[SECURITY]De Perfecte Netwerk Opstelling

Pagina: 1
Acties:

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
ik wil 20 (fictief getal) bedrijfnetwerkjes (tot 25 pc's) internet toegang geven.

Ik denk hiervoor ipNAT te gaan gebruiken. kan een Cisco router NATTEN ?? of moet er een BSD/Linux machine tussen ?

dan moeten er dus 21 netwerkkaarten in die BSD bak ?! (ok dat worden dus 5 losse bakken met 4 netwerkkaarten per stuk.) is dit een goede oplossing of is het beter om per bedrijf een Gateway op te zetten ??

ook zou ik het met een gewone routing kunnen doen. dus de private ip's die de bedrijven hebben gewoon doorrouten.
dan tussen die router en de isp een firewall bak.. Lijkt dat een beter plan ?? (ik post zo wat schetsen !)

Afbeeldingslocatie: http://test.digipoint.org/files/netwerk.jpg
Hierbij een visio met hierop 2 tekeningen.. aanvullend bij bovenstaand verhaal..

In de rechter situatie liggen de bedrijven onderling naar elkaar toe volledig open :r das niet zo mooi lijkt mij.

in de onderste situatie moeten er een enorme stapel (in de schets "slechts" 5) gateways onderhouden/gebouwd worden!

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • capedro
  • Registratie: Oktober 2000
  • Laatst online: 20-05 09:15
Wat heb je als budget :?

Dat is opzich ook een belangrijke vraag 8-)

My weblog


  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Je kan met cisco routers gewoon NATTEN natuurlijk. Ik zou helemaal geen pc's als routers gaan gebruiken,.. alleen maar lastig. Tussen de verschillende locaties gewoon cisco 805 routers (ethernet-ethernet) en een 1720 router met huurlijn/dsl als internet router (en heel makkelijk in deze situtie is een proxy server..) Tussen de locaties zelf gebruik je geen nat alleen bij de 1720 / proxy.

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • Lagune
  • Registratie: Juli 2001
  • Laatst online: 20-08 15:34

Lagune

Its time for warp

Ik zou tussen de lokaties 1605R routers pakken en niet de 805 aangezien dat een low-budget router is

Verwijderd

Hoe zijn die bedrijven aangesloten op je 'internet-backbone' ?

In het plaatje zie ik modems, als dat routertjes zijn is er imo een mooiere manier.

Zet aan je ISP aansluiting een router danwel linux/bsd bak welke aan nat doet naar een C-klasse private netwerk. Zet de routers vd. bedrijven in hetzelfde netwerk.

Op die manier heb je gelijk een leuke DMZ waarmee je verder kunt werken.

dus:
code:
1
2
3
4
5
6
7
8
9
ISP
|
router/linux/whatever + NAT
| 192.168.1.1
|
| --- bedrijf 1 --> 192.168.1.2 --> router/nat --> bedrijfsnetwerk
| --- bedrijf 2 --> 192.168.1.3 --> router/nat --> bedrijfsnetwerk
| --- bedrijf 3 --> 192.168.1.4 --> router/nat --> bedrijfsnetwerk
[..enz enz ..]

Je hoeft sowieso nooit 25 netwerkkaarten in 1 machine zetten. In het allerslordigste geval kun je 1 NIC 25 IPs geven.

e.e.a. is natuurlijk wel van je budget afhankelijk.

Wat betreft je vraag.. veel routertjes kunnen aan NAT doen, bv. de Cisco 1600 serie (populair) kan dat.

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
Op vrijdag 01 februari 2002 20:40 schreef hezik het volgende:
Hoe zijn die bedrijven aangesloten op je 'internet-backbone' ?

In het plaatje zie ik modems, als dat routertjes zijn is er imo een mooiere manier.

Zet aan je ISP aansluiting een router danwel linux/bsd bak welke aan nat doet naar een C-klasse private netwerk. Zet de routers vd. bedrijven in hetzelfde netwerk.

Op die manier heb je gelijk een leuke DMZ waarmee je verder kunt werken.

dus:
code:
1
2
3
4
5
6
7
8
9
ISP
|
router/linux/whatever + NAT
| 192.168.1.1
|
| --- bedrijf 1 --> 192.168.1.2 --> router/nat --> bedrijfsnetwerk
| --- bedrijf 2 --> 192.168.1.3 --> router/nat --> bedrijfsnetwerk
| --- bedrijf 3 --> 192.168.1.4 --> router/nat --> bedrijfsnetwerk
[..enz enz ..]

Je hoeft sowieso nooit 25 netwerkkaarten in 1 machine zetten. In het allerslordigste geval kun je 1 NIC 25 IPs geven.

e.e.a. is natuurlijk wel van je budget afhankelijk.

Wat betreft je vraag.. veel routertjes kunnen aan NAT doen, bv. de Cisco 1600 serie (populair) kan dat.
een pakketje word dat 2x "genat" 1 keer om van het bedrijf zelf naar het bedrijven netwerk te komen en een keer om van het bedrijven netwerk het internet op te komen...

lijkt me een beetje overbodig.

>>ANTWOORD op eerdere vragen:
budget = 0

er zijn een aantal klanten (bedrijven) die inbellen op zo's isdn inbel router en er zijn er 4 die een sdsl huurlijn (2mbit) hebben.

er is 1 router en een aantal oude pc's (ideale proxy/firewalls & DNS Servers !)

btw. de "modempjes" stellen sdsl modems voor.

