Toon posts:

3 netwerken via VPN met 1 adsl verbinding toegankelijk maken

Pagina: 1
Acties:

Verwijderd

Topicstarter
http://www.tweaking-gear.nl/upload/netwerk.jpg

Ik heb dit netwerk gebouwt. Althans deels..... Ik wil het mogelijk maken om van buiten af via VPN verbindingen zowel Netwerk 1 als 2 en 3 te bereiken.

Maar netwerk 2 en 3 mogen NIET netwerk 1 kunnen bereiken. Dit wil ik dus met routers doen. Zoals je op het plaatje ziet zit in switch 1 netwerk 1 en in de rest van de switches netwerk 2 en 3.

Nu komt het probleem. Pc's in het netwerk 1, 2 en 3 moeten beide de server en de proxyserver kunnen bereiken. En de domeinserver moet ook iedere pc in netwerk 1, 2 en 3 kunnen bereiken(Remote Desktop).

Volgens mij kan dat niet met normale routers. Ik moet volgens mij daarvoor een Router hebben die zowel intern als extern kan routen of zie ik dit verkeerd ?

Dus ik moet een router hebben die verkeer van 192.168.1.x naar 172.16.x.x kan routen en van 172.16.x.x naar 192.168.x.x

Als het niet mogelijk is ..... Weet iemand hoe dit verhaal dan wel kan ?
Als het wel mogelijk is ...... Weet iemand dan welke routers ik moet kopen ?

[ Voor 3% gewijzigd door Verwijderd op 05-12-2003 15:48 ]


  • |sWORDs|
  • Registratie: Maart 2000
  • Laatst online: 14-04 12:48

|sWORDs|

vSphere/ESXi

wat dacht je van een bridge? En de proxy server krijgt net zoals de dc een static ip, hoop ik toch? Dan kun je gewoon je traffic per (toegestaan) ip routen.

[ Voor 70% gewijzigd door |sWORDs| op 05-12-2003 15:57 ]

Te Koop:24 Core Intel Upgradeset


Verwijderd

als je naast je domain server een vpn server neerzet ben je er naar mijn idee.

overigens waarom gebruik je 2 routers en niet 1 met 4 ethernet interfaces?

de rest kan je regelen met acceslists. een "normale" router kan dat wel (ligt er natuurlijk aan wat je onder normaal verstaat :))

[ Voor 30% gewijzigd door Verwijderd op 05-12-2003 16:11 ]


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 22:46
Even afgezien van het feit dat je constructie met 2 routers die allebei aan dezelfde switches hangen niet echt logisch is, los je dit soort vragen op door gebruik te maken van een router (of switch) die access-lists ondersteunt.

Als je nu de server en de proxy in een apart netwerk zet, en tussen die twee servers en de rest een router die access-lists ondersteunt (bijvoorbeeld een Cisco 1751 of 2621) dan kun je dit allemaal voor elkaar krijgen.

Ook met een goede L3 switch kan dit. Ik heb thuis een Avaya P333R staan, en daarop kan ik dmv. access-lists dit soort regeltjes inrichten.

Een andere oplossing, die ik al in je vorige topic :( over dit onderwerp heb aangedragen is gebruik maken van IPSec, daarmee kun je er ook zeker van zijn dat segmenten niet met elkaar kunnen praten.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


Verwijderd

Topicstarter
Mijn vraag was in mijn vorige topic een beetje vaagjes. Iedereen ging in dat topic een beetje bekvechten over dhcp's vlan's en andere vage routers.

Ik weet echt wel hoe routers en dhcp servers werken.

Nog een keer mijn vraag:

Ik wil op zijn minst 2 netwerken (Eigenlijk 4 maar laten we het niet moeilijk maken he)

Waarvan het mogelijk is dat de domein-server en de proxy-server ALLES kan bereiken op ALLE poorten en andersom natuurlijk ook. Dat alle PC's in beide netwerken de Domein-Server en de Proxy-server kunnen bereiken.

Waarvan mogelijk is dat er VIA de proxy-server een VPN verbinding kan worden gemaakt MET HET HELE NETWERK! Dus beide netwerken.

