Εμφάνιση 1-10 από 10
  1. #1
    Εγγραφή
    22-09-2009
    Περιοχή
    Νέος Κόσμος, Αθήνα
    Ηλικία
    34
    Μηνύματα
    442
    Downloads
    2
    Uploads
    0
    Τύπος
    Other / Άλλο
    Ταχύτητα
    90/50
    ISP
    Vodafone
    Router
    Mu 5001 5G
    Καλημέρα.

    Αυτή τη στιγμή στο χώρο μου, ισχύει η τοπολογία της παρακάτω επισυναπτομένης εικόνας:

    Πατήστε στην εικόνα για να τη δείτε σε μεγέθυνση. 

Όνομα:  diktyo.png 
Εμφανίσεις:  68 
Μέγεθος:  47,9 KB 
ID: 186474

    Kατά πόσο κατάφερα την απομόνωση του δικτύου GUEST (192.168.2.0/24) από το δικό μου ΗΟΜΕ (192.168.1.0/24)?

    Απλά επειδή τρέχω SAMBA NAS στο δικό μου δίκτυο και δεν θα ήθελα το GUEST network να το βλέπει.

    Ευχαριστώ

  2. #2
    Εγγραφή
    02-11-2003
    Περιοχή
    Επαναπατρισθείς στην Αθήνα
    Ηλικία
    49
    Μηνύματα
    56.427
    Downloads
    64
    Uploads
    73
    Τύπος
    VDSL2
    Ταχύτητα
    102400/10240
    ISP
    Vodafone
    Path Level
    Fastpath
    Πήγες (και αν πήγες, αν τα κατάφερες) Ακρόπολη -> Σύνταγμα μέσω Βαρυπόμπης, αντί να πάρεις απλά για μια στάση το Μετρό.

    Δες εδώ:

    https://www.samba.org/samba/docs/man...mb.conf.5.html

    Το κομμάτι:

    hosts allow (S)

    hosts deny (S)
    Επιτέλους το ελάχιστο δυνατό, ευέλικτο, και ψηφιακό κράτος. Με διαρκή αξιολόγηση.

  3. #3
    Εγγραφή
    22-09-2009
    Περιοχή
    Νέος Κόσμος, Αθήνα
    Ηλικία
    34
    Μηνύματα
    442
    Downloads
    2
    Uploads
    0
    Τύπος
    Other / Άλλο
    Ταχύτητα
    90/50
    ISP
    Vodafone
    Router
    Mu 5001 5G
    Παράθεση Αρχικό μήνυμα από WAntilles Εμφάνιση μηνυμάτων
    Πήγες (και αν πήγες, αν τα κατάφερες) Ακρόπολη -> Σύνταγμα μέσω Βαρυπόμπης, αντί να πάρεις απλά για μια στάση το Μετρό.

    Δες εδώ:

    https://www.samba.org/samba/docs/man...mb.conf.5.html

    Το κομμάτι:

    hosts allow (S)

    hosts deny (S)
    Το ξέρω ότι θα μπορούσα να αποφύγω το DOUBLE NAT με τις ρυθμίσεις που πρότεινες (άλλωστε έχω καταχωρήσει DMΖ το ROUTER 1 στο ΜΟDEM), ή να μπαίνω μόνο με VPN (10.8.0.1/24 network) στο ΝΑS, αλλά εκτός από το NAS, γουστάρω απλά 2 απομονωμένα δίκτυα, (δεν θέλω σε καμία περίπτωση οι GUEST να βλέπουν κίνηση δικτύου στο HOME, είτε ΝΑS , είτε όχι) είναι σωστό έτσι όπως το έστησα ή όχι?

    Η λύση του GUEST WIFI AP από το MODEM ή ROUTER 1 δεν είναι λύση διότι δεν πάει καλό σήμα στον πάνω όροφο και έτσι , εκμεταλλεύτηκα το UTP που πάει ήδη πάνω (ethernet) και έστησα separate network (192.168.2.0/24).
    Τελευταία επεξεργασία από το μέλος bobis : 28-09-17 στις 12:41.

  4. #4
    Εγγραφή
    20-07-2008
    Περιοχή
    Πετρούπολη
    Ηλικία
    43
    Μηνύματα
    5.756
    Downloads
    12
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    220/22
    ISP
    NOVA
    Το οτι εχεις διαφορετικα subnet ΔΕΝ ΕΞΑΣΦΑΛΙΖΕΙ οτι δεν εχει προσβαση ο ενας στον αλλο.

