echte DMZ mit FritzBox

Holg2

Neuer User
Mitglied seit
31 Dez 2005
Beiträge
2
Punkte für Reaktionen
0
Punkte
0
Ich habe eine La Fonera (www.fon.com) im Einsatz. Die kann man mit einem Switch hinter der FritzBox anschließen. Besucher, die sich über das öffentliche Wlan der La Fonera anmelden erhalten Zugriff auf das Internet. Die Software der La Fonera verhindert, dass diese Besucher Zugriff auf mein LAN haben, das parallel an dem Switch angeschlossen ist. Soweit so gut. Mich hat aber an dieser Lösung gestört, dass ich nicht sicher wissen kann, was diese Software so alles tut. Die lieben Softwareentwickler im fernen Spanien in der FON-Zentrale geben sicherlich ihr Bestes, aber mir ist es lieber, die Sache unter Kontrolle zu haben.
Ich habe deshalb eine DMZ aufgebaut und betreibe die La Fonera in dieser DMZ. Weil ich im Forum keine Tipps zum Aufbau einer DMZ gefunden habe, möchte ich meine Lösung hier anbieten.
Zusätzlich zur FritzBox 7050, die ich schon im Einsatz hatte, habe ich eine FritzBox SL angeschafft. Die bekommt man bei Ebay für wenig Geld. Beide Boxen sind in der folgenden Weise zusammengestöpselt:
fritz5.jpg
In die äußere Fritzbox SL werden die Anmeldedaten des DSL-Providers eingetragen. Sie stellt das DMZ-Netz 192.168.178.0 bereit. Die innere FritzBox 7050 blockt Zugriffe aus der DMZ auf das LAN ab. Wichtig ist, dass das LAN einen anderen Adressbereich hat, hier die 192.168.28.0. Damit man vom LAN Zugriff auf das Internet hat, muss der Weg in der Routingtabelle der FritzBox 7050 eingetragen werden.
Leider hat die FritzBox nur eine sehr spartanische Bedienoberfläche. Ich habe einige Zeit gebraucht, die Box zu überreden, so zu funktionieren wie sie soll.
Ich habe erst "feste IP-Adresse vergeben" angeklickt und mein gewünschtes Subnetz 192.168.28.1 eingetragen. Ich habe aber keine Möglichkeit gefunden, am äußeren Anschluss der FritzBox 7050 die Adresse vorzugeben, die ja eine Adresse aus dem Netz 192.168.178.0 sein muss.
Ausweg: Wenn man nach dem Eintragen der festen Adresse anschließend "Adresse abholen" anklickt, dann benutzt die FritzBox 7050 im LAN die 192.168.28.1, holt sich aber für den äußeren Anschluss die IP-Adresse von der FritzBox SL. Das geht natürlich nur, wenn dort DHCP aktiv ist.
fritz1.jpg
Die Lösung funktioniert einschließlich VoIP bisher zufriedenstellend.
Wahrscheinlich reicht der Eintrag in der ersten Zeile der Routingtabelle (0.0.0.0 0.0.0.0 192.168.178.1) aus. Damit werden alle Pakete, die nicht direkt im Netzwerk 192.168.28.0 zugestellt werden können an den angegebenen Gatway, die FritzBox SL adressiert.
 
Hallo,

Erst mal: Deine Anhänge sind nicht lesbar, warum auch immer. Viel besser. ;)
Es ist grundsätzlich eine gute Idee, den FON Router in einer echten DMZ zu betreiben, da die Kombination FON Router hinter Fritzbox alles andere als sicher ist. Deine Zugangsdaten in der SL sind es auch jetzt noch nicht.

Was ich nicht verstehe: Warum hat die Einrichtung der 7050 solche Schwierigkeiten gemacht?
Wieso richtest du sie nicht einfach ein mit "Internet über LAN A" und dann "Internetverbindung selbst aufbauen (NAT-Router)" und "Keine Zugangsdaten (IP)"? Damit braucht man an keinen Routen oder sonstwas rumzubasteln, man kann komfortabel ihr internes und ihr externes Subnetz unabhängig voneinander konfigurieren, entweder per DHCP oder per fester IP. Siehe Anhänge.
//EDIT: Ok, scheint so zu sein, wie beschrieben. Aber was fudelst du da in den Routen und IPs rum? Das verstehe ich nicht. In dem Dialog aus dem Screenshot muss man natürlich das externe Subnetz einrichten. Das interne wird woanders eingerichtet.

Viele Grüße

Frank
 

Anhänge

  • Fritz.jpg
    Fritz.jpg
    80.3 KB · Aufrufe: 101
  • Fritz2.jpg
    Fritz2.jpg
    44.4 KB · Aufrufe: 95
Zuletzt bearbeitet:
Die Lösung ist zwar gut, erfordert aber die Anschaffung eines zusätzlichen Gerätes.

Das muss doch irgendwie nur per Software möglich sein eine DMZ aufzubauen.

Warum baut AVM nicht einfach irgendein Schaltsymbol ein, worauf man klicken kann. Irgendwas in Richtung "LAN A hat nur ins Internet Zugriff" oder "IP x.x.x.x hat nur ins Internet Zugriff" wäre doch aufjedenfall machbar.
 
Hallo,

hab meinen Beitrag oben noch mal editiert.

@PsychoMantis: Das geht so ohne weiteres nicht, jedenfalls nicht mit Boardmitteln auf der 7050. Vielleicht kann man was mit dem ds-mod und iptables machen.

Viele Grüße

Frank
 
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,105
Beiträge
2,281,453
Mitglieder
377,314
Neuestes Mitglied
vtuner_replacement