Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

DMZ met thuismiddelen - zinnig of niet

Pagina: 1
Acties:

  • Roman
  • Registratie: Juni 2001
  • Laatst online: 21-11 10:54

Roman

Aaaaaaaaahhhhhhhh

Topicstarter
Ben thuis momenteel bezig met wat aanpassingen aan mijn netwerk. Zijn wij eigenlijk niet altijd bezig met het netwerk?

De situatie nu is: Ik heb een FritzBox 7360, daaraan een USB 2,5" harddisk als "NAS" en een 8 Ports switch.

Aangezien er meer apparaten in het netwerk komen, o.a. de CV, camera, mobieltjes en onregelmatig ook PC's en Mobieltjes van anderen, dacht ik bij mezelf ik bouw een soort van DMZ met daarin alle vage hardware.

Dus FritzBox > DMZ > [andere Router, heb nog een Linksys hier liggen] > Intern Netwerk.

Het opstellen hiervan is geen probleem, op de USB Harddisk na. De Linksys heeft geen USB. Dus zou ik nog een extra iets op het interne netwerk moeten hebben voor mijn NAS. Of een andere router met USB aansluiting. En moet het uiteraard zo inrichten dat de DMZ geen idee heeft van het Interne Netwerk. Het enige wat ik me net nog bedenk, is dat ik 1 Laptop heb die via Wifi op de Fritzbox in de DMZ verbinding maakt die ik dan door zou moeten sluizen naar het Interne Netwerk om op de USB Harddisk te komen. Maar dat ik voor later als ik een vervanging heb voor de USB Harddisk. Ik zou ook de USB-Harddisk aan de Fritzbox kunnen laten hangen en deze dan door de Linksys beschikbaar maken in het Interne Netwerk. Maar dat lijk me dan weer minder veilig, aangezien de Fritzbox direct naar buiten gaat.

Maar de vraag is: hoeveel veiliger is het? Vooral met een huis thuis en keuken Router van Linksys achter de Fritzbox. Heeft iemand thuis al zoiets? En alle Tips op- en aanmerkingen zijn welkom.

Het Idee hierachter is, dat ik bij de CV (Internet of Shitty Things), camera en de mobieltjes nooit weet wat er eventueel verstuurd wordt en aanval punten naar binnen open maakt. Ook als er PC's van anderen komen, weet ik natuurlijk nooit wat daar allemaal mis mee zou kunnen zijn (Virussen e.d.).

NOW INTERACTIVE! Joystick controls Fry's left ear.


  • lier
  • Registratie: Januari 2004
  • Laatst online: 11:22

lier

MikroTik nerd

Het idee is goed, persoonlijk zou ik het anders aanpakken (en dat heb ik ook gedaan ;)):

Zelf maak ik gebruik van een MikroTik router waarbij ik verschillende VLAN's toepas. Daarnaast kan ik aangeven per VLAN wat mag (denk aan welk verkeer naar binnen en buiten) en wat niet.

Met het gebruik van meer apparatuur neemt ook de complexiteit toe. Hoe meer complexiteit, hoe groter de kans op een onveilige omgeving is. En helemaal met huis-tuin-en-keuken spullen. Daarom zou ik niet voor een goede architectuur kiezen zonder de juiste hardware toe te passen.

Eerst het probleem, dan de oplossing


  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
Je kan in de FritzBox een ethernet poort aan het guest network hangen. Die apparaten kunnen wel naar buiten maar niet naar het 'normale' netwerk. Een 2e switch aan die guest poort en dan kan je dus zo veel aansluiten als je maar wil.

Stel dat je meer dan dat wil doen, dan kan je eigenlijk beter een DSL modem nemen dat totaal in bridge mode te zetten is, een Vigor 130 ofzo, en daar dan een 'echte' gateway achter. Bijvoorbeeld een pfSense firewall, of een wat simpeler routerBoard (met MikroTik OS of RouterOS of wat voor OS dan ook). Houd wel rekening met het feit dat als je later complexe rules or VPN wil gebruiken een router die je nu koopt wel AES offloading moet hebben.