    Κανε δοκιμες και θα δεις οτι περνανε .

    Θα πρεπει να φτιαξεις κανονες στο καθενα firewall .
    πχ. να κανει reject οτιδηποτε δεν θες να περναει.

  5. #5
    Εγγραφή
    22-09-2009
    Περιοχή
    Νέος Κόσμος, Αθήνα
    Ηλικία
    34
    Μηνύματα
    442
    Downloads
    2
    Uploads
    0
    Τύπος
    Other / Άλλο
    Ταχύτητα
    90/50
    ISP
    Vodafone
    Router
    Mu 5001 5G
    Παράθεση Αρχικό μήνυμα από griniaris Εμφάνιση μηνυμάτων
    Το οτι εχεις διαφορετικα subnet ΔΕΝ ΕΞΑΣΦΑΛΙΖΕΙ οτι δεν εχει προσβαση ο ενας στον αλλο.

    Κανε δοκιμες και θα δεις οτι περνανε .

    Θα πρεπει να φτιαξεις κανονες στο καθενα firewall .
    πχ. να κανει reject οτιδηποτε δεν θες να περναει.
    Τι δοκιμές να κάνω? Αφού τα pings, στη συγκεκριμένη συνδεσμολογία ΔΕΝ βλέπονται, (π.χ. ένα host στο 192.168.1.0/24 κάνει ping timeout σε ένα host που ανήκει στο 192.168.2.0/24 και το ανάποδο), αρκει αυτό? Δηλαδή μιλάμε για 2 separate LANS που γίνονται NATTED από 2 routers στο ίδιο WAN 192.168.178.0/24

  6. #6
    Εγγραφή
    25-07-2007
    Ηλικία
    43
    Μηνύματα
    96
    Downloads
    7
    Uploads
    0
    Απο την στιγμή που έχεις NAT στα ρούτερ τότε τα δίκτυα είναι απομονωμένα

    Βέβαια αν στην θέση του switch έβαζες ένα Mikrotik (πχ το 2011) θα γλύτωνες το double NAT

  7. #7
    Εγγραφή
    13-09-2004
    Περιοχή
    Μαρούσι
    Ηλικία
    39
    Μηνύματα
    196
    Downloads
    1
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    102400/10240
    ISP
    Cosmote
    Router
    Mikrotik Hex
    Path Level
    Interleaved
    Η αλήθεια είναι ότι έχεις πετύχει την επιθυμητή απομόνωση σε μεγάλο βαθμό, μέσω των ΝΑΤ. Ωστόσο, για να το πετύχεις αυτό αναγκάστηκες:
    1) να χρησιμοποιήσεις ίσως επιπλέον εξοπλισμό (το ίσως πάει στο γεγονός πως, από την άλλη, μάλλον σε βολεύουν οι 2 επιπλέον routers ως Access Points).
    2) εκ του αποτελέσματος να καταλήξεις σε ένα μή ευέλικτο LAN, όταν χρειαστεί στο μέλλον να ανοίξεις κάποια επικοινωνία από το 1 subnet στο άλλο (θα πρέπει να κάνεις port forwarding κλπ.), και... είναι μαθηματικά βέβαιο ότι κάποια στιγμή θα χρειαστείς κάποιου είδους επικοινωνία από το 1 subnet στο άλλο (είσαι προφανώς άνθρωπος που τα γαργαλάει αυτά όπως όλοι μας εδώ μέσα).
    3) να συμβιβαστείς με το να κάνεις 2πλό forwarding κάθε φορά που θέλεις μια επικοινωνία από το internet προς τα μέσα.

    Η πιο συνηθισμένη προσέγγιση είναι 1 router με VLAN support, με interVLAN routing και με κανόνες firewall μεταξύ των 2 VLANs. Φυσικά συμπληρώνεις με switches & APs όπου χρειάζεται.

  8. #8
    Εγγραφή
    28-02-2006
    Μηνύματα
    1.161
    Downloads
    0
    Uploads
    0
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΓΑΛΑΤΣΙ
    Βασικά συμφωνώ με τον eliasbats.

    Έχεις προσθέσει πολυπλοκότητα (διπλό NAT), για να κάνεις κάτι απλό.

