Internet onbereikbaar maken

Pagina: 1
Acties:

  • GenetiX
  • Registratie: November 2000
  • Laatst online: 12-08 17:39
We hebben hier een uitdaging. Stel je een situatie voor waar twee netwerken via Internet aan elkaar zijn geknoopt; Venlo en Maastricht. Via een Cisco PIX is hiertussen een VPN tunnel opgebouwd. Werkt prima. Beide netwerken hebben een aparte IP range. 192.168.1.x en 192.168.2.x

Om vanuit Venlo naar Maastricht te komen heb ik een default gateway nodig, in dit geval de Cisco PIX. Probleem is echter, wanneer de clients op één van de netwerken gebruik maken van deze GW ook direct Internet toegang hebben.

Hoe kan ik voorkomen dat mensen via deze GW naar het Internet connecten? Zelf heb ik twee oplossingen die ik eigenlijk niet wil;

- Cisco PIX herconfigureren
- Op de lokale clients (W2K, 98) Internet uitschakelen.. (hoe?)

  • Luppie
  • Registratie: September 2001
  • Laatst online: 01-03 23:21

Luppie

www.msxinfo.net

Ik heb geen ervaring met de Cisco PIX, maar kan je niet op PIX1 instellen dat ie alleen naar PIX2 mag en op PIX2 dat ie alleen naar PIX1 mag ?

Heb je iets aan mijn antwoord ? Een thumbs-up wordt zeker op prijs gesteld.


  • GenetiX
  • Registratie: November 2000
  • Laatst online: 12-08 17:39
Cobra_Lup schreef op 02 februari 2004 @ 09:02:
Ik heb geen ervaring met de Cisco PIX, maar kan je niet op PIX1 instellen dat ie alleen naar PIX2 mag en op PIX2 dat ie alleen naar PIX1 mag ?
Dat zou in principe kunnen, maar er is voor de servers wel toegang tot Internet nodig.

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 16:05
GenetiX schreef op 02 februari 2004 @ 08:56:
We hebben hier een uitdaging. Stel je een situatie voor waar twee netwerken via Internet aan elkaar zijn geknoopt; Venlo en Maastricht. Via een Cisco PIX is hiertussen een VPN tunnel opgebouwd. Werkt prima. Beide netwerken hebben een aparte IP range. 192.168.1.x en 192.168.2.x

Om vanuit Venlo naar Maastricht te komen heb ik een default gateway nodig, in dit geval de Cisco PIX. Probleem is echter, wanneer de clients op één van de netwerken gebruik maken van deze GW ook direct Internet toegang hebben.

Hoe kan ik voorkomen dat mensen via deze GW naar het Internet connecten? Zelf heb ik twee oplossingen die ik eigenlijk niet wil;

- Cisco PIX herconfigureren
En toch is dat de beste oplossing: met access-lists de beveiliging goed regelen.
- Op de lokale clients (W2K, 98) Internet uitschakelen.. (hoe?)
Door de default gateway weg te halen en static-routes in te stellen. (heel erg bewerkelijk, maar wel effectief)

Ook een DNS die geen internet-adressen resolvet kan genoeg zijn.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • avon
  • Registratie: November 2002
  • Laatst online: 27-06-2025
Je zou een oude machine als proxy kunnen gaan gebruiken zodat hij in de lokale range
gaat zoeken naar die proxy.

Gratis webwinkel beginnen? Met Onetoshop.com kunt u direct beginnen!


  • Varienaja
  • Registratie: Februari 2001
  • Laatst online: 14-06-2025

Varienaja

Wie dit leest is gek.

Ik heb ook een piepklein vpn-netwerkje. Ik kan aangeven dat ik *al* het ip-verkeer naar buiten over de vpn-verbinding laat gaan, of dat ik alleen het vpn-verkeer over de vpn-verbinding stuur. Dus 192.168.13.x en 192.168.14.x aanvragen gaan over vpn, de rest over de onbeveiligde verbinding.

Als aan die onbeveiligde verbinding geen internet hangt, dan kan je dus niet op internet. Als je verder de autorisaties op de client-pc's goed instelt kan ook niemand meer sneaky aan de eigenschappen van de routering zitten.

Siditamentis astuentis pactum.


  • GenetiX
  • Registratie: November 2000
  • Laatst online: 12-08 17:39
Varienaja schreef op 02 februari 2004 @ 09:20:
Ik heb ook een piepklein vpn-netwerkje. Ik kan aangeven dat ik *al* het ip-verkeer naar buiten over de vpn-verbinding laat gaan, of dat ik alleen het vpn-verkeer over de vpn-verbinding stuur. Dus 192.168.13.x en 192.168.14.x aanvragen gaan over vpn, de rest over de onbeveiligde verbinding.

Als aan die onbeveiligde verbinding geen internet hangt, dan kan je dus niet op internet. Als je verder de autorisaties op de client-pc's goed instelt kan ook niemand meer sneaky aan de eigenschappen van de routering zitten.
Dit stel je dan waarschijnlijk op routerniveau in?

  • Varienaja
  • Registratie: Februari 2001
  • Laatst online: 14-06-2025

Varienaja

Wie dit leest is gek.

GenetiX schreef op 02 februari 2004 @ 09:33:
[...]


Dit stel je dan waarschijnlijk op routerniveau in?
Nee op de clients. Maar ik heb verder ook geen router en dat soort dingen. Op het werk staat een bsd-doos die inkomende vpn accepteert. En m'n laptopje stuurt dus 192.168.13.x en 192.168.14.x over z'n 192.168.14.5-vpn-ip en al het andere ip-verkeer over z'n 192.168.1.101-ip.

Ik ben administrator op die laptop, dus ik zou m'n andere ip-verkeer ook over de vpn-verbinding kunnen sturen, maar normale gebruikers mogen dat niet (neem ik aan), en anders is dat vast zo in te stellen.

[ Voor 3% gewijzigd door Varienaja op 02-02-2004 09:38 ]

Siditamentis astuentis pactum.


  • Coen Rosdorff
  • Registratie: Januari 2000
  • Niet online
GenetiX schreef op 02 februari 2004 @ 08:56:
Beide netwerken hebben een aparte IP range. 192.168.1.x en 192.168.2.x

Om vanuit Venlo naar Maastricht te komen heb ik een default gateway nodig, in dit geval de Cisco PIX. Probleem is echter, wanneer de clients op één van de netwerken gebruik maken van deze GW ook direct Internet toegang hebben.
Default route is niet nodig hoor. Maak op de machines in het 1.x netwerk een route aan naar 2.x met de pix als router en vice versa.

Dappere gebruikers kunnen alsnog een default route makken, dus een super afscherming is het niet.

Route commando's kan je in de startup-scripts zetten, of bij w2k/xp kan je een route ook persistent maken.

  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
StevenK schreef op 02 februari 2004 @ 09:06:
[...]
En toch is dat de beste oplossing: met access-lists de beveiliging goed regelen.
[...]
* Mee eensch is... ACL's is the keyword dude ;)

Alle overige hier genoemde methodes zijn IMHO of nog bewerkelijker, of te brak (je kunt er zo omheen) of te duur (aparte proxy :? )

NOFI, alle replies hier zijn immers goed bedoeld. Maar ik zou ook voor de ACL's gaan...

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij

Pagina: 1