• Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login
Netgate Discussion Forum
  • Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login

Chiarimento DMZ

Scheduled Pinned Locked Moved Italiano
81 Posts 4 Posters 13.7k Views
Loading More Posts
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • S
    saturn
    last edited by Sep 27, 2019, 7:54 AM

    Buongiorno,

    uso pfsene con solo la parte lan configurata, siccome ho anche un Nas, leggendo qua e la
    ho capito che potrei configurarlo in DMZ (ho a disposizione 4 porte lan) così anche se esposto
    ad internet e venga bypassato essendo su un'altro segmeto di rete almeno i pc della lan sono protetti.
    Se ho ben capito di default il segmento DMZ non comunica con la lan, mentre la lan comunica con l'area DMZ.

    Ora vi espongo il mio problema:
    non ho la necessità di raggiungere il NAS dall'esterno, quindi lo potrei anche lasciare in lan, ma in che modo potrei
    proteggere l'accesso ai dati (comunque l'accesso al nas è protetto da password) in caso venga violata la lan?

    Grazie in anticipo.

    1 Reply Last reply Reply Quote 0
    • K
      kiokoman LAYER 8
      last edited by kiokoman Sep 27, 2019, 8:51 AM Sep 27, 2019, 8:48 AM

      Per dmz si intende "zona demilitarizzata" (Demilitarized zone) è una rete separata intermediaria tra internet e la rete interna, brevemente .. generalmente viene configurata per i server che forniscono servizi verso internet mantenendolo separato dalle altre reti in modo che se viene compromesso non potrà accedere e quindi danneggiare anche la LAN.
      Detto questo se aggiungi una nuova interfaccia a pfSense questa si chiamerà OPT1 dove potrai creare una rete separata e isolata o una DMZ.
      mettendo il NAS in una rete separata puoi creare regole firewall adhoc come ad esempio impedire al nas di accedere ad internet e viceversa, impedire a determinati client nella LAN di accedere al NAS e viceversa, impedire l'utilizzo di determinati protocolli verso il nas (ad esempio samba/cifs/ftp/http/ssh). da una parte ti rende il sistema più sicuro, dall'altra aggiungi complessità alla tua rete che devi essere in grado di gestire con le regole del firewall. le interfacce aggiuntive di pfSense, a differenza di LAN, hanno tutte le porte chiuse.
      ti puo' salvare anche dai famosi virus che cryptano i dati, se un pc nella tua lan becca uno di quelli potrebbe non essere in grado di infettare il nas.
      se becchi uno di quei virus e hai il nas connesso al pc come unita' di rete, averlo in un altra rete non ti salverà.
      Nel mio nas ad esempio ho creato un utente che ha solo i permessi di lettura, questo utente viene utilizzato da tutti i pc che vogliano accedervi. uso l'utente che ha diritti di lettura/scrittura solo quando strettamente necessario

      ̿' ̿'\̵͇̿̿\з=(◕_◕)=ε/̵͇̿̿/'̿'̿ ̿
      Please do not use chat/PM to ask for help
      we must focus on silencing this @guest character. we must make up lies and alter the copyrights !
      Don't forget to Upvote with the 👍 button for any post you find to be helpful.

      S I 3 Replies Last reply Sep 27, 2019, 9:24 AM Reply Quote 0
      • S
        saturn @kiokoman
        last edited by Sep 27, 2019, 9:24 AM

        @kiokoman
        Grazie mille per la delucidazione, sei meglio di google...
        Allora seguirò il tuo consiglio, metto il nas in dmz e poi vedo di creare delle regole ad hoc. Non essendo esperto in materia non so dove arrivo. A lavoro finito ti aggiorno per ulteriori consigli.
        Grazie.

        1 Reply Last reply Reply Quote 0
        • S
          saturn
          last edited by Sep 27, 2019, 7:34 PM

          Ho aggiunto la terza interfaccia DMZ, assegnato l'IP e fin qua tutto ok.
          Nella sezione Firewall/rules/DMZ non ho toccato niente e neanche nella sezione Firewall/rules/Lan, se di default è permesso tutto il traffico dalla Lan alla DMZ, perchè dalla lan non riesco a pingare il nas e ne tanto meno riesco a collegarmi via FTP o via web?
          Cosa sbaglio?

