Ich hätte gerne eine DMZ...

Shihatsu

Legende
Thread Starter
Mitglied seit
16.08.2005
Beiträge
5.014
...und tausend Wege führen nach DMZistan.
Zu den Basics:
FritzBox stellt ein Netz bereit, arbeitet dabei ganz normal, wird als PPoE-Modem genutzt und stellt auch keinen "exposed host" bereit - sie macht also nach wie vor NAT.
Dahinter 2 OPNSense im HA-Modus, mit LAN, WAN, CARP und 10 VLANs, beide Maschinen hätten noch einen LAN-Port frei
Kern des Netzwerks ist ein Mikrotik-Router (mit ROS)
Services stellt ein Proxmox-Host bereit, dessen LAN-Port ein Trunk ist und auf dem die VLANs auch erreichbar sind - diese Maschine hätte noch 2 LAN-Ports frei (die man auch durch reichen könnte)

Soweit der derzeitige Aufbau. Ich würde gerne ab und an auf dem Proxmox eine VM laufen lassen, die ich als QS-Version eines Webserver mit Xenforo nutzen möchte. Darauf will ich Updates und neue Funktionen testen und auch den Forennutzern via Internet zur Verfügung stellen - quasi als Endabnahme-Test. Einen DNS-Alias dafür habe ich, er müsste eben nur auf diesen Webserver in meiner DMZ zeigen. Die dazu genutzte VM wird nach Beendigung des Tests "entsorgt", der DNS-Alias (genauer: der C-NAME) entfernt und die DMZ soll wieder "abgeschlossen" werden. So der grobe Plan. Alles was in der DMZ passiert darf natürlich nicht in mein eigentliches Netzwerk - das habe ich für einige meiner VLANs auch schon so realisiert. Wie würdet ihr vorgehen?
 
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
Ich dachte die Fritzboxen können nicht mehr als reines Modem genutzt werden. Diese Funktion wurde meines Wissens in einem Update vor einiger Zeit entfernt.
 
Das stimmt zwar, was hat das aber mit meiner Frage zu tun?
 
Dann hättest du doppeltest NAT, wenn du die FritzBox als Router und dahinter die OPNsense. Außer du hast deine FritzBox noch auf einem sehr alten Versionsstand.
 
Doch kann man. Indirekt.
In der Fritzbox wird benutzerdefinierter Internetzugang per DSL ohne Zugangsdaten eingerichtet. Gibt einen separaten Punkt für. Kann ich Mal nen Screenshot von suchen.
Dann macht die FB zwar den DSL sync, aber keinen PPPoE Aufbau. Den macht dann die OPNSense. Dazu in der FB PPPoE PassThrough einschalten.

Zum Thema:
Warum nicht einfach ein zusätzliches VLAN? Zugriffe auf die anderen VLANs in der OPNsense nicht freigeben.
Und dann musst du die Ports von der FB zur OPNSense freigeben und von dort zur DMZ.

Evtl könnte das Doppel NAT Probleme machen.
 

Anhänge

  • Screenshot_20210804-220340_Firefox Nightly.jpg
    Screenshot_20210804-220340_Firefox Nightly.jpg
    233,4 KB · Aufrufe: 81
  • Screenshot_20210804-220515_Firefox Nightly.jpg
    Screenshot_20210804-220515_Firefox Nightly.jpg
    177 KB · Aufrufe: 79
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh