Firewall en subnetten

Pagina: 1
Acties:
  • 142 views sinds 30-01-2008
  • Reageer

  • xantos
  • Registratie: Juni 1999
  • Niet online
Ik probeer een firewall op te zetten voor een webserver. mailserver, en primary/secundary dns.

De firewall machine heeft uiteraard 2 netwerkkaarten en gaat op basis van packetfiltering werken. De overige machines moeten direct te bereiken zijn via internet en dus allemaal een eigen ipnummer krijgen (dus geen intern nummer).

Ipnummers zijn er genoeg maar nu de vraag:
De router die default gateway is voor mijn firewall zit in het zelfde subnet als de overige ip nummers die ik wil gebruiken op mijn (web)servers.

Kan dit eigenlijk wel? Of moet de ene netwerkkaart van de firewall op een ander subnet zitten dan de tweede? Ik bedoel dus eigenlijk, de webservers op een apart subnet zetten.

Ik ben in het bezit van een volledige c-klasse range. Het enige probleem is dat het subnet van de router al vaststaat en de ip's van de webservers op dit moment in het zelfde subnet vallen.

Wie helpt???

  • NiPeng
  • Registratie: Juli 2000
  • Niet online

NiPeng

I am the slime

Volgens mij heb je jouw eigen vraag al beantwoord...

Je zou wat van de ipadressen kunnen reserveren voor die webservers etc en als er verkeer komt voor een van die adressen bij je firewall dat kunnen doorzetten naar de desbetreffende server.


Some people like cupcakes better, I for one care less for them.


Verwijderd

moeizaam...

Voor de overige (niet firewalls) kun je het INTERNE adres van de firewall als gateway gebruiken: hun pakketjes kunnen dan naar buiten.
Maar om de interne machines aan de buitenkant te laten zien moet je provider meewerken: zij moeten hun routertable wijzigen dat je overige niet-firewall-adressen zijn te bereiken via je firewall.

  • xantos
  • Registratie: Juni 1999
  • Niet online
NiPeng. Ik zoek alleen naar een bevestiging.....

  • NiPeng
  • Registratie: Juli 2000
  • Niet online

NiPeng

I am the slime

Op woensdag 19 september 2001 09:32 schreef xantos het volgende:
NiPeng. Ik zoek alleen naar een bevestiging.....
Ik bedoel het ook niet negatief.
Zou je niet met een DMZ (met daarin de webservers etc) willen werken?

/Edit: ik hou het topic ff warm tot de guru's komen. :)

Als je met die firewall wilt filteren op een niet al te ingewikkelde manier dan zal je inderdaad 2 subnets moeten hebben lijkt mij.


Some people like cupcakes better, I for one care less for them.


Verwijderd

Aangezien jij een klasse c netwerk tot je beschikking hebt (via je provider neem ik aan), hoef je niet met andere of verschillende subnetten te werken. Het mag wel, maar hoeft niet. Als je 1 ip-adres krijgt van je provider, dan moet je een intern subnetje maken en heb je een router/firewall nodig met nat. Dat is bij jou niet zo dus je hoeft geen ander subnet te maken voor je server spul.

  • wouter93
  • Registratie: September 2001
  • Niet online
Als ik het goed begrijp, kun je gewoon een intern ipadres gebruiken voor je servers. Zet die achter je firewall, en voeg in je firewall een regeltje toe dat deze servers wel poort 80 en 25 verkeer etc mogen ontvangen.
Optie 2 is inderdaad om je servers buiten je interne subnet te zetten, en dat kan prima het subnet van je router zijn (als dat tenminste een adres is dat in je c-klasse net valt).
Ik begrijp alleen nog niet helemaal of dat c-klasse netwerk ook je complete subnet voor pc's beslaat (achter je firewall dus).

  • xantos
  • Registratie: Juni 1999
  • Niet online
Op woensdag 19 september 2001 13:13 schreef wouter93 het volgende:
Als ik het goed begrijp, kun je gewoon een intern ipadres gebruiken voor je servers. Zet die achter je firewall, en voeg in je firewall een regeltje toe dat deze servers wel poort 80 en 25 verkeer etc mogen ontvangen.
Optie 2 is inderdaad om je servers buiten je interne subnet te zetten, en dat kan prima het subnet van je router zijn (als dat tenminste een adres is dat in je c-klasse net valt).
Ik begrijp alleen nog niet helemaal of dat c-klasse netwerk ook je complete subnet voor pc's beslaat (achter je firewall dus).
Ik wil dus optie 2 gebruiken. Ik zit alleen te denken hoe de routering zal gaan.

Ik hang mijn firewall aan het internet. Deze krijgt bijvoorbeeld het adres: 62.12.x.1

De tweede netwerkaart van de firewall krijgt 62.12.x.2

Alle servers krijgen nu 62.12.x.2 als default gateway.
Dus:
62.12.x.3 (default gateway 62.12.x.2)
62.12.x.4 (default gateway 62.12.x.2)
62.12.x.5 (default gateway 62.12.x.2)

Hoe maak ik dan bekend in de route tabellen hoe 62.12.x.5 te bereiken is?

Ik praat even niet over gebruikers en een interne netwerk-adressen.

  • wouter93
  • Registratie: September 2001
  • Niet online
pfff, je maakt het jezelf wel moeilijk... is veel makkelijker om 62.y.x.? en 62.y.x+1.? te nemen. Ik durf zo niet te zeggen wat er gebeurt met 2 ip-adressen in hetzelfde logische subnet in 1 router. Je routingtable wordt er niet eenvoudiger op in ieder geval. Of je moet kleinere logische subnetten maken in je ip-range, die zijn wel weer goed te routeren.

