sommelier
Goto Top

Netzwerk Neuaufbau - DHCP - VLANs

Hallo zusammen!

Wir ziehen gerade unser Netzwerk neu auf, und ich wollte mir bei euch Rat einholen.

Wir wollen verschiedene VLANs anlegen:
Printer (172.16.20.0/24)
Windowsumgebung (Clients und Server) 172.16.0.0/24)
IoT (smarte Leuchten etc.) 172.16.30/24)

jedoch soll, wenn möglich, ein Windows Server den DHCP-Dienst übernehmen, in allen Netzen.

Ist das sicherheitstechnisch unkritisch? Bzw. ist es überhaupt machbar?


Wenn da schon grobe Schnitzer drin sind, dann hören wir gerne auch konstruktive Kritik.


Grüße!

Content-ID: 1414793934

Url: https://administrator.de/contentid/1414793934

Ausgedruckt am: 25.11.2024 um 19:11 Uhr

mshm17
mshm17 21.10.2021 aktualisiert um 14:52:28 Uhr
Goto Top
Moin,

DHCP-Relay am jeweiligen Gateway (Vermutlich das gleiche L3-Gerät in allen drei Netzen) ist das Stichwort.
Ist möglich, ja.

VG
148656
148656 21.10.2021 um 14:51:40 Uhr
Goto Top
Moin,

Wo ist das Problem?
Stichwort: DHCP-Relay

Gruß
C.C.
aqui
aqui 21.10.2021 um 14:56:50 Uhr
Goto Top
Wenn da schon grobe Schnitzer drin sind...
Nein, sind es nicht. Alles problemlos machbar.
Sommelier
Sommelier 21.10.2021 um 14:57:24 Uhr
Goto Top
Muss hier unter Windows noch etwas konfiguriert werden?
Der Server benötigt dann eine Verbindung in jedes VLAN nehme ich mal an? Sprich 4 Netzwerkadapter, bzw Virtuelle Adapter?
mshm17
mshm17 21.10.2021 aktualisiert um 15:02:51 Uhr
Goto Top
Ja, natürlich muss noch was konfiguriert werden. - DHCP-Scoop und DHCP-Optionen.

Nicht übel nehmen, aber seid ihr euch sicher, dass ihr für den Neuaufbau wissenstechnisch gut gestaffelt seid ?
Ich persönliche schaue der Netzeinteilung schon mit einem Stirnrunzeln entgegnen. - Mag aber auch eine persönliche Einstellung sein.
aqui
aqui 21.10.2021 aktualisiert um 15:05:27 Uhr
Goto Top
Muss hier unter Windows noch etwas konfiguriert werden?
Nein. Bzw. im Windows DHCP Server musst du natürlich die entsprechenden Scopes für deine 3 IP Netze anlegen, das ist klar.
Der Server benötigt dann eine Verbindung in jedes VLAN nehme ich mal an?
Nein, das wäre Blödsinn und würde ja einer VLAN Segmentierung widersprechen. Bei kleinen und Kleinstnetzen liegt er mit im Client Segment wie bei dir.
Ist das Client Segment größer und hat man mehrere Server trennt man auch Server und Clients immer in separate VLANs.
Du musst dich lediglich entscheiden ob die ein Layer 2 VLAN Konzept umsetzen willst mit externem VLAN Router oder Firewall welches HIER beschrieben ist.
Oder ob du ein Layer 3 Switching Konzept umsetzen willst wie es HIER beschrieben ist wo der Switch zw. den VLANs routet.
Das ist die einzige Entscheidung die du VOR der VLAN Segmentierung fällen musst. Sie hat dann auch entsprechende Auswirkungen auf deine Switch Hardware, denn für ein L3 Konzept benötigst du einen L3 fähigen VLAN Switch. Bei L2 reicht ein simpler L2 only Switch.
Sommelier
Sommelier 21.10.2021 um 15:07:59 Uhr
Goto Top
Nicht übel nehmen, aber seid ihr euch sicher, dass ihr für den Neuaufbau wissenstechnisch gut gestaffelt seid ?
nun, die Frage ist durchaus berechtigt, da ich (wie in vorherigen Beiträgen auch schon erwähnt) Quereinsteiger bin.

Da du die Einteilung für fragwürdig hältst, was würdest du anders machen? Wir wollen uns die VLANs nicht zu dicht beieinander aufbauen, um genügend Reserve zu haben.
Sommelier
Sommelier 21.10.2021 um 15:11:44 Uhr
Goto Top
Ist das Client Segment größer und hat man mehrere Server trennt man auch Server und Clients immer in separate VLANs.

Nun, wir haben lediglich 5 Server, einen Hyper-V host und 4 virtuelle.
aqui
aqui 21.10.2021 aktualisiert um 15:17:56 Uhr
Goto Top
Die Einteilung ist schon OK. Allerdings würde man in jedem Falle auch ein separates Segment für Gäste oder zumindestens ein Gast WLAN erwarten und ggf. auch Voice (Telefonie). Das will man ja sicher NICHT zusammen mit eigenem lokalen Traffic in einem Segment haben. Es sei denn du betreibst sowas nicht bzw. es handelt sich um ein einfaches Heimnetzwerk. Dann ist die Voice Trennung sicher nicht nötig. Gast WLAN indes schon sofern gewünscht.
Der Rest ist aber OK sofern es sich um ein kleines- oder Heimnetz handelt. Leider machst du dazu ja keinerlei Aussagen und zwingst zum raten und ggf. auch leichtem Stirnrunzeln... face-wink
Visucius
Visucius 21.10.2021 aktualisiert um 15:42:46 Uhr
Goto Top
Trennst du die Drucker von den Clients ... funktioniert die Drucksuchfunktion in Windows nicht.

