- Mitglied seit
- 23. Jan 2012
- Beiträge
- 6.204
- Punkte für Reaktionen
- 1.104
- Punkte
- 248
Nö, da vergisst Du die Tatsache, dass manche Leute einfach nicht 100+€ ausgeben wollen und zum billigsten Mist greifen. Ebenso die Tatsache, dass der "Consumer"-Bereich auch mittlerweile dieses Segment erreicht hat und es - wie popelige 5-Port-Switche - die Dinger auch einfach als 24er gibt (heisst dann halt "unmanaged"). Alles was "managed" dran hat, kann zu 99% VLANs, alles was "smart managed" dran hat, ein paar weniger Prozent.24er sind normalerweise VLAN-fähig.
Nicht wirklich. Achtet aber bitte ein wenig auf die Begrifflichkeiten. Hier wird einfach so "global" das Wort "Router" in den Raum gesch(m)issen. Ein "Router" macht per se erstmal GARNICHTS anderes als zu "routen". Jeder der hier von "Sicherheit" spricht, meint unter Garantie NICHT die Routing-Funktion (von irgendwelchen ACLs mal abgesehen), sondern eher eine "Firewall". Kurzum: Ob Router oder nicht, spielt keine Rolle, da die "Strecke" genau 1 Hop länger wäre.Ich frage deshalb, weil ich persönlich auch der Meinung bin, das eine DMZ in einer Router Kaskade besser aufgehoben ist als hinter einem z.B. 3 Port Router in einem separaten Segment.
Die pfSense ist primär eine "Firewall", nicht primär "Router". Gut merken kann man sich sowas (auch wenn die Firewall auch wieder nur ein Stück Software auf einem Gerät ist - ebenso wie die Routingfunktionalität) ganz einfach, indem man es mit den SoHo-Dingern vergleicht, denn was hat z.B. eine Fritzbox NICHT? Genau - anpassbare Firewall-Regeln. Da gibt es nur ein DNAT (von "any") und das war es dann auch schon.Ich verwende hier solch einen 3 Port Router mit pfSense drauf und müsste ja auch Ports durch die pfSense zur DMZ weiterleiten.
Warum ist jetzt etwas in der Routerkaskade NICHT so gut aufgehoben, wie hinter einer pfSense? Der Grund dafür steht genau über diesem Absatz hier (evtl. einfach mehrfach lesen, bis es klickt macht)
Dazu noch ein ganz anderer Umstand (grade was mehrstufige Firewall-Systeme angeht und warum die mitunter auch durchaus von anderen Herstellern sein dürfen) wäre, dass sobald das erste Gerät "überwunden" ist (z.B. durch eine Sicherheitslücke), dass dann auch recht flott das zweite Gerät überwunden wird (sofern vom gleichen Hersteller). Grade bei Routerkaskaden neigen die Leute gerne zu Systemen des gleichen Herstellers (alte Fritzbox hinter neuer Fritzbox, o.ä.). Sowas kann natürlich auch fatale Folgen haben ??