Toon posts:

Routeren met ISA en 2 private address subnetten

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,

Ik moet binnenkort een netwerkje aanleggen waarbij het intern 2 subnetten zijn met IP adressen uit de private range (10.x.x.x en 192.168.x.x) en wat door middel van een kabelmodem verboden is aan het internet.

Nu is het zo dat het onderste subnet (192.168.x.x/24) alleen vanaf het internet bereikbaar mag zijn voor tijdsynchronisatie (poort 123) en ook niet voor het andere subnet (10.x.x.x/8). Het 10.x.x.x subnet mag wel gewoon het internet op.

Nu wil ik de twee subnets gaan scheiden met een ISA Server 2000 machine. Kan je uberhaupt routeren tussen 2 subnetten uit de private range? En zijn er nog andere dingen waar ik rekening mee moet houden?

Ik heb geprobeerd het in een tekeningetje weer te geven in het bericht, maar dat kwam helaas niet goed over, dus ik hoop dat jullie de situatie kunnen voorstellen aan de hand van m'n verhaal.

Alvast bedankt.

  • CronoS76
  • Registratie: Juli 2002
  • Laatst online: 26-06 09:21
Met ISA server kan je gewoon routeren; maar die 10.x.x.x range komt deze af van je modem? en op het 192 range zitten daar de PC's? Of wil je een apart subnet gebruiken als een soort DMZ?

Wat is het ip adres wat gebruikt wordt voor het internet?

Geef nog een beetje meer info hoe het opgesteld word..

Verwijderd

Topicstarter
Ik zal proberen om beter te beschrijven wat de bedoeling is:

Er is een kabelmodem aanwezig welke verbonden is met internet. Dit modem heeft een dynamisch IP adres.
Aan dit modem hangt een hardwarematige router/hubje.
Aan deze router/hub hangen 3 werkstations die een vast IP adres krijgen in de 10xxx range (=subnet 1)
Ook hangt aan deze router/hub de ISA Server die als firewall/router fungeert. De ene netwerkkaart heeft ip adres 10.0.0.10 (subnet 1) en de andere kaart 192.168.0.10 (subnet 2)
Aan de netwerkkaart van 192xxx hangt een hubje, waar weer 2 servers aan verbonden zijn die IP adressen 192.160.0.1 en 2 hebben.

De 2 servers die aan het 192xxx subnet hangen gaan fungeren als zogenaamde non-stop machines voor een radiozender en hebben dus alleen internet nodig om de tijd te synchroniseren. Al het andere verkeer moet dus worden tegengehouden door de ISA server.

De 3 werkstations die aan het 10xxx subnet hangen morgen wel volledige internet toegang hebben en hebben dus geen bescherming nodig van de ISA server.

Verwijderd

Dat is gewoon heel simpel. Die ISA server hoeft enkel die tijdsynchronisatie door te laten. Zet alles op deny-all naar binnen toe (10.0.0.0/24 -> 192.168.0.0/24) en het enige protocol dat je doorlaat naar buiten toe (192.168.0.0/24 -> 10.0.0.0/24 -> internet) is NTP.
Je geeft de netwerkkaart in het 10.0.0.0/24-subnet een IP-adres in dat subnet en laat je als "WAN" fungeren. Je stelt de router in als Gateway.

Dit is minder dan 6 muisklikken werk ;)

Verwijderd

Een ISA server kan veel meer. En geeft een veel betere logging voor attacks e.d.
Dus je kunt het beste de router vervangen door je ISA server. En in je ISA server een extra netwerk kaart hangen.

1e netwerk kaart aan het internet
2e netwerk kaart aan je 10.0.0.* Subnet
3e netwerk kaart aan je 192.168.*.* subnet

Voor je timesync kun je een protocool rule aanmaken die alleen het timesync verkeer toelaat naar dat subnet.

De Router/hub (het is overigens een van de 2 en nooit beide) kun je dan gebruiken als switch.

Op deze wijze zijn beide netwerken van elkaar gescheiden. In jou situatie niet. Het is maar net wat je wilt.

OUDE SITUATIE

Als je de ISA server weg zet in de situatie zoals je het nu schetst dan gebruik je de ISA server tussen een andere router en een ander subnet. En dan koppel je de ISA server aan het 10.* subnet maar waarom? Je schrijft dan ook dat de Isa server een firewall functie krijgt???? Waarom zou je in hemels naam een firewall inrichten om er voor te zorgen dat het verkeer vanuit 192.168 wel naar 10.* kan. Maar het verkeer van 10.* niet naar 192.168.*. Je Router/hub regelt al NAT. dus Intern nog een firewall functie plaatsen is overbodig. Rare situatie. En dat alleen om het verkeer van time sync te toe te laten en de rest te blokken.

In deze situatie kan je ook een protolool rule aanmaken. Stel deze zo in om het timesync verkeer naar je 10.* subnet te sturen. En je router/hub stuurt dit verkeer dan naar het WAN.

Verwijderd

Verwijderd schreef op 10 december 2003 @ 13:49:
Dat is gewoon heel simpel. Die ISA server hoeft enkel die tijdsynchronisatie door te laten. Zet alles op deny-all naar binnen toe (10.0.0.0/24 -> 192.168.0.0/24) en het enige protocol dat je doorlaat naar buiten toe (192.168.0.0/24 -> 10.0.0.0/24 -> internet) is NTP.
Je geeft de netwerkkaart in het 10.0.0.0/24-subnet een IP-adres in dat subnet en laat je als "WAN" fungeren. Je stelt de router in als Gateway.

Dit is minder dan 6 muisklikken werk ;)
In ISA hoef je verkeer van 10.0.0.0/24 niet te deny-en het is immers een firewall dus dat verkeer is automatisch geblocked. Alleen het verkeer naar buiten toe moet beperkt worden mbv een protocol rule.

In mijn situatie stel je dus 2 protocol rules in. 1 voor ieder subnet.

Verwijderd

de 3 clients moeten wel de servers kunnen benaderen?

dan zou ik ze gewoon in hetzelfde subnet zetten ook achter de isa. hoeveel toegang ze dan naar inet toehebben kan je zelf regelen met rules. of je moet goede redenen hebben om deze machines te scheiden van je servers.

let op bij een isa in een private range dat de lat goedstaat. dus niet doorklikken bij installatie maar handmatig de lat goedzetten.
Pagina: 1