Firewall für Heimnetz gesucht

Status
Für weitere Antworten geschlossen.

whitbread

Benutzer
Mitglied seit
24. Jan 2012
Beiträge
1.294
Punkte für Reaktionen
54
Punkte
68
@Bordi: Warum muss er doppeltes NAT machen, wenn die Fritte der NAT-Router bliebe und dahinter die FW vor dem LAN hinge?

Ich trenne WLAN und LAN sehr wohl und meine SIP-Phones hängen quasi in der DMZ

Auch wenn bisserl oT: Wenn mehrere AP's benötigt werden würde ich dringend raten, hier Produkte zu verwenden, die zentral gemanaged werden können. Ob Ubiquity oder MikroTik ist da Geschmacksfrage. Hintergrund ist, dass sich bestimmte devices (Apple u.a.) einfach weigern vernünftig zu roamen; da muss dann mit dem AP nachgeholfen werden.
 

Bordi

Benutzer
Mitglied seit
24. Jan 2010
Beiträge
3.198
Punkte für Reaktionen
3
Punkte
0
Warum muss er doppeltes NAT machen, wenn die Fritte der NAT-Router bliebe und dahinter die FW vor dem LAN hinge?.
Weil beide Router & FWS ein eigenes NAT haben. Es kommt also zum NAT hinter einem NAT (Ventil hinter Ventil). Schmeisst du bei der Fritte das NAT raus, wird sie zum "dummen" Modem. Aber hey, keine sache: Auf ebay findet sich sicherlich ein günstiges P-870M, und wen du die Fritte hinter allem nur zum Telefonieren nutzt, interessiert es auch keinen.
 

whitbread

Benutzer
Mitglied seit
24. Jan 2012
Beiträge
1.294
Punkte für Reaktionen
54
Punkte
68
Sry - da komme ich jetzt nicht mit. Der Router mit der öffentlichen IP muss NATen das ist klar, aber warum muss eine dahinter liegende FW auch NAT machen. Geht doch mit ganz normalem Routing...
 

wuebra

Benutzer
Mitglied seit
25. Dez 2014
Beiträge
50
Punkte für Reaktionen
0
Punkte
0
Was spricht eigentlich gegen den Neuen Synology Router? Der hat ja alles möglichen VPN. SW Firewall. DMZ...soweit die Grunddinge
 

JudgeDredd

Benutzer
Mitglied seit
12. Nov 2009
Beiträge
1.066
Punkte für Reaktionen
9
Punkte
64
Was spricht eigentlich gegen den Neuen Synology Router? Der hat ja alles möglichen VPN. SW Firewall. DMZ...soweit die Grunddinge
Ich kenne das Ding ja nicht, aber ....
  • wie sieht es mit 802.1Q aus
  • kann man das NAT abschalten
  • hat er ein CaptivePortal
  • kann sich der VPN Host an einem ADS authentifizieren
  • kann er er WPA2 Enterprise
 

Bordi

Benutzer
Mitglied seit
24. Jan 2010
Beiträge
3.198
Punkte für Reaktionen
3
Punkte
0

whitbread

Benutzer
Mitglied seit
24. Jan 2012
Beiträge
1.294
Punkte für Reaktionen
54
Punkte
68
Hmm - stehe ich auf dem Schlauch?!? Also ich versuche mal kurz zu skizzieren:

<Public IP>
|
[NAT-Router]
|
<192.168.0.0/24> (Transfer-Subnetz)
|
[Firewall] - <192.168.7.0/24> (DMZ)
|
<192.168.1.0/24>
(LAN)


oder alternativ:

<Public IP>
|
[NAT-Router]
|
<192.168.0.0/24> (DMZ)
|
[Firewall]
|
<192.168.1.0/24>
(LAN)

Nicht das dies jetzt das optimale Setup wäre, aber wenn Gründe für die Nutzung der Fritte sprechen (bspw. Telefonie) zumindest besser als nix imho. Ich hatte dieses Setup gewählt bis ich mit dem Setup meines Routers / meiner FW soweit vertraut und zufrieden war, dass ich den vom ISP gelieferten NAT-Router zum Modem degradieren konnte.
 

