer zal dan dus meteen via die gateway naar buiten gaan. Om dat verkeer eerst van buiten naar binnen te routeren omdaarna weer naar buiten te laten is IMO een beveiligings risico.

Wat je zou kunnen doen is het volgende:
code:
1
2
Internet --> Router --> Firewall --> LAN
                              |____> WiFi


Je hebt hier wel een apart Access Point voor nodig, maar het is wel een veiligere manier..

Nu heb je controle over het verkeer dat via de firewall loopt, en je zit niet direct op je LAN. Wil je op je Lan komen dan zal je een VPN optie moeten bedenken en op je lan te komen..

[ Voor 15% gewijzigd door Equator op 08-04-2008 14:19 ]


Verwijderd

Topicstarter
Is het wel mogelijk dan om het WIFI verkeer zo via de firewall te routeren? Wat voor beveiligingsrisico's zouden hier dan ontstaan, gezien het verkeer nog niet op internet is zal dit wel meevallen of zie ik dit verkeerd?

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 04-03 01:03

leuk_he

1. Controleer de kabel!

Verwijderd schreef op dinsdag 08 april 2008 @ 14:34:
Is het wel mogelijk dan om het WIFI verkeer zo via de firewall te routeren? Wat voor beveiligingsrisico's zouden hier dan ontstaan, gezien het verkeer nog niet op internet is zal dit wel meevallen of zie ik dit verkeerd?
Ja, of je je router/wifi zo kunt configuren dat al het verkeer dat via wifi binnenkomt default gateway 10.0.1.2 gebruikt is de vraag. (of wellicht de wifi in een ander subnet hangen als het verkeer dat via internet gaat.

Als dat gelukt is moet je firewall ook nog loopback routing ondersteunen(relatief processor intensief, niet onmogelijk)

De vraag of het veilig is is pas te benatwoorden als je aangeeft waartegen het veiligheid moet geven (inkomend/uitgaand/wat doet je firewall)

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • Equator
  • Registratie: April 2001
  • Laatst online: 09-03 14:42

Equator

Crew Council

#whisky #barista

Verwijderd schreef op dinsdag 08 april 2008 @ 14:34:
Is het wel mogelijk dan om het WIFI verkeer zo via de firewall te routeren? Wat voor beveiligingsrisico's zouden hier dan ontstaan, gezien het verkeer nog niet op internet is zal dit wel meevallen of zie ik dit verkeerd?
Sorry, misschien was ik niet duidelijk genoeg. Hiervoor dien je wel een aparte netwerkkaart in de firewall te steken (Indien mogelijk natuurlijk)

Waarom je een AP niet direct op je LAN wilt hebben is natuurlijk vrij simpel. Dan maak je het voor "minder legale personen" makkelijker om binnen te komen. Natuurlijk is een WPA2 configuratie niet direct te kraken, maar als er een flaw zit in de implementatie dan is de veiligheid kwijt.

Hier kan je over discussieren natuurlijk :)

Verwijderd

Als je op je router meerdere IP adressen op 1 poort kan instellen dan kan het.
Stel je hebt drie subnets:
10.0.0.x
10.0.1.x

Je router draait een DHCPD en heeft zelf 10.0.0.1 en 10.0.1.1 en een extern IP.
Laat je DHCPD een lease aan je laptop geven in 10.0.1.x (bijv. 10.0.1.2), een lease aan je firewall in 10.0.1.x (bijv. 10.0.1.3) en een lease in 10.0.0.x (bijv. 10.0.0.2).
Laat de lease aan je firewall als defaultrouter 10.0.0.1 hebben en de lease aan je laptop als defaultrouter 10.0.1.3.
Zo zal de volgende resolve plaatsvinden 10.0.1.2 (laptop, default router 10.0.1.3) -> 10.0.1.3 (firewall, default router 10.0.0.1) -> 10.0.0.1 (router, default router van provider).

Als je firewall ook een DHCPD heeft zou je die leases kunnen laten verlenen in het subnnet van je wifi en een lease aanvraag of fixed IP in het subnet van je router's ethernet.

Verwijderd

Topicstarter
De Router is een fritzbox 7140, daar kan ik wel een apart ip/dhcp-range instellen voor WIFI en een andere voor de LAN (waar de wan van de firewall achter hangt). De firewall is een Sonicwall TZ-150 met 4 lan poorten waar mijn pc's aan hangen.

Dubbele ip's kan niet volgens mij. Ik had wel al geprobeerd om de laptop het wan-ip of de lan-ip van de firewall als gateway te geven, maar dit werkt niet. Nu zie ik net dat ik de lan en wan ip's van de firewall ook niet kan pingen. Andersom kan ik het lan-ip van de router wel pingen vanuit 1 van de pc's. De firewall blokkeert op het moment nog niks. Zou ik niet eigenlijk gewoon de firewall als gateway moeten kunnen gebruiken of ben ik nu fout?

De firewall is puur voor verkeer tussen netwerk en internet.

Verwijderd

Verwijderd schreef op dinsdag 08 april 2008 @ 15:20:
(...)
Zou ik niet eigenlijk gewoon de firewall als gateway moeten kunnen gebruiken of ben ik nu fout?

De firewall is puur voor verkeer tussen netwerk en internet.
Dat kan ook, als je router een normale broadband router is in plaats van een router/modem ineen. In dat geval wissel je beiden om, het beste kan je dan de firewall de routerfuncties en dhcpd op zich laten nemen en de router instellen als bridge (of anders transparent routing, of NAT uitzetten indien mogelijk), zodat deze als het ware eenvoudigweg een switch is tussen de firewall en de pc's.
Pagina: 1