Danmark vil mindske afhængigheden af globale techgiganter, men det kræver mere end politiske formuleringer og strategier, understreger PROSA’s formand Niels Bertelsen.
For at starte fra en ende af, er det så rigtigt at DNS skal være det samme som gateway ? Er der evt. en måde hvor jeg kan se hvad min DNS er på min arbejds PC, måske i stil med ipconfig ?
det er bare "ipconfig /all" uden " så får du også dine dns oplysninger med
min dns er ikke den samme som min gateway! det behøver den ikke at være, den kan være det samme hvis du køre med DHCP (dynamisk ip bag en router) men så har du jo tastet oplysningerne ind i routeren) men den behøver ikke være det samme.
Nettet kører ikke på en router, men bag en firewall. Der er et grønt (sikkert) net hvor mine arbejds PC'ere er bag. De henter automatisk IP og DNS fra DHCP'en i firewallen. Det orange net (DMZ) har ikke DHCP, så derfor har jeg sat webserveren til IP 192.168.2.2, gateway & DNS til 192.168.2.1 som er Det orange korts IP. Arbejds PC'erne har DNS & gateway 192.168.1.1 som er det grønne korts IP og de har fin adgang til nettet.
I og med at jeg har fået netværksforbindelse fra min PC til serveren via firewallen, og kan pinge serveren fra PC'en, så må man vel gå ud fra, at netværket er sat rigtigt op og dermed konkludere at det er firewallen der spærrer for serverens adgang til nettet ?
Hvorfor skal du bruge DNS til en maskine i et DMZ? Jeg spørger kun fordi at jeg ville holde en maskine i et DMZ i et stade at den ikke kan starte udgående forbindelser (hvilket et DNS opslag jo reelt er). Du burde således ikke have behov for andet end gateway (og selv den tror jeg du kan undvære da du reelt set ikke bør være interesseret i at maskinen selv 'ringer op').
Du skal have hul udefra og ind. Dvs. der skal etableres portforwarding i SmoothWall'en til din DMZ maskine.
Hvis du derimod er interesseret i at lave en webserver (eks. SUS) som skal hente ting fra nettet, men ikke kan tilgå dine andre maskiner så er sagen lidt anderledes. Her bør du (uden at jeg kender SmoothWall i detaljer) kunne pege gateway på det orange kort og DNS på samme DNS-server som de øvrige maskiner. Prøv evt. at enable logging i FW for at se hvor det går galt. Jeg bruger selv Kerio FW 5 og her er en sikker 'fejl 40' finder at jeg enabler standard 'catch-all' reglen (dvs. den der laver DENY/DROP på al ukendt trafik). Har selv SmoothWall kørende i et testmiljø så med lidt flere detaljer om den faktiske opsætning af FW og brugen af din webserver vil kunne hjælpe ifm. fejlrettelsen.
Grunden til at jeg gerne vil have maskinen på nettet er, at w2k3 skal registreres online hos MS$. Jeg har dog sat den på det grønne net i et stykke tid, og så er den blevet registreret. Der skal dog hentes opdateringer fra tid til anden og så er det en større operation at flytte den fra det ene net til det andet bare for det, da der er mange domæner der skal have skiftet ip i FW. (jeg har ikke adgang til de sider jeg hoster, der spærrer FW, men jeg har fundet ud af, at IPCop er i den tidligere version en Smoothwall og den har en god manual, hvor jeg har fundet ud af at redigere i FW's HOSTS fil, så jeg kan siderne lokalt.)
Jeg kan godt se ideen med at maskinen ikke skal kunne gå ud på nettet, for det er der vel nogen der kan bruge til noget skidt!?
Min opsætning er at jeg har fjernet routeren og sat FW direkte på modemmet. Jeg har givet det orange net IP 192.168.2.1 og det grønne 192.168.1.1. Det røde er sat op med den IP jeg har fået fra TDC. Det grønne net virker helt fint, både ind og ud.
Jeg kaster dog lige dine oplysninger ind i min VMware setup og ser hvordan jeg kan skrue det sammen så du kan 'komme ud'. Det tager lige en dag eller to før jeg får tid. Alternativt kan du skrue dit setup lidt anderledes sammen (har jeg ikke prøvet det, så det er kun et 'hjernespind' fra min side). Du henter webserveren ind i det grønne område og så placerer en ekstra FW 'omvendt' mellem den eksisterende FW og webserveren. Det røde kort peger på webserveren og det grønne mod den nuværende FW. SÅ skal der blot åbnes for 'indgående' trafik med retning mod internettet... På den eksisterende FW skal indgående trafik til webserveren dirigeres over til det grønne kort. Dette giver mulighed for et semi-DMZ hvor du kan browse webserveren fra dit LAN, kan surfe nettet fra din webserver og der er ingen kontakt fra webserveren til LAN... Et andet alternativ er at gå efter en anden FW der ikke er så restriktiv. Personligt bruger jeg Kerio FW. Her definerer du selv hvad/hvordan/hvorledes de enkelte kort skal 'tale' sammen og tale med 'nettet'.
Winsys du behøver ikke lave det der semi-DMZ for min skyld. Jeg har fået det hele op at køre nu, bortset fra at jeg ikke kan koble serveren på nettet, men det er sikkert også det sikreste! Jeg lægger den bare over på det grønne net i 5 minutter når/hvis der kommer opdateringer :-)
Man kan desuden lave en masse i shell, men jeg skal lige have opdateret min UNIX. (IPCop's manual er en god hjælp)
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.