[ Voor 64% gewijzigd door johnkeates op 18-07-2017 12:31 ]


  • Roman
  • Registratie: Juni 2001
  • Laatst online: 21-11 10:54

Roman

Aaaaaaaaahhhhhhhh

Topicstarter
Aan de Fritzbox ben ik gebonden door mijn Provider. Een echte Firewall kost ook weer echt geld. Ook als ik softwarematig iets doe met een oude PC is het stroomverbruik weer hoog. Moet natuurlijk ook kostenbesparend zijn.

Fritzbox kan ik idd op Guest zetten, had ik niet meer aan gedacht. Dat geeft me dan intern wat meer veiligheid.

Voor de USB harddisk, voor het geval dat ik een oplossing met extra Router/Firewall en een 2de netwerk neem, heb ik o.a. deze gevonden: http://www.digitus.info/e...es-and-servers/dn-7023-1/

/EDIT: Zit net door de MikroTik website te bladeren. Hebben leuke spullen. Zou een HEX al voldoende zijn of een RB2011? En een aantal hebben USB, maar ik ga er van uit dat deze niet gebruikt kunnen worden om een Harddisk als NAS aan te sluiten. Kan niet vinden waarvoor de USB port gebruikt kan worden.

[ Voor 20% gewijzigd door Roman op 18-07-2017 13:24 ]

NOW INTERACTIVE! Joystick controls Fry's left ear.


  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 11:23
Ik heb dat soort meuk in een apart VLAN (managed switch is dan wel een vereiste).
In pfSense heb ik een extra interface die luistert/praat op dat VLAN en daar de DHCP leases e.d. regelt. Vervolgens wat firewall rules om te zorgen dat ze niet bij m'n LAN of gastnetwerk kunnen, verder heb ik internet toegang standaard geblokt en staat het alleen voor bepaalde apparaten open, maar dan wel met een limiter erop zodat het nooit m'n verbinding kan dichttrekken.

Met een managed switch en pfSense (kan ook in een VM zoals ik het heb) is het zo gepiept.

  • Roman
  • Registratie: Juni 2001
  • Laatst online: 21-11 10:54

Roman

Aaaaaaaaahhhhhhhh

Topicstarter
Managed Switch heb ik, allen een beetje overkill, een Alcatel OmniSwitch met 48 ports. Vraag me af wat dat ding aan stroom verbruikt.

Voor pfSense heb ik dan weer een klein PC'tje of VM nodig. Staat momenteel nog nicht op de planning. Maar zal er eens over nadenken.

Ik wou het dan zo instellen dat geen apparaat in mijn Intern Netwerk het internet op kan tenzij ik het specifiek toe laat (ip of Mac-adresses based). Ik heb n.l. nog een hoop oude Computers in mijn netwerk (W9x, Mac OS 9 e.d.). Het zou dan wel zo moeten dat ik vanuit die oude Computers wel op mijn NAS kom, moet ik dus kijken naar een NAS wat Win9x en MacOS 9 compatibel is.

NOW INTERACTIVE! Joystick controls Fry's left ear.


  • Mijzelf
  • Registratie: September 2004
  • Niet online
Welke Linksys heb je? Als je er LEDE/OpenWRT op kunt zetten kan hij die taken die je aan pfSense wilde toekennen waarschijnlijk ook wel doen.

  • Roman
  • Registratie: Juni 2001
  • Laatst online: 21-11 10:54

Roman

Aaaaaaaaahhhhhhhh

Topicstarter
Zo, ben thuis en heb de Linksys er eens bij gepakt. Lag nog in een verhuis doos. Het is een WRT54GH. Is al een wat ouder apparaat.

NOW INTERACTIVE! Joystick controls Fry's left ear.


