DMZ et 2ème routeur

Oct 29 2020

J'ai un modem routeur fourni par un FAI (BT Smart Hub TypeA) auquel tout le monde à la maison se connecte (wifi et câblage) et je veux le laisser tel quel, il reste donc le DHCP, en utilisant 192.168.0.x / 255.255.255.0 comme sous-réseau et masque, avec NAT. J'ai également un Netgear DGND3700 connecté (c'est le port WAN) au routeur BT (port LAN1) en utilisant une adresse IP statique (192.168.0.253) pour le Netgear, réglé sur le BT. J'ai activé le paramètre DMZ sur le routeur BT et configuré la DMZ pour utiliser l'IP statique (192.168.0.253) du routeur Netgear. Les paramètres LAN Netgear ont une plage d'adresses IP différente de celle du routeur BT (192.168.1.x / 255.255.255.0) et ont activé DHCP et NAT.

Le plan est de connecter des appareils `` intelligents '' et des appareils compatibles Internet chinois bon marché à Netgear dans la DMZ afin qu'ils puissent accéder à Internet, ne pas voir / accéder au réseau domestique (192.168.0.x) et éviter le double NAT.

Tout se connecte bien et peut voir Internet à partir des deux routeurs, rien à redire des enfants sur le routeur BT et le Netgear, et ses appareils, accéder à Internet bien.

Mon problème est que lorsque je me connecte à Netgear, mon ordinateur / téléphone obtient une adresse IP Netgear mais peut toujours accéder aux périphériques de l'autre sous-réseau. Le but était d'empêcher les périphériques sur le Netgear de voir les périphériques sur le routeur BT ..... et je suppose même pas pouvoir accéder au routeur BT.

Qu'est-ce que je fais mal? S'il vous plaît, aidez-moi .... ça me rend fou de changer les paramètres et d'aller nulle part !!!

THX

Réponses

peelman Oct 29 2020 at 12:57

Ouais ... vous confondez le routeur avec le pare-feu ici. NAT! = Pare-feu non plus, bien qu'il puisse parfois en servir. Le problème est que le trafic de votre Netgear doit traverser le réseau 192.168.0.X afin d'atteindre 192.168.0.1 pour pouvoir être NAT sur Internet. Tout ce qui est connecté à Netgear est doublé, et je ne suis pas sûr de ce qui vous fait penser que ce n'est pas le cas. Le côté WAN du routeur reçoit une adresse IP privée de votre routeur principal. DMZ ne signifie pas que le double nat ne se produit pas.

Pour résoudre ce problème, vous avez quelques options; vous pouvez essayer de définir des règles de pare-feu sur Netgear pour bloquer l'accès à tout sauf à 192.168.0.1; mais c'est probablement plus de problèmes que de valeur. Vous pouvez demander à votre fournisseur de services une deuxième adresse IP et brancher votre Netgear directement sur votre ONT (si vous avez un service fibre), ou diviser le port de votre modem avec un commutateur (Modem <> Switch <> [Router1 | Router2]).

L'option restante est d'abandonner le routeur BT et de mettre quelque chose avec un pare-feu approprié (j'aime les périphériques EdgeRouter d'Ubiquiti, mais il existe de nombreuses autres options) qui peut implémenter une DMZ appropriée avec son propre domaine de diffusion et son sous-réseau, le tout en un appareil, ce qui évite le besoin d'avoir le deuxième routeur (vous pouvez bien sûr toujours utiliser ce deuxième routeur comme point d'accès pour fournir un service sans fil pour ce réseau, via un SSID dédié et un arrangement de mot de passe)

FWIW, je fais quelque chose de similaire à ce dernier; J'ai un <myssid>-iotréseau sans fil qui fonctionne sur un VLAN séparé dans toute la maison vers 3 points d'accès UniFi, qui diffusent également <myssid>. Mon EdgeRouter est la "passerelle" pour les deux réseaux, et j'ai des règles de pare-feu implémentées pour que je puisse parler aux choses dans l'espace IOT (pour les gérer), mais ils n'ont pas un accès illimité dans l'espace de la maison. Je fais aussi un <myssid>-guestréseau avec le même principe, qui a accès à Internet, mais qui est par ailleurs complètement séparé des deux autres réseaux. Le grand astérisque sur cette configuration est que ce n'est pas pour les âmes sensibles. Je pense que j'ai investi environ 600 $, ou à peu près. YMMV; mais au moins compter, j'avais environ 60 appareils connectés ou connectés de façon routinière, donc j'avais dépassé le truc de qualité grand public à AP unique il y a longtemps.