DMZ e segundo roteador
Eu tenho um modem roteador fornecido pelo ISP (BT Smart Hub TypeA) ao qual todos em casa se conectam (wi-fi e cabeamento) e quero deixar como está, para que permaneça como DHCP, usando 192.168.0.x / 255.255.255.0 como sub-rede e máscara, com NAT. Também tenho um Netgear DGND3700 conectado (é a porta WAN) ao roteador BT (porta LAN 1) usando um IP estático (192.168.0.253) para o Netgear, definido no BT. Ativei a configuração DMZ no roteador BT e configurei o DMZ para usar o IP estático (192.168.0.253) do roteador Netgear. As configurações de LAN da Netgear têm uma faixa de IP diferente do roteador BT (192.168.1.x / 255.255.255.0) e têm DHCP e NAT habilitados.
O plano é conectar aparelhos 'inteligentes' e dispositivos chineses baratos habilitados para internet ao Netgear na DMZ para que eles possam acessar a Internet, não ver / acessar a rede doméstica (192.168.0.x) e evitar o NAT duplo.
Tudo se conecta bem e dá para ver a internet dos dois roteadores, sem reclamação dos garotos no roteador BT e no Netgear, e seus aparelhos, acessam a internet bem.
Meu problema é que, quando me conecto ao Netgear, meu computador / telefone obtém um endereço IP do Netgear, mas ainda pode acessar dispositivos na outra sub-rede. O objetivo todo era evitar que dispositivos no Netgear vissem dispositivos no roteador BT ... e presumo que nem mesmo consigam acessar o roteador BT.
O que estou fazendo errado? Por favor me ajude .... está me deixando louco alterar as configurações e chegar a lugar nenhum !!!
THX
Respostas
Sim ... você está confundindo Roteador com Firewall aqui. NAT! = Firewall também, embora às vezes possa servir como um. O problema é que o tráfego de seu Netgear deve atravessar a rede 192.168.0.X a fim de alcançar 192.168.0.1 para obter o NAT para a Internet. Tudo que está conectado ao Netgear tem dupla natureza e não tenho certeza do que o faz pensar que não é. O lado WAN do roteador está recebendo um endereço IP privado de seu roteador principal. DMZ não significa que o double-nat não está acontecendo.
Quanto a resolver isso, você tem algumas opções; você pode tentar definir regras de firewall no Netgear para bloquear o acesso a tudo, exceto 192.168.0.1; mas isso provavelmente é mais problemático do que vale a pena. Você pode pedir ao seu provedor de serviços um segundo endereço IP e conectar seu Netgear diretamente ao ONT (se tiver serviço de fibra) ou dividir a porta do modem com um switch (Modem <> Switch <> [Roteador1 | Roteador2]).
A opção restante é abandonar o roteador BT e instalar algo com um firewall adequado (gosto dos dispositivos EdgeRouter da Ubiquiti, mas existem muitas outras opções) que pode implementar uma DMZ adequada com seu próprio domínio de transmissão e sub-rede, tudo em um dispositivo, eliminando a necessidade de ter o segundo roteador (você pode, é claro, ainda usar esse segundo roteador como um ponto de acesso para fornecer serviço sem fio para aquela rede, por meio de um SSID dedicado e um arranjo de senha).
FWIW, eu faço algo semelhante a este último; Tenho uma <myssid>-iotrede sem fio que funciona em uma VLAN separada em toda a casa para 3 pontos de acesso UniFi, que também transmitem <myssid>. Meu EdgeRouter é o "gateway" para ambas as redes, e tenho regras de firewall implementadas para que eu possa conversar com as coisas no espaço IOT (para gerenciá-los), mas eles não têm acesso irrestrito de volta ao espaço da casa. Eu também faço uma <myssid>-guestrede com o mesmo princípio, que tem acesso à internet, mas por outro lado é totalmente separada das outras duas redes. O grande asterisco nesta configuração é que não é para os fracos de coração. Acho que tenho cerca de US $ 600 investidos nele, ou por aí. YMMV; mas, pelo menos, contei que eu tinha cerca de 60 dispositivos rotineiramente conectados ou conectados, então eu tinha superado as coisas de consumidor de AP único há muito tempo.