Bordi

Benutzer
Mitglied seit
24. Jan 2010
Beiträge
3.198
Punkte für Reaktionen
3
Punkte
0
dass ich den vom ISP gelieferten NAT-Router zum Modem degradieren konnte.
Also ne, jetzt wirds Bunt. Deine Variante 1 ist genau das was nicht soll, es sei den du degradierst den NAT-Router zum Modem, aber dann musst du an der stelle auch ein Modem aufzeichnen und das Transfer-Subnetz entfernen da die Verbindung mittel PPPoE aufgebaut wird (How-to). Zweitens macht man nicht zwei Netze im selben Netzadressbereich.

<Public IP>
|
[Modem]
|
[Firewall]
| - <172.16/12> (DMZ)
| - <192.168/16> (LAN)

Drittens: Wen du schon mit zwei Routern ein DMZ aufbauen möchtest, ohne einen davon zu degradieren, dann gibt es dafür nur einen möglichen Aufbau.

c37353e29d5d1f20.gif


...und fünftens hast du ja noch die Möglichkeit die Fritte als reine VoIP-Telefonbox zu nutzen. Anders als beim Modem-Modus ("Bridge-Mode") ist hierfür kein Umbau notwendig.

<Public IP>
|
[Modem]
|
[Firewall]
| - <172.16/12> (DMZ)
| - <192.168/16> (LAN)
| - <10/8> (VoIP) alias FritzBox

Wobei die FB auch im LAN hängen kann und unter der Voraussetzung das man auch tatsächlich VoIP nutzt. Bei POTS oder ISDN sieht das ganz anders aus, weil du da ein DSL-Splitter vor das Modem setzt (den du bei VoIP only nicht brauchst)...und sechstens kannst du deine FB auch zum AP umbauen.

<Public IP>
|
[Modem]
|
[Firewall]
| - <172.16/12> (DMZ)
| - <192.168/16> (LAN) + (WLAN) alias FritzBox


Ich hoffe das hilft dir jetzt von deinem Schlauch runter.

SynoRouter.jpg

|_
SynoRouterWarnung.jpg
 
Zuletzt bearbeitet:

whitbread

Benutzer
Mitglied seit
24. Jan 2012
Beiträge
1.294
Punkte für Reaktionen
54
Punkte
68
Vorab: ich habe weder eine Fritte und fahre das von Dir im Bild angegebene Setup mit zwei Routern und DMZ.

Mir ging es darum, ggf. einen Pfad einer Step-by-Step Umsetzung aufzuzeigen, um nicht gleich dieses umfängliche Setup aufbauen zu müssen.
Genau das ist ja jetzt mit Setup auf Basis nur einer Firewall, die DMZ und LAN trennt, skizziert. Da gehe ich völlig konform.


Also ne, jetzt wirds Bunt. Deine Variante 1 ist genau das was nicht soll, es sei den du degradierst den NAT-Router zum Modem

Kannst Du aber bitte nochmal erklären warum Du die von mir skizzierte Variante einen klassischen NAT-Router zur Einwahl zu verwenden und an diesen (i) die NAS mittels Portfreigabe und (ii) die Firewall / Router ohne erneutes NATing mit dahinter liegendem LAN zu hängen so strikt ablehnst?
 

Outlaw

Benutzer
Mitglied seit
11. Nov 2015
Beiträge
158
Punkte für Reaktionen
0
Punkte
16
Kurze Frage dazu: Wozu eine extra Firewall vor die FritzBox ??

Nur aus eigenem Interesse, was für Vorteile hätte ich dadurch ??
 

JudgeDredd

Benutzer
Mitglied seit
12. Nov 2009
Beiträge
1.066
Punkte für Reaktionen
9
Punkte
64
Kurze Frage dazu: Wozu eine extra Firewall vor die FritzBox ??
"Vor" die FritzBox ist relativ. ( ISP -> Modem (Fritzbox) -> FW -> LAN)

Falls Du die FW nur als NAT FW hernimmst, dann ist die Fritte genauso schön.

Ansonsten hast Du je nach FW-Software erheblich mehr Möglichkeiten bzgl. Konfiguration.
 

whitbread

Benutzer
Mitglied seit
24. Jan 2012
Beiträge
1.294
Punkte für Reaktionen
54
Punkte
68
Ich denke er meint das Setup, in dem die Fritte als AP und fürs Telefonieren weiter verwendet wird: In so einem Szenario geht es ja darum, die DMZ vom (W)LAN zu trennen; und genau das macht die FW in jenem Szenario.
 

