NAT כפול, שני ראוטרים ו-DMZ

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
שלח תגובה
Kwodolemiatolis פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 30
הצטרף: נובמבר 2021
נתן תודות: 0
קיבל תודות: 6 פעמים

שליחה #1 

היי,
כיוון שספקית האינטרנט אילצה אותי להשתמש בקופסת קקה משלה (מאילך נקרא לה שיטבוקס) בשביל החיבור לפייבר, מצאתי את עצמי עם שני ראוטרים בdouble nat - השיטבוקס שמקבל סיב אופטי והראוטר הפרטי שלי. המטרה שלי היא כמובן לשחזר את המצב של עבודה של ראוטר פרטי כאילו הוא מחובר למודם פשוט בשביל הגישה לאינטרנט (את שיטבוקס לא ניתן להפוך לbridge). בשיטבוקס יש אופציית ה-DMZ, ולהבנתי אם שמים בDMZ את הראוטר הפרטי שלי שם כשיציאת הWAN שלו מחוברת לLAN של שיטבוקס, זה אמור פחות או יותר לפתור את הבעיה. ולפי ניסיוני זה אכן עובד כמצופה. כיביתי את כל הפונקציות האחרות בשיטבוקס שיכולתי לכבות למעט מה שדרוש לגישת הראוטר שלי לאינטרנט. כל ההגדרות שהיו בראוטר פרטי, כמו פתיחת פורטים מסוימים, static ips, WOL וכו' נשארו כמו שהן, למעט הגדרת WAN IP סטטי, כש DHCP בשיטבוקס כבוי גם והוא מחלק רק כתובת אחת סטטית לראוטר פרטי.

בגדול השאלה שלי אם זו הדרך הנכונה ביותר להתמודד עם המצב והאם קונפיגורציה שכזו לא חושפת אותי לסיכונים כלשהם שכרגע אני בגלל לא מודע להם? למעט שורה של התקנים ביתיים טיפוסיים שמחוברים לרשת הביתית, יש לי גם מחשב ששייך למקום העבודה שמתפקד כשרת אליו מתחברים כמה אנשים מבחוץ. עליו אני חייב לשמור בצורה הדוקה ביותר (הוא עצמו נמצא מאחורי firewall של pFsense שגם מתפקד כשרת openvpn). אז כאמור אני רוצה לוודא שאני לא מפקשש משהו מאד בסיסי עם קונפיגורציה החדשה שלי ושימוש בDMZ.

tolaat01
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 347
הצטרף: יוני 2007
נתן תודות: 83 פעמים
קיבל תודות: 29 פעמים

שליחה #2 

12/08/2022 15:40  
Kwodolemiatolis כתב:
היי,
כיוון שספקית האינטרנט אילצה אותי להשתמש בקופסת קקה משלה (מאילך נקרא לה שיטבוקס) בשביל החיבור לפייבר, מצאתי את עצמי עם שני ראוטרים בdouble nat - השיטבוקס שמקבל סיב אופטי והראוטר הפרטי שלי. המטרה שלי היא כמובן לשחזר את המצב של עבודה של ראוטר פרטי כאילו הוא מחובר למודם פשוט בשביל הגישה לאינטרנט (את שיטבוקס לא ניתן להפוך לbridge). בשיטבוקס יש אופציית ה-DMZ, ולהבנתי אם שמים בDMZ את הראוטר הפרטי שלי שם כשיציאת הWAN שלו מחוברת לLAN של שיטבוקס, זה אמור פחות או יותר לפתור את הבעיה. ולפי ניסיוני זה אכן עובד כמצופה. כיביתי את כל הפונקציות האחרות בשיטבוקס שיכולתי לכבות למעט מה שדרוש לגישת הראוטר שלי לאינטרנט. כל ההגדרות שהיו בראוטר פרטי, כמו פתיחת פורטים מסוימים, static ips, WOL וכו' נשארו כמו שהן, למעט הגדרת WAN IP סטטי, כש DHCP בשיטבוקס כבוי גם והוא מחלק רק כתובת אחת סטטית לראוטר פרטי.

בגדול השאלה שלי אם זו הדרך הנכונה ביותר להתמודד עם המצב והאם קונפיגורציה שכזו לא חושפת אותי לסיכונים כלשהם שכרגע אני בגלל לא מודע להם? למעט שורה של התקנים ביתיים טיפוסיים שמחוברים לרשת הביתית, יש לי גם מחשב ששייך למקום העבודה שמתפקד כשרת אליו מתחברים כמה אנשים מבחוץ. עליו אני חייב לשמור בצורה הדוקה ביותר (הוא עצמו נמצא מאחורי firewall של pFsense שגם מתפקד כשרת openvpn). אז כאמור אני רוצה לוודא שאני לא מפקשש משהו מאד בסיסי עם קונפיגורציה החדשה שלי ושימוש בDMZ.
...
היי
דבר ראשון יש ממירים מסיב לאטרנט של די-לינק ושל טי פי לינק שמתאימים להכל ויכולים לחסוך את השיטבוקס אך יעלו סכום נוסף וכנראה תצטרך גם "כלוב" לסיב האופטי.
מבחינת התצורה שלך למעשה כלום לא השתנה והראוטר שלך אחראי על האבטחה כמו מקודם יחד עם pfsense.
לא ברור באיזו קופסת שיטבוקס מדובר (אהבתי מאוד את הכינוי) אבל גם בקופסתbe של בזק ניתן להפוך אותו למודם ולהשתמש בראוטר.
במקומך הייתי משתמש בpfsense לשלוט ולאבטח את הכל ואת הראוטר הפרטי הייתי הופך לנקודת גישה לרשת אלחוטית ודואג שלקוחות אלחוטיים לא יוכלו להתחבר לרשת .

Kwodolemiatolis פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 30
הצטרף: נובמבר 2021
נתן תודות: 0
קיבל תודות: 6 פעמים

שליחה #3 

במקרה שלי הספק ממש מתעקש על חיבור עם שיטבוקס בלבד וגם כזה שאי אפשר להפוך לbridge, אז אין לי פה הרבה ברירות. כמו שאתה רואה יש פה הרבה דיונים על העניין הזה בדיוק בפורום. לפני מה שאני רואה כרגע
אבל לתת לpfsense להיות הראוטר המרכזי זה באמת רעיון יותר טוב, כרגע הוא אחראי רק על תת רשת של שרת עבודה עם המחשבים הוירטואליים שלו. אז תודה.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”