תחליף ל-EC2+WIREGUARD בשביל להימנע מפתיחת פורטים

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #1 

היי

היום אני מריץ שרת NGINX על אחד המחשבים בבית (מתפקד בתור WEB SERVER פרטי)
יש לי גם דומיין (.com) ב-AWS

כדי לא לפתוח פורט בראוטר הביתי, אני גם מריץ על גבי המחשב שרת WIREGUARD שמחובר ל-EC2 ב-AWS עם WIREGUARD בתור הקליינט.

אז כרגע זה עובד ככה: התעבורה עוברת מהדומיין ל-EC2, מה-EC2 מגיע ל-NGINX הביתי בעזרת WIREGUARD, ואז השרת NGINX מחזיר בחזרה למשתמשים את ה RESPONSES.

אבל מרגיש שאני אולי יכול לעשות משהו אחר כדי להימנע מפתיחת פורטים ולוותר על התשלום ל-EC2

האם יש דרך אחרת באמת איכשהו להתחבר לשרת NGINX הביתי מבלי לפתוח פורטים ולא לשלם על ה"מתווך" (EC2)?

תודה

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2655
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #2 


elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #3 

מישהו צריך לפתוח פורטים. זה או שאתה עושה את זה, או ששרת חיצוני (שאתה כנראה משלם עליו) עושה את זה בשבילך ואתה מתשאל אותו באופן קבוע. למשל דרך ssh tunnel או vpn כמו שאתה עשית.
מבחינת פרטיות הפתרון שלך עדיף על שירותים שניתנים ע"י צד שלישי.

חוץ מזה אתה יכול לדלג על פתחית פורטים עם ipv6, אבל אז השרת שלך פתוח לרווחה

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #4 

תודה. אז באמת אני לא רוצה שירות של צד שלישי אז זה או להישאר כמו עכשיו, או שאולי להפעיל DMZ על השרת ולפתוח את הפורט?

האם ברגע שאני מגדיר את המחשב שהוא "שרת" בתור DMZ - זה הגנה יחסית טובה? הכוונה הגנה על המכשירים האחרים ברשת, בהנחה שאין בעיה שאם פורצים למשהו זה יהיה רק למחשב הזה?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #5 

22/03/2024 23:57  
chungus כתב:
תודה. אז באמת אני לא רוצה שירות של צד שלישי אז זה או להישאר כמו עכשיו, או שאולי להפעיל DMZ על השרת ולפתוח את הפורט?

האם ברגע שאני מגדיר את המחשב שהוא "שרת" בתור DMZ - זה הגנה יחסית טובה? הכוונה הגנה על המכשירים האחרים ברשת, בהנחה שאין בעיה שאם פורצים למשהו זה יהיה רק למחשב הזה?
...
שימוש ב DMZ לצורך זה יכול להיות פתרון מצויין. רק מה, המושג זה של DMZ לא קשור כלל למה שמופיעה תחת שם זהה בסבוניות שנמכרות לחיבור של רשת ביתית.
DMZ, זה רשת נפרדת מהרשת הביתית והיא זמינה לאינטרנט ולרשת הביתית בצורה מבוקרת, אבל הרשת הביתית לא זמינה ממנה, בדיוק כפי שרשת הביתית לא זמינה גם מכיוון האינטרנט. כך זה נראה בצורה סכמטית הכי פשוטה:
ואת הפתרון זה אתה יכול לממש בקלות עם כלים שונים ומגוונים, אפילו על ידי שימוש בכל נתב ביתי שמסוגל להריץ את OpenWRT שיש לו משאבים נדרשים למה שאתה צריך ושניתן להגדיר לו לפחות שלושה ממשקי רשת נפרדים. כמובן שאתה צריך גם כתובת IP אמתית ועדיף גם כמובן שהיא תהיה קבועה.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #6 

אתמול "הגדרתי" DMZ בראוטר של סלקום (פשוט בחרתי את המחשב מהרשימה), ואכן הצלחתי להיכנס לאפליקציה מהרשת (דרך הIP הדינמי אבל כרגע זה לא בעיה):




אז זה לא DMZ אמיתי? אז מה זה בעצם עושה? אני חשבתי שזה עושה מה שרואים בתמונה ששלחת

amdr1
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 732
הצטרף: מאי 2013
מיקום: אופקים
נתן תודות: 52 פעמים
קיבל תודות: 59 פעמים

שליחה #7 

בילינג של AWs סאגה שלמה.
כמה אתה משלם על EC2?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #8 

