Рейтинг:-1

Разделение сетей с ограниченным доступом между

флаг us

Я пытаюсь лучше понять сети и помочь мне понять, что я работаю над домашним проектом, где я хочу настроить две сети, назовем их клиентской и серверной, в одном и том же географическом месте.(Обе сети получают доступ в Интернет из одной глобальной сети, так как я не смог получить несколько IP-адресов от своего интернет-провайдера.) Две сети должны быть отделены друг от друга, что означает, что я хочу предотвратить распространение вредоносных программ или других угроз по сетям.

При этом я все еще пытаюсь разрешить конкретному клиенту периодически управлять серверами из клиентской сети.

Я мог бы, конечно, физически переключать клиента между сетями, но это кажется грязным. Я думал вместо этого создать VPN-туннель, но мне было любопытно, есть ли другие/лучшие варианты.

Имея в своем распоряжении три маршрутизатора и несколько коммутаторов, мои вопросы

  1. Является ли подсеть или VLAN лучшим вариантом для разделения сетей? В последнее время я много читал об обоих, но не могу решить, что лучше для этого сценария.
  2. Является ли VPN наиболее безопасным способом доступа клиента к серверной сети, или постоянный доступ к обеим сетям будет таким же безопасным?
  3. Должны ли маршрутизаторы иметь отдельный IP-адрес от родительского маршрутизатора или достаточно IP-адреса шлюза?
  4. Мне действительно нужно три маршрутизатора или достаточно одного?

Я связал изображение ниже, чтобы прояснить мою предполагаемую настройку. Пожалуйста, дайте мне знать, если этот вопрос слишком глубокий для этого форума. Я более чем счастлив учиться самостоятельно, но мне нужны некоторые указатели, с чего начать поиски.

Предполагаемый дизайн сети

Рейтинг:1
флаг ar

Является ли подсеть или VLAN лучшим вариантом для разделения сетей? В последнее время я много читал об обоих, но не могу решить, что лучше для этого сценария.

Подсети логический разделение сетей. Он работает на уровне 3; разные IP-сети не могут напрямую связываться друг с другом, а должны проходить через маршрутизатор.

При желании вы можете использовать несколько подсетей в одном физическом сегменте.

VLAN это физический разделение. Он разделяет сеть на уровне 2, поэтому никакие пакеты не могут проходить из VLAN 1 в VLAN 2 без какого-либо устройства, которое находится в обеих VLAN.

Очень часто уместна комбинация, когда подсеть соответствует vlan, так что у вас есть сопоставление 1:1 между подсетями и физическими широковещательными доменами, но это не технический требование.

Является ли VPN наиболее безопасным способом доступа клиента к серверной сети, или постоянный доступ к обеим сетям будет таким же безопасным?

VPN — это метод безопасной передачи пакетов по незащищенной сети. Ни больше ни меньше. В зависимости от вашей модели угроз использование TLS и Интернета может быть достаточно безопасным и гораздо более простым в развертывании.

Должны ли маршрутизаторы иметь отдельный IP-адрес от родительского маршрутизатора или достаточно IP-адреса шлюза?

???

Мне действительно нужно три маршрутизатора или достаточно одного?

Получите старый компьютер, по крайней мере, с двумя сетевыми картами.Установите пфсенс. Приобретите коммутатор с поддержкой VLAN. Начать играть. Для дополнительного обучения добавьте второй компьютер с pfsense и настройте третью подсеть. Добавьте маршруты между сетями. Разверните протокол динамической маршрутизации, например OSPF.

megahertz avatar
флаг us
Спасибо за очень понятный ответ! Что касается VPN, я понимаю цель, но я подумал, что, поскольку он часто используется для передачи трафика из одной сети в другую, я мог бы использовать его, чтобы разрешить одному клиенту доступ к сети сервера. Я ошибаюсь в том, что это было бы решением моего второго вопроса?
megahertz avatar
флаг us
Мой третий вопрос был в основном связан с тем, что я решил настроить отдельную подсеть для предоставления обеим сетям доступа в Интернет (172.16.1.0). Я подумал, могу ли я пропустить это и просто разрешить родительскому маршрутизатору предоставлять доступ в Интернет напрямую через каждую соответствующую подсеть.
megahertz avatar
флаг us
В любом случае, я посмотрю на pfsense и поиграюсь. Понадобится ли мне для этого отдельный клиент или я смогу сделать то же самое с современными маршрутизаторами?
vidarlo avatar
флаг ar
VPN предназначен для подключения сетей, которые не общаются напрямую. Нет *на самом деле* особого смысла, если вы контролируете физическую сеть, как в своем сценарии. PFSense — это операционная система, которая работает на обычных компьютерах. Большинство маршрутизаторов SOHO представляют собой кусок дерьма с устаревшим программным обеспечением и скрывают все виды конфигурации от пользователя. Альтернативой pfsense может быть, например. Серия Edgerouter, или Vyetta (также устанавливается на ПК). Если у вас есть доступ к *настоящим* маршрутизаторам, например. Cisco или Juniper, они отличные, но несколько дорогие...
vidarlo avatar
флаг ar
pfsense — отличный компромисс; он позволяет вам настроить множество деталей, но позволяет пропустить некоторые мельчайшие детали, и у него довольно большая и хорошо зарекомендовавшая себя пользовательская база. И он работает практически на любом старом компьютере или на виртуальной машине, так что вы можете начать работу довольно дешево.
megahertz avatar
флаг us
Забавно, что вы упомянули об этом, я купил Unifi Edgerouter X и Dream Machine Pro только для этого проекта. Я понимаю, что VPN имеет меньше смысла, но если бы я постоянно разрешал связь между сетями, не означало бы это, что потенциальное вредоносное ПО могло бы распространиться из сети клиента в сеть сервера? Я хочу иметь возможность управлять серверной сетью, не подвергая ее каким-либо рискам.
vidarlo avatar
флаг ar
Настройте разумные правила брандмауэра. VPN на самом деле ничего не меняет; правила брандмауэра.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.