Điểm:-1

Tách các mạng có quyền truy cập hạn chế giữa

lá cờ us

Tôi đang cố gắng hiểu rõ hơn về các mạng và để giúp tôi biết rằng tôi đang thực hiện một dự án gia đình nơi tôi muốn thiết lập hai mạng, hãy gọi chúng là Máy khách và Máy chủ, trên cùng một vị trí địa lý.(Cả hai mạng đều nhận Internet từ một mạng WAN duy nhất, vì tôi không thể lấy nhiều IP từ ISP của mình.) Hai mạng phải được tách biệt với nhau, nghĩa là tôi muốn ngăn chặn phần mềm độc hại hoặc các mối đe dọa khác lây lan qua các mạng.

Điều đó đang được nói, tôi vẫn đang cố gắng cho phép một máy khách cụ thể có thể quản lý định kỳ các máy chủ từ mạng máy khách.

Tất nhiên tôi có thể chuyển đổi máy khách giữa các mạng một cách vật lý, nhưng nó có vẻ lộn xộn. Thay vào đó, suy nghĩ của tôi là tạo một đường hầm VPN, nhưng tôi tò mò liệu có lựa chọn nào khác/tốt hơn không.

Với ba bộ định tuyến và một số công tắc theo ý của tôi, câu hỏi của tôi là

  1. Mạng con hoặc Vlan có phải là lựa chọn tốt hơn để tách các mạng không? Gần đây tôi đã đọc rất nhiều về cả hai nhưng không thể quyết định điều gì là tốt nhất cho kịch bản này.
  2. VPN có phải là cách an toàn nhất để máy khách truy cập mạng máy chủ hay việc cho phép máy khách truy cập cả hai mạng mọi lúc sẽ an toàn như vậy?
  3. Các bộ định tuyến có cần phải có một IP riêng biệt với bộ định tuyến mẹ hay IP cổng là đủ?
  4. Tôi có thực sự cần ba bộ định tuyến hay chỉ với một bộ định tuyến là đủ?

Tôi đã liên kết một hình ảnh bên dưới để làm rõ thiết lập dự định của mình. Vui lòng cho tôi biết nếu câu hỏi này quá sâu đối với diễn đàn này. Tôi rất vui khi được tự học nhưng cần một số gợi ý về nơi bắt đầu tìm kiếm.

Thiết kế mạng dự định

Điểm:1
lá cờ ar

Mạng con hoặc Vlan có phải là lựa chọn tốt hơn để tách các mạng không? Gần đây tôi đã đọc rất nhiều về cả hai nhưng không thể quyết định điều gì là tốt nhất cho kịch bản này.

mạng con là hợp lý phân chia các mạng. Nó hoạt động trên lớp 3; các mạng IP khác nhau không thể giao tiếp trực tiếp với nhau mà phải thông qua một bộ định tuyến.

Bạn có thể sử dụng nhiều mạng con trên cùng một phân đoạn vật lý nếu muốn.

VLAN là thuộc vật chất tách biệt. Nó phân chia mạng ở cấp Lớp 2, vì vậy không có gói nào có thể chuyển từ VLAN 1 sang VLAN 2 mà không có một số thiết bị nằm trong cả hai VLAN.

Rất thường xuyên, một sự kết hợp là phù hợp, trong đó một mạng con khớp với một vlan, để bạn có ánh xạ 1:1 giữa các mạng con và miền quảng bá vật lý, nhưng đây không phải là kỹ thuật yêu cầu.

VPN có phải là cách an toàn nhất để máy khách truy cập mạng máy chủ hay việc cho phép máy khách truy cập cả hai mạng mọi lúc sẽ an toàn như vậy?

VPN là một kỹ thuật để vận chuyển các gói một cách an toàn qua một mạng không an toàn. Không hơn không kém. Tùy thuộc vào mô hình mối đe dọa của bạn, việc sử dụng TLS và Internet có thể đủ an toàn và dễ triển khai hơn nhiều.

