Một chuyển đổi sẽ được bao phủ bởi tường lửa của bộ định tuyến


0

Tôi cần nhiều cổng Ethernet hơn trên mạng gia đình của tôi. Đáng buồn thay, chúng tôi đã có một bộ định tuyến cũ được kết nối với bộ định tuyến chính và chúng tôi vẫn cần thêm cổng.

Các thiết bị được kết nối với công tắc có được "bảo vệ" bởi tường lửa của bộ định tuyến chính không? ? Cho đến thời điểm này tôi đã cho rằng đó là trường hợp; nhưng, một đồng nghiệp bị thuyết phục rằng đó không phải là trường hợp. Tôi tin rằng anh ta đang nghĩ về một tình huống trong đó công tắc (không được quản lý) trước một điểm truy cập.

Nó sẽ đi: modem == & gt; bộ định tuyến chính == & gt; chuyển đổi == & gt; bộ định tuyến cũ


2
Tất nhiên họ sẽ như vậy.
Ramhound

Bạn viết "[Tôi tin rằng anh ta đang nghĩ đến một tình huống trong đó công tắc (không được quản lý) ở trước điểm truy cập]." một sự khác biệt. Một điểm truy cập là hoặc giống như một công tắc không dây. Tất cả nằm trên cùng một mạng con và NAT trên bộ định tuyến (hoặc tường lửa) bảo vệ điều đó khỏi Internet.
barlop

Câu trả lời:


0

Có vẻ như bạn có 3 thiết bị phía sau tường lửa của mình: Bộ định tuyến chính [chạy tường lửa], một công tắc phụ, bộ định tuyến phụ.

miễn là chuỗi bắt đầu tại một trong các cổng LAN của bộ định tuyến chính của bạn, lưu ý rằng bạn không bật DMZ trên cổng đó và đảm bảo rằng các quy tắc FW của bạn là vững chắc - và bạn sẽ ổn.


0

Nếu kiến ​​trúc mạng là một cái gì đó dọc theo dòng:

  1. Modem
  2. Bộ định tuyến / tường lửa
  3. Công tắc điện
  4. Chủ nhà

sau đó, tất cả các máy chủ sẽ được bảo vệ bởi tường lửa vì tường lửa nằm giữa bất kỳ máy chủ nào và bất kỳ thứ gì không đáng tin cậy. Lưu ý rằng rất nhiều "bộ định tuyến" tiêu dùng về mặt kỹ thuật là cổng kết hợp, tường lửa và có thể là các thiết bị chuyển mạch.

Tuy nhiên, nếu kiến ​​trúc giống như:

  1. Modem
  2. Công tắc điện
  3. Bộ định tuyến / tường lửa
  4. Chủ nhà

(Chỉ có một máy chủ phía sau bộ định tuyến)

sau đó chỉ có máy chủ đứng sau tường lửa mới được bảo vệ bởi tường lửa, bởi vì tường lửa hoàn toàn không liên quan đến thông tin liên lạc cho bất kỳ máy chủ nào khác.

Tường lửa chỉ có thể bảo vệ những gì hợp lý nằm "phía sau" nó, từ quan điểm của nguồn lưu lượng không đáng tin cậy. Một tường lửa được cấu hình hoàn toàn sẽ bảo vệ bất cứ thứ gì nằm phía sau nó, trừ khi bạn đã cấu hình cụ thể nó để làm khác.


1
Tôi tò mò về cấu hình của modem- & gt; switch- & gt; bộ định tuyến / tường lửa- & gt; máy chủ. Giả sử bạn có một hoặc hai kết nối với công tắc. (Tôi chưa làm điều đó trước đây) .. Tình hình với địa chỉ IP là gì? Họ sẽ phải là IP công cộng? Điều đó thật thú vị Tôi đoán bạn sau đó có thể quét một trong các máy tính của riêng bạn (như thể từ internet) với cấu hình đó? Một bộ định tuyến người tiêu dùng có thể xử lý việc có một công tắc được kết nối với cổng WAN của nó không? Tôi cho rằng Bộ định tuyến tại cổng WAN sẽ phải đặt MAC chính xác vào gói, thay vì chỉ dán MAC của modem vào nó (nếu có)
barlop

@barlop Theo quan điểm của Internet, chúng sẽ là hai kết nối riêng biệt. Để làm việc đó, ISP của bạn sẽ phải gán cho bạn nhiều địa chỉ IP (ngược dòng) và thiết bị của bạn phải có khả năng xử lý tình huống đó; bạn không thể đặt một công tắc ở giữa thiết bị mạng cục bộ và modem và mong muốn mọi thứ hoạt động. Tôi có một thiết lập như vậy ở nhà, nơi tôi tách các loại lưu lượng khác nhau đã có ở các cổng LAN của modem, nghĩa là mỗi "bên" có một địa chỉ IP công cộng độc lập nhưng từ cùng một ISP. (Và trước khi bạn hét lên "lãng phí địa chỉ IP": đó là khuyến cáo.)
a CVn

Vâng, tôi hiểu họ phải công khai và thực sự bạn phải có họ từ ISP. Và giả sử rằng tất cả được thiết lập bởi DHCP cho các máy tính trên thiết bị chuyển mạch đó có DHCP từ ISP. Những gì tôi đang hỏi là một bộ định tuyến người tiêu dùng có thể xử lý không chỉ một modem ở đầu WAN, mà là một công tắc và kết nối ở đó, và sao cho một comp trên mạng LAN phạm vi IP riêng của bạn có thể truy cập chúng? Và nếu một số bộ định tuyến người tiêu dùng sẽ không, thì người ta sẽ tìm kiếm cái gì trong thông số kỹ thuật, cho cái nào sẽ?
barlop

@barlop Bộ định tuyến NAT doanh nghiệp nhỏ của tôi xử lý nó tốt, và tôi không hiểu tại sao mọi thứ khác sẽ không. Từ quan điểm của nó, 'bên kia' của mạng LAN thực sự là một máy chủ Internet ở phía mạng WAN có thời gian khứ hồi khá tốt. Vì điều này thực sự dường như không liên quan đến câu hỏi này, nên tôi sẽ trả lời ít hơn, nếu bạn muốn khám phá thêm, xin hãy hỏi một câu hỏi riêng về nó. Tôi không ngại mở rộng một chút về thiết lập nhưng ý kiến ​​không phải là nơi để làm điều đó.
a CVn

0

Có 2 cách bảo vệ tường lửa.