Deze netwerken MOETEN gescheiden zijn en een IP van een DHCP server krijgen. Dat houd dus in dat iedereen gewoon SIMPEL zijn laptopje in de muur kan steken zonder dat ik een lijst bij moet gaan houden of handmatig moet instellen.

Einde vraag:

Afgezien van het feit dat mijn kennis van routers, vlan en andere rommel beperkt is weet ik echt wel hoe een router en dhcpserver werkt.

Ik had een tekening gemaakt van het netwerk dat ik dacht dat zou KUNNEN werken. Blijkbaar niet dus... Tekening weggegooid.

Wat heb ik dan nodig om het bovenste verhaal te maken ?

access-lists ??? Wat is dat ? Hiervan moet ik alles per pc instellen ?
ip-sec ? Daar moet ik naar mijn mening juist alles per pc instellen
Cisco routers ? Ik heb de juiste nog niet kunnen vinden maar zo'n beetje iedere router die ik zie is zo rond de 800 euro.

Het is maar een schooltje, er is geen budget voor 10tal servers en erg dure routers. Ik doe dit vrijwillig en begin er nu al een beetje de pee er in te krijgen.

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 22:46
800 euro is een instapper van Cisco die gegarandeerd te langzaam is om het geschetste netwerk te routeren met een paar accesslists erop.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • Duinkonijn
  • Registratie: Augustus 2001
  • Laatst online: 23:24

Duinkonijn

Huh?

2 routers ah 800 euro = 1600 euro budget

weet niet met hoeveel clients je werkt maar als het groot is
dan zal je toch iets van een 3750g moeten hebben die alleen wel rond de 3804 euro

of je heb een router nodig met 4 nics aangezien je 4 netwerken wil bereiken

hef ff zitten klooien en dit is ongeveer dan de startup config
van je netwerk.

netwerk 2 en 3 zijn me een beetje onduidelijk
je wil ze beide op 172.16.64.0 draaien trek ze samen tot 1 netwerk
of op 172.16.64.0 en een andere range

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
en
conf t
interface fast 0/1
 description netwerk1
 ip address 172.16.32.254 255.255.255.0
 ip helper-address 192.168.1.5
 no ip directed-broadcast
 access-group 101 in
 no shutdown
exit
interface fast 0/2
 description netwerk2
 ip address 172.16.64.254 255.255.255.0
 ip helper-address 192.168.1.5
 no ip directed-broadcast
 no shutdown
exit
interface fast 0/3
 description netwerk3
 ip address 172.16.65.254 255.255.255.0
 ip helper-address 192.168.1.5
 no ip directed-broadcast
 no shutdown
exit
interface fast 0/4
 description servers
 ip address 192.168.1.254 255.255.255.0
 no ip directed-broadcast
 no shutdown
exit

ip classless
no ip forward-protocol udp netbios-ns
no ip forward-protocol udp netbios-dgm
ip route 0.0.0.0 0.0.0.0 192.168.1.1


access-list 101 permit ip 172.16.32.0 0.0.0.255 192.168.1.0 0.0.0.255
access-list 101 permit ip 192.168.1.0 0.0.0.255 172.16.32.0 0.0.0.255
access-list 101 permit udp 172.16.32.0 0.0.0.255 192.168.1.0 0.0.0.255
access-list 101 permit udp 192.168.1.0 0.0.0.255 172.16.32.0 0.0.0.255
access-list 101 permit tcp 172.16.32.0 0.0.0.255 192.168.1.0 0.0.0.255
access-list 101 permit tcp 192.168.1.0 0.0.0.255 172.16.32.0 0.0.0.255
access-list 101 permit icmp 172.16.32.0 0.0.0.255 192.168.1.0 echo
access-list 101 permit icmp 192.168.1.0 0.0.0.255 172.16.32.0 echo-reply

exit
copy run start

Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?


  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Wat is hier nu precies het probleem ? Koop gewoon een paar *goeie* switches / routers die met acl's kunnen werken, en zet een server op die met behulp van IPSEC een VPN kan gaan opzetten. De juiste policies instellen en gaan met die banaan.

Wij hebben hier een soortgelijke situatie, alleen ipv een router / switch een machine die het allemaal regelt. (en ja, die heeft een hele berg nic's d'r in hangen).
Pagina: 1