23/03/2024 10:30  
chungus כתב:
אתמול "הגדרתי" DMZ בראוטר של סלקום (פשוט בחרתי את המחשב מהרשימה), ואכן הצלחתי להיכנס לאפליקציה מהרשת (דרך הIP הדינמי אבל כרגע זה לא בעיה):




אז זה לא DMZ אמיתי? אז מה זה בעצם עושה? אני חשבתי שזה עושה מה שרואים בתמונה ששלחת
...
מן הסתם שזה לא רק ש"זה לא DMZ אמיתי" ואין לזה שום קשר ל DMZ, אלה שדבר זה הופך את הרשת שלך לפרוצה לגמרי אל ידי כך שפשוט מפנה את כל הפורטים הקיימים של ה IP החיצוני שלך לאותם הפורטים של הכתובת IP הפנימית שהגדרת, שבמקרה שלך זה כתובת פנימית של שרת שלך. כך, שאם יש עוד שירותים פעילים לא מאובטחים בשרת זה ( ובדרך כלל כברירת מחדל יש ויש ), אז הם זמינים כעט מצד האינטרנט לכל העולם. ובנוסף לזה, כרגע גם אין שום הפרדה בין הרשת הפנימית שלך לשרת שעליו היפנית את הגישה הלא מבוקרת מבחוץ. כך שמי שישתלט על שרת זה, ישלוט על כל הרשת הפנימית שלך. זה הרי מובן מעליו, בגלל ששרת זה מחובר לאותה הרשת שהיא הרשת הפנימית ואין שום דבר במצב זה שיכול להפריד בין שרת זה לשאר התקני רשת ברשת זו.
כך שכרגע המצב של הרשת שלך הוא כזה :lol: :
כמובן שכל הסבוניות כמו הדבר זה שסלקום מחלקת ללקוחות הפרטיים לא מסוגלים בהגדרה לספק פתרון שאתה צריך.
בכדי שאפשר יהיה להציע לך פתרון מתאים למקרה שלך, צריך בכלל לדעת מה הוא השרת שאתה מנסה להפוך אותו לזמין מצד האינטרנט. זה מכונה פיזית? מכונה וירטואלית? אם כן, באיזה סוג של hypervisor אתה משתמש? יש בו עוד משאבים זמינים להתקנה של עוד מכונה שתשמש כנתב ו FireWall שיצרו את ההפרדת רשתות וניהול של DMZ? אתה צריך גם שרת VPN לחיבור מאובטח לרשת הביתית? אם כן, אז באיזו מהירות?
או מצד שני, אם אתה לא צריך שום שירותים מתקדמים ברשת הביתית שלך, אז יותר פשוט יהיה להשתמש בנתב ביתי שיריץ את OpenWRT ויעשה את אותה המשימה של ניהול ה DMZ עד כמה שאפשר.

amdr1
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 732
הצטרף: מאי 2013
מיקום: אופקים
נתן תודות: 52 פעמים
קיבל תודות: 59 פעמים

שליחה #9 

לא תופס את הקטע מה הבעיה לפתוח פורט 51820 UDP לדוגמה ונגמר הסיפור.
בנוסף עשיתי דבר בדומה הרבה יותר פשוט מבלי aws.
סבוניה gl inet שמריצה שרתים wireguard וovpn ושני פורטים udp שפתוחים בנתב ביתי.
נערך לאחרונה על ידי amdr1 ב 23/03/2024 16:21, נערך פעם 1 בסך הכל.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #10 

23/03/2024 16:11  
amdr1 כתב:
לא תופס את הקטע מה הבעיה לפתוח פורט 51820 UDP לדוגמה ונגמר הסיפור.
בנוסף עשיתי דבר בדומה הרבה יותר פשוט מבלי aws.
סבוניה gl inet שמריצה שרתים wireguard וovpn ושתי פורטים udp שפתוחים בנתב ביתי.
...
אני ספציפית צריך פורטים 80 ו-443 TCP אם זה משנה משהו? אבל אני לא רוצה לפתוח בלי משהו שיהיה חוצץ בין הרשת הפנימית למחשב הפתוח
עכשיו ראיתי את העדכון שלך - וזה יכול להיות רעיון ממש טוב!! אני רק צריך סבוניה 😂 :lol: כי כרגע אין לי. בהתחלה רציתי להזמין איזה משהו זול של שיאומי אבל ראיתי שתופסים אותם במכס :roll:

