Dubbele Firewall FQDN doorlaten

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Falcon10
  • Registratie: Mei 2002
  • Laatst online: 26-09 21:33

Falcon10

Hit it i would !

Topicstarter
Ik zit met een vraagje mbt beschikbaar maken van een internetadres op een PC ergens in een level 3 netwerk.

Om de setup even te illustreren, dit is zo ongeveer de newerklayout :

Afbeeldingslocatie: https://tweakers.net/i/bkJG0ONGg4PwJ2cxgy0F6Nugko4=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/iSpqtADzxS1eOVCZTDE86L8L.jpg?f=user_large

FW1 kan ik zelf niet aan of aanpassingen in doen.
Alle toestellen in het level 4 netwerk hebben toegang to pak vrijwel alle URL's/sites

FW2 kan ik wel aan en aanpassingen in doen.
In het Level 3.5 netwerk kan ik dan ook aan de sites etc aan die ik door FW2 doorlaat.
PC's in dit netwerk verwijzen allemaal naar FW2 als GW.
DNS is de DNSserver van het level 4 netwerk ( welke in FW2 wordt doorgelaten ).

FW3 en FW4 kan ik ook zelf aanpassingen aan doen.
Normaal gaat hier enkel communicatie door tussen level 3 netwerk en level 3.5.
PC's in level 3 hebben als FW en DNS het IP van resp FW3 of FW4 staan.

Nu moeten een aantal PC's in dit level 3 netwerk toegang hebben tot bepaalde site sivm het verkrijgen van updates voor applicaties.
Ik dacht ook een rule aan te maken in FW3 of 4 waar gewoon de FQDN van de site in kwestie in staat en dat deze mag doorgelaten worden naar het bovenstaande 3.5 netwerk en dat daar FW2 de verdere routering wel voor elkaar zou doen, maar dat was blijkbaar te simpel gedacht.

Iemand enig idee hoe ik deze zogenaamde dubbele routing moet instellen op FW3 of 4 ?
Heb ik iets mis staan met men DNS op de PCs zelf in level 3 ? Of moet ik bv in FW3 een soort fixed route of NAT aanmaken voor deze websites ?

-| Hit it i would ! |-


Acties:
  • 0 Henk 'm!

  • Junia
  • Registratie: November 2009
  • Laatst online: 28-09 12:30
Zo te zien lijkt het mogelijk een OT achtig netwerk te zijn gezien je het over Purdue levels hebt?
Het is normaliter sowieso onwenselijk om een zone over te slaan, dus om vanaf L3 direct naar L5 te gaan is 'normaliter' zeer ongewenst, wat je in zo'n situatie zou verwachten is dat je in L4 een Proxy hebt staan die je hierbij kan gebruiken. Hierbij zou dit ook het onderstaande routeringsprobleem op kunnen lossen.

Je L3 netwerken zitten in de private IP range, deze kun je niet naar internet routeren. Je zal dus inderdaad iets van NAT moeten gaan toepassen, tenzij je dus de proxy in L4 gebruikt. Hierbij wordt dan wel uitgegaan dat de netwerken tussen L3 en L4 gerouteerd worden ;)

Als FW3 & FW4 gebruikt worden als DNS zullen deze ook wel entries moeten hebben voor de websites, of de betreffende FQDN's kunnen resolven. Het lijkt me niet dat deze FW's dat ook echt zullen doen in de huidige situatie, maar dat zal aan de configuratie liggen. Het alternatief is dat je lokaal op de PC's de FQDN's gaat resolven d.m.v. bijv de hosts file. (ook dit zou n.v.t. zijn indien je een proxy in L4 gebruikt, immers zal die wel vrij zeker een andere DNS van L4 gebruiken en ook L5 kunnen resolven)

Dit bedoel ik niet lelijk, maar gezien de grootte van de omgeving (meerdere FW's / zone segmentatie) vind ik het wel wat vreemd dat je deze vraag op tweakers komt stellen. Is deze kennis in-house niet beschikbaar?

[ Voor 8% gewijzigd door Junia op 05-10-2022 12:20 ]


Acties:
  • 0 Henk 'm!

  • Falcon10
  • Registratie: Mei 2002
  • Laatst online: 26-09 21:33

Falcon10

Hit it i would !

Topicstarter
Inderdaad OT infrastructuur.

Goed punt van die proxy.
Had ik zelf nog niet aan gedacht, en is eigenlijk voor de hand liggend |:(

En nee, spijtig genoeg is de kennis niet inhouse aanwezig.
Ben nog maar 3 jaar aan het vragen voor extra hulp bij dit soort zaken, en er staat een vacature open sinds 2 maand, die waarschijnlijk nooit zal ingvuld worden.

-| Hit it i would ! |-


Acties:
  • 0 Henk 'm!

  • Junia
  • Registratie: November 2009
  • Laatst online: 28-09 12:30
Falcon10 schreef op woensdag 5 oktober 2022 @ 12:50:
Inderdaad OT infrastructuur.

Goed punt van die proxy.
Had ik zelf nog niet aan gedacht, en is eigenlijk voor de hand liggend |:(

En nee, spijtig genoeg is de kennis niet inhouse aanwezig.
Ben nog maar 3 jaar aan het vragen voor extra hulp bij dit soort zaken, en er staat een vacature open sinds 2 maand, die waarschijnlijk nooit zal ingvuld worden.
Herkenbaar, mensen die in de OT werken met zowel IT als OT kennis zijn erg zeldzaam :p
Veel succes, mocht je meer info willen hebben kun je me altijd een DM sturen, ik ben zelf werkzaam in de IT/OT sector.

Acties:
  • +1 Henk 'm!

  • Falcon10
  • Registratie: Mei 2002
  • Laatst online: 26-09 21:33

Falcon10

Hit it i would !

Topicstarter
Junia schreef op woensdag 5 oktober 2022 @ 12:57:
[...]


Herkenbaar, mensen die in de OT werken met zowel IT als OT kennis zijn erg zeldzaam :p
Veel succes, mocht je meer info willen hebben kun je me altijd een DM sturen, ik ben zelf werkzaam in de IT/OT sector.
Top thanks.
Als je nog een job zoekt, ik weet een plekje ;) ( al moet ik ze jou ook weer afraden, want het betaald veel te weinig voor wat ze vragen :X )

-| Hit it i would ! |-