          Grazie.

          1 Reply Last reply Reply Quote 0
          • K
            kiokoman LAYER 8
            last edited by kiokoman Sep 27, 2019, 7:48 PM Sep 27, 2019, 7:47 PM

            in teoria da lan a dmz dovresti essere in grado di farlo. questo ammesso che non hai sbagliato qualcosa nel configurare l'interfaccia e il server dhcp
            fai uno screenshot di come hai configurato le interfacce LAN e DMZ, uno screenshot delle regole, uno sscreenshot del server dhcp

            ̿' ̿'\̵͇̿̿\з=(◕_◕)=ε/̵͇̿̿/'̿'̿ ̿
            Please do not use chat/PM to ask for help
            we must focus on silencing this @guest character. we must make up lies and alter the copyrights !
            Don't forget to Upvote with the 👍 button for any post you find to be helpful.

            1 Reply Last reply Reply Quote 0
            • S
              saturn
              last edited by Sep 27, 2019, 7:56 PM

              In DMZ non c'è nessuna regola.

              Server_DHCP_LAN.png Server_DHCP_DMZ.png Regole.png Lan.png DMZ.png

              1 Reply Last reply Reply Quote 0
              • K
                kiokoman LAYER 8
                last edited by kiokoman Sep 27, 2019, 8:05 PM Sep 27, 2019, 7:58 PM

                i server dhcp sono disattivati, stai usano solo indirizzi ip statici ?

                ̿' ̿'\̵͇̿̿\з=(◕_◕)=ε/̵͇̿̿/'̿'̿ ̿
                Please do not use chat/PM to ask for help
                we must focus on silencing this @guest character. we must make up lies and alter the copyrights !
                Don't forget to Upvote with the 👍 button for any post you find to be helpful.

                S 1 Reply Last reply Sep 27, 2019, 8:00 PM Reply Quote 0
                • S
                  saturn @kiokoman
                  last edited by Sep 27, 2019, 8:00 PM

                  @kiokoman
                  si solo ip statici.

                  1 Reply Last reply Reply Quote 0
                  • K
                    kiokoman LAYER 8
                    last edited by Sep 27, 2019, 8:05 PM

                    e cosa hai collegato in dmz ? che indirizzo ip hai configurto per l'host ?
                    riesci a pingare il gateway dmz che e' 192.168.2.1 ?

                    ̿' ̿'\̵͇̿̿\з=(◕_◕)=ε/̵͇̿̿/'̿'̿ ̿
                    Please do not use chat/PM to ask for help
                    we must focus on silencing this @guest character. we must make up lies and alter the copyrights !
                    Don't forget to Upvote with the 👍 button for any post you find to be helpful.

                    1 Reply Last reply Reply Quote 0
                    • S
                      saturn
                      last edited by Sep 27, 2019, 8:05 PM

                      alla DMZ ho collegato un NAS con il seguente IP 192.168.2.128, si riesco a pingare tranquillamente il gateway DMZ.
                      Però ora che ci penso, credo di non avere impostato nessun gateway nel NAS, può essere questo il problema?

                      1 Reply Last reply Reply Quote 0
                      • K
                        kiokoman LAYER 8
                        last edited by kiokoman Sep 27, 2019, 8:08 PM Sep 27, 2019, 8:07 PM

                        prova ad impostarlo, ammesso che sia configurato per rispondere ai ping dovrebbe farlo.
                        puoi anche rimuovere quella regola del synology che non serve più

                        ̿' ̿'\̵͇̿̿\з=(◕_◕)=ε/̵͇̿̿/'̿'̿ ̿
                        Please do not use chat/PM to ask for help
                        we must focus on silencing this @guest character. we must make up lies and alter the copyrights !
                        Don't forget to Upvote with the 👍 button for any post you find to be helpful.

