Volgens de huidige situatie zitten we met een kabelmodem aan het UPC netwerk vast, dit externe IP staat in verbinding met een Linux firewall/gateway (gebaseerd rh6.2), draaiend kernel 2.2 en ipchains/masquerading. Achter de gateway hangt een netblock a la 192.168.xxx.*, hiertussen bevinden zich tevens een mailserver en een webserver (portforwarding), die hebben dus geen eigen extern adres.
De nieuwe situatie wordt een Versatel router welke een 29 bits netblockje moet routen (glasvezel
). Dit houdt in netwerk-, broadcast- en routeradres plus 5 vrije adressen. Gezien de brakke (geen) firewall mogelijkheden van dat routertje zou ik dus toch in ieder geval het LAN achter onze eigen linux bak houden, en sowieso zal ik een masquerading machine moeten hebben.
Nu is mijn eerste vraag, is het het beste/makkelijkste om de servers in het LAN te houden (wel het makkelijkst denk ik) of is het handiger om de servers een van de 5 IP adressen te geven en direct op de router aan te sluiten (soortement DMZ) en het LAN achter de firewall te zetten, welke een eigen IP in het 29bits block heeft (stel router is x.x.x.33, firewall heeft x.x.x.34, en ale interne machines krijgen die dus ook mee als ID).
Ik ga ervanuit dat met een beetje goede wil een goed gepatchte IIS (patch reports laat ik me elke paar uur toemailen, dus dat zit wel goed met een overhead van maximaal een halve dag) met alleen ports 80, 443 en 3389 (ja, toch maar wel Terminal Services, en misschien zelfs een Ftp op een heeeeeeeeeeeeeel hoog nummer - om de echte beveiligingsfreaks te stangen
) veilig genoeg zou moeten zijn om het grootste deel hackers/scriptkiddies weg te houden.
Vraag 2 komt dan later wel, ik heb een conceptscriptje geschreven waarvan ik hier helaas amper de werking van kan testen, aanpasbaar voor beide situaties, maar hierbij wel vooraf nog de vraag, is het mogelijk om twee IP adressen door te routen door de firewall heen, of is dat alleen mogelijk met ip aliasing of meerdere (externe) NIC's ? Aliasing lijkt me vooralsnog niet de veiligste/handigste methode aangezien IPchains niet echt blij is met dingen als eth0 / eth0:0, etcetera.
O ja.. mocht dit niet echt staan in dit forum, misschien beter in Non-Windows OSSEN, dan merk ik dat wel..
De nieuwe situatie wordt een Versatel router welke een 29 bits netblockje moet routen (glasvezel
Nu is mijn eerste vraag, is het het beste/makkelijkste om de servers in het LAN te houden (wel het makkelijkst denk ik) of is het handiger om de servers een van de 5 IP adressen te geven en direct op de router aan te sluiten (soortement DMZ) en het LAN achter de firewall te zetten, welke een eigen IP in het 29bits block heeft (stel router is x.x.x.33, firewall heeft x.x.x.34, en ale interne machines krijgen die dus ook mee als ID).
Ik ga ervanuit dat met een beetje goede wil een goed gepatchte IIS (patch reports laat ik me elke paar uur toemailen, dus dat zit wel goed met een overhead van maximaal een halve dag) met alleen ports 80, 443 en 3389 (ja, toch maar wel Terminal Services, en misschien zelfs een Ftp op een heeeeeeeeeeeeeel hoog nummer - om de echte beveiligingsfreaks te stangen
Vraag 2 komt dan later wel, ik heb een conceptscriptje geschreven waarvan ik hier helaas amper de werking van kan testen, aanpasbaar voor beide situaties, maar hierbij wel vooraf nog de vraag, is het mogelijk om twee IP adressen door te routen door de firewall heen, of is dat alleen mogelijk met ip aliasing of meerdere (externe) NIC's ? Aliasing lijkt me vooralsnog niet de veiligste/handigste methode aangezien IPchains niet echt blij is met dingen als eth0 / eth0:0, etcetera.
O ja.. mocht dit niet echt staan in dit forum, misschien beter in Non-Windows OSSEN, dan merk ik dat wel..