  • Mijzelf
  • Registratie: September 2004
  • Niet online
Volgens deze lijst heeft hij een Ralink RT3050 SoC, 2MB Flash en 8MB RAM. Ik ben bang dat je daar geen 3th party firmware voor gaat vinden.

  • bigfoot1942
  • Registratie: Juni 2003
  • Niet online
Roman schreef op dinsdag 18 juli 2017 @ 12:56:

/EDIT: Zit net door de MikroTik website te bladeren. Hebben leuke spullen. Zou een HEX al voldoende zijn of een RB2011? En een aantal hebben USB, maar ik ga er van uit dat deze niet gebruikt kunnen worden om een Harddisk als NAS aan te sluiten. Kan niet vinden waarvoor de USB port gebruikt kan worden.
RB2011 is voldoende om zeer stabiel een VDSL verbinding vol te trekken, tenzij je compleet losgaat met tunneling. Ik heb een RB3011 gehaald voor mijn 500mbit, maar wellicht zou het voor regulier gebruik met een RB2011 ook wel gelukt zijn...

  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 23-11 22:28
Roman schreef op dinsdag 18 juli 2017 @ 15:28:
Managed Switch heb ik, allen een beetje overkill, een Alcatel OmniSwitch met 48 ports. Vraag me af wat dat ding aan stroom verbruikt.
Moet je niet afvragen maar gewoon opzoeken.
Als het een 6350-model is (48poort) stookt ie lekker tot** 50Watt weg 8)7 8)7
Een 6250-model met 48poorten bestaat niet, dus dat zal je wel niet hebben.

En de grotere modellen zijn al geen access-switches meer...

**
Power consumption measured with 64-byte packets at varied traffic conditions on all ports, including the 1 Gigabit Ethernet uplinks

  • Roman
  • Registratie: Juni 2001
  • Laatst online: 21-11 10:54

Roman

Aaaaaaaaahhhhhhhh

Topicstarter
Mijzelf schreef op dinsdag 18 juli 2017 @ 20:14:
Volgens deze lijst heeft hij een Ralink RT3050 SoC, 2MB Flash en 8MB RAM. Ik ben bang dat je daar geen 3th party firmware voor gaat vinden.
Jup. en volgens deze lijst staat die er niet tussen bij de gesupporte devices. Ziet er dus slecht uit. Wel staat de Asus WL-500g er tussen, die heb ik ook nog. Alleen is da volgens mij een DSL router en geen netwerk router. Heb nog meer van die oudere apparaten hier liggen, o.a. Sweex en ZyXel, maar volgens mij zijn dat allemaal DSL routers, dus met RJ11 ingang i.p.v. RJ45. Voordat ik wat ga kopen (tenzij het is erg goedkoop), ga ik eens kijken wat ik zo allemaal nog heb liggen. Enige leuke is dat op mijn WRT alleen op de onderkant Linksys staat, op de bovenkant staat groot Cisco. Kwam er trouwens gisteren achter dat Linksys geen onderdeel meer van Cisco is. :o
bigfoot1942 schreef op dinsdag 18 juli 2017 @ 22:28:
[...]

RB2011 is voldoende om zeer stabiel een VDSL verbinding vol te trekken, tenzij je compleet losgaat met tunneling. Ik heb een RB3011 gehaald voor mijn 500mbit, maar wellicht zou het voor regulier gebruik met een RB2011 ook wel gelukt zijn...
Ik heb maar 25 mbit, zal dus snel dichtgetrokken zijn, vooral als ik wat download :+ Maar het gaat mij juist om wat meer veiligheid. En 25 mbit is voor momenteel voldoende.
jvanhambelgium schreef op dinsdag 18 juli 2017 @ 22:47:
[...]


Moet je niet afvragen maar gewoon opzoeken.
Als het een 6350-model is (48poort) stookt ie lekker tot** 50Watt weg 8)7 8)7
Een 6250-model met 48poorten bestaat niet, dus dat zal je wel niet hebben.

