Wireless en firewall

Pagina: 1
Acties:

  • noshit
  • Registratie: Mei 2000
  • Laatst online: 20-06 16:16
Hier is de situatie:

Ik heb een Linux firewall (Astaro) met twee NIC's. 1 extern (Internet) en 1 LAN. Het LAN is een 100Mbs switched netwerk met 5 werkstations. In het LAN staat een RedHat fileserver die ook dienst doet als webserver en mailserver. Tevens is deze server ingesteld als PDC via Samba.

Nu wil ik een ander LAN, 60 meter verderop, via wireless access points aan mijn LAN gaan verbinden. De access points zijn van Sitecom en ondersteunen LAN to LAN connections.

Het remote LAN moet kunnen inloggen op mijn PDC en tevens kunnen internetten via mijn firewall die als gateway dienst doet.

De vraag is: Hoe is e.e.a. enigszins veilig te realiseren? Kan ik de access point gewoon in mijn switch prikken binnen het LAN of zou een DMZ hier een betere oplossing zijn? Is PDC authenticatie en WEP encryptie voldoende veilig? Is VPN een oplossing? Wie heeft hier ideen over?

  • noshit
  • Registratie: Mei 2000
  • Laatst online: 20-06 16:16
Niemand?

  • wdulli
  • Registratie: Oktober 2001
  • Laatst online: 07-05-2024
Heb geen ervaringen met wireless spul maar vindt het toch altijd eng :? Vpn is een optie werkt goed en is snel genoeg ( zo snel als je verbinding is) mensen kunnen dan ook vanaf thuis werkzaamheden uitvoeren of is dat niet wat je wil? Zou zeggen zoek eens op google naar de beveiliging van wireless apparatuur. Naar wat de beste oplossing is. Wireless staat altijd nog in de kinderschoenen

Ja je weet het niet


  • Whizzer
  • Registratie: November 2000
  • Laatst online: 16-08 21:58

Whizzer

Flappie!

Probeer er nog een kaartje bij te prikken in die firewall en dan daar je access point aanhangen... Ik heb het nog niet maar heb mezelf wel voorgenomen dat als ik het koop dat ik het zo aansluit en de firewall ook voor dit poortje pot-dicht gooi...

Als je nu tussen het LAN aan de andere kant en de access point ook een routertje gooitm kun je dus zeggen dat het netwerk met WLAN adapters en access points eigenlijk helemaal niets mag en het netwerk daarachter wel... Even in simpele schetvorm:
code:
1
2
3
4
5
             Internet
              |
192.168.0.0 /24 - router - AP 172.16.0.1 /30
                      |
                   AP 172.16.0.2 /30 - router - 192.168.1.0 /24

Hierbij geef je op je firewall (ervan uitgaande dat jij in 192.168.0.0 /24 zit) aan dat netwerk 192.168.1.0 /24 over jouw netwerk mag fietsen en netwerk 172.16.0.0 /30 helemaal niets mag...

Just my EUR 0.02

Ik ben geweldig.. en bescheiden! En dat siert me...


  • noshit
  • Registratie: Mei 2000
  • Laatst online: 20-06 16:16
Nou lees ik net dat die sitecom dingen een MAC table ondersteunen. Je kunt dus aangeven dat alleen bepaalde MAC adressen toegang hebben. Als ik nou aan beide kanten alleen de beide MAC adressen van de Access Points bekend maak, dan is de boel toch redelijk waterdicht?

Verwijderd

Ik weet uit de praktijk dat de gebruikte wep encryptie niet veilig is, omdat mensen het kunnen "afluisteren" en kunnen inhaken op je access point.

Ik weet dat je de access point kan autentificeren op mac-adres niveau, dit helpt al iets.

Daarnaast kan je bijvoordeeld freeSwan gebuiken over je wep encryptie. Dit kan niemand snel ontcijferen, maar je hebt wel 2 redhat servers nodig.

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 16-08 21:58

Whizzer

Flappie!

Je kunt met MAC wel wat beveiligen, maar MAC adressen zijn te wijzigen (Jazeker, zie de vele topics hierzo)...

Wireless is ook gewoon iets waarbij je erg voorzichtig moet zijn... Als de AP's kunnen encrypten ben je ook al weer een stapje verder, alhoewel dit niet ten goede komt van je snelheid...

Het idee van SuperMouse is ook sterk, maar dan moet je wel tijd/zin/kennis hebben/maken om dit zo op te zetten. Heb je dat niet, dan zou ik persoonlijk voor de eerder door mijzelf genoemde optie kiezen... (het begint behoorlijk te stinken hierzo...) Je zorgt er dan namelijk voor dat het netwerk met AP's niets kan/mag met alle andere netwerken, maar de andere netwerken wel met elkaar...

Zorg je er dan voor dat het netwerk met AP's niet groter is dan noodzakelijk (daarom ook de /30), dan kan er geen AP spontaan (lees: ongewild) lid van je netwerk worden..

Ik ben geweldig.. en bescheiden! En dat siert me...


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 20-08 18:13

TrailBlazer

Karnemelk FTW

volgens mij is 60 meter niet te veel voor gewoon kabeltje. Of is het fysiek niet mogelijk om een kabel te leggen. desnoods leg je glas tussen die twee lans. Dan moet het zeker lukken.
Ik weet alleen niet of je dan een hub nodig hebt of dat er ook glas crosslinks zijn (denk het wel)

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Glas doet niet aan crosslinks (is ook niet nodig). Je hebt twee glasjes, een voor de ene kant op en een voor de andere kant op. Dat zal dus geen probleem zijn.

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 20-08 18:13

TrailBlazer

Karnemelk FTW

dat heb je ook bij utp rx en tx en daar heb je crosslinks nodig of doe ik nu weer dom

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 15:02

Koffie

Koffiebierbrouwer

Braaimeneer

Move > NT

Braaikamer - Smoke&BBQ


  • noshit
  • Registratie: Mei 2000
  • Laatst online: 20-06 16:16
Glas of UTP lijkt me niet echt voor de hand liggen in een gemiddelde woonwijk met wegen en kruispunten ertussen
Pagina: 1