DMZ e 2 ° router
Ho un modem router fornito dall'ISP (BT Smart Hub TypeA) a cui si connettono tutti a casa (wifi e cablaggio) e voglio lasciarlo così com'è, quindi rimane come DHCP, utilizzando 192.168.0.x / 255.255.255.0 come sottorete e maschera, con NAT. Ho anche un Netgear DGND3700 collegato (è la porta WAN) al router BT (porta LAN1) utilizzando un IP statico (192.168.0.253) per il Netgear, impostato sul BT. Ho attivato l'impostazione DMZ sul router BT e ho configurato DMZ per utilizzare l'IP statico (192.168.0.253) del router Netgear. Le impostazioni LAN Netgear hanno un intervallo IP diverso dal router BT (192.168.1.x / 255.255.255.0) e hanno DHCP e NAT abilitati.
Il piano è quello di connettere elettrodomestici "intelligenti" e dispositivi cinesi abilitati a Internet a basso costo al Netgear nella DMZ in modo che possano raggiungere Internet, non vedere / accedere alla rete domestica (192.168.0.x) ed evitare il doppio NAT.
Tutto si collega bene e può vedere Internet da entrambi i router, nessuna lamentela da parte dei bambini sul router BT e Netgear, ei suoi dispositivi, accedono a Internet bene.
Il mio problema è che quando mi collego a Netgear, il mio computer / telefono ottiene un indirizzo IP Netgear ma può ancora accedere ai dispositivi sull'altra sottorete. L'intero scopo era quello di impedire ai dispositivi sul Netgear di vedere i dispositivi sul router BT ..... e presumo non sia nemmeno in grado di accedere al router BT.
Che cosa sto facendo di sbagliato? Per favore aiutatemi .... mi sta facendo impazzire cambiare le impostazioni e non arrivare da nessuna parte !!!
Grazie
Risposte
Sì ... stai confondendo Router con Firewall qui. NAT! = Anche il firewall, anche se a volte può fungere da unico. Il problema è che il traffico dal tuo Netgear deve attraversare la rete 192.168.0.X per raggiungere 192.168.0.1 per ottenere il NAT su Internet. Tutto ciò che è connesso al Netgear viene raddoppiato e non sono sicuro di cosa ti faccia pensare che non lo sia. Il lato WAN del router riceve un indirizzo IP privato dal router principale. DMZ non significa che il double-nat non stia accadendo.
Per quanto riguarda la soluzione, hai alcune opzioni; puoi provare a impostare le regole del firewall sul Netgear per bloccare l'accesso a tutto tranne 192.168.0.1; ma probabilmente è più un problema che un valore. Potresti chiedere al tuo provider di servizi un secondo indirizzo IP e collegare il tuo Netgear direttamente alla tua ONT (se hai un servizio in fibra), o dividere la porta del tuo modem con uno switch (Modem <> Switch <> [Router1 | Router2]).
L'opzione rimanente è abbandonare il router BT e inserire qualcosa con un firewall appropriato (sono appassionato dei dispositivi EdgeRouter di Ubiquiti, ma ci sono molte altre opzioni) che può implementare una DMZ adeguata con il proprio dominio di trasmissione e sottorete, tutto in un dispositivo, annullando del tutto la necessità di avere il secondo router (ovviamente potresti comunque utilizzare quel secondo router come punto di accesso per fornire il servizio wireless per quella rete, tramite un SSID dedicato e una disposizione della password).
FWIW, faccio qualcosa di simile a quest'ultimo; Ho una <myssid>-iotrete wireless che funziona su una VLAN separata in tutta la casa a 3 punti di accesso UniFi, che trasmettono anche <myssid>. Il mio EdgeRouter è il "gateway" per entrambe le reti e ho implementato regole del firewall in modo da poter parlare con le cose nello spazio IOT (per gestirle), ma non hanno accesso illimitato allo spazio domestico. Faccio anche una <myssid>-guestrete con lo stesso principio, che ha accesso a Internet, ma per il resto è completamente separata dalle altre due reti. Il grande asterisco su questa configurazione è che non è per i deboli di cuore. Penso di averci investito circa $ 600, o giù di lì. YMMV; ma almeno conta che avevo circa 60 dispositivi collegati o connessi di routine, quindi molto tempo fa avevo superato le cose di livello consumer con AP singolo.