mannixd
Goto Top

Firewall mit 3 Zonen

Hey zusammen,

habe eigentlich nur eine kurze Verständnisfrage.

Gehen wir davon aus ich habe eine Firewall mit 3 Zonen. Die Netzwerkschnittstellen der Firewall haben jeweils die IPs 192.168.5.1 (RED ZONE WAN); 192.168.4.1 (DMZ); und die 192.168.3.1 (LAN) Welches Gateway müsste ich bei einem Client im LAN Netz eintragen? Das der WAN Schnittstelle sprich (192.168.5.1) oder das der LAN Schnittstelle (192.168.3.1)? Da ich beides probiert habe und beides funktioniert bin ich nun etwas verwirrt.

Danke für euere Antworten.

Content-Key: 6178702822

Url: https://administrator.de/contentid/6178702822

Printed on: May 5, 2024 at 00:05 o'clock

Member: em-pie
em-pie Mar 01, 2023 at 18:40:48 (UTC)
Goto Top
Moin,

Die 3.1 musst du eintragen. Alles andere ist ja auch Quatsch.
Endgeräte sehen immer nur IPs innerhalb ihrer Subnetzmaske… für Netze außerhalb dieses Bereiches ist ja das GW erforderlich, welches im selben Netz wie der Client sein muss.


Was klappt denn nicht?
Kommst du nicht aus dem LAN ins WAN? Stimmen die Firewall-Regeln?
Member: mannixd
mannixd Mar 01, 2023 at 19:00:32 (UTC)
Goto Top
Hey,

danke für die Antwort.
das ich dem Client, den Gateway der Lan Schnittstelle geben muss war mir ja eigentlich auch bewusst nur hat es mich gewundert das wenn ich das gateway der WAN Schnittstelle eintrage es trotzdem funktioniert. Interessanterweise wird aber immer selbst bei dem eingetragenen WAN Gateway über die Lan Schnittstelle geroutet (per traceroute zu sehen). ich sollte anmerken das ich das ganze mit einem Ubuntu Client getestet habe. Also an sich habe ich kein Problem, da es funktioniert, wollte blos nochmal sicher gehen, da ich das ganze noch nicht all zu lange mache.

Aber danke für die Antwort und einen angenehmen Restabend.
Member: Cloudrakete
Cloudrakete Mar 01, 2023 at 19:18:46 (UTC)
Goto Top
Servus,

bin kein totaler Netzwerkprofi, aber wenn ich das noch richtig im Kopf habe broadcasted dein Client durchs Netz, ob jemand den Host mit der IP (In deinem Fall WAN-GW) kennt. Da die Firewall in deinem LAN ein Interface hat und somit den Broadcast ebenfalls empfängt wird sie antworten "jo kenne ich"

Wenn die Regeln auf der Firewall diese Kommunikation erlauben (Was sie nicht sollten, sonst kann man sich spaß auch sparen), erreicht dein Client über den Weg das WAN-GW.

Kann falsch sein, Nagel mich nicht an die Wand. Vielleicht kann ja ein Kollege mit mehr Background das bestätigen face-smile
Member: Ueba3ba
Ueba3ba Mar 01, 2023 at 22:54:07 (UTC)
Goto Top
Du hast also eine Firewall mit 3 Interfaces. WAN, DMZ und LAN.

Die Firewall ist somit auch Router für die Zonen und die Interfaces sind direkt angeschloßen.

Deshalb existieren auch schon die Routen zu den 3 Zonen.

Wenn du in der LAN Zone als GW die IP des WAN Interfaces angibst, wird das funktionieren und ein traceroute wird dir auch anzeigen, das der Traffic über das LAN Interface geht. Muss er ja auch.

Aber dennoch solltest du für Geräte die an der LAN Zone hängen auch die IP der LAN Zone eintragen.

Ich meine sonst gibt es ein Asymmetrisches Routing.

Jetzt nagelt mich nicht an die Wand. Kann mich auch irren.
Member: mannixd
mannixd Mar 02, 2023 at 06:56:40 (UTC)
Goto Top
Zitat von @Cloudrakete:

Servus,

bin kein totaler Netzwerkprofi, aber wenn ich das noch richtig im Kopf habe broadcasted dein Client durchs Netz, ob jemand den Host mit der IP (In deinem Fall WAN-GW) kennt. Da die Firewall in deinem LAN ein Interface hat und somit den Broadcast ebenfalls empfängt wird sie antworten "jo kenne ich"

Wenn die Regeln auf der Firewall diese Kommunikation erlauben (Was sie nicht sollten, sonst kann man sich spaß auch sparen), erreicht dein Client über den Weg das WAN-GW.

