Netwerk layout probleem

Pagina: 1
Acties:

  • Profidiam
  • Registratie: December 2001
  • Laatst online: 25-01-2025
Ik heb vandaag de opdracht gekregen om 2 netwerken aan elkaar te koppelen. Nu vraag ik mij af hoe ik dit het beste doe. Dit is de huidige situatie :

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
--------------|
|             |
|             |
|   LAN 2     |
|             |
|             |
--------------
       |
     Router
       |
   Internet 1


--------------|            |----------|
|             |            |  PDC     |
|             |------------|  SMTP    |---Router -- Internet 3
|  LAN 1      |            |          |
|             |            |----------|
|             |
--------------
       |
     Router
       |
   Internet 2


Er zijn dus 2 netwerken. Die moeten gekoppeld worden. LAN 1 heeft iprange 192.168.213.* , LAN 2 10.10.1.* , ze hebben allebei hun eigen gateway (internet) en de DNS server is die van de provider.

Nu is het de bedoeling dat er op de "koppeling" wel moet kunnen gefirewalld worden, op poort en ip (src & dst). De default gateway zou niet mogen gewijzigd worden, omdat elk segment zijn eigen internet verbinding moet behouden. Internet 3 zal uitsluitend gebruikt worden voor de smtp server (die ik al ingericht heb).

Dit is een situatie in een school, 160 pc's. Ikzelf zat te denken om alles in het 10.10.1.* subnet te gooien, als DNS server de PDC te gebruiken, en als link tussen de 2 lans een Bridged firewall (linuxbakje) met 2 netwerkkaarten.

Zit ik met deze setup zo goed, of moet dit netwerktechnisch op een andere manier opgelost worden ? De mensen in LAN 1 moeten wel intern naar 2 kunnen, maar dan alleen naar src adressen en poorten die ik opgeef (veiligheid).

Ik dacht aan bridged firewall, hoe zouden jullie dit oplossen, zijn er meer elegante oplossingen ?

Bestaan er ook hardwarematige bridged firewalls ? Ik had gedacht om dit met linux te doen, maar naar onderhoud toe is hardwarematig iets beter (schoolsituatie)

Da RuBBaH DuCK SKWaT - Ellen what did ye do ?- een test


  • kevlar
  • Registratie: November 1999
  • Niet online
wat jij met een hardwarematige bridged firewall bedoeld kun je het beste een proxy voor gebruiken denk ik.
doen wij ook op het werk. en die gewoon goed beveiligen.

I wish I had a cool signature like everybody else


  • Profidiam
  • Registratie: December 2001
  • Laatst online: 25-01-2025
klein schopje , misschien dat nu iemand iets weet ?

Da RuBBaH DuCK SKWaT - Ellen what did ye do ?- een test


  • Jorn
  • Registratie: Juni 2001
  • Laatst online: 19-08 22:27
kevlar schreef op 11 oktober 2002 @ 20:38:
wat jij met een hardwarematige bridged firewall bedoeld kun je het beste een proxy voor gebruiken denk ik.
doen wij ook op het werk. en die gewoon goed beveiligen.
Nee, hij bedoeld echt een koppeling met firewall rules, niet gewoon een firewall.
Ik zat ook meteen aan die bridge te denken toen ik de tekening zag, lijkt me de beste oplossing.
Hoe je die bridge het beste op kunt zetten met welk os enzo weet ik niet, ikzelf gebruik als onzichtbare bridge altijd freesco, maar dat lijkt me voor een school niet zo geschikt.
Misschien een hardwarebridge van cisco ofzoiets?

* Erkens is een sukkel en ramt in mirc op f5 :+
* XTerm GROOOOOOTE kuis houden op hd's :)


  • Profidiam
  • Registratie: December 2001
  • Laatst online: 25-01-2025
ja, misschien wel. Ik zit echt te twijfelen tussen bridge van cisco (bestaan die dingen in 2 poorten ?) Of een debian bak met bridge in kernel dingetje.

Heeft iemand soms ervaring met een van de 2 en tips waarom ik die dan zou nemen ?

Da RuBBaH DuCK SKWaT - Ellen what did ye do ?- een test


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 19-08 22:47

Koffie

Koffiebierbrouwer

Braaimeneer

Move > PNS

Braaikamer - Smoke&BBQ


Verwijderd

als je de 2 netwerken in 1 subnet gooit, moet je er wel rekening mee houden dat je natuurlijk bijhoorlijk wat broad cast verkeer krijgt.
Waarom niet 2 subnetten, en routeren dmv een router ( :P ) ?

dit valt toch ook met firewall's op te lossen?

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 15:33

Predator

Suffers from split brain

Je wilt 2 subnetten koppelen ?
Waarom wil je dan een brigding firewall ?
Je moet zoiezo dan nog een router voorzien tussen beide.

Plaats een gewone routing firewall.
De default gateway hoeft helemaal niet gewijzigd te worden.
Je zet gewoon de routes voor beide subnetten.