Sowas wird Dich bei der iOT ggfs. auch treffen. Je nachdem was da geplant ist.

Normalerweise würde man dagegen die Server von den Clients trennen und dann nur mehr bestimmte Ports durchlassen. So, dass die Clients keinen Schindluder auf den Servern treiben können.

VG
Sommelier
Sommelier 21.10.2021 um 15:59:36 Uhr
Goto Top
Allerdings würde man in jedem Falle auch ein separates Segment für Gäste oder zumindestens ein Gast WLAN erwarten
das habe ich vergessen, oben zu erwähnen. Wir haben ein System mit Voucher-Codes, für Mitarbeiter aber auch für Gäste.

Leider machst du dazu ja keinerlei Aussagen
nun, es handelt sich um ein kleines Firmennetz. meine Kenntnisse habe ich tatsächlich alle selbst erlernt bzw teste immer alles, sofern möglich, zuhause im home-lab. Natürlich ist da alles etwas kleiner, versteht sich.
Sommelier
Sommelier 21.10.2021 um 16:00:57 Uhr
Goto Top
Zitat von @Visucius:
Trennst du die Drucker von den Clients ... funktioniert die Drucksuchfunktion in Windows nicht.

die braucht auch nicht zu funktionieren, da die Drucker über eine GPO zur Verfügung gestellt werden und eh alles über einen Printserver läuft.
aqui
aqui 21.10.2021 aktualisiert um 16:37:36 Uhr
Goto Top
Wir haben ein System mit Voucher-Codes, für Mitarbeiter aber auch für Gäste.
Dann solltest du das Gastsegment zumindest zwingend in ein abgetrenntes VLAN legen. Du willst ja ganz sicher nicht die Gäste in deinen privaten Netzen haben, oder ??
Das Vouchersystem ist ja per se vollkommen irrelevant fürs Netz bzw. dort wo die Gäste landen !
Ohne Gäste Segmentierung hast du die im internen Netz mit vollem Zugriff auf alle deine Endgeräte, was ja fatal wäre und deine Segmentierung aus Sicherheitssicht dann völlig ad absurdum führt !

Wie man das entsprechend mit MSSIDs auf dem AP segmentiert erklärt dir dieses Praxisbeispiel:
VLAN Installation und Routing mit pfSense, Mikrotik, DD-WRT oder Cisco RV Routern
Nastnat
Nastnat 22.10.2021 aktualisiert um 07:23:35 Uhr
Goto Top
Tu dir selbst einen Gefallen und mache verschiedene Subnetze.
Eines für clients, eines für Windows Kerndienste (AD), eines für Anwendungsserver, usw.

Das dann mittels Firewall getrennt voneinander.
Sodass wirklich nur freigegeben wird, was auch benötigt wird.
Man könnte zB auch überlegen die AD Server komplett zu trennen, und nur einen (oder mehrere) RODCs ins Client Netz zu stellen, sodass nur der RODC auf die "echten" AD Server zugreifen darf.

Ein großes Netz, in dem Server und Clients stehen ist imo ein gewaltiges Risiko.
Wir haben hier ein riesengroßes /8 Netz, jeder kann auf alles zugreifen. Der Praktikant von 10 Standortzen weiter kommt zB netzwerktechnisch problemlos an unsere USV ran. Oder die ganzen Netzwerkkomponenten.
Du bekommst da nachher echt Probleme
aqui
aqui 22.10.2021 um 09:42:51 Uhr
Goto Top
Wir haben hier ein riesengroßes /8 Netz, jeder kann auf alles zugreifen.
Oha...wie gruselig. Das muss ein echter Profi gewesen sein mit einem /8er Prefix ! face-wink
Sommelier
Sommelier 22.10.2021 um 12:17:02 Uhr
Goto Top
Moin!
Dann solltest du das Gastsegment zumindest zwingend in ein abgetrenntes VLAN legen.
da kam wohl was flasch rüber.
Selbstverständlich befinden sich die Gäste in einem separaten Netz!

Ich wollte lediglich sagen, dass die Mitarbeiter mit ihren privaten Handys/Laptops sich eben auch in diesem "Gastenetzwerk" aufhalten. Mitarbeiter bekommen livetime-token und Gäste wochen- / tageweise.

Deine Tutorials sind übrigens wirklich sehr ausführlich und gut verständlich geschrieben. Super Arbeit aqui!
aqui
aqui 22.10.2021 aktualisiert um 14:57:03 Uhr
Goto Top
da kam wohl was flasch rüber.
Stimmt...hicks...da kam Flaschbier rüber... 🤣
Alles gut...
Super Arbeit aqui!
Danke für die 💐 face-wink

Wenns das denn war bitte den Thread als gelöst markieren.
Wie kann ich einen Beitrag als gelöst markieren?