En de grotere modellen zijn al geen access-switches meer...

**
Power consumption measured with 64-byte packets at varied traffic conditions on all ports, including the 1 Gigabit Ethernet uplinks
Yeah, 50 Watt... :o

Maar volgens mij hebben alle 48 porten Gigabit.

Ik zat nog wat op eBay te neuzelen, daar kom ik best wel wat Firewalls tegen. Uiteraard de Pix van Cisco, maar ook andere van o.a. Sophos, Netgear, juniper, Gateprotect en ga zo maar door. Vaak voor een paar euro, zoals deze (eBay). Alleen is de vraag dan vaak weer, er staat "zonder licentie".

/edit: zie net dat dat ding c.a. 30 watt full load verbruikt, waar een RB2011 max 6 watt verbruikt. Als je die 24watt hoog reken, kom ik op 210 Kw en dat met 22 cent per Kw ben ik op 46 euri :+. Dus nog geen 2 jaar en ik heb de investering eruit. Of nog eerder, zie al een RB2011-ilRM voor 85 euro en een gebruikte RB2011 lRM (zonder i) voor 35.

Ik zie vaker de rode Desktop modellen met antenne, maar de 19" versie niet. Kan ik daar ook een Wifi-Module inbouwen? Zou dan met een wat langere antennekabel een iets grotere antenne in de gang plaatsen.

Blijft alleen nog de vraag naar de NAS.

[ Voor 61% gewijzigd door Roman op 19-07-2017 08:36 ]

NOW INTERACTIVE! Joystick controls Fry's left ear.


  • Mijzelf
  • Registratie: September 2004
  • Niet online
Roman schreef op woensdag 19 juli 2017 @ 07:13:
[...]
Wel staat de Asus WL-500g er tussen, die heb ik ook nog. Alleen is da volgens mij een DSL router en geen netwerk router.
Maakt niet uit. Dat ding heeft 4 of 5 ethernet poorten op een switch chip die VLAN's ondersteund. Dus je kunt gewoon 1 van de LAN poorten tot WAN bombarderen. En als je wilt kun je op iedere LAN poort een ander netwerk aanbieden.

Overigens is de DSL van die Asus niet ondersteund, dus na flashen is het een 'gewone' router geworden. (Wel met 2 usb poorten, dat kan erg leuk zijn.)

  • Roman
  • Registratie: Juni 2001
  • Laatst online: 21-11 10:54

Roman

Aaaaaaaaahhhhhhhh

Topicstarter
Aha, dus ik kan elke port als apart VLAN configureren. Dat is uiteraard interessant. Ik ga dat ding eens opzoeken, ligt allemaal nog in verhuisdozen. Als ik dan op de USB een harddisk als NAS kan aansluiten is het id nog leuker. Iemand een idee of dat kan?

En welke WRT zou ik dan moeten nemen? DD-WRT of OpenWRT, en dan is er nog Tomato

NOW INTERACTIVE! Joystick controls Fry's left ear.


  • Mijzelf
  • Registratie: September 2004
  • Niet online
Van OpenWRT weet ik dat hij het kan.

Je kunt een harddisk aansluiten, maar verwacht daar geen snelheid van.

  • Roman
  • Registratie: Juni 2001
  • Laatst online: 21-11 10:54

Roman

Aaaaaaaaahhhhhhhh

Topicstarter
De harddisk op de Fritzbox is ook niet super snel. Heb die al in EXT2 geformatteerd, dan is die 30% sneller als NTFS.

Ik gebruik die eigenlijk allen voor opslag, voornamelijk muziek, foto's en documenten. Allemaal redelijk kleine bestanden.

NOW INTERACTIVE! Joystick controls Fry's left ear.


