Portál AbcLinuxu, 8. května 2025 22:58

Dotaz: Oddělení dvou sítí na 1 síťové kartě

29.9.2009 14:38 Antonín
Oddělení dvou sítí na 1 síťové kartě
Přečteno: 513×
Odpovědět | Admin

 Dobrý den,

mám PC jako server, na něm debian etch s 2mi síťovkami. eth0 je připojena k ISP a eth1 je připojena do lokální sítě. eth1 má 2 ip adresy a jdou přes ní dvě sítě a to 192.168.2.0/24 a 192.168.3.0/24. Chtěl bych se zeptat, jestli je možné a na firewallu zakázat aby uživatel ze sítě 2.0 viděl uživatele ze sítě 3.0. Je to vůbec možné?

 

Děkuji

Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

29.9.2009 14:40 JimiK
Rozbalit Rozbalit vše Re: Oddělení dvou sítí na 1 síťové kartě
Odpovědět | | Sbalit | Link | Blokovat | Admin

budete to muset realizovat přes VLAN

29.9.2009 15:35 linuxnew
Rozbalit Rozbalit vše Re: Oddělení dvou sítí na 1 síťové kartě

Mno jo, ale k cemu to bude pokud stejne medium spojuje obe site? To by snad musel mit switch ktery umi vlan-y pak by to slo realizovat ne?

 

29.9.2009 16:10 puchy | skóre: 11
Rozbalit Rozbalit vše Re: Oddělení dvou sítí na 1 síťové kartě
Ano, pak by to šlo. Respektive potřebujete nějaké zařízení, které oddělí sítě na L2 (2. vrstvě ISO/OSI)
Rozdejte hesla chudým
29.9.2009 19:39 Petr
Rozbalit Rozbalit vše Re: Oddělení dvou sítí na 1 síťové kartě

Dalsi moznosti je nastavit spravnou VLAN na kazdem stroji. Toto bude fungovat za predpokladu, ze si uzivatele nebudou schopni toto zmenit. Tedy nebudou mit roota/administratora. Dalsi bezpecnostni doura je, ze kdokoli muze prijit s notebookem ci rebootne do live distra a ma pakety z obou siti jako na dlani. Navic pozor na firewall - ne vsechny firewally zvladaji nezavisle natovani pro vsechny VLANy na jednom fyzickem rozhranni.

29.9.2009 23:47 mh
Rozbalit Rozbalit vše Re: Oddělení dvou sítí na 1 síťové kartě

Mohu se zeptat, ktere firewally nezvladaji nezavisle routovani na jednom fyzickem rozhrani? Resp. co si pod tim mam predstavit.

29.9.2009 23:01 Mti. | skóre: 31 | blog: Mti
Rozbalit Rozbalit vše Re: Oddělení dvou sítí na 1 síťové kartě
Odpovědět | | Sbalit | Link | Blokovat | Admin
otazkou je, jak slozita ta ochrana ma byt. Predpokladate-li normalni uzivatele, kteri nevi, ze tam druha sit je, a ze by je mela zajimat, mohlo by stacit zakazat forward paketu mezi temi sitemi, protoze stejne ten Vas server dela pro obe site gateway, ne?

neco jako:
iptables -A FORWARD -s 192.168.2.0/24 -d 192.168.3.0/24 -j DROP
(a totez opacne)

Predpoklada to napevno nastavene ip adresy nebo dhcp server, co to prideli spravne. Nicmene jak uz zminovali nahore... neni to vubec odolne proti stouralom :-)
Vidim harddisk mrzuty, jehoz hlava plotny se dotyka...
30.9.2009 00:08 rubicon
Rozbalit Rozbalit vše Re: Oddělení dvou sítí na 1 síťové kartě

Teprve pokud se dá tohle dohromady s VLAN, bude z toho konečně rozumné řešení.

Samostatné oddělení do VLAN, jak navrhují jiní výše, je jen první krok. Ty VLANy musí být v samostatných podsítích, tedy musí být ukončeny v tom směrovači (ehm, tedy serveru, dle zadání), a tam se samozřejmě na L3 vrstvě obě sítě mezi sebou opět co - no uvidí...

 

Predpoklada to napevno nastavene ip adresy nebo dhcp server, co to prideli spravne.

Pokud bude zahazovat adresy, které jsou mimo přidělené rozsahy, není problém. Tvé pravidlo se týká celého /24 prefixu a jak si tam kdo ustele, to je směrovači buřt.

 

30.9.2009 08:59 Antonín
Rozbalit Rozbalit vše Re: Oddělení dvou sítí na 1 síťové kartě

Děkuji za reakce, vidím to, že pořeším Vlany a bude klid.

 

Ještě jednou děkuji za reakce.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.