איך זה בדיוק עובד? אתה מחבר בכבל מהנתב הביתי לסבוניה, ואז איך אתה מגדיר WIREGUARD על הנתב עצמו? יש כזה דבר? :O כי אני הגדרתי WIREGUARD על המחשב עצמו

23/03/2024 15:36  
sys_admin כתב:
מן הסתם שזה לא רק ש"זה לא DMZ אמיתי" ואין לזה שום קשר ל DMZ, אלה שדבר זה הופך את הרשת שלך לפרוצה לגמרי אל ידי כך שפשוט מפנה את כל הפורטים הקיימים של ה IP החיצוני שלך לאותם הפורטים של הכתובת IP הפנימית שהגדרת, שבמקרה שלך זה כתובת פנימית של שרת שלך. כך, שאם יש עוד שירותים פעילים לא מאובטחים בשרת זה ( ובדרך כלל כברירת מחדל יש ויש ), אז הם זמינים כעט מצד האינטרנט לכל העולם. ובנוסף לזה, כרגע גם אין שום הפרדה בין הרשת הפנימית שלך לשרת שעליו היפנית את הגישה הלא מבוקרת מבחוץ. כך שמי שישתלט על שרת זה, ישלוט על כל הרשת הפנימית שלך. זה הרי מובן מעליו, בגלל ששרת זה מחובר לאותה הרשת שהיא הרשת הפנימית ואין שום דבר במצב זה שיכול להפריד בין שרת זה לשאר התקני רשת ברשת זו.
כך שכרגע המצב של הרשת שלך הוא כזה :lol: :
כמובן שכל הסבוניות כמו הדבר זה שסלקום מחלקת ללקוחות הפרטיים לא מסוגלים בהגדרה לספק פתרון שאתה צריך.
בכדי שאפשר יהיה להציע לך פתרון מתאים למקרה שלך, צריך בכלל לדעת מה הוא השרת שאתה מנסה להפוך אותו לזמין מצד האינטרנט. זה מכונה פיזית? מכונה וירטואלית? אם כן, באיזה סוג של hypervisor אתה משתמש? יש בו עוד משאבים זמינים להתקנה של עוד מכונה שתשמש כנתב ו FireWall שיצרו את ההפרדת רשתות וניהול של DMZ? אתה צריך גם שרת VPN לחיבור מאובטח לרשת הביתית? אם כן, אז באיזו מהירות?
או מצד שני, אם אתה לא צריך שום שירותים מתקדמים ברשת הביתית שלך, אז יותר פשוט יהיה להשתמש בנתב ביתי שיריץ את OpenWRT ויעשה את אותה המשימה של ניהול ה DMZ עד כמה שאפשר.
...
:idea: אז בעיה ואני לא אשתמש ב-"DMZ" של הראוטר של סלקום
כרגע אין לי ראוטר אחר - יש לך המלצה על ראוטר יחסית זול שיכול לעשות את זה אבל גם עם מהירות טובה?
האם את הראוטר הזה אני אמור לחבר בכבל לראוטר של הספקית אינטרנט - או להחליף אותו לגמרי? כי אני יכול לבקש מסלקום מתאם סיב אם כך.

האם אפשר בעזרת ראוטר "אמיתי" ולא סבונית ( :lol: ) להגדיר DMZ רק איתו? או שאני אצטרך 2 ראוטרים - אחד לרשת הפנימית ואחד רק DMZ?

* זו פעם ראשונה שאני עושה משהו כזה (DMZ) אז אני לומד תוך כדי ויכול להיות כמו שאתם רואים שאני שואל שאלות שנראות לכם בטח מובנות מאליו 😅

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #11 

אין שום בעיה לפתוח פורט (או לאפשר תקשורת נכנסת בכללי), כל עוד מה שמאזין לפורט הזה מאובטח.
תדאגו להשתמש בכלים מעודכנים ומאובטחים (עדיפות לקוד פתוח), מערכת מעודכנת ולא לעשות שטויות והכל יהיה בסדר.

amdr1
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 732
הצטרף: מאי 2013
מיקום: אופקים
נתן תודות: 52 פעמים
קיבל תודות: 59 פעמים

