תודה על ההסבר!24/03/2024 11:29sys_admin כתב: אז בעצם openwrt, כמו כל נתב אמיתי נותן אפשרות לעשות dmz אמיתי. אם אתה מחפש עכשיו איך מתקינים openwrt על ax6000, אז יש את המדריך הפשוט הזה:
https://openwrt.org/toh/xiaomi/redmi_ax6000
את אחד המדריכים של איך מגדירים dmz עם openwrt כבר מצאת לבד.
רק שצריכים לעשות את זה בצורה מושכלת, ולא סתם להעתיק את מה שכתוב במדריך זה, כי חלק מהדברים צריך להתאים לצרכים שלך וחלק מתבצעים שונה בגרסאות הקיימות.
ולשאלה של: "אז מה הdmz של openwrt עושה?" התשובה היא פשוטה ביותר. הdmz של openwrt, זה תת רשת עצמאית מבודדת, אשר יש לה ממשק רשת נפרד משלה בנתב, מוחלים עלייה כללי FIREWALL שנותנים אפשרות להגיע לשרתים שנמצאים בתת רשת זו גם מצד האינטרנט וגם מצד הרשת LAN גם לכתובות פנימיות של השרתים אלה וגם לכתובת חיצונית דרך מנגנון של NAT LOOPBACK. ומצד השני הכללי FIREWALL המתאימים לא מאפשרים להגיע מהתת רשת זו ( מ DMZ ) לרשת LAN. גם מוגדרים לתת רשת זו כללי QoS, כך שהמשתמשים של השרתים שממוקמים בה לא ינצלו את כל הרוחב פס שזמין בחיבור WAN מבלי להשאיר לרשת LAN רוחב פס נדרש.
כך במקרה של הגדרת רשת DMZ ב OpenWRT או בכל מערכת ניתוב אחרת מה שעושים, זה מתחילים מיצירת ממשק רשת נפרד לרשת זו, פיזי או וירטואלי לפי הצורך. למשל ב OpenWRT בגרסאות של השנים האחרונות שמשתמשות כבר בתפיסה של DSA, מאפשרים שימוש של VLANs ב Bridge שקיים כבר, מגדירים VLAN שישמש אותנו לממשק LAN, עם תיוג למשל 99, מקשרים אותו לפורטים של ה bridge שיתחברו עליהם התקנים של רשת LAN, מגדירים VLAN שישמש לאותנו לממשק DMZ, עם תיוג למשל 100, מקשרים אותו לפורט או לפורטים שישמו לחיבור של שרת או שרתים שימצעו ברשת DMZ. במקרה שנשתמש במתג שעליו יתחבר כל ההתקני רשת או ב hypervisor שעליו ירוצו מכונות וירטואליות נגדיר VLAN Trunk באותו הפורט שיתחבר למתג זה או ל hypervisor.
בשלב הבא נקשר את ממשק LAN הקיים לאותו ה VLAN שיצרנו בשבילו ונגדיר בו את הטווח כתובות הרצוי, למשל 192.168.99.0/24 .
אחרי זה, ניצור ממשק חדש שישמש ל DMZ, נקשר אותו ל VLAN שיצרנו בשבילו ונגדיר בו את טווח כתובות שלו, למשל את 192.168.100.0/24 בהתאמה.
עכשיו ניצור אזור חדש ב FireWall בשביל רשת DMZ ונגדיר בו את כל הכללים הנדרשים גם של NAT מול ה WAN, וגם מה מותר ומה אסור מבחינת התקשורת לרשתות משנה אחרות וגם את ההפניה של הפורטים מצד האינטרנט לשרתים שיהיו ברשת DMZ זו.
בשלב אחרון נגדיר את כללי QoS הנדרשים לרשת DMZ.
זה כל הסיפור. וניתן לעשות את זה ב OpenWRT, גם בממשק וובי שמכונה בשם LUCI, גם בשורת פקודה שם, שמכונה UCI וגם על ידי עריכה של קבצי תצורה בה....
דרך אגב חוץ מהשיאומי AX6000, יש כרגע עוד 2 ראוטרים שראיתי במחיר דומה:
1) Asus RT-AX57:
https://www.aliexpress.com/item/1005005909662634.html
ASUS TUF Gaming AX3000 V2:
https://www.aliexpress.com/item/1005005874196244.html
מי מה-3 נראה לך הכי טוב? (אולי לאסוס יש DMZ אמיתי ואז לא צריך openwrt?)
או שיש לך המלצה אחרת בסדר גודל מחיר הזה?



או של-AX6000 כן יש CE?