  • Roman
  • Registratie: Juni 2001
  • Laatst online: 21-11 10:54

Roman

Aaaaaaaaahhhhhhhh

Topicstarter
Zo, heb de Asus gevonden. Het is een WL500GD of wel WL-500g Deluxe en die staat er tussen. Maar kan zo snel geen 5v2A voeding vinden.

Oh en de Alcatel is een 6850-P48 en op de voeding staat 510W. WTF

NOW INTERACTIVE! Joystick controls Fry's left ear.


  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

Roman schreef op woensdag 19 juli 2017 @ 18:13:
Zo, heb de Asus gevonden. Het is een WL500GD of wel WL-500g Deluxe en die staat er tussen. Maar kan zo snel geen 5v2A voeding vinden.
Dat is de enige router die ik ooit heb gehad :) Toen ik die nog in gebruik had, had ik daar oleg custom firmware op draaien (*WRT kende ik toen nog niet), die was toen heel wat stabieler dan de firmware van Asus. http://oleg.wl500g.info/ dus. Dat die site nog bestaat :o

Als ik het mij goed herinner, kon dat ding niet meer als +/- 25Mbps verwerken. Toen Ziggo de 25Mb voorbij ging (ergens in '08/'09), kwam er een single core Atom pc voor in de plaats.

Dat dat trage ding anno 2017 nog ter sprake komt :P
....
Roman schreef op woensdag 19 juli 2017 @ 07:13:
[...]


Ik heb maar 25 mbit, zal dus snel dichtgetrokken zijn, vooral als ik wat download :+ Maar het gaat mij juist om wat meer veiligheid. En 25 mbit is voor momenteel voldoende.
Ah, dan is dat geen probleem.

En ik zie op de oleg-firmware pagina VLAN vermeld staan, dus de ondersteuning lijkt er te zijn. Dat had ik niet verwacht voor zo'n oudje.

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


  • Mijzelf
  • Registratie: September 2004
  • Niet online
Raven schreef op woensdag 19 juli 2017 @ 18:31:
En ik zie op de oleg-firmware pagina VLAN vermeld staan, dus de ondersteuning lijkt er te zijn. Dat had ik niet verwacht voor zo'n oudje.
Vrijwel alle consumenten routers hebben onder water VLAN ondersteuning. Noodgedwongen. De SoC heeft meestal maar 1 netwerk aansluiting, en de scheiding tussen WAN en LAN moet dus met VLAN's. Dus zit er een switch chip met VLAN ondersteuning in.

  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

Mijzelf schreef op woensdag 19 juli 2017 @ 20:22:
[...]
Vrijwel alle consumenten routers hebben onder water VLAN ondersteuning. Noodgedwongen. De SoC heeft meestal maar 1 netwerk aansluiting, en de scheiding tussen WAN en LAN moet dus met VLAN's. Dus zit er een switch chip met VLAN ondersteuning in.
Ook die van meer dan 10 jaar oud? Nooit geweten.

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


  • Roman
  • Registratie: Juni 2001
  • Laatst online: 21-11 10:54

Roman

Aaaaaaaaahhhhhhhh

Topicstarter
Heb de ASUS nu open gemaakt en een kabel eraan gesoldeerd. Vervolgens op een 5 Volt voeding aangesloten en hij doet het nog. Zal nu een kijken of ik hem geflasht krijg.

/edit: ben net de handleidingen aan het lezen en volgens mij is de OpenWRT handiger, gewoon via de originele Webinterface als firware laden. En de DD-WRT is toch wat lastiger: http://www.dd-wrt.com/wiki/index.php/Asus_WL-500g_Deluxe

Heeft OpenWRT eigenlijk een webinterface? Om nu alles via de Putty en tekstbestanden te regelen gaat mijn kennis nog niet ver genoeg. Jaja. :+

[ Voor 53% gewijzigd door Roman op 20-07-2017 09:27 ]

NOW INTERACTIVE! Joystick controls Fry's left ear.


