echte DMZ (Perimeter-Netz) einrichten?

dsteinkopf

Mitglied
Mitglied seit
29 Jul 2005
Beiträge
263
Punkte für Reaktionen
0
Punkte
16
Hallo allerseits,

es wurde hier ja schon viel über DMZ gesprochen. Aber eigentlich ging es dabei immer um einen "exposed host", der einfach im lokalen Netz steht und einige oder alle Ports von außen durchgeleitet bekommt. - Das möchte nicht.

Da die Fritzbox Fon WLAN 7050 (und vielleicht auch andere) ja neben dem DSL-Interface ja noch 2 separate interne Interfaces hat, liegt es nahe, damit einen richtigen Firewall zu bauen und die Interfaces folgendermaßen zu benutzen:

- eins für DSL nach extern
- eins für das lokale, total abgeschirmte Netz
- und eins für das Perimeternetz (die DMZ)

Wenn ich in den Netzwerkeinstellung "Alle Computer befinden sich im selben IP-Netzwerk" deaktiviere, habe ich ja schon separate Netze. Allerdings wird noch zwischen den beiden internen Netzen alles einfach durchgeroutet. Drei Dinge wären nun wichtig:

- Vom Perimeternetz dürfen nur Verbindungen nach extern aufgebaut werden. Kein Verbindung, kein ping etc. ins lokale Netz.

- Vom lokalen Netz aus darf man alles: Nach draußen und ins Perimeternetz.

- Die Port-Weiterleitungen von außen dürfen nur ins Perimeternetz kommen: Das sollte sich sogar über die Weboberfläche machen lassen, wenn man halt als Ziel nur IP-Nummern von Rechnern im Perimeternetz angibt.


Ich gehe davon aus, dass ich das über die ar7.cfg leicht hinbekommen kann, wenn ich nur wüsste, wie...

Vielen Dank schonmal,


Dirk
 
ich denke nicht das sich das realisieren lässt *leider*
 
Also die Trennung vom Internet sollte kein Problem sein

Hallo Leutinnen und Leute,

also rein mit dem Internet geht das schon. Ich habe dem WLAN den Internet-Zugriff genommen (guckst Du hier: http://www.ip-phone-forum.de/forum/viewtopic.php?t=18445 ). Ob sich das auch zwischen den anderen Interfaces so machen läßt, müßte man probieren bzw. in der ar7.cfg resp. export-Datei nachschauen.

Hawedieehre.
Fant
 
Hallo fant,

ich habe den genannten Thread gelesen. Wie hast Du das rausgefunden? Durch ar7.cfg-lesen und raten?

Gibt es eigentlich nirgendwo eine Doku zur ar7.cfg? Durch googeln habe ich nichts gefunden.

Alles was in der ar7.cfg inspiriert einen ja schon zu Ideen, was das bedeuten könnte, aber ich fürchte, das ist vieeeel Arbeit, bis man die soweit _wirklich_ versteht... Es sind halt alles nur Ahnungen, bisher.

-> Kann man vielleicht so einen dpconfig-Abschnitt mit entsprechenden Rules auch bei den ethinterfaces eintragen?
-> eth0 und eth1 tauchen immer nur gemeinsam auf? Wie muss ich die trennen? (Muss ich die überhaupt trennen?)

Eigentlich würde ja eine einzige Filterregel an der richtigen Stelle reichen: "reject ip [perimeter] [intern]" o.ä. ...

Dirk
 
Sers Dirk,

ich habe mir tatsächlich mal die ar7.cfg zur Brust genommen und einfach herumprobiert. Ich hatte halt darauf geachtet, keinen Briefbeschwerer zu basteln... ;-)

Wenn Du eine Doku findest, dann schick mir ein Mail. Ich habe leider bis jetzt auch nix brauchbares gefunden. Probiere doch einfach mal, die entsprechenden Interfaces aus dem Bridge-System rauszunehmen. Ich weiß nicht, ob das geht, aber kannst es ja mal testen.

Gruß,
Ingo
 
Genau das suche ich auch.
Warum bietet das AVM nicht im Web-Interfache? Die 7050 wäre ideal dafür geeignet.
Bin gespannt, ob jemand eine Lösung findet.
Danke für den thread
Rolf
 
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.