    Άλλωστε, οποιοδήποτε σύγχρονο αξιοπρεπές router, υποστηρίζει guest wi-fi δίκτυο (δηλ. χωριστό vlan) το οποίο δεν βλέπει το υπόλοιπο δίκτυο (που από ότι κατάλαβα, αυτό θέλεις ουσιαστικά).
    NetBSD Rocks!
    http://www.netbsd.org

  9. #9
    Εγγραφή
    22-09-2009
    Περιοχή
    Νέος Κόσμος, Αθήνα
    Ηλικία
    34
    Μηνύματα
    442
    Downloads
    2
    Uploads
    0
    Τύπος
    Other / Άλλο
    Ταχύτητα
    90/50
    ISP
    Vodafone
    Router
    Mu 5001 5G
    Παράθεση Αρχικό μήνυμα από Mosfet Εμφάνιση μηνυμάτων
    Βασικά συμφωνώ με τον eliasbats.

    Έχεις προσθέσει πολυπλοκότητα (διπλό NAT), για να κάνεις κάτι απλό.

    Άλλωστε, οποιοδήποτε σύγχρονο αξιοπρεπές router, υποστηρίζει guest wi-fi δίκτυο (δηλ. χωριστό vlan) το οποίο δεν βλέπει το υπόλοιπο δίκτυο (που από ότι κατάλαβα, αυτό θέλεις ουσιαστικά).
    Το γνωρίζω αυτό με το guest wifi, απλά δεν πιάνει καλά πάνω, οπότε έκατσα και έφτιαξα separate network από την αρχή (το ethernet που πάει πάνω όροφο υπήρχε έτοιμο από παλιά, περασμένο μέσα από τρύπες και πάει πάνω μέσω των πίσω μπαλκονιών).

    Και δεν χρειάζεται κάποιου είδους επικοινωνία των 2 δικτύων, αφού από την αρχή τα ήθελα έτσι ξεχωριστά τα subnets για μεγαλύτερη ασφάλεια.

    Και το VLAN, φίλος μου είπε ότι δεν είναι και τόσο ασφαλές ή δεν υπάρχει full συμβατότητα και έτσι προχώρησα σε φυσικό διαχωρισμό.

    Όσο για το διπλό NAT, από την μεριά του δικτύου μου , το αποφεύγω βάζοντας DMZ την wan ip του router 1 στο modem και έτσι κάνω μόνο μια φορά port forwarding στο interface του router 1. Αν θέλει να ανοίξει θύρες κάποιο host στο 192.168.2.0/24 δίκτυο, εκεί θέλει διπλή καταχώρηση αναγκαστικά.
    Τελευταία επεξεργασία από το μέλος bobis : 29-09-17 στις 17:10.

  10. #10
    Εγγραφή
    25-10-2011
    Ηλικία
    39
    Μηνύματα
    515
    Downloads
    2
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    51200/5120
    ISP
    ΟΤΕ Conn-x
    Router
    Mikrotik RB951G-2HnD
    SNR / Attn
    3.5(dB) / 31.3(dB)
    Παράθεση Αρχικό μήνυμα από bobis Εμφάνιση μηνυμάτων
    Το γνωρίζω αυτό με το guest wifi, απλά δεν πιάνει καλά πάνω, οπότε έκατσα και έφτιαξα separate network από την αρχή (το ethernet που άει πάνω όροφο υπήρχε έτοιμο από παλιά, περασμένο μέσα από τρύπες και πάει πάνω μέσω των πίσω μπαλκονιών).

    Και δεν χρειάζεται κάποιου είδους επικοινωνία των 2 δικτύων, αφού από την αρχή τα ήθελα έτσι ξεχωριστά τα subnets για μεγαλύτερη ασφάλεια.

    Και το VLAN, φίλος μου είπε ότι δεν είναι και τόσο ασφαλές ή δεν υπάρχει full συμβατότητα και έτσι προχώρησα σε φυσικό διαχωρισμό.

    Όσο για το διπλό NAT, από την μεριά του δικτύου μου , το αποφεύγω βάζοντας DMZ την wan ip του router 1 στο modem και έτσι κάνω μόνο μια φορά port forwarding στο interface του router 1. Αν θέλει να ανοίξει θύρες κάποιο host στο 192.168.2.0/24 δίκτυο, εκεί θέλει διπλή καταχώρηση αναγκαστικά.
    Αυτό που ήθελες να πετύχεις το πέτυχες.
    Σίγουρα όπως είπαν και προηγουμένως υπήρχαν "καλύτεροι" τρόποι.
    Όσο όμως υπάρχει DMZ στο router 1 δεν θα μπορέσεις ποτέ να ανοίξεις πόρτα στο 192.168.2.0/24.

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας