Sinds WLAN, een dikke connectie naar het net en studenten hier die aangesloten zijn, is veiligheid geen overbodige luxe meer. Op dit moment is het netwerk pretty vulnerable, dus tijd om wat te verbeteren.
momenteel hangt WLAN nog zonder encryptie aan het netwerk, dus voor iedereen te 'wardrive-hacken'. Geen firewalls van binnenuit geinstalleerd, dus er is kans dat er via het WLAN simpel naar binnen kan worden gelopen. Vooral WLAN lijkt mij een potentieel gevaar. Een of andere spammer kan simpel aansuiten, en miljoenen mails versturen. En dat willen we hier niet. Plan is als volgt:

De router is een freesco bak, die op NAT geconfigged is. Firewall is geinstalleerd en geconfigged, dit zou nagenoeg veilig moeten zijn.
Vanaf het WLAN AP kun je alleen via VPN inloggen. Dit is een standaard user/pass, voer je die in dan wordt je bandwidth gecapt op 512/128. De fysieke connectie van WLAN wordt 128-bit geencrypt, via WEP. Omdat dit nogal gemakkelijk te omzeilen is, kun je alleen via port 1723 een connectie maken via vpn, waar ook nog eens 128-bit encryptie overheen komt (wordt dit trouwens niet onderhand wat veel overhead???).
Andere WLAN connecties (waar een richtantenne op aangesloten is) gaat alleen via VPN, dus geen WEP-encryptie.
De VPN-server geeft een DHCP adres, samen met het IP van de router als gateway, plus de DNSservers. Ik zit te denken om alle (dus ook de richtantenneconnecties) in een andere IP-range te configgen. De vraag is alleen of dit niet alleen maar werk oplevert, in plaats van de boel veiliger maakt.
De firewall is ook een freesco bak. Deze hangt er transparant tussen. Dit, om attacks vanaf het WLAN AP te stoppen, die gericht zijn op het 'client-netwerk'. However, de server en de router zijn daar dan natuurlijk nog wel vulnerable voor. Een kwestie van goed configgen dus.
Wat ik me net bedacht, is om die switch ertussenuit te halen, en daar de transparante firewall tussen te zetten. Met (ik geloof smoothwall, of IPcop) kun je dan een aantal nics goed instellen. Een nic hang je dan aan de router/gateway, een aan de WLAN server, een aan de web/ftp server, en een aan het netwerk van de clients (de vaste compies hiero in huis zeg maar). Grote nadeel is de snelheid: alle verkeer gaat via die bak, dus ook de grote bestanden die geshared staan op de server. Dit lijkt me daarom niet echt een optie.
Wat zijn de zwakke punten in dit plan? Wat kan efficienter/gemakkelijker? Ik ben benieuwd naar de reacties.
momenteel hangt WLAN nog zonder encryptie aan het netwerk, dus voor iedereen te 'wardrive-hacken'. Geen firewalls van binnenuit geinstalleerd, dus er is kans dat er via het WLAN simpel naar binnen kan worden gelopen. Vooral WLAN lijkt mij een potentieel gevaar. Een of andere spammer kan simpel aansuiten, en miljoenen mails versturen. En dat willen we hier niet. Plan is als volgt:

De router is een freesco bak, die op NAT geconfigged is. Firewall is geinstalleerd en geconfigged, dit zou nagenoeg veilig moeten zijn.
Vanaf het WLAN AP kun je alleen via VPN inloggen. Dit is een standaard user/pass, voer je die in dan wordt je bandwidth gecapt op 512/128. De fysieke connectie van WLAN wordt 128-bit geencrypt, via WEP. Omdat dit nogal gemakkelijk te omzeilen is, kun je alleen via port 1723 een connectie maken via vpn, waar ook nog eens 128-bit encryptie overheen komt (wordt dit trouwens niet onderhand wat veel overhead???).
Andere WLAN connecties (waar een richtantenne op aangesloten is) gaat alleen via VPN, dus geen WEP-encryptie.
De VPN-server geeft een DHCP adres, samen met het IP van de router als gateway, plus de DNSservers. Ik zit te denken om alle (dus ook de richtantenneconnecties) in een andere IP-range te configgen. De vraag is alleen of dit niet alleen maar werk oplevert, in plaats van de boel veiliger maakt.
De firewall is ook een freesco bak. Deze hangt er transparant tussen. Dit, om attacks vanaf het WLAN AP te stoppen, die gericht zijn op het 'client-netwerk'. However, de server en de router zijn daar dan natuurlijk nog wel vulnerable voor. Een kwestie van goed configgen dus.
Wat ik me net bedacht, is om die switch ertussenuit te halen, en daar de transparante firewall tussen te zetten. Met (ik geloof smoothwall, of IPcop) kun je dan een aantal nics goed instellen. Een nic hang je dan aan de router/gateway, een aan de WLAN server, een aan de web/ftp server, en een aan het netwerk van de clients (de vaste compies hiero in huis zeg maar). Grote nadeel is de snelheid: alle verkeer gaat via die bak, dus ook de grote bestanden die geshared staan op de server. Dit lijkt me daarom niet echt een optie.
Wat zijn de zwakke punten in dit plan? Wat kan efficienter/gemakkelijker? Ik ben benieuwd naar de reacties.