DMZ und 2. Router

Oct 29 2020

Ich habe ein vom ISP bereitgestelltes Router-Modem (BT Smart Hub TypeA), mit dem jeder zu Hause eine Verbindung herstellt (WLAN und Verkabelung), und ich möchte dies so lassen, wie es ist, sodass es unter Verwendung von 192.168.0.x / 255.255.255.0 als DHCP verbleibt als Subnetz und Maske mit NAT. Ich habe auch einen Netgear DGND3700 (es ist WAN-Port) mit dem BT-Router (LAN-Port1) verbunden, wobei eine statische IP (192.168.0.253) für den Netgear verwendet wird, die auf dem BT eingestellt ist. Ich habe die DMZ-Einstellung am BT-Router aktiviert und die DMZ so konfiguriert, dass sie die statische IP (192.168.0.253) des Netgear-Routers verwendet. Die Netgear LAN-Einstellungen haben einen anderen IP-Bereich als der BT-Router (192.168.1.x / 255.255.255.0) und DHCP und NAT aktiviert.

Es ist geplant, "intelligente" Appliances und billige chinesische internetfähige Geräte mit dem Netgear in der DMZ zu verbinden, damit sie das Internet erreichen, das Heimnetzwerk (192.168.0.x) nicht sehen / darauf zugreifen und doppeltes NAT vermeiden können.

Alles verbindet sich gut und kann das Internet von beiden Routern sehen, keine Beschwerden von den Kindern auf dem BT-Router und dem Netgear, und seine Geräte, greifen gut auf das Internet zu.

Mein Problem ist, dass mein Computer / Telefon beim Herstellen einer Verbindung mit Netgear eine Netgear-IP-Adresse erhält, aber dennoch auf Geräte im anderen Subnetz zugreifen kann. Der ganze Zweck bestand darin, zu verhindern, dass Geräte auf dem Netgear Geräte auf dem BT-Router sehen ..... und ich gehe davon aus, dass sie nicht einmal auf den BT-Router zugreifen können.

Was mache ich falsch? Bitte helfen Sie ... es macht mich verrückt, Einstellungen zu ändern und nirgendwohin zu gelangen !!!

Danke

Antworten

peelman Oct 29 2020 at 12:57

Ja ... Sie verwechseln hier Router mit Firewall. NAT! = Firewall auch, obwohl es manchmal als eine dienen kann. Das Problem ist, dass der Datenverkehr von Ihrem Netgear das 192.168.0.X-Netzwerk durchlaufen muss, um 192.168.0.1 zu erreichen und NAT zum Internet zu gelangen. Alles, was mit dem Netgear verbunden ist, ist doppelt vernetzt, und ich bin mir nicht sicher, warum Sie denken, dass dies nicht der Fall ist. Die WAN-Seite des Routers empfängt eine private IP-Adresse von Ihrem Hauptrouter. DMZ bedeutet nicht, dass Double-Nat nicht stattfindet.

Um dies zu lösen, haben Sie einige Möglichkeiten. Sie können versuchen, Firewall-Regeln auf dem Netgear festzulegen, um den Zugriff auf alles außer 192.168.0.1 zu blockieren. aber das ist wahrscheinlich mehr Ärger als es wert ist. Sie können Ihren Dienstanbieter nach einer zweiten IP-Adresse fragen und Ihr Netgear direkt an Ihr ONT anschließen (wenn Sie über einen Glasfaserdienst verfügen) oder den Port Ihres Modems mit einem Switch teilen (Modem <> Switch <> [Router1 | Router2]).

Die verbleibende Option besteht darin, den BT-Router loszuwerden und etwas mit einer geeigneten Firewall einzurichten (ich mag die EdgeRouter-Geräte von Ubiquiti, aber es gibt viele andere Optionen), die eine ordnungsgemäße DMZ mit einer eigenen Broadcast-Domäne und einem eigenen Subnetz implementieren können ein Gerät, wodurch die Notwendigkeit, den zweiten Router überhaupt zu haben, entfällt (Sie können diesen zweiten Router natürlich weiterhin als Zugangspunkt verwenden, um über eine dedizierte SSID- und Kennwortanordnung einen drahtlosen Dienst für dieses Netzwerk bereitzustellen).

FWIW, ich mache etwas Ähnliches wie letzteres; Ich habe ein <myssid>-iotdrahtloses Netzwerk, das in einem separaten VLAN im ganzen Haus zu 3 UniFi-Zugangspunkten läuft, die auch senden <myssid>. Mein EdgeRouter ist das "Gateway" für beide Netzwerke, und ich habe Firewall-Regeln implementiert, damit ich mit Dingen im IOT-Bereich sprechen kann (um sie zu verwalten), aber sie haben keinen uneingeschränkten Zugriff zurück in den Hausbereich. Ich mache auch ein <myssid>-guestNetzwerk mit dem gleichen Prinzip, das Internetzugang hat, aber ansonsten vollständig von den beiden anderen Netzwerken getrennt ist. Das große Sternchen bei diesem Setup ist, dass es nichts für schwache Nerven ist. Ich glaube, ich habe ungefähr 600 Dollar darin oder so ungefähr. YMMV; Aber zumindest hatte ich 60 Geräte, die routinemäßig verbunden oder verbunden wurden, also war ich vor langer Zeit dem Single-AP-Consumer-Material entwachsen.