                        1 Reply Last reply Reply Quote 0
                        • S
                          saturn
                          last edited by Sep 27, 2019, 8:11 PM

                          Ho impostato il gateway sul nas e ora funziona tutto, anche senza eliminare la regola del synology

                          1 Reply Last reply Reply Quote 0
                          • K
                            kiokoman LAYER 8
                            last edited by Sep 27, 2019, 8:14 PM

                            ottimo, si la regola del synology non e' causa del problema ma ora che il nas è nell'altra rete non ti serve più

                            ̿' ̿'\̵͇̿̿\з=(◕_◕)=ε/̵͇̿̿/'̿'̿ ̿
                            Please do not use chat/PM to ask for help
                            we must focus on silencing this @guest character. we must make up lies and alter the copyrights !
                            Don't forget to Upvote with the 👍 button for any post you find to be helpful.

                            1 Reply Last reply Reply Quote 0
                            • S
                              saturn
                              last edited by Sep 27, 2019, 8:16 PM

                              ok elimino la regola, quindi ora il nas è collegato ad internet, se voglio che non sia collegato ad internet devo portare
                              la regola sulle regole della DMZ?

                              1 Reply Last reply Reply Quote 0
                              • K
                                kiokoman LAYER 8
                                last edited by Sep 27, 2019, 8:58 PM

                                in teoria l'interfaccia DMZ e' bloccata verso internet di default se non hai messo nessuna regola, comunque si la sposti sull'interfaccia DMZ mettendo ovviamente il nuovo ip che hai assegnato al nas

                                ̿' ̿'\̵͇̿̿\з=(◕_◕)=ε/̵͇̿̿/'̿'̿ ̿
                                Please do not use chat/PM to ask for help
                                we must focus on silencing this @guest character. we must make up lies and alter the copyrights !
                                Don't forget to Upvote with the 👍 button for any post you find to be helpful.

                                1 Reply Last reply Reply Quote 0
                                • S
                                  saturn
                                  last edited by Sep 28, 2019, 4:25 PM

                                  Ho collegato alla DMZ un notebook per testare la connessione internet, ho provato molte regole, però il notebook non esce
                                  in internet, non capisco dove sbaglio. Allego uno screenshot dell'ultima prova.Regole_DMZ.png

                                  1 Reply Last reply Reply Quote 0
                                  • K
                                    kiokoman LAYER 8
                                    last edited by Sep 28, 2019, 4:59 PM

                                    le regole sono giuste, il minimo per navigare
                                    potrebbe essere più un problema di come hai configurato il notebook visto che non hai il dhcp abilitato, controlla anche il log del firewall eventualmente

                                    ̿' ̿'\̵͇̿̿\з=(◕_◕)=ε/̵͇̿̿/'̿'̿ ̿
                                    Please do not use chat/PM to ask for help
                                    we must focus on silencing this @guest character. we must make up lies and alter the copyrights !
                                    Don't forget to Upvote with the 👍 button for any post you find to be helpful.

                                    1 Reply Last reply Reply Quote 0
                                    • S
                                      saturn
                                      last edited by Sep 28, 2019, 5:26 PM

                                      nel notebook ho impostato come gateway l'ip della DMZ, mentre come DNS ho provato sia con l'ip della Lan che con quello della DMZ.
                                      Il log credo che non riesco ad interpretarlo....

                                      1 Reply Last reply Reply Quote 0
                                      • K
                                        kiokoman LAYER 8
                                        last edited by Sep 28, 2019, 5:51 PM

                                        indirizzo ip da assegnare al notebook deve essere compreso tra 192.168.2.2 e 192.168.2.254
                                        subnetmask 255.255.255.0
                                        gateway 192.168.2.1
                                        dns 192.168.2.1

                                        controlla dns forwarder o dns resolver (non so cosa usi) fa uno screenshot eventualmente

                                        ̿' ̿'\̵͇̿̿\з=(◕_◕)=ε/̵͇̿̿/'̿'̿ ̿
                                        Please do not use chat/PM to ask for help
                                        we must focus on silencing this @guest character. we must make up lies and alter the copyrights !
                                        Don't forget to Upvote with the 👍 button for any post you find to be helpful.

                                        1 Reply Last reply Reply Quote 0
                                        • S
                                          saturn
                                          last edited by Sep 28, 2019, 6:03 PM

                                          il notebook è impostato come dici tu

                                          dns forwarder è disabilitato, quindi resta dns resolverDNS_Resolver.png

                                          1 Reply Last reply Reply Quote 0
                                          10 out of 81
                                          • First post
                                            10/81
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.
                                            This community forum collects and processes your personal information.
                                            consent.not_received