Tường lửa trên bộ định tuyến là tường lửa ngăn chặn lưu lượng truy cập bên ngoài mạng (internet) được lọc khi tiếp cận bên trong mạng (Mạng cục bộ).

Tường lửa khác nằm trên chính máy tính, nó tự bảo vệ khỏi mọi hoạt động bên ngoài máy tính.

Cho rằng bộ định tuyến là cổng thông tin giữa internet và Mạng cục bộ, nó đủ bảo vệ mạng của bạn khỏi các cuộc tấn công bên ngoài.

Tuy nhiên, nếu một email có virus đi qua và khách hàng mở email, nó vẫn có thể gây hại. Nhưng tường lửa trên bộ định tuyến sẽ không bao giờ bảo vệ chống lại điều đó. Bởi vì mọi người nghe về loại lỗ hổng này, nó thường bị hiểu lầm (như trường hợp ở đây).

Về cơ bản, tường lửa trên bộ định tuyến là đủ nếu những người làm việc trên mạng không đủ ngu ngốc để mở bất cứ thứ gì họ nhận được. Nếu bạn có những người như vậy trong mạng, bất kỳ sự bảo vệ nào khỏi các vấn đề tiềm ẩn trên máy khách cần phải được thực hiện. Tường lửa cho mỗi máy tính là một cách, nhưng một virusscanner thích hợp cục bộ và trên máy chủ email là một cách khác.

Nếu bộ định tuyến ở bên trong mạng, việc mở rộng số lượng máy khách (như bạn nói) nó sẽ ở phía bên trong của tường lửa và do đó nó được bảo vệ khỏi internet.


-1

Mọi thứ được kết nối với cổng LAN của bộ định tuyến được cấu hình đúng sẽ được bảo vệ tương tự khỏi mạng bên ngoài cho dù bạn kết nối trực tiếp máy tính, bộ tập trung, bộ chuyển mạch hoặc bộ định tuyến.

Chỉ cần đảm bảo rằng cáp kết nối với internet (xDSL / modem cáp hoặc tường) được cắm vào cổng WAN của bộ định tuyến. Sau đó, đảm bảo rằng tất cả các cáp lan khác đến từ bộ định tuyến được kết nối với các cổng LAN (không phải WAN2, v.v.). Tất cả lưu lượng truy cập từ các thiết bị tiếp theo sẽ được chuyển qua bộ định tuyến.

Lưu ý rằng nếu bạn sử dụng VPN, chúng sẽ hiển thị máy tính cá nhân của bạn với internet và do đó phải được bảo vệ bởi tường lửa (phần mềm).


1
"Mọi thứ được kết nối với cổng LAN của bộ định tuyến được cấu hình đúng sẽ được bảo vệ khỏi mạng bên ngoài" Không đúng hoàn toàn. Điều đó phần lớn đúng với "bộ định tuyến" của người tiêu dùng, nhưng không đúng với tất cả các bộ định tuyến. Nếu nó đúng với tất cả các bộ định tuyến, thì chúng ta sẽ không cần tường lửa cục bộ.
a CVn

@ MichaelKjorling - Trong bối cảnh của câu hỏi này, tôi nghĩ rằng tuyên bố đó nên được coi là chính xác.
Ramhound

@Ramhound tốt hơn nhiều cho anh ta để xác định rằng anh ta đang nói về NAT Routers và tôi không chắc anh ta có thể nghĩ gì về bộ định tuyến NAT được cấu hình không đúng. Thật tệ khi đưa ra một tuyên bố là sai trong nhiều tình huống, chỉ vì nó đúng với các bộ định tuyến mà hầu hết người tiêu dùng sử dụng. Một tuyên bố không chính xác không nói rằng nó chỉ đúng với một 'lớp' chung của các bộ định tuyến và nói như thể đối với tất cả, có thể khiến mọi người khó hiểu hơn về công nghệ.
barlop

Bản thân người hỏi đã chính xác hơn bằng cách nói "Các thiết bị được kết nối với công tắc có được" bảo vệ "bởi tường lửa của bộ định tuyến chính không?" & lt; - Tôi nghĩ rằng điều đó sẽ đúng với tất cả các bộ định tuyến. Nhưng nó sẽ được bảo vệ như bất kỳ máy tính nào được cắm vào cổng. Nhưng để bảo vệ nó như thế nào, bạn phải xem xét cách đặt tường lửa. Nhưng bạn vẫn có NAT.
barlop

Tôi tin rằng tôi đã đề cập đến cấu hình đúng và để thêm: không có lỗi. Tôi hiểu ý của bạn, nhưng nói một cách nghiêm túc, một bộ định tuyến được cấu hình sẽ bảo vệ khỏi tất cả lưu lượng truy cập vào. Đó là các yêu cầu và hành động của người dùng dựa trên bên ngoài có thể là một vấn đề và do đó bộ định tuyến không bảo vệ mọi thứ, kể cả người dùng làm đổ cà phê trên bàn phím.
Wibin
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.