היי,
כיוון שספקית האינטרנט אילצה אותי להשתמש בקופסת קקה משלה (מאילך נקרא לה שיטבוקס) בשביל החיבור לפייבר, מצאתי את עצמי עם שני ראוטרים בdouble nat - השיטבוקס שמקבל סיב אופטי והראוטר הפרטי שלי. המטרה שלי היא כמובן לשחזר את המצב של עבודה של ראוטר פרטי כאילו הוא מחובר למודם פשוט בשביל הגישה לאינטרנט (את שיטבוקס לא ניתן להפוך לbridge). בשיטבוקס יש אופציית ה-DMZ, ולהבנתי אם שמים בDMZ את הראוטר הפרטי שלי שם כשיציאת הWAN שלו מחוברת לLAN של שיטבוקס, זה אמור פחות או יותר לפתור את הבעיה. ולפי ניסיוני זה אכן עובד כמצופה. כיביתי את כל הפונקציות האחרות בשיטבוקס שיכולתי לכבות למעט מה שדרוש לגישת הראוטר שלי לאינטרנט. כל ההגדרות שהיו בראוטר פרטי, כמו פתיחת פורטים מסוימים, static ips, WOL וכו' נשארו כמו שהן, למעט הגדרת WAN IP סטטי, כש DHCP בשיטבוקס כבוי גם והוא מחלק רק כתובת אחת סטטית לראוטר פרטי.
בגדול השאלה שלי אם זו הדרך הנכונה ביותר להתמודד עם המצב והאם קונפיגורציה שכזו לא חושפת אותי לסיכונים כלשהם שכרגע אני בגלל לא מודע להם? למעט שורה של התקנים ביתיים טיפוסיים שמחוברים לרשת הביתית, יש לי גם מחשב ששייך למקום העבודה שמתפקד כשרת אליו מתחברים כמה אנשים מבחוץ. עליו אני חייב לשמור בצורה הדוקה ביותר (הוא עצמו נמצא מאחורי firewall של pFsense שגם מתפקד כשרת openvpn). אז כאמור אני רוצה לוודא שאני לא מפקשש משהו מאד בסיסי עם קונפיגורציה החדשה שלי ושימוש בDMZ.
NAT כפול, שני ראוטרים ו-DMZ
-
Kwodolemiatolis
- חבר שרק התחיל

- תגובות: 30
- הצטרף: נובמבר 2021
- נתן תודות: 0
- קיבל תודות: 6 פעמים
היי12/08/2022 15:40Kwodolemiatolis כתב: היי,
כיוון שספקית האינטרנט אילצה אותי להשתמש בקופסת קקה משלה (מאילך נקרא לה שיטבוקס) בשביל החיבור לפייבר, מצאתי את עצמי עם שני ראוטרים בdouble nat - השיטבוקס שמקבל סיב אופטי והראוטר הפרטי שלי. המטרה שלי היא כמובן לשחזר את המצב של עבודה של ראוטר פרטי כאילו הוא מחובר למודם פשוט בשביל הגישה לאינטרנט (את שיטבוקס לא ניתן להפוך לbridge). בשיטבוקס יש אופציית ה-DMZ, ולהבנתי אם שמים בDMZ את הראוטר הפרטי שלי שם כשיציאת הWAN שלו מחוברת לLAN של שיטבוקס, זה אמור פחות או יותר לפתור את הבעיה. ולפי ניסיוני זה אכן עובד כמצופה. כיביתי את כל הפונקציות האחרות בשיטבוקס שיכולתי לכבות למעט מה שדרוש לגישת הראוטר שלי לאינטרנט. כל ההגדרות שהיו בראוטר פרטי, כמו פתיחת פורטים מסוימים, static ips, WOL וכו' נשארו כמו שהן, למעט הגדרת WAN IP סטטי, כש DHCP בשיטבוקס כבוי גם והוא מחלק רק כתובת אחת סטטית לראוטר פרטי.
בגדול השאלה שלי אם זו הדרך הנכונה ביותר להתמודד עם המצב והאם קונפיגורציה שכזו לא חושפת אותי לסיכונים כלשהם שכרגע אני בגלל לא מודע להם? למעט שורה של התקנים ביתיים טיפוסיים שמחוברים לרשת הביתית, יש לי גם מחשב ששייך למקום העבודה שמתפקד כשרת אליו מתחברים כמה אנשים מבחוץ. עליו אני חייב לשמור בצורה הדוקה ביותר (הוא עצמו נמצא מאחורי firewall של pFsense שגם מתפקד כשרת openvpn). אז כאמור אני רוצה לוודא שאני לא מפקשש משהו מאד בסיסי עם קונפיגורציה החדשה שלי ושימוש בDMZ....
דבר ראשון יש ממירים מסיב לאטרנט של די-לינק ושל טי פי לינק שמתאימים להכל ויכולים לחסוך את השיטבוקס אך יעלו סכום נוסף וכנראה תצטרך גם "כלוב" לסיב האופטי.
מבחינת התצורה שלך למעשה כלום לא השתנה והראוטר שלך אחראי על האבטחה כמו מקודם יחד עם pfsense.
לא ברור באיזו קופסת שיטבוקס מדובר (אהבתי מאוד את הכינוי) אבל גם בקופסתbe של בזק ניתן להפוך אותו למודם ולהשתמש בראוטר.
במקומך הייתי משתמש בpfsense לשלוט ולאבטח את הכל ואת הראוטר הפרטי הייתי הופך לנקודת גישה לרשת אלחוטית ודואג שלקוחות אלחוטיים לא יוכלו להתחבר לרשת .
-
Kwodolemiatolis
- חבר שרק התחיל

- תגובות: 30
- הצטרף: נובמבר 2021
- נתן תודות: 0
- קיבל תודות: 6 פעמים
במקרה שלי הספק ממש מתעקש על חיבור עם שיטבוקס בלבד וגם כזה שאי אפשר להפוך לbridge, אז אין לי פה הרבה ברירות. כמו שאתה רואה יש פה הרבה דיונים על העניין הזה בדיוק בפורום. לפני מה שאני רואה כרגע
אבל לתת לpfsense להיות הראוטר המרכזי זה באמת רעיון יותר טוב, כרגע הוא אחראי רק על תת רשת של שרת עבודה עם המחשבים הוירטואליים שלו. אז תודה.
אבל לתת לpfsense להיות הראוטר המרכזי זה באמת רעיון יותר טוב, כרגע הוא אחראי רק על תת רשת של שרת עבודה עם המחשבים הוירטואליים שלו. אז תודה.