Các bộ định tuyến có cần phải có một IP riêng biệt với bộ định tuyến mẹ hay IP cổng là đủ?

???

Tôi có thực sự cần ba bộ định tuyến hay chỉ với một bộ định tuyến là đủ?

Nhận một máy tính cũ có ít nhất hai NIC.Cài đặt pfsense. Nhận một công tắc có khả năng VLAN. Bắt đầu chơi. Để học thêm, hãy thêm máy tính thứ hai có pfsense và thiết lập mạng con thứ ba. Thêm các tuyến đường giữa các mạng. Triển khai một giao thức định tuyến động, chẳng hạn như OSPF.

megahertz avatar
lá cờ us
Cảm ơn bạn đã cung cấp một câu trả lời rất dễ hiểu! Về VPN, tôi hiểu mục đích, nhưng tôi nghĩ vì nó thường được sử dụng để kích hoạt lưu lượng truy cập từ mạng này sang mạng khác nên tôi có thể sử dụng nó để cho phép một máy khách truy cập mạng máy chủ. Tôi có sai ở chỗ nó sẽ là giải pháp cho câu hỏi thứ hai của tôi không?
megahertz avatar
lá cờ us
Câu hỏi thứ ba của tôi chủ yếu là do tôi đã chọn thiết lập một mạng con riêng để cấp quyền truy cập internet cho cả hai mạng (172.16.1.0). Tôi đang nghĩ liệu mình có thể bỏ qua bước này và chỉ cho phép bộ định tuyến gốc cấp quyền truy cập internet trực tiếp qua từng mạng con tương ứng hay không.
megahertz avatar
lá cờ us
Dù sao, tôi sẽ xem xét pfsense và chơi xung quanh. Tôi sẽ cần một ứng dụng khách riêng cho việc này hay tôi có thể thực hiện điều tương tự với các bộ định tuyến hiện đại không?
vidarlo avatar
lá cờ ar
VPN dùng để kết nối các mạng không nói chuyện trực tiếp. Nó không *thực sự* có nhiều ý nghĩa nếu bạn kiểm soát mạng vật lý, giống như bạn làm trong kịch bản của mình. PFSense là một hệ điều hành chạy trên các máy tính thông thường. Hầu hết các bộ định tuyến SOHO là một thứ vớ vẩn với phần mềm lỗi thời và ẩn tất cả các loại cấu hình khỏi người dùng. Một thay thế cho pfsense sẽ là ví dụ:. Sê-ri Edgerouter hoặc Vyetta (cũng cài đặt trên PC). Nếu bạn có quyền truy cập vào các bộ định tuyến *thực* từ ví dụ: Cisco hoặc Juniper, chúng rất xuất sắc, nhưng hơi đắt...
vidarlo avatar
lá cờ ar
pfsense là một sự thỏa hiệp tuyệt vời; nó cho phép bạn định cấu hình nhiều chi tiết, nhưng cho phép bạn bỏ qua một số chi tiết nhỏ nhặt và nó có một cơ sở người dùng khá lớn và được thiết lập tốt. Và nó chạy trên hầu hết mọi máy tính cũ hoặc trong máy ảo, vì vậy bạn có thể bắt đầu khá rẻ.
megahertz avatar
lá cờ us
Thật buồn cười, bạn nên đề cập đến nó, tôi thực sự đã mua Unifi Edgerouter X và Dream Machine Pro chỉ cho dự án này. Tôi hiểu rằng VPN không có ý nghĩa gì, nhưng nếu tôi cho phép liên lạc vĩnh viễn giữa các mạng, điều đó có nghĩa là phần mềm độc hại tiềm ẩn có thể lây lan từ mạng máy khách sang mạng máy chủ không? Tôi muốn có thể quản lý mạng máy chủ mà không gặp bất kỳ rủi ro nào.
vidarlo avatar
lá cờ ar
Thiết lập các quy tắc tường lửa hợp lý. VPN không thực sự thay đổi điều đó; quy tắc tường lửa nào.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.