Everybody lies | BFD rocks ! | PC-specs


  • Profidiam
  • Registratie: December 2001
  • Laatst online: 25-01-2025
Ik kan kiezen, ofwel maak ik 2 subnetten, ofwel maak ik 1 subnet. Als ik 1 subnet heb, dan stop ik in 1 knooppunt een bridged firewall, als ik dit met 2 subnetten doe, dan via ene router.
Predator schreef op 15 oktober 2002 @ 15:57:
Plaats een gewone routing firewall.
De default gateway hoeft helemaal niet gewijzigd te worden.
Je zet gewoon de routes voor beide subnetten.
Dit is dus de oplossing als ik 2 subnetten maak.

Ik veronderstel dat naar later onderhoud 2 subnetten maken beter is ?

Da RuBBaH DuCK SKWaT - Ellen what did ye do ?- een test


  • asusk7m550
  • Registratie: Oktober 2000
  • Laatst online: 12-08 11:49

asusk7m550

Athlon 550@500

Waarom zou je niet twee subnetten doen, als je twee subnetten doet hoef je niet alles meer om te zetten op de twee netten.

Ik denk zelf dat de makkelijkste oplossing is het plaatsen van een router (software of hardware matig maakt niet uit, ik zou voor een linux computertjes gaan omdat ik daar fijner mee kan werken, en ik vind dat je daar meer controle over hebt).

It takes only a minute to get a crush on someone, an hour to like someone, and a day to love someone, but it takes a lifetime to forget someone.


  • MADSMILE
  • Registratie: November 2000
  • Laatst online: 01-08 09:00

MADSMILE

Perl 4 life

Laat het gwoon 2 subnetten , connect de sites via 2 routers . Je kan hiervoor ook 2 drayteks gebruiken . Deze zijn makkelijk als VPN over het internet in te stellen .

"Perl 4 Life"


Verwijderd

1 router/firewall lijkt me voldoende... misschien hoef je niet eens iets aan te schaffen als je nog een ethernet portje over hebt op 1 van de routers die je al hebt...
anders een cisco 2500 series aanschaffen... werken perfect. (je kan blokken op port en ip mbv van accesslist, maar het is geen firewall)

  • Profidiam
  • Registratie: December 2001
  • Laatst online: 25-01-2025
Dankzij veel info van jullie, ben ik tot de conclusie gekomen dat ik eigenlijk verkeerd bezig was.
dit is de situatie nu, en zo wou ik het oplossen
Afbeeldingslocatie: http://www.daar.be/stage/lan_nu.png

Dit is mijn oplossing:
Afbeeldingslocatie: http://www.daar.be/stage/lan_toekomst.png

ik moet dus een systeem met 4 poorten maken, linux of cisco. op 2 van de 4 NAT doen naar de internet poort toe, en een DMZ maken voor servers.

Ik moet die boel niet onderhouden. Wat is volgens jullie hier de meest onderhoudsvriendelijk oplossing ? Een hardware cisco machientje (die NAT kan, beetje routing en zo), speciale linux distributie ? Of zijn er opties die ik over het hoofd zie ?

offtopic:
voor meer info hier kijken

Da RuBBaH DuCK SKWaT - Ellen what did ye do ?- een test


Verwijderd

ik zou gaan voor een (redundant) cisco pix... maar het budget moet dat wel toelaten...

anders linux (desnoods freesco/ipcops oid)

alleen snap ik je natting op 2 van de 4 niet...?

je nat op je externe interface naar de 3 interne... liever niet op een interne interface natten

Verwijderd

Een pix is erg mooi, veilig, duur en ingewikkeld. Dus geen aanrader als het om gebruikers vriendelijkheid gaat. De syntax van een pix is niet echt simpel

Gezien de lage bandbreedte kun je makkelijk volstaan met een eenvoudige router op pc basis (vaak ook sneller dan een cisco 2500, niet stabieler). Filteren met een 2500 gaat erg makkelijk en is goed gedocumenteerd (zie de cisco site en Cisco IOS Access Lists van O'Reilly)

Let bij het configureren op de richting van het verkeer dat je toestaat dus leerlingen geen verkeer laten initeren naar het docenten lan. En sta verbindingen naar het internet alleen toe via een proxy. Geeft voor de gebruikers een gevoel van een snelle verbinding door caching (de zelfde pagina word maar een keer opgehaald) en op het internet ziet men alleen de proxy achter de firewall en geen interne ip nummers. Tevens kun je op de proxy filteren zodat je bandbreedte niet verloren gaat aan allerlei onzin site's

En koppel de mail en webserver via een apparte poort via de (Astora) firewall zodat je op de firewall kunt loggen wat er allemaal gebeurt op je servers. Tevens geef je je servers zo een extra beveiliging (is al heel oud eerst een gracht en dan nog een muur.)

Succes ;)
Pagina: 1