שליחה #12 

איך זה בדיוק עובד? אתה מחבר בכבל מהנתב הביתי לסבוניה, ואז איך אתה מגדיר WIREGUARD על הנתב עצמו? יש כזה דבר? :O כי אני הגדרתי WIREGUARD על המחשב עצמו
...
הסבוניה מבלי wifi ,אז המכס לא רלוונטי כלל
:)
היא נמצאת מאחרי נתב הביתי ופתוחים בו שני פורטים UDP כלפיהה.
אחד-לWG
והשני לovpn.
נערך לאחרונה על ידי amdr1 ב 23/03/2024 18:52, נערך פעם 1 בסך הכל.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #13 

23/03/2024 16:20  
chungus כתב:
:idea: אז בעיה ואני לא אשתמש ב-"DMZ" של הראוטר של סלקום
כרגע אין לי ראוטר אחר - יש לך המלצה על ראוטר יחסית זול שיכול לעשות את זה אבל גם עם מהירות טובה?
האם את הראוטר הזה אני אמור לחבר בכבל לראוטר של הספקית אינטרנט - או להחליף אותו לגמרי? כי אני יכול לבקש מסלקום מתאם סיב אם כך.

האם אפשר בעזרת ראוטר "אמיתי" ולא סבונית ( :lol: ) להגדיר DMZ רק איתו? או שאני אצטרך 2 ראוטרים - אחד לרשת הפנימית ואחד רק DMZ?

* זו פעם ראשונה שאני עושה משהו כזה (DMZ) אז אני לומד תוך כדי ויכול להיות כמו שאתם רואים שאני שואל שאלות שנראות לכם בטח מובנות מאליו 😅
...
השאלה על איזה מהירות אנו מדברים ולאיזה שימוש? אם מדובר רק על נושא של DMZ? והמהירות היא למשל 1G על 250M, אז מספיק אפילו מכשיר זול כמו Xiaomi Redmi AX6000. רק שאתה צריך להיות מסוגל להתקין עליו את ה OpenWRT ולהגדיר אחרי זה את כל מה שכתבתי לפני זה.
אתה לא צריך "2 ראוטרים", אלה של WAN של הנתב זה שתגדיר, אתה תחבר את הממיר מדיה שתקבל מסלקום. ואת הנתב שלהם שיש לך כרגע תחזיר להם אחרי שהכל יעבוד עם הנתב החדש שתגדיר.

כמובן, שאפשר גם "בעזרת ראוטר "אמיתי" ולא סבונית ( :lol: ) להגדיר DMZ רק איתו", רק בשביל השימושים שלך יהיה "טיפה" יותר מדי יקר לרכוש מכשיר כזה, אם אפשר לעשות אתה זה עם סבונייה שמתקינים עלייה את OpenWRT. למשל, אותו Xiaomi Redmi AX6000 עולה כ פחות מ 71$ ומספיק למה שביקשת:
https://www.aliexpress.com/item/1005005192189105.html

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #14 

23/03/2024 17:07  
amdr1 כתב:
הסבוניה מבלי wifi ,אז המחס לא רלוונטי כלל
:)
היא נמצאת מאחרי נתב הביתי ופתוחים בו שני פורטים UDP כלפיהה.
אחד-לWG
והשני לovpn.
...
על מה אתה כותב בכלל? פותח הדיון מנסה להגיע למצב שניתן יהיה להתחבר מכיוון האינטרנט לשרת HTTP\S שלו שנמצא ברשת שלו מבלי שרשת זו תהיה חשופה לשרת זה. עד כה הוא עשה את זה בעזרת ערוץ WG ל EC2 והתחברו עליו מכתובת IP של EC2 דרך ערוץ WG זה שהלקוח שלו היה מותקן על השרת WEB זה בתוך הרשת הביתית שלו.
כרגע הוא רוצה לוותר בכלל על השירות של EC2, ושהמבקרים יגיעו לשרת HTTP\S דרך כתובת IP ציבורית שספק אינטרנט שלו נותן לו. והוא רוצה שהשרת HTTP\S זה שלו יהיה מבודד מהרשת הביתית.
כך שכפי שלא קשה להבין שאת הערוץ WG הוא בכלל כבר לא יצטרך וכל מה שיהיה צריך זה את נתב שניתן להגדיר בו ממשק DMZ. זה הכל. כך שכל מה שכתבת זה לגמרי לא קשור כלל למה שהוא ביקש.

amdr1
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 732
הצטרף: מאי 2013
מיקום: אופקים
נתן תודות: 52 פעמים
קיבל תודות: 59 פעמים

שליחה #15 

עכשיו הבנתי.
פשוט שרת wg על מחשב ביתי בילבל..
אז ממש לא מבין את כל המאמצים.
ערוץ wg לEC2 מאותר לגמרי מצדי.חבל על כסף