Kann falsch sein, Nagel mich nicht an die Wand. Vielleicht kann ja ein Kollege mit mehr Background das bestätigen face-smile

Morgen,
also das der Client durch gebroadcastet wird kann durchaus sein da in der LAN Zone prinzipell erstmal alles erlaubt ist (wird sich noch ändern).
Member: aqui
aqui Mar 02, 2023 at 07:22:59 (UTC)
Goto Top
Vielleicht einmal etwas Routing Grundlagen lesen und verstehen, das beantwortet dann die Frage nach dem Gateway umfassend:
Routing von 2 und mehr IP Netzen mit Windows, Linux und Router
Nur so viel: Es ist ja ziemlicher Quatsch in einem IP Segment eine Gateway IP einzutragen die der Client niemals erreichen kann. Sagt einem eigentlich auch schon der gesunde IT Verstand ohne ein Admin Forenthread. face-wink
Member: Ueba3ba
Ueba3ba Mar 02, 2023 at 09:10:06 (UTC)
Goto Top
@aqui

Hast du Lust etwas zu meinem Kommentar zu schreiben, für mein Verständnis?

Gerade wegen dem Asymmetrisches Routing interessiert es mich, ob ich es auch wirklich verstanden habe.
Member: mannixd
mannixd Mar 02, 2023 at 12:33:55 (UTC)
Goto Top
Zitat von @aqui:

Vielleicht einmal etwas Routing Grundlagen lesen und verstehen, das beantwortet dann die Frage nach dem Gateway umfassend:
Routing von 2 und mehr IP Netzen mit Windows, Linux und Router
Nur so viel: Es ist ja ziemlicher Quatsch in einem IP Segment eine Gateway IP einzutragen die der Client niemals erreichen kann. Sagt einem eigentlich auch schon der gesunde IT Verstand ohne ein Admin Forenthread. face-wink

wie schon gesagt bewusst is es mir ja, das ich das Gateway des entsprechenden Netzes, eintrage spich das des LAN. Nur hat es mich (wie schon vorher gesagt) verwirrt das dies auch mit dem Gateway aus dem WAN Netz funktioniert.
Member: aqui
aqui Mar 02, 2023, updated at Mar 03, 2023 at 15:55:27 (UTC)
Goto Top
wegen dem Asymmetrisches Routing
Autsch! Der Dativ ist dem Genitiv sein Tod. face-wink

Ein Bild sagt mal wieder mehr als 1000 Worte. So sähe das Szenario des TOs ja aus:

gw

Immer im Hintergrund behalten WIE sich genau ein IP Paket in einer gerouteten Umgebung bewegt!

Wenn du dem Client als Gateway eine IP Adresse konfigurieren würdest die NICHT in seinem eigenen IP Netz liegt wäre das Gateway völlig unerreichbar für ihn. Wie sollte dieser Client denn diese Adresse in einem völlig fremden IP Netz überhaupt erreichen können wenn schon der ARP zur Auflösung der Layer 2 Zieladresse (Mac Adresse) des Gateways sofort scheitert?!
Er wäre so gar nicht in der Lage überhaupt ein Gateway zu erreichen um sein IP Paket zum Routing in andere IP Netze loszuwerden.
Hier einmal an einem Wireshark Trace Beispiel eines solchen Clients wie oben der eine Internet IP Adresse pingt. Die Layer 2 Adressen sind die Mac Adressen im lokalen LAN.
wspin
Cisco#sh int vlan 1
Vlan1 is up, line protocol is up , Autostate Enabled
  -->Hardware is Ethernet SVI, address is 5c71.0d0c.xxxx (bia 5c71.0d0c.xxxx)<--
     Description: Lokales LAN (Gig 0/1/0)
     Internet address is 192.168.7.254/24 

user@MacBook~ % ifconfig
   en0: flags=8863<UP,BROADCAST,SMART,RUNNING,SIMPLEX,MULTICAST> mtu 1500
   -->ether a4:83:e7:1x:xx:xx<--
      inet 192.168.7.182 netmask 0xffffff00 broadcast 192.168.7.255 
Der o.a. LAN Client (oder auch der Server) kann in seinem lokalen IP Netz also niemals eine Gateway IP haben die NICHT in seinem eigenen Netz liegt!! Konfigurieren kann man sie ihm vielleicht (wenn der TCP/IP Stack des Gerätes so dumm ist eine netzfremde Gateway IP konfigtechnisch überhaupt anzunehmen) aber funktionieren tut dann in puncto IP Routing logischerweise nix.

Mit Zonen hat das reine IP Forwarding ja auch überhaupt gar nichts zu tun. Die Zonen definieren lediglich nur in welchen Bereichen der Firewall ein bestimmtes Regelwerk gilt was man pro Zone aufsetzt.
Eine ganz andere Baustelle als IP Routing. Äpfel und Birnen also... Siehe u.a. auch hier.
Member: Ueba3ba
Ueba3ba Mar 03, 2023 at 14:36:08 (UTC)
Goto Top
Ich muss meine Aussage von oben revidieren. Völliger Stuss denn ich da geschrieben habe.

Als Gateway muss natürlich eine IP angegeben werden, die im selben Subnetz liegt, wie die IP der NIC.

Wird eine Ip eines unbekannten Subnetztes angegeben, kann die Route niemals gefunden werden.

Ist mir erst beim zu Bett gehen gekommen. Sorry
Member: aqui
aqui Mar 03, 2023 updated at 15:27:15 (UTC)
Goto Top
Alles gut!! Passiert immer mal im Eifer des Gefechts... 😉
Kein Feedback vom TO ist natürlich auch ein Feedback... face-sad

Hoffentlich reicht es dann noch zum als erledigt Schliessen seines Threads?!