schleck
Goto Top

Trennung des Public W-Lan im Firmen-Netzwerk (Sicherheit)

Hallo, ich bin Technischer Mitarbeiter in einem Veranstaltungszentrum. Mein Kollege hat bis vor ein paar Wochen die IT Geschichten betreut. Er ist abgewandert, die IT Sparte mir zugeteilt worden.

Folgende Ausgangssituation: z.B. bucht ein Veranstalter einen Kongreß. Internationales Publikum. Zur Verfügung stehen soll W-Lan (lt.Kunde wenn möglich unverschlüsselt, so dass die Besucher sich ohne lästiges Anmelden einklinken können und ihren Mailverkehr etc. erledigen)
Das Netzwerk besteht aus einem Server (sbs2003), einem managed Switch und als Gateway einen Bintec x1000. In diesem habe ich 2 Gateways (10.10.195.xxx und 10.10.193.xxx).
Unser Firmennetzwerk läuft unter der 10.10.195.xxx. Bis jetzt habe ich immer einen alten NT 4.0 Server ins Netz eingebunden (Bereich 10.10.193.xxx). Funktionierte einwandfrei als DHCP Server. Ist diese Lösung auch sicher? Mir ist der Aufwand aber zu groß immer den ollen Server aus den regalen zu ziehen und aufzubauen.
Frage: Wie kann man es Hardware oder Software seitg realisiern, dass das Wlan Netz vom Firmennetz abgekoppelt ist ohne immer umzubauen? (preislich sollte sich es sich in Grenzen halten)

Content-Key: 74393

Url: https://administrator.de/contentid/74393

Printed on: April 23, 2024 at 07:04 o'clock

Member: datasearch
datasearch Nov 24, 2007 at 22:41:10 (UTC)
Goto Top
Ich kenne leider deinen Bintec nicht, aber ich würde versuchen das DHCP vom SBS über einen DHCP-Relay Agent zu erledigen (Du möchtest sicher deine Bereiche nicht auf zig DHCP-Servern einzeln verwalten). Als DNS-Server einen Forwarder am Router mitgeben und alles ist gut. Natürlich darf der Router nichts von WLAN nach LAN weiterleiten, da musst du sicherstellen das das funktioniert. Ich habe an dieser Stelle eine Linux-Kiste. Die kann das.

Das mit dem offenem WLAN solltest du dir trotzdem noch einmal überlegen. Automatische Schlüssel und Client-Isolation würden wenigstens verhindern das die Kunden sich gegenseitig ärgern.
Member: schleck
schleck Nov 24, 2007 at 23:25:50 (UTC)
Goto Top
Hallo datasearch,
danke für die schnelle Antwort. Das mit dem Isolieren der Wlan-clients hab ich mir auch schon gedacht. (glaube aber nicht dass die sich ärgern, sind in diesem Fall lauter Profs, Docs und Forscher)
Aber ich mach dann trotzdem ein bischen dicht.
Deinen Vorschlag probier ich aber mal aus.
Obwohl der Dhcp Server auf der NT Kiste sehr komfortabel war. Da konnte ich die Clients und Leases prima verwalten. Außerdem benötige ich die Recourcen des 10.10.193.xxx Netzes nur temporär für wlan. Wenn die Tagungen rum sind, stöpsel ich die die ganzen Verbindungen im Netz ab, da die Dosen für die Accesspoints offen im Foyer installiert sind.

Aber wie gesagt - deine Lösung gefällt mir irgendwie schon recht gut. Ich probiers.

Danke und Gruß
Member: aqui
aqui Nov 25, 2007 at 12:22:16 (UTC)
Goto Top
Heise beschreibt eine DMZ für den kleinen Mann. Das sollte dein Problem elegant lösen das Firmennetz vom öffentlichen und unverschlüsselten WLAN zu trennen.

Hier steht wie es geht:

http://www.heise.de/netze/artikel/78397