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #16 

23/03/2024 18:39  
sys_admin כתב:
השאלה על איזה מהירות אנו מדברים ולאיזה שימוש? אם מדובר רק על נושא של DMZ? והמהירות היא למשל 1G על 250M, אז מספיק אפילו מכשיר זול כמו Xiaomi Redmi AX6000. רק שאתה צריך להיות מסוגל להתקין עליו את ה OpenWRT ולהגדיר אחרי זה את כל מה שכתבתי לפני זה.
אתה לא צריך "2 ראוטרים", אלה של WAN של הנתב זה שתגדיר, אתה תחבר את הממיר מדיה שתקבל מסלקום. ואת הנתב שלהם שיש לך כרגע תחזיר להם אחרי שהכל יעבוד עם הנתב החדש שתגדיר.

כמובן, שאפשר גם "בעזרת ראוטר "אמיתי" ולא סבונית ( :lol: ) להגדיר DMZ רק איתו", רק בשביל השימושים שלך יהיה "טיפה" יותר מדי יקר לרכוש מכשיר כזה, אם אפשר לעשות אתה זה עם סבונייה שמתקינים עלייה את OpenWRT. למשל, אותו Xiaomi Redmi AX6000 עולה כ פחות מ 71$ ומספיק למה שביקשת:
https://www.aliexpress.com/item/1005005192189105.html
...
אז בעצם openwrt נותן אפשרות לעשות dmz אמיתי אני אחפש עכשיו איך מתקינים openwrt על ax6000 ואיך מגדירים dmz עם openwrt - יש לך אולי קישור למאמר/סרטון שמסביר את זה טוב?

ושאלה נוספת - אם הסבונית של סלקום בסך הכל פותחת את כל הפורטים במצב dmz - אז מה הdmz של openwrt עושה? אני יודע שיש את השרטוט ששמת, אבל אפשר אולי הסבר נוסף כדי שאוכל להבין מה קורה בפועל? תודה

*עדכון: נראה לי שמצאתי איך זה עובד עם openwrt - האם זה נכון: https://openwrt.org/docs/guide-user/fir ... ns/fw3_dmz

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #17 

23/03/2024 22:33  
chungus כתב:
אז בעצם openwrt נותן אפשרות לעשות dmz אמיתי אני אחפש עכשיו איך מתקינים openwrt על ax6000 ואיך מגדירים dmz עם openwrt - יש לך אולי קישור למאמר/סרטון שמסביר את זה טוב?

ושאלה נוספת - אם הסבונית של סלקום בסך הכל פותחת את כל הפורטים במצב dmz - אז מה הdmz של openwrt עושה? אני יודע שיש את השרטוט ששמת, אבל אפשר אולי הסבר נוסף כדי שאוכל להבין מה קורה בפועל? תודה

*עדכון: נראה לי שמצאתי איך זה עובד עם openwrt - האם זה נכון: https://openwrt.org/docs/guide-user/fir ... ns/fw3_dmz
...
אז בעצם openwrt, כמו כל נתב אמיתי נותן אפשרות לעשות dmz אמיתי. אם אתה מחפש עכשיו איך מתקינים openwrt על ax6000, אז יש את המדריך הפשוט הזה:
https://openwrt.org/toh/xiaomi/redmi_ax6000

את אחד המדריכים של איך מגדירים dmz עם openwrt כבר מצאת לבד.
רק שצריכים לעשות את זה בצורה מושכלת, ולא סתם להעתיק את מה שכתוב במדריך זה, כי חלק מהדברים צריך להתאים לצרכים שלך וחלק מתבצעים שונה בגרסאות הקיימות.

ולשאלה של: "אז מה הdmz של openwrt עושה?" התשובה היא פשוטה ביותר. הdmz של openwrt, זה תת רשת עצמאית מבודדת, אשר יש לה ממשק רשת נפרד משלה בנתב, מוחלים עלייה כללי FIREWALL שנותנים אפשרות להגיע לשרתים שנמצאים בתת רשת זו גם מצד האינטרנט וגם מצד הרשת LAN גם לכתובות פנימיות של השרתים אלה וגם לכתובת חיצונית דרך מנגנון של NAT LOOPBACK. ומצד השני הכללי FIREWALL המתאימים לא מאפשרים להגיע מהתת רשת זו ( מ DMZ ) לרשת LAN. גם מוגדרים לתת רשת זו כללי QoS, כך שהמשתמשים של השרתים שממוקמים בה לא ינצלו את כל הרוחב פס שזמין בחיבור WAN מבלי להשאיר לרשת LAN רוחב פס נדרש.