Bordi

Benutzer
Mitglied seit
24. Jan 2010
Beiträge
3.198
Punkte für Reaktionen
3
Punkte
0
...Kannst Du aber bitte nochmal erklären warum Du ..
Ach .. :rolleyes:
Nun, in deinem Netz bist du der Admin, und kannst als solcher auch tun und lassen was du willst. Selbstverständlich kannst du deine Türen (Ports) alle doppelt öffnen, und hoffen das alles was raus soll, auch nirgends hängen bleibt. Du kannst dir such eine pfSense basteln bei der das NAT voll aus ist, und sie hinter deiner Fritzbox Platzieren. Oder dein DMZ als Exposed Host rennen lassen. Wieso den nach Lehrbuch, wen es auch anders geht? Zudem bist du Herrscher über deine Netzwerktopologie(n), und nicht das Lehrbuch.
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
...Zweitens macht man nicht zwei Netze im selben Netzadressbereich.

<Public IP>
|
[Modem]
|
[Firewall]
| - <172.16/12> (DMZ)
| - <192.168/16> (LAN)
Und einen NAT-Router musst Du dann auch noch zeichnen ;)

...
Drittens: Wen du schon mit zwei Routern ein DMZ aufbauen möchtest, ohne einen davon zu degradieren, dann gibt es dafür nur einen möglichen Aufbau.

c37353e29d5d1f20.gif

Und dieses Beispiel, was Du bringst, entspricht dann aber nicht Deinem
...Zweitens macht man nicht zwei Netze im selben Netzadressbereich.
Eben eine solche Subnet-Aufteilung hatte whitbread ja auch in seiner Alternative gewählt, ohne den hinteren Router.
 

Bordi

Benutzer
Mitglied seit
24. Jan 2010
Beiträge
3.198
Punkte für Reaktionen
3
Punkte
0
a136.gif
a207.gif
a122.gif

..ist jetzt wohl der Zeitpunkt um auszusteigen. Mit der Hilfe von JudgeDredd wurde soweit ja alles gesagt. Sollten noch Fragen sein, ihr hab die Lösungen vor der Nase.
 

Outlaw

Benutzer
Mitglied seit
11. Nov 2015
Beiträge
158
Punkte für Reaktionen
0
Punkte
16
Ich denke er meint das Setup, in dem die Fritte als AP und fürs Telefonieren weiter verwendet wird: In so einem Szenario geht es ja darum, die DMZ vom (W)LAN zu trennen; und genau das macht die FW in jenem Szenario.

Die Fritte hat ja auch ne Möglichkeit eine DMZ zu aktivieren und vom Rest zu trennen.

Man könnte dafür auch den Gastmodus "missbrauchen".
 

Swp2000

Benutzer
Mitglied seit
29. Nov 2013
Beiträge
2.008
Punkte für Reaktionen
34
Punkte
94

JudgeDredd

Benutzer
Mitglied seit
12. Nov 2009
Beiträge
1.066
Punkte für Reaktionen
9
Punkte
64
Wen Du die Topologie von "Bordi" umsetzen möchtest, dann in den WAN von Router 2.
Allerdings bin ich mir nicht so ganz sicher, was Du am Ende überhaupt erreichen willst.

In diesem Thread fragst Du nach Bridge und AP.
Geht es Dir evtl. darum, wie man einen Router als AP verwendet ?
 

Swp2000

Benutzer
Mitglied seit
29. Nov 2013
Beiträge
2.008
Punkte für Reaktionen
34
Punkte
94
Nein dieser Thread hat nichts mit dem anderen zu tun. Ich erfrage lediglich die Optionen zu denen ich nicht weiß welche Art der Möglichkeiten man hat.
Nochmal zu dem Schbild. Wenn man die IPs des ersten Routers nimmt, kann ich diese nicht auch nach dem 2 Router weiterführen bzw. ist dies immer so das Router 2 Nach der FW in den WAN gesteckt weren muss?
Mich irritiert das Router 2 die 192.168.0.254 hat und im Anschluss auf einen ganz anderen IP Bereich routet?!
 

JudgeDredd

Benutzer
Mitglied seit
12. Nov 2009
Beiträge
1.066
Punkte für Reaktionen
9
Punkte
64
Mich irritiert das Router 2 die 192.168.0.254 hat und im Anschluss auf einen ganz anderen IP Bereich routet?!
Naja, dafür ist ein Router ja da. Er verbindet die beiden Netze und routet zwischen ihnen. Nichts anderes passiert ja auch an Router 1. Nur das es da nicht LAN/LAN sonder WAN/LAN ist.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat