|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - Изоляция одной сети от другой. Необходим совет. |
|
2008 - Изоляция одной сети от другой. Необходим совет.
|
Новый участник Сообщения: 12 |
Профиль | Отправить PM | Цитировать Имеем:
10.0.0.1-10.0.3.255 - основная сеть 10.0.0.1/255.0.0.0 - основной шлюз сети 192.168.1.0/255.255.255.0 - сеть которая должна быть изолированна, но с доступом в интернет. 10.0.0.5/255.0.0.0(192.168.1.1/255.255.255.0) - сервер сети 192.168.1.0 (шлюз, ад, днс, нат и тп). Интернет в сети 192.168.1.0 после настройки службы маршрутизации есть, через нат. Но эта сеть через этот же нат свободно ходит в сеть 10.0.0.0-10.0.3.255. Вопрос: Как можно запретить хождения в 10.0.0.0-10.0.3.255? Я предполагаю, что нужно смотреть в сторону встроенного фаера. Но не знаю как правила там зарулить. Если судить из моего опыта во фре то нужно писать запрет на входящие подключения от 192.168.1.0 к 10.0.0.0-... по всем протоколам и портам. Проверить сейчас не могу - рулю сервером удаленно, а 192.168.1.0 сейчас вся выключена. Надеюсь получить помощь. Заранее спасибо. |
|
Отправлено: 18:45, 11-11-2010 |
Новый участник Сообщения: 30
|
Профиль | Отправить PM | Цитировать Извращенцы Вы бы еще vpn подняли для разграничения
Не легче-ли для нужных компьютеров определить по второму ip-адресу, например: Юзеру в 192.168: 172.16.1.*/24 Серверу в 10.0: 172.16.2.*/24 На маршрутизаторах соответственно прописать маршруты и фильтры, содиняющие только указанные ip адреса. Ну и юзер должен обращаться к серверу по другому ip адресу. При желании для этого можно использовать статичные DNS записи (можно даже завести отдельную зону, например static.local), у юзера и сервера ведь разные DNS сервера? Собственно, если доступ из 10 сети к юзеру ограничивать не требуется, то можно не прописывать второй ip для сервера. Ну, и возможно потребуются статические маршруты, чтобы клиент отправлял пакеты с нужного интерфейса. Хотя когда оба ip на одном интерфейсе это, возможно, и не потребуется. У меня сейчас вообще забавная схема работает - от клиента до сервера пакеты идут через маршрутизатор, а возвращаются напрямую . Без маршрутов, оба ip сервера на одном фейсе. Хотя, при двух ip адресах на одном фейсе может возникнуть неоднозначность при обработке пакета маршрутизатором и применении фильтров. Поэтому правильнее будет добавить пользователю сетевушку, дать ей ip из сети 172.16.1.*/24, прописать маршрут до сервера через эту сетевушку. Есть вариант еще проще - Юзеру вместо 192.168 присваивается 172.16.1, и он работает исключительно с этого ip. Маршруты на маршрутизаторах всеравно потребуются, но зато не потребуется локальный маршрут. P.S. Извиняюсь за сумбурность. Понравившийся вариант можем разобрать подробнее. |
Последний раз редактировалось Kiber, 18-11-2010 в 19:38. Отправлено: 18:52, 18-11-2010 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Isotonic:
Цитата DemonSKED:
Тогда возможно у вас маршрутизатор и коммутаторы поддерживают VLAN ? Какие у вас модели? |
||
------- Отправлено: 22:16, 18-11-2010 | #12 |
Старожил Сообщения: 383
|
Профиль | Сайт | Отправить PM | Цитировать Цитата exo:
|
|
Отправлено: 22:31, 18-11-2010 | #13 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Isotonic:
Цитата Isotonic:
Я кстати сижу за двумя НАТ: один провайдера - второй мой WiFi роутер, я соседям (есть причины, почему они не подключают себе отдельно) раздаю интернет по WiFi. Я не жалуюсь. Всё работает как часы + меня пользователи сети не "мучают". и второй вопрос (так, чисто для себя): у вас одна сеть? DHCP используете только для раздачи адресов? |
||
------- Последний раз редактировалось exo, 18-11-2010 в 22:59. Отправлено: 22:38, 18-11-2010 | #14 |
Новый участник Сообщения: 30
|
Профиль | Отправить PM | Цитировать Цитата exo:
Цитата exo:
Для VLAN'а надо чтобы его поддерживали все сетевые устройства. Это слишком трудозатратно. Результат себя не окупает. Цитата Isotonic:
Это всё равно что сравнивать ручку с карандашом. Оба пишут, и вроде принцип одинаковый. Но мы-то с вами значем, что они совсем разные. Так и тут, нельзя построить сеть из одних NAT'ов. Это бессмысленно. Как и нельзя построить всю сеть только на маршрутизации. Рано или поздно воткнёшь NAT. Они эффективны только в совокупности. Кстати, Изо, а зачем отменил полезность? Неужели разглядел бред? |
|||
Отправлено: 09:10, 19-11-2010 | #15 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Kiber:
А при чём тут VLAN - да при том, что каждую сеть можно загнать в разные VLAN без маршрутизации между собой, и буду они раздельно жить. |
|
------- Отправлено: 10:25, 19-11-2010 | #16 |
Старожил Сообщения: 383
|
Профиль | Сайт | Отправить PM | Цитировать Цитата exo:
Цитата exo:
Цитата exo:
Kiber, очень понравилось последнее сообщение. Особенно про ручку и карандаш Цитата Kiber:
Цитата Kiber:
Цитата Kiber:
Цитата exo:
|
|||||||
Отправлено: 11:56, 19-11-2010 | #17 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Isotonic:
Цитата Isotonic:
Цитата Isotonic:
Цитата Isotonic:
|
||||
------- Отправлено: 13:44, 19-11-2010 | #18 |
Новый участник Сообщения: 30
|
Профиль | Отправить PM | Цитировать Ну, начнем с того, что я считаю, что точность и простота - залог надежности.
Цитата Isotonic:
Цитата Isotonic:
Цитата Isotonic:
Цитата Kiber:
Цитата Isotonic:
Насколько я понял, 10.0.0 - сеть с полными правами, 192.168.1 - сеть только для интернета, плюс ограниченный набор пользователей должен иметь доступ к ресурсам 10 сети. В таком случае легче всего воткнуть в шлюз сети 192.168 еще одну сетевушку. Выдать ей 172.16.1.1/24, линк воткнуть в оборудование 192.168.1. Перевести нужных пользователей из 192.168.1 в 172.16.1. Затем прописать фильтры для каждого пользователя с маской 32 из 172.16.1 в 10.0.0 и обратно. И фильтр между 192.168 и 172.16.1. Если не планируете понижать маску сети 192.168.1, то можно вместо 172.16.1 использовать 192.168.128 (например). Цитата Isotonic:
Цитата Isotonic:
Допустим, падает DHCP. Сыпятся звонки - ничего не работает. И тут уж либо исправлять в кратчайшие сроки, либо каждого перенастраивать вручную. Это, кстати, один из минусов использования DNS. Хотя, на моей памяти, ни один нормально настроенный DNS не падал. Цитата Isotonic:
Цитата Isotonic:
Цитата Isotonic:
Цитата Isotonic:
Собственно, сам пример весьма рабочий, если вы, например, имели дело со спутником. Покажите, где написано, что трассы от клиента до сервера и от сервера до клиента должны быть симметричны. Цитата Isotonic:
|
||||||||||||
Отправлено: 14:42, 19-11-2010 | #19 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Kiber:
|
|
------- Отправлено: 15:54, 19-11-2010 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
DNS/DHCP - Доступ к определенному компьютеру в одной сети из другой | Dreamer_ | Сетевые технологии | 1 | 24-06-2009 20:17 | |
AV/Multimedia - удаленное видеонаблюдение, необходим совет знающих! | nayre | Сетевые технологии | 18 | 13-05-2008 15:33 | |
[решено] полная изоляция локальной сети от интернет? | Kiril_S | Защита компьютерных систем | 17 | 17-04-2007 17:23 | |
Доступ из одной сети к другой посредствам DSL модема. | stavskiys | Сетевые технологии | 4 | 17-12-2006 15:03 | |
Нужен совет! подключить комп к сети,через другой | pipez | Сетевые технологии | 3 | 13-12-2005 10:08 |
|