An DMZ, W-Lan anschließen

Moderator: Securepoint

Gesperrt
Daniel
Beiträge: 4
Registriert: Mo 25.02.2008, 18:25

An DMZ, W-Lan anschließen

Beitrag von Daniel »

Guten Morgen,

ich möchte ans DMZ für Kundenrechner ein W-LAN Accesspoint anschließen.

So ähnlich wurde es bereist in dem Topic "DHCP-Funktion für DMZ verwenden?" besprochen, allerdings habe ich es nicht ganz verstanden... :(

Wir haben bei uns oft Kunden mit einem Notebook. Die sollen (wenns möglich ist) künftig über den AP ins Internet können um z.b. Updates zu ziehen.
Verständlicherweise, soll der AP eine andere IP haben wie unser Firmennetzwerk.

Würde auch DHCP gehen???
Welche Einstellungen muss ich machen, damit es geht?

Danke schonmal

achim
Beiträge: 255
Registriert: Fr 09.03.2007, 11:42
Wohnort: Flensburg
Kontaktdaten:

Beitrag von achim »

Wir haben bei uns oft Kunden mit einem Notebook. Die sollen (wenns möglich ist) künftig über den AP ins Internet können um z.b. Updates zu ziehen.
Das ist kein Problem.
Verständlicherweise, soll der AP eine andere IP haben wie unser Firmennetzwerk.
Das ist ein Muss...

Also - Es muss mindestens DHCP für die DMZ auf der Securepoint eingerichtet werden.

Annahme: Das DMZ-Interface hat die IP/das Netz 192.168.17.1 /24

DHCP ist beispielsweise so zu konfiguraieren:
- lokales Subnetz: 192.168.17.0; Maske: 24
- IP-Bereich von 192.168.17.100 bis 192.168.17.200
- Default-GW: 192.168.17.1
- DNS1: 192.168.17.1
- DNS2: irgendein anderer...

Regeln erstellen:
- DMZ zu Firewall DMZ-Interface: Proxy-Services bzw. zumindest DNS
- DMZ zu Internet... (wie's beliebt)

Je nachdem, wie die Einstellung des AP ist, muss dem AP manuell eine passende IP verpasst werden (z.B. 192.168.17.2). Wenn der AP default-mäßig seine IP per DHCP erhält -> einfach an das DMZ-Interface anschließen.

Wenn das LAN ebenfalls per DHCP über die Securepoint läuft wird's komplizierter:

http://www.securepoint.de/support/topic.php?id=297
http://www.securepoint.de/support/topic.php?id=380

achim

Daniel
Beiträge: 4
Registriert: Mo 25.02.2008, 18:25

Beitrag von Daniel »

Also...
Danke schonmal für die Antwort!

eth2 ist 192.168.2.254 und DMZ
Das mit dem DHCP habe ich gelöst und der Client zieht sich auch eine IP. Soweit so gut... (Unser Server macht auch DHCP aber im 192.168.1.x Netzwerk)

Nur... ich komme noch nicht raus.
Als habe ich da etwas mit der Regel verkehrt gemacht :roll:

Ich habe gemacht:
Unter Punkt Firewall - Netzwerkobjeckte, habe ich die Gruppe WLAN angelegt. Dieser Gruppe habe ich die Rechner Any, DMZ (mit der o.g. IP-Adresse), Internal_IP mit der 192.168.1.254 (damit gehen alle im Firmennetz ins Internet... wobei ich glaube das ich die der Gruppe nicht zufügen mußte) und dann noch die External_IP mit der 192.168.0.2 (unser Gateway hat die 192.168.0.1).

Im Portfilter habe ich angegeben WLAN nach External-IP mit Dienst Proxy-Services
und WLAN nach Internet ebenfalls mit Proxy-Services

Wo liegt mein Fehler?

achim
Beiträge: 255
Registriert: Fr 09.03.2007, 11:42
Wohnort: Flensburg
Kontaktdaten:

Beitrag von achim »

Ich habe gemacht:
Unter Punkt Firewall - Netzwerkobjeckte, habe ich die Gruppe WLAN angelegt. Dieser Gruppe habe ich die Rechner Any, DMZ (mit der o.g. IP-Adresse), Internal_IP mit der 192.168.1.254 (damit gehen alle im Firmennetz ins Internet... wobei ich glaube das ich die der Gruppe nicht zufügen mußte) und dann noch die External_IP mit der 192.168.0.2 (unser Gateway hat die 192.168.0.1).
Dies ist der Punkt, an dem ich auf das Handbuch verweisen sollte...
Als habe ich da etwas mit der Regel verkehrt gemacht
Ich habe bis jetzt nicht erkennen können, dass überhaupt eine Regel angelegt wurde! "Unter Punkt Firewall - Netzwerkobjeckte" Hide Nat
folgendes in einer "Regel" anlegen:

Nat-Objekt: dmz1-network, Relationship: ppp0, Ziel: any, checkbox: deaktiviert

III. Regeln erstellen unter Firewall -> Portfilter(!)
ganz einfach zum testen:

von "dmz1" zu "Internet" erlaube "any"

regelupdate/speichern... fertig

achim

achim
Beiträge: 255
Registriert: Fr 09.03.2007, 11:42
Wohnort: Flensburg
Kontaktdaten:

Beitrag von achim »

da "edit" gerade nicht funktioniert...

zu III.
WLAN nach Internet ebenfalls mit Proxy-Services
Das wird, je nachdem, was in den Proxy-Services steht, evtl. nicht viel bringen...

von "dmz1" zu "Internet" erlaube "any"
von "dmz1" zu "dmz1-interface" erlaube "Proxy-Services"

Gesperrt