  • Roman
  • Registratie: Juni 2001
  • Laatst online: 21-11 10:54

Roman

Aaaaaaaaahhhhhhhh

Topicstarter
Het is mij gelukt hem te flashen via TFTP. Nu moet ik allen nog door de handleidingen doorwerken om hem goed afgesteld te krijgen.

NOW INTERACTIVE! Joystick controls Fry's left ear.


  • Roman
  • Registratie: Juni 2001
  • Laatst online: 21-11 10:54

Roman

Aaaaaaaaahhhhhhhh

Topicstarter
Zit net nog wat te bedenken. Ik ga eigenlijk maar met 4 Computers het internet op, met de anderen alleen maal lokaal. Nu zat ik te bedenken dat ik deze 4 machines met 2 Netwerkkatten uitrust en nog een extra netwerk bouw wat compleet gescheiden is van het internet. Dus dat alle die machines die in dat netwerk zitten helemaal niet naar buiten kunnen. Daar plaats ik dan ook de NAS, printer en alle andere dingen die alleen intern moeten blijven.

NOW INTERACTIVE! Joystick controls Fry's left ear.


  • Qlimaxxx
  • Registratie: April 2008
  • Laatst online: 29-09 21:03
Ik zou per definitie niet gaan voor een USB hard drive aan een router. Als je het toevallig hebt liggen is het mooi, maar het verhoudt zich niet tot een standalone oplossing. Een dedicated apparaat als NAS gebruiken vergroot ook je flexibiliteit met waar je het in het netwerk hangt.

Verder zou ik zoals hierboven al gezegd is met VLAN's gaan werken. Koppel je Fritzbox in bridge(als dit kan) of met DMZ aan een router(of dat nou Mikrotik, UBNT, Pfsense of welk merk is... zolang het maar een aantal enterprise functies zoals VLAN's en meerdere DHCP servers ondersteund) die vervolgens je netwerk beheert.

Dubbel NAT + half/half constructie zal misschien werken maar geeft ook een stuk meer kopzorgen.

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 11:23
Je kunt ook gewoon een router en switch kopen die VLANs ondersteunen... dan hoef je ook niet 4 netwerkkaarten en extra kabels te kopen...

Ik doe het met mijn Internet of Shit Things apparaten net zo, in de firewall blokkeer ik dat ze naar buiten mogen gaan (en andersom staat sowieso al dicht). Op die manier kan ik alleen bepaalde devices erbij laten.

In jouw geval maak je dan een allow rule:
PC4 > Printer - allow

[ Voor 8% gewijzigd door ThinkPad op 24-07-2017 14:03 ]


  • Roman
  • Registratie: Juni 2001
  • Laatst online: 21-11 10:54

Roman

Aaaaaaaaahhhhhhhh

Topicstarter
Als nas heb ik nu een QNAP TS-110 en als Router heb ik de ASUS met OpenWRT geflashed. Moet me alleen nog een beetje inwerken in de materie.

En wie heeft het over kopen... ik probeer alles zo goedkoop mogelijk met spullen die ik thuis heb. Alleen het Nas heeft me 17 euro gekost, de rest is allemaal reeds aanwezige hardware. Ook netwerkkaarten en kabels heb ik genoeg.

Probleem met IoT spullen is dat ze juist het internet op moeten. De CV b.v. meld eventuele storingen bij de fabrikant, de security cam b.v geeft ook meldingen op mijn mobiel enzovoort.

Ik dacht nu idd aan een dubbele NAT waarbij de ASUS er tussen staat. Bridgemode kan de Fritzbox wel, maar dat zou dan weer betekenen dat alle functionaliteit van de FritzBox uit staat. Zal dan ook betekenen dat ik mijn Cisco 7912 Telefoons waarschijnlijk ook niet meer zou kunnen gebruiken.

NOW INTERACTIVE! Joystick controls Fry's left ear.

Pagina: 1