Toon posts:

Over van 1 IP naar 5 IP's met een LAN

Pagina: 1
Acties:

Verwijderd

Topicstarter
Volgens de huidige situatie zitten we met een kabelmodem aan het UPC netwerk vast, dit externe IP staat in verbinding met een Linux firewall/gateway (gebaseerd rh6.2), draaiend kernel 2.2 en ipchains/masquerading. Achter de gateway hangt een netblock a la 192.168.xxx.*, hiertussen bevinden zich tevens een mailserver en een webserver (portforwarding), die hebben dus geen eigen extern adres.

De nieuwe situatie wordt een Versatel router welke een 29 bits netblockje moet routen (glasvezel :o). Dit houdt in netwerk-, broadcast- en routeradres plus 5 vrije adressen. Gezien de brakke (geen) firewall mogelijkheden van dat routertje zou ik dus toch in ieder geval het LAN achter onze eigen linux bak houden, en sowieso zal ik een masquerading machine moeten hebben.

Nu is mijn eerste vraag, is het het beste/makkelijkste om de servers in het LAN te houden (wel het makkelijkst denk ik) of is het handiger om de servers een van de 5 IP adressen te geven en direct op de router aan te sluiten (soortement DMZ) en het LAN achter de firewall te zetten, welke een eigen IP in het 29bits block heeft (stel router is x.x.x.33, firewall heeft x.x.x.34, en ale interne machines krijgen die dus ook mee als ID).
Ik ga ervanuit dat met een beetje goede wil een goed gepatchte IIS (patch reports laat ik me elke paar uur toemailen, dus dat zit wel goed met een overhead van maximaal een halve dag) met alleen ports 80, 443 en 3389 (ja, toch maar wel Terminal Services, en misschien zelfs een Ftp op een heeeeeeeeeeeeeel hoog nummer - om de echte beveiligingsfreaks te stangen ;)) veilig genoeg zou moeten zijn om het grootste deel hackers/scriptkiddies weg te houden.

Vraag 2 komt dan later wel, ik heb een conceptscriptje geschreven waarvan ik hier helaas amper de werking van kan testen, aanpasbaar voor beide situaties, maar hierbij wel vooraf nog de vraag, is het mogelijk om twee IP adressen door te routen door de firewall heen, of is dat alleen mogelijk met ip aliasing of meerdere (externe) NIC's ? Aliasing lijkt me vooralsnog niet de veiligste/handigste methode aangezien IPchains niet echt blij is met dingen als eth0 / eth0:0, etcetera.

O ja.. mocht dit niet echt staan in dit forum, misschien beter in Non-Windows OSSEN, dan merk ik dat wel..

  • KillerB
  • Registratie: Januari 2001
  • Laatst online: 05-07 20:18

KillerB

______

ik zou toch altijd met de servers ACHTER de firewall blijven als ik jou was. In jou geval die linux bak.
Of je neemt een hardware firewall, nog mooier 8-)

Verwijderd

Topicstarter
Op maandag 22 april 2002 17:40 schreef KillerB het volgende:
ik zou toch altijd met de servers ACHTER de firewall blijven als ik jou was. In jou geval die linux bak.
Qua configuratie maakt dat het wel makkelijker als ik hem binnen de private range hou, levert de minste scriptwijzigingen op, dat zou in deze opzet dus ook de meest logische handeling zijn. Dat zou er volgens mij zelfs toe leiden - correct me if I'm wrong - dat ik in de scripts de UPC adressering simpelweg kan vervangen door het Versatel adres (uiteraard met ander Netblock, qua NIC configuratie) en that's it. Heeft het hiernaast hele grote voordelen om die mailserver en webserver een ander IP te geven? Wat mij betreft zie ik niet echt een verschil aangezien de bandbreedte hier niet van afhankelijk is.
Of je neemt een hardware firewall, nog mooier 8-)
Tja.. sja..... Tsja..... Tsjajahaaaa.......!! hmm, GRAAG :Y), maar.. bel mn chef is? :P

Nog een korte extra vraag.. heel stom misschien, maar zo een routertje geinstalleerd door Versatel maakt het toch geen moer uit waar een machine staat? Oftewel.. router naar hub, firewall met IP adres x.x.x.x in zelfde hub zou hij toch gewoon moeten vinden als de firewall maar in het goede netblock zit?

  • Routed
  • Registratie: Januari 2000
  • Laatst online: 26-01 18:22
persoonlijk zou ik in dit soort situaties (ondanks de 5 addy's) keizen voor een bbasic netwerk setup.

Maw je linux gatway met daarin 2 extra netwerk kaarten, 1 voor je dmz-alike netwerkje (met een ip adressering in een priate range anders dan je normale netwerk) waar je je server dingen neerplant.

Op de andere netwerk kaart je lan koppeling instellen, en vervolgens gebruik gaan maken van NAT en portforwarding voor http/ssl/rdp/ftp/whatever...

Slash Care
Mementô