DMZ dan router ke-2

Oct 29 2020

Saya memiliki modem router yang disediakan ISP (BT Smart Hub TypeA) yang terhubung ke semua orang di rumah (wifi dan kabel) dan saya ingin membiarkan ini apa adanya, jadi tetap sebagai DHCP, menggunakan 192.168.0.x / 255.255.255.0 sebagai subnet dan mask, dengan NAT. Saya juga memiliki Netgear DGND3700 yang terhubung (itu WAN Port) ke Router BT (LAN port1) menggunakan IP statis (192.168.0.253) untuk Netgear, atur di BT. Saya mengaktifkan pengaturan DMZ pada router BT dan mengkonfigurasi DMZ untuk menggunakan IP statis (192.168.0.253) dari router Netgear. Pengaturan Netgear LAN memiliki jangkauan IP yang berbeda dengan router BT (192.168.1.x / 255.255.255.0) dan memiliki DHCP dan NAT yang diaktifkan.

Rencananya adalah menghubungkan peralatan 'pintar' dan perangkat berkemampuan internet China yang murah ke Netgear di DMZ sehingga mereka dapat menjangkau Internet, tidak melihat / mengakses jaringan rumah (192.168.0.x) dan menghindari NAT ganda.

Semuanya terhubung dengan baik dan dapat melihat internet dari kedua router, tidak ada keluhan dari anak-anak di router BT dan Netgear, dan perangkatnya, mengakses internet dengan baik.

Masalah saya adalah ketika saya terhubung ke Netgear, komputer / ponsel saya mendapatkan alamat IP Netgear tetapi masih dapat mengakses perangkat di subnet lain. Seluruh tujuannya adalah untuk mencegah perangkat di Netgear melihat perangkat di router BT ..... dan saya berasumsi bahkan tidak dapat mengakses router BT.

Apa yang saya lakukan salah? Tolong bantu .... itu membuatku gila mengubah pengaturan dan tidak ke mana-mana !!!

Terima kasih

Jawaban

peelman Oct 29 2020 at 12:57

Ya ... Anda membingungkan Router dengan Firewall di sini. NAT! = Firewall juga, meskipun terkadang dapat berfungsi sebagai satu. Masalahnya adalah lalu lintas dari Netgear Anda harus melintasi jaringan 192.168.0.X untuk mencapai 192.168.0.1 agar menjadi NAT ke internet. Segala sesuatu yang terhubung ke Netgear sedang digandakan, dan saya tidak yakin apa yang membuat Anda berpikir itu tidak benar. Sisi WAN router menerima alamat IP pribadi dari router utama Anda. DMZ tidak berarti bahwa double-nat tidak terjadi.

Sejauh menyelesaikan ini, Anda memiliki beberapa opsi; Anda dapat mencoba menyetel aturan firewall di Netgear untuk memblokir akses ke semua hal kecuali 192.168.0.1; tapi itu mungkin lebih merepotkan daripada nilainya. Anda dapat meminta penyedia layanan Anda untuk alamat IP kedua, dan pasang Netgear Anda langsung ke ONT Anda (jika Anda memiliki layanan fiber), atau pisahkan port modem Anda dengan sebuah sakelar (Modem <> Switch <> [Router1 | Router2]).

Opsi yang tersisa adalah membuang Router BT dan memasukkan sesuatu dengan firewall yang tepat (saya menyukai perangkat EdgeRouter Ubiquiti, tetapi ada banyak opsi lain) yang dapat mengimplementasikan DMZ yang tepat dengan domain dan subnet siarannya sendiri, semuanya masuk satu perangkat, meniadakan kebutuhan untuk memiliki router kedua sama sekali (Anda tentu saja masih dapat menggunakan router kedua itu sebagai titik akses untuk menyediakan layanan nirkabel untuk jaringan itu, melalui SSID khusus dan pengaturan kata sandi).

FWIW, saya melakukan sesuatu yang mirip dengan yang terakhir; Saya memiliki <myssid>-iotjaringan nirkabel yang berjalan pada VLAN terpisah di seluruh rumah ke 3 titik akses UniFi, yang juga disiarkan <myssid>. EdgeRouter saya adalah "gerbang" untuk kedua jaringan, dan saya menerapkan aturan firewall sehingga saya dapat berbicara dengan berbagai hal di ruang IOT (untuk mengelolanya), tetapi mereka tidak memiliki akses tak terbatas kembali ke ruang rumah. Saya juga membuat <myssid>-guestjaringan dengan prinsip yang sama, yaitu memiliki akses internet, tetapi terpisah sepenuhnya dari dua jaringan lainnya. Tanda bintang besar pada pengaturan ini adalah bahwa ini bukan untuk menjadi lemah hati. Saya pikir saya memiliki sekitar $ 600 tenggelam ke dalamnya, atau sekitar itu. YMMV; tetapi setidaknya saya menghitung bahwa saya memiliki 60 perangkat yang secara rutin terhubung atau terhubung, jadi saya telah melampaui hal-hal tingkat konsumen AP-tunggal sejak lama.