zur Navigation

debianforum.de

die deutschsprachige Supportwebseite rund um das Debian-Projekt

Zum Inhalt


 
 
 
  • Foren-Übersicht ‹ Serverbetrieb ‹ Internetrouter und Proxies

Server soll Fremdpcs vom Rest abschotten und ins Inet routen

Antwort erstellen
7 Beiträge • Seite 1 von 1

Server soll Fremdpcs vom Rest abschotten und ins Inet routen

Beitragvon ka0t am 29.07.2010 12:24:15

Es war bisher so: Die Werkstattrechner hingen an einer seperaten DSL-Leitung und hatten ihren eigenen Switch und waren somit vom Rest des Netzwerkes abgeschottet.
Durch einen Umzug gibt es nur noch eine DSL-Leitung. An dieser hängt das ganze Netzwerk. Es ist also möglich, dass ein infizierter PC das ganze Netzwerk beschädigt. Es ist zwar überall Antivirensoftware installiert - aber das ist noch lange kein Grund für mich die Augen zuzukneifen und auf die Schutzsoftware zu vertrauen. Als Server benutze ich einen Debian-Server mit Lenny in der neuesten Version. Es läuft bisher nur Samba für WSUS und Backups (windows offline-update) auf dem Server. Die Freigaben werden per Batch gemountet und sind durch ein Kennwort geschützt. Wegen der hohen Fluktuation der Pcs in der Werkstatt will ich eine Lösung, die "plug & play" - mässig funktioniert. Soll heißen, das ich das Netzwerkkabel in einen zu reparierenden Rechner stopfe und der Rest automatisch abläuft.
Jetzt habe ich leider keinen Schimmer wie ich es schaffen kann das Netz zu schützen und gleichzeitig den Rechnern das Nutzen der Internetverbindung zu ermöglichen. Zwei Netzwerkkarten und einen extra Switch für die Werkstattrechner habe ich schon.
Ich habe VLAN und VPN im Kopf- wie ich die an mein Ziel anpassen könnte, weiß ich aber nicht. Eventuell könnte ich auch eine Firewall einrichten und in dieser Regeln für die IPs die für die Werkstatt vergeben werden, einrichten. Da ist dann auch ein eigener DHCP nötig, damit die Rechner nicht wie jetzt mit dem anderen DHCP kommunizieren und dann eine IP bekommen die ich nicht in meiner Regelliste habe- der eigene DHCP müsste dann auch routen können- und weiter geht der Rattenschwanz :?

Wie realisiere ich das so effektiv und einfach wie möglich ?
ka0t
 
Beiträge: 4
Registriert: 28.07.2010 15:32:33
Nach oben

Re: Server soll Fremdpcs vom Rest abschotten und ins Inet ro

Beitragvon jeff84 am 29.07.2010 12:36:07

ka0t hat geschrieben:Da ist dann auch ein eigener DHCP nötig, damit die Rechner nicht wie jetzt mit dem anderen DHCP kommunizieren und dann eine IP bekommen die ich nicht in meiner Regelliste habe- der eigene DHCP müsste dann auch routen können- und weiter geht der Rattenschwanz :?


Du könntest doch zumindest deinen DHCP so konfigurieren, dass er deinen Rechnern per MAC-Whitelist bestimmte IPs vergibt, und den unbekannten Rechnern andere...
jeff84
 
Beiträge: 200
Registriert: 15.07.2009 13:32:36
Nach oben

Re: Server soll Fremdpcs vom Rest abschotten und ins Inet ro

Beitragvon ka0t am 29.07.2010 15:49:41

Das würde sich mit dem Windows-Server beißen, schätze ich. Vor allem darf ich wahrscheinlich auch keinen DCHP für alle im Netz aufsetzen/verwalten.
ka0t
 
Beiträge: 4
Registriert: 28.07.2010 15:32:33
Nach oben

Re: Server soll Fremdpcs vom Rest abschotten und ins Inet ro

Beitragvon ka0t am 30.07.2010 09:35:07

Wäre es möglich, dass ich die Werkstatt in ein eigenes Subnetz setze aus und in welches der server dann routet ? Er würde sich per DCHP als Gateway und DNS für die Rechner melden und somit das manuelle Proxy-einstellen ersparen.
Ist das möglich ?? Wie viele Bücher brauche ich dafür ? ^^
ka0t
 
Beiträge: 4
Registriert: 28.07.2010 15:32:33
Nach oben

Re: Server soll Fremdpcs vom Rest abschotten und ins Inet ro

Beitragvon jeff84 am 30.07.2010 09:45:42

ka0t hat geschrieben:Wäre es möglich, dass ich die Werkstatt in ein eigenes Subnetz setze aus und in welches der server dann routet ? Er würde sich per DCHP als Gateway und DNS für die Rechner melden und somit das manuelle Proxy-einstellen ersparen.
Ist das möglich ?? Wie viele Bücher brauche ich dafür ? ^^


