[netwerk] splitsen / beveiligen

Pagina: 1
Acties:

  • Sgt_Pepper
  • Registratie: Maart 2002
  • Niet online
Ik heb het volgende netwerk/internet delen probleem waar ik maar niet uitkom.

De situatie:
- Router/firewall speedtouch 510 v4 (adsl) (1port) naar internet
- switch op de speedtouch
- aan de switch 6 pc's in netwerk + 1 netwerk printer

Nu zijn er 3 computers (2x win2000, 1x winMe) + 1 netwerk printer in dit netwerk van het 'home-office' en 3 van 'overige' (willekeurig os) gebruikers.

Ik wil ervoor zorgen dat het home-office in 1 netwerk komt en alles deelt met elkaar, hd's printer etc. en op internet kan. Het home-office netwerk/router moet zo worden beveiligd/ingesteld dat de 'overige' gebruikers niet bij de 'home-office' pc's kunnen komen cq. helemaal de home-office pc's niet zien. De 'overige' pc's moeten ook via de speedtouch op internet kunnen komen.

De speedtouch heeft dhcp server, dns, firewall en router tabellen.

Kan dit? (en zo ja hoe?) (Andere ip-ranges oid?)

Verwijderd

Ja..simpelweg gebruikersaccounts aanmaken en lees/schrijf restricties instellen.

  • Sgt_Pepper
  • Registratie: Maart 2002
  • Niet online
Ja, ok. :) Maar ik dacht meer in het echt opsplitsten van het netwerk door de router zodat de 'overige' pc's de 'office' pc's geen eens zien.

Verwijderd

dan denk ik dat je idd naar een geavanceerdere oplossing gaat met een "Echte" router en een "Echte" switch, dan denk ik b.v. aan een cisco 2950 12-p met een 2621 dan kun je ook fw software draaien om je netwerk vanaf internet knap dicht te spijkeren.

dan krijg je middels een trunk tussen switch en router 2 vlans waar tussen je zelf policy's kunt bepalen.

p.s. ik gebruik zelf thuis een gelijkwaardige setup.

[ Voor 12% gewijzigd door Verwijderd op 12-03-2003 21:02 ]


  • Sgt_Pepper
  • Registratie: Maart 2002
  • Niet online
Om het netwerk enigzins te splitsen denk ik dat zoiets als dit toch moet kunnen?
De speedtouch heeft de standaard napt ini van kpn geladen.

- Speedtouch krijgt ip's 10.0.0.138 en 192.168.0.138
- 'office' pc's krijgen fixed ip's 10.0.0.200+ en gateway/dns 10.0.0.138
- 'overige' pc's krijgen (later als dit werkt via dhcp) ip's 192.168.0.200+ en gateway/dns 192.168.0.138

Om dit te doen doen voeg ik een extra ip toe aan de IP address table (eth0 192.168.0.138/24).

De IP route table wordt automatisch aangepast en is nu:
Destination Source Gateway Intf
195.190.244.133/32 <mijn ip>/32 <mijn ip> pppoa
192.168.0.0/24 192.168.0.0/24 192.168.0.138 eth0
169.254.0.0/16 169.254.0.0/16 169.254.222.222 eth0
10.0.0.0/24 10.0.0.0/8 10.0.0.138 eth0
default 10.0.0.0/8 <mijn ip> pppoa
192.168.0.138/32 any 192.168.0.138 eth0
169.254.222.222/32 any 169.254.222.222 eth0
195.190.244.133/32 any <mijn ip> pppoa
<mijn ip>/32 any <mijn ip> pppoa
255.255.255.255/32 any 10.0.0.138 eth0
10.0.0.138/32 any 10.0.0.138 eth0
127.0.0.1/32 any 127.0.0.1 loop
10.0.0.0/24 any 10.0.0.138 eth0
192.168.0.0/24 any 192.168.0.138 eth0
169.254.0.0/16 any 169.254.222.222 eth0
224.0.0.0/4 any 192.168.0.138* eth0
default any 192.168.0.138* eth0

Het 10.0.0.0 netwerk blijft gewoon werken. Zet ik een pc om naar 192.168.0.200+ ip (en verander ik netjes gateway en dns) dan kan ik de speedotuch wel bereiken (ping/telnet/webinterface), maar ik krijg geen connectie met de buitenwereld (internet).

Welke aanpassing is er in de IP route table nodig?