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


Verwijderd

Die 'inbel' apparaten, wat voor apparaten zijn dat? En wat hangt er voor merk/type modem aan die huurlijnen?

Die 2xnat zou ik me geen zorgen over maken, je houdt wel heel netjes alles gescheiden zo, ook traffic tussen bedrijven onderling.

Goed, vind je dat geen optie dan kan dit ook:
code:
1
2
3
4
5
6
7
8
9
ISP
|
|
linux router (met x IP's, waarbij x=aantal bedrijven)
|
|
hub
|
bedrijven

dus 1 nic met een x-aantal IP's in die linux machine.

Netjes is anders, maar het werkt als een tiet.

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
die isdn inbelbakken zijn geloof ik ook cisco net als de router ! (eerdergenoemde 3com klopte dus niet !)

ik hoorde van een collega dat nat ERG veel performance vraagt en dat het erg vertragend zal werken ! klopt dat ?

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
kick,

die NAT performance. is dat echt een probleem of maakt dat niet zoveel uit ..

en wat kan ik beter doen..

en router laten NATTEN en dan tussen de router en isp een firewall of een pc latten natten & firewallen ??
Afbeeldingslocatie: http://test.digipoint.org/files/newscheme.png
de linker is een soort van klant, het betreft hier een klein intern netwerkje. alle mensen hie hierop werken zijn betrouwbaar !

de onderste routers stellen sdsl modems voor. hieronder hangen de klanten !

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
grum.. why am i talking to myself ??

kick

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
Titel change request !!

[SECURITY]De Perfecte Netwerk Opstelling!

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
kick titel change request afgewezen ?

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 15:02

Koffie

Koffiebierbrouwer

Braaimeneer

Titel edit on request.
ANS is een rusitg forum, waar draadjes niet zo heel snel wegzakken.
Mag ik je vriendelijk doch zeer dringend verzoeken om de draad niet per direct omhoog te kicken.
In ANS kan je draadje soms makkelijk een week staan zonder weg te zakken.

Braaikamer - Smoke&BBQ


  • Whizzer
  • Registratie: November 2000
  • Laatst online: 16-08 21:58

Whizzer

Flappie!

Nou, laat ik hem dan weer ook weer omhoog schoppen, maar dan wel door m'n mening te verkondigen...

Ik zou een soort van boom structuur opzetten. Dus bijvoorbeeld 3 routers met daaronder elk 10 bedrijven (jaja, 5 teveel, maar mochten het nog meer bedrijven worden)

De 3 routers hang je dan aan 1 router, de router richting internet. Zo belast je de gemaakte backbone van verkeer wat van bedrijf a naar b wil en die op dezelfde router zitten (van die 3 dus...)

Kort schets:
code:
1
2
3
4
5
6
7
8
9
                Internet
                    |
                  router
                    |
         ------------------------------
        |          |          |
        router      router     router
        ||||||      ||||||     ||||||
        abcdef      ghijkl     mnopqr

Ik ben geweldig.. en bescheiden! En dat siert me...


  • scorpie
  • Registratie: Augustus 2001
  • Laatst online: 00:14

scorpie

Supra Addict

Voordat ik dit alles helemaal ga doorlezen een belangrijke vraag (die ik dus afleid uit de tekeningetjes en snel een paar replies gelezen te hebben):

Where the fuck is jou DMZ?!?! :? |:(

wil een Toyota Supra mkIV!!!!! | wil een Yamaha YZF-R{1,6} | wil stiekem ook een Ducati
"Security is just a state of mind"
PSN: scorpie | Diablo 3: scorpie#2470


  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
Op zondag 10 februari 2002 00:52 schreef Scorperito het volgende:
Where the fuck is jou DMZ?!?! :? |:(
Idd, en als je dan toch bezig bent, ga eens op zoek naar zgn 'honey pots'.

Edit:
Hier: http://www.securityfocus.com/infocus/1492
En hier: http://www.securityfocus.com/infocus/1498

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
mijn dmz = console ... de machine staat op een goed te bereiken locatie dus dmz niet nodig.

ook zal het inerne medewerkers netwerk wat gelijk is aan het klant segment toegang hebben tot port 22 (ssh...)

honypots.. tsja.. moet ik nog eens even naar kijken. nog niet aan gedacht !

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • nielsj
  • Registratie: Juli 1999
  • Laatst online: 12-08 21:55

nielsj

ondertitel

[b]Op dinsdag 05 februari 2002 10:35 schreef xychix het die NAT performance. is dat echt een probleem of maakt dat niet zoveel uit ..
als het een redelijk uptodate machine is, mag/kan nat performance geen punt zijn.. tot snelheiden van 100mbit zijn goed te doen met hardware van rond de 1500 euro :)

blup blup


  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Topicstarter
Op woensdag 13 februari 2002 00:18 schreef NielsJ het volgende:

[..]

als het een redelijk uptodate machine is, mag/kan nat performance geen punt zijn.. tot snelheiden van 100mbit zijn goed te doen met hardware van rond de 1500 euro :)
ok dan durf ik het wel aan ik ga nl zelf de hardware uitzoeken. of ik stel gewoon eisen, als de bak niet goed drait word ik er nl op aan gekeken.

tyan tyger mobo, keine scsi disk
4* 3com 10/100
dane elec ram 256 of 512 mb.

dat moet toch nat voor een 200 tot 300 gebruikers moeten kunnen trekken !

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad

Pagina: 1