Sollte denke ich nicht zuu schwierig sein. Das sollte mit nem DHCP-Server recht problemlos zu konfigurieren sein. Auf jeden Fall musst du dann aber aufpassen, dass der DHCP nur auf der richtigen Netzwerkkarte lauscht und antwortet, da du sonst sehr leicht das restliche Netzwerk stören würdest. Aber sonst wüsste ich gerade nicht, was dagegen sprechen könnte. Das bischen routing sollte auch recht einfach zu machen sein...
jeff84
 
Beiträge: 200
Registriert: 15.07.2009 13:32:36
Nach oben

Re: Server soll Fremdpcs vom Rest abschotten und ins Inet ro

Beitragvon DynaBlaster am 06.08.2010 10:41:00

Als DHCP und DNS-Server würde ich dnsmasq empfehlen. Und dnsmasq dann so konfigurieren, dass es nur auf dem Interface arbeitet, dass ins Werkstatt-Subnet eingebunden ist. Den Rest würde ich mittels iptables lösen

Code: Alles auswählen
# Routing-Fähigkeiten des Kernels aktivieren
echo "1" > /proc/sys/net/ipv4/ip_forward

# Default-Policy der Forward-Chain setzen, alles verbieten
iptables -P FORWARD DROP

# nur HTTP-Traffic erlauben
iptables -A FORWARD -i "Werkstatt-ETH" -o "LAN-ETH" -s "WERKSTATT-Subnet" -p TCP --dport 80 -m state --state NEW,ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -i "LAN-ETH" -o "WERKSTATT-ETH" -d "WERKSTATT-Subnet" -p TCP --sport 80 -m state --state ESTABLISHED,RELATED -j ACCEPT

# SNAT/MASQERADING
iptables -t nat -A POSTROUTIUNG -o "LAN-ETH" -j SNAT --to "LAN-ETH-IP" #bei fester IP
#iptables -t nat -A POSTROUTIUNG -o "LAN-ETH" -j MASQUERADE" # wenn der Debian-Server keine statische IP im "normalen" LAN hat


Oben gennannte Zeilen blocken jeglichen Verkehr zwischen den beiden Subnetzen und lassen nur Port 80 für HTTP durch (Was ist mit 443 für HTTPS und 25/110 für Mail, usw. ?). Ums Routing brauchst du dich nicht weiter kümmern, da die letzte Zeile das Werkstat-LAN auf die LAN-IP des Debian-Servers "natted". Die Frage ist halt, inwieweit der Debian-Server selbst noch abgesichert werden sollte, da im im obigen Beispiel die INPUT- und OUTPUT-CHAIN ausser Acht gelassen wurden. Dürfen beispielsweise die Werkstatt-Rechner auf die Samba-Freigaben des Debian-Servers zugreifen oder nicht?
Benutzeravatar
DynaBlaster
 
Beiträge: 778
Registriert: 25.03.2004 19:18:57
Wohnort: DF0://dynablaster.adf
Lizenz eigener Beiträge: MIT Lizenz
Nach oben

Re: Server soll Fremdpcs vom Rest abschotten und ins Inet ro

Beitragvon ka0t am 12.08.2010 09:15:11

Der Server ist mit denyhosts gegen Angriffe auf den ssh-Dienst/den Samba geschützt.
Mails etc. brauchen die netten Clients nicht, da sie nur zum hochpatchen und Testen der Verbindung eine Internetverbindung brauchen.
Über Port 80 müsste das alles funktionieren- sofern irgendwelche Updater nicht erst noch über einen anderen Port kommunizieren wollen.
gut wäre eine Zugriffsmöglichkeit vom Samba-Server im Netz, weil auf einem raid über Gigabit Datensicherungen erstellt/geladen werden und wsus läuft.
ka0t
 
Beiträge: 4
Registriert: 28.07.2010 15:32:33
Nach oben


Antwort erstellen
7 Beiträge • Seite 1 von 1

Zurück zu Internetrouter und Proxies

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 1 Gast

Willkommen!
Startseite
Chat
Wiki/Tipps
Planet
Bildergalerie
NoPaste
Links
identi.ca-Gruppe
dieses und jenes
Forum
Foren-FAQ
Registrieren
Anmelden
Suchen
erweiterte Suche
unbeantw. Beiträge
aktive Themen



No ePatents Button
FSFE Supporter 2004 Button
top
Zum Seitenanfang
Diese Webseite ist keine offizielle Webseite des Debian Projekts.
Haftungsausschluss und Impressum – debianforum.de Verhaltensregeln

Powered by phpBB © 2000-2008 phpBB Group. Deutsche Übersetzung durch phpBB.de
Template entwickelt von Timo Salmen, basierend auf dem Debian Live Template, entwickelt von Christoph Haas.