כך במקרה של הגדרת רשת DMZ ב OpenWRT או בכל מערכת ניתוב אחרת מה שעושים, זה מתחילים מיצירת ממשק רשת נפרד לרשת זו, פיזי או וירטואלי לפי הצורך. למשל ב OpenWRT בגרסאות של השנים האחרונות שמשתמשות כבר בתפיסה של DSA, מאפשרים שימוש של VLANs ב Bridge שקיים כבר, מגדירים VLAN שישמש אותנו לממשק LAN, עם תיוג למשל 99, מקשרים אותו לפורטים של ה bridge שיתחברו עליהם התקנים של רשת LAN, מגדירים VLAN שישמש לאותנו לממשק DMZ, עם תיוג למשל 100, מקשרים אותו לפורט או לפורטים שישמו לחיבור של שרת או שרתים שימצעו ברשת DMZ. במקרה שנשתמש במתג שעליו יתחבר כל ההתקני רשת או ב hypervisor שעליו ירוצו מכונות וירטואליות נגדיר VLAN Trunk באותו הפורט שיתחבר למתג זה או ל hypervisor.
בשלב הבא נקשר את ממשק LAN הקיים לאותו ה VLAN שיצרנו בשבילו ונגדיר בו את הטווח כתובות הרצוי, למשל 192.168.99.0/24 .
אחרי זה, ניצור ממשק חדש שישמש ל DMZ, נקשר אותו ל VLAN שיצרנו בשבילו ונגדיר בו את טווח כתובות שלו, למשל את 192.168.100.0/24 בהתאמה.
עכשיו ניצור אזור חדש ב FireWall בשביל רשת DMZ ונגדיר בו את כל הכללים הנדרשים גם של NAT מול ה WAN, וגם מה מותר ומה אסור מבחינת התקשורת לרשתות משנה אחרות וגם את ההפניה של הפורטים מצד האינטרנט לשרתים שיהיו ברשת DMZ זו.
בשלב אחרון נגדיר את כללי QoS הנדרשים לרשת DMZ.
זה כל הסיפור. וניתן לעשות את זה ב OpenWRT, גם בממשק וובי שמכונה בשם LUCI, גם בשורת פקודה שם, שמכונה UCI וגם על ידי עריכה של קבצי תצורה בה.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #18 

23/03/2024 20:56  
amdr1 כתב:
עכשיו הבנתי.
פשוט שרת wg על מחשב ביתי בילבל..
אז ממש לא מבין את כל המאמצים.
ערוץ wg לEC2 מאותר לגמרי מצדי.חבל על כסף
...
עוד הפעם, פעם שלישית גלידה :lol: . נתחיל מההתחלה. עד כה, פותח הדיון השתמש ב EC2 וב ערוץ WG בכדי לקשר את השרת HTTP שנמצא לו ברשת הביתית שלו לגישה מצד האינטרנט. זו אחת האפשרויות במקרה, אם נמצאים למשל מאחורי NAT של הספק והוא לא מקצה כתובת IP חיצונית או, אם לא רוצים שהמבקרים באתר שנמצא בשרת זה ידעו את כתובת IP שספק מקצה ושהשרת נמצא בישראל או בחיבור ביתי. עד כה הכל פשוט, לא צריך להיות מסובך, שום כלום לא מיותר ממה שהיה וגם כלום לא חסר.

עכשיו, פותח הדיון התחיל את הדיון מהשאלה של איך להגיע למצב שהשרת שלו יהיה נגיש מצד האינטרנט, רק ללא שימוש ב EC2 כלל, וללא החיבור של WG עליו, אלה על ידי כך שהאתר שלו יהיה זמין בכתובת IP שהספק אינטרנט מקצה לו ושמהשרת שמוקם אצלו בבית לא תהייה זמינה רשת ביתית שלו עם כל הציודים שנמצאים בה.

זה הכל. וממש לא מובן היכן הצלחת להתבלבל כאן.

amdr1
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 732
הצטרף: מאי 2013
מיקום: אופקים
נתן תודות: 52 פעמים
קיבל תודות: 59 פעמים

שליחה #19 

בשבילי זה חכם מידי
:)
היתי פותח פורט 80 ו443 ונגמר הסיפור...

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2655
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #20 

או משתמש בcloudflare tunnel

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”