6 votos

La adición de segunda firewall de conexión ISP con varias subredes?

Mi conocimiento de enrutamiento es un poco oxidado. Tengo fibra óptica, conexión a internet conectado como este: existing network

El conmutador administrado rompe redes transparentes servicio de lan que es también a través de la ISP del cuadro. Creo que sobre todo irrelevante para este problema, así que lo he dejado fuera de los diagramas.

Tengo dos /29 subredes (con el ejemplo de las direcciones de RFC5735):

  • 192.0.2.144/29 (.144-151) - la principal. Nuestro gateway es 192.0.2.145, y el firewall principal de la dirección es 192.0.2.146.
  • 203.0.113.88/29 (.88-.95) - segunda subred que no tiene puerta de enlace y es dirigida por el ISP a la primera (creo, esta es la parte donde me confundo).

El firewall tiene todas las direcciones IP utilizables de ambas subredes añadido a la interfaz WAN, y no hace NAT a varios servidores.

Ahora quiero agregar una red independiente con su propio firewall, fuera de nuestro firewall, y necesita su propia dirección IP pública, como este: proposed network

No estoy utilizando 203.0.113.94 todavía, así que me iba a quitar de las direcciones adicionales en el firewall existente y darle a la nueva firewall...pero eso no va a funcionar no?? No tiene puerta de enlace en su subred.

O podría reorganizar las cosas y darle uno de los 192.0.2.144/29 de direcciones. Tendría que funcione correctamente y permita que tanto las redes funcionan correctamente? Hay una manera mejor de hacer esto?

Yo podría adjuntar el nuevo firewall a la existente, si aún podría hacerse una IP pública, no NAT - pero no sé si hay alguna forma de hacer que con el firewall watchguard. Probablemente requieren más subredes, y estoy casi fuera de direcciones IP ya.

La nueva red va a ser nuestro laboratorio de pruebas (por lo que finalmente puede dejar de probar las cosas en producción!). Yo no quiero a las dos de la red para ser capaces de hablar el uno al otro porque va a tener la misma subred interna y clones de máquinas de producción. Necesito el nuevo firewall de tener una dirección IP pública, sin ningún tipo de NAT.

3voto

Patrick Puntos 197

Creo que lo mejor va a ser ponerse en contacto con su ISP y aclarar exactamente lo que le están dando con la 203.0.113.88/29 bloque. No hay ninguna razón para que las cosas se complica por la incertidumbre acerca de estas direcciones IP.

La mayoría de escenario ideal es que usted conecte un segundo firewall para que cambiar y darle una de las IPs en el 203.0.113.88/29 de red con una puerta de enlace predeterminada en la misma red.

0voto

AceCoop Puntos 16

¿cómo puede su ISP ruta de la 203.0.113.88/29 dentro de su red? De alguna manera dudo que ese sea el caso.

Si usted no está completamente utilizando su 192.0.2.144/29 (o el 203.0.113.88/29) de la red, usted debería ser capaz de poner una interfaz en el interruptor de encendido de la dirección ip de ese rango. Me gustaría recomendar el uso de 2 direcciones IP (si está disponible) - Así, por ejemplo:

Conmutador1:

La interfaz de FaX/X (su nuevo firewall conecta aquí)

Dirección Ip 192.0.2.147 255.255.255.252 !

A continuación, en su nuevo firewall pondría

La Interfaz X/X 192.0.2.148 255.255.255.252

Esto aclararía su necesidad para una puerta de enlace predeterminada, usted también podría poner a la /29 máscara y el uso de la misma puerta de enlace que está actualmente en uso en el interruptor.

así, por ejemplo, digamos que usted está usando vlan 20 conmutador)

Vlan 20 dirección ip 192.0.2.145 255.255.255.248

la interfaz de FaX/X (su nuevo firewall conecta aquí) switchport access vlan 20

en su nuevo firewall

dirección ip 192.0.2.147 255.255.255.248

Con respecto a la no-comunicación de la regla se debe a una nueva subred o una ACL en su interruptor.

Espero que esto ayude

-1voto

Rashan Hodge Puntos 11

Asignar el laboratorio de firewall de una dirección dentro de 192.0.2.144/29 o 203.0.113.88/29 no funcionaría a menos que detrás de cualquier dispositivo que actúa como la puerta de entrada para que el espacio de direcciones debido a cualquier tipo de dispositivo tiene que la dirección de broadcast se va a responder a las peticiones ARP.

Usted quiere asignar la dirección aguas arriba de su Guardián o firewall, en lugar de tener el control de anunciar el /29 de red puede romper ese /29 en /de los 30. Asignar un /30 a un firewall y otro /30 para el nuevo laboratorio de firewall si usted no necesita todas las 8 direcciones de host dentro de la /29 de un firewall.

-1voto

Ron Maupin Puntos 485

No sé los detalles de su firewall, pero esto es lo que yo haría con cualquier cortafuegos de nivel empresarial, dos firewalls innecesarias:

Poner el 203.0.113.88/29 de la red en su primer servidor de seguridad, en una interfaz independiente (o sub-interfaz de si se puede usar Vlan), y el firewall de proteger las redes de cada uno de los otros. Simplemente asignar el firewall de la interfaz de una dirección desde el bloque de la red, y que será la puerta de enlace para la red. Usted necesitará una ruta predeterminada de la red a la interfaz WAN del firewall (o enrutador del ISP dirección), y listo.

NAT realmente no tiene nada que ver con los servidores de seguridad; los firewalls son por lo general sólo un lugar conveniente para NAT. Usted no necesita NAT en la red si usted no quiere, y yo no con direcciones públicas.

EnMiMaquinaFunciona.com

EnMiMaquinaFunciona es una comunidad de administradores de sistemas en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros sysadmin, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X