  • xantos
  • Registratie: Juni 1999
  • Niet online
Op woensdag 19 september 2001 18:05 schreef wouter93 het volgende:
pfff, je maakt het jezelf wel moeilijk... is veel makkelijker om 62.y.x.? en 62.y.x+1.? te nemen. Ik durf zo niet te zeggen wat er gebeurt met 2 ip-adressen in hetzelfde logische subnet in 1 router. Je routingtable wordt er niet eenvoudiger op in ieder geval. Of je moet kleinere logische subnetten maken in je ip-range, die zijn wel weer goed te routeren.
Dat dacht ik al.

Als ik trouwens voor optie 1 ga, heeft dit dan nadelen? Ik neem aan dat ik dan port forwarding moet gebruiken.

  • wouter93
  • Registratie: September 2001
  • Niet online
dat hoeft niet eens volgens mij. zet de servers achter je firewall, "tussen" de gewone pc's. Zet alleen wat extra regels in je firewall die bv port 25 gewoon doorlaat naar je mailserver, of 53 naar je dns-servers. Je gewone pc's zijn vanaf internet toch ook al bereikbaar? Ik zie ineens het probleem eigenlijk niet meer zo...

  • xantos
  • Registratie: Juni 1999
  • Niet online
Wat zijn de verschillen (nadelen/voordelen) tussen een DMZ en Port-forwarding? In beide gevallen zijn je servers te bereiken via internet. Wat is het beste?

Als ik alle services (dns, email, www, ftp, etc..) bereikbaar maak via port-forwarding, levert dit dan extra problemen op?

Verwijderd

Als je gewoon een dmz gebruikt hoef je geen verkeer door te laten tot je inside netwerk...

  • xantos
  • Registratie: Juni 1999
  • Niet online
verder niks?

Verwijderd

je moet dan wel een derde nic in je fw plaatsen

  • teigetjuh
  • Registratie: September 2000
  • Niet online
Het verstandigste is om je servers een intern adres te geven en door Statische NAT je adressen op het internet te brengen.

Voorbeeldje:
DNS1 intern 192.168.1.3 extern 62.2.2.3
DNS2 intern 192.168.1.9 extern 62.2.2.4
etc....

Hierdoor is elke server onder een eigen ip op het internet bereikbaar en heeft toch een adres uit een private range.
Mocht je dan ooit uitbreiden of een andere reeks krijgen dan is het alleen op de firewall aanpassen en eventueel je NAT opnieuw opstarten. Het voordeel is ook dat je een intern LAN via 1 IP naar buiten kan laten gaan.

Routering op 1 subnet wat verdeelt is over twee segmenten kan niet goed gaan ook al geef je een gateway mee. Je gateway zal dan problemen geven.

Verwijderd

ik zou het zo doen:

router 62.2?.x.1 ---- 62.2.x.2 firewall 62.2.x.129 --- servers
nu moeten wel je subnetmask aangepast worden en intern firewall kant moeten meerdere netwerkkaarten in (hoeveel servers/ipnr heb je nodig?

op router intern subnetmask (a) 255.255.255.252 (max 2 hosts, router en firewall)
denk je ooit op dit segment nog ipnr nodig te hebben maak de range dan groter door netmask (b) 255.255.255.248 (max 6 host) of (c) 255.255.255.240 (max 14 hosts) te maken
intern kan je voor het je grootste reeks nemen 255.255.255.128 (max 126 hosts ip range x.x.x.129- x.x.x.254. netwerkadress x.x.x.128 broadcast add x.x.x.255)
wil je de overige ip adressen ook nog gebruiken moet je meerdere netwerkkaarten in je firewalstoppen en dus meerdere subnetten creeren.

(wil je de volledige c-klasse gebruiken moet je het interne ip van de router veranderen naar bijv 10.0.0.1 en fw 10.0.0.2 route toevoegen naar je c-klasse
(iproute 62.2?.x.0 255.255.255.0 10.0.0.2 dacht ik bij cisco, maar alweer een tijdje geleden :P )

hierboven is ook een goede optie trouwens....

Verwijderd

Op woensdag 19 september 2001 17:46 schreef xantos het volgende:

[..]

Ik wil dus optie 2 gebruiken. Ik zit alleen te denken hoe de routering zal gaan.

Ik hang mijn firewall aan het internet. Deze krijgt bijvoorbeeld het adres: 62.12.x.1

De tweede netwerkaart van de firewall krijgt 62.12.x.2

Alle servers krijgen nu 62.12.x.2 als default gateway.
Dus:
62.12.x.3 (default gateway 62.12.x.2)
62.12.x.4 (default gateway 62.12.x.2)
62.12.x.5 (default gateway 62.12.x.2)

Hoe maak ik dan bekend in de route tabellen hoe 62.12.x.5 te bereiken is?

Ik praat even niet over gebruikers en een interne netwerk-adressen.
dit kan dus niet.... op je nic's zit aan beide kanten hetzelfde subnet (als je tenminste 255.255.255.0 invult bij subnetmask) en daar kan je firewall niet tegen...

ik kwam er ook achter dat je routeradres en subnet (intern ook?) vaststaan, als je niks op je router kan veranderen zal je helaas voor jou de servers direct achter de router moeten zetten. een andere manier snapt je routertje niet meer.... (of natten op je firewall of teigetje oplossing). overigens snap ik niet waarom je een volledige c-klasse hebt... zonde van het geld
Pagina: 1