<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Dmz dual firewall]]></title><description><![CDATA[<p dir="auto">Ciao, in un ambiente di test vmware sto realizzando una rete con wan, lan e dmz usando due firewall pfSense.<br />
Prima domanda, poi ricaricare le configurazioni di ogni firewall salvandole e ricaricandole sulle macchine fisiche? Ci sono problemi nell'assegnazione delle schede di rete?<br />
Seconda cosa ho praticamente configurato un network solo per la dmz (172.16.0.0/16), ed i firewall hanno:</p>
<p dir="auto">il frontend wan e dmz ed il backend dmz e lan.<br />
Tutto il routing dei pacchetti funziona perfettamente, dal frontend arrivo alla lan con un opportuna regola di routing e dalla lan in dmz.<br />
Il problema è che inizialmente avevo impostato NAT solo sul frontend, infatti i server in dmz escono su internet, ma la lan no, perchè avevo tolto il NAT (voglio che i pc in lan raggiungano gli host in dmz senza nat).<br />
L'unico modo per far raggiungere internet alla lan è quello di impostare NAT con negazione verso DMZ, in modo che verso DMZ non ci sia nat, mentre per arrivare su internet due nat, passando dal backend al frontend..<br />
E' corretto come procedimento?<br />
Ciao</p>
<p dir="auto">–</p>
<p dir="auto">Marco</p>
]]></description><link>https://forum.netgate.com/topic/10784/dmz-dual-firewall</link><generator>RSS for Node</generator><lastBuildDate>Wed, 10 Jun 2026 00:39:58 GMT</lastBuildDate><atom:link href="https://forum.netgate.com/topic/10784.rss" rel="self" type="application/rss+xml"/><pubDate>Tue, 09 Sep 2008 12:21:56 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Dmz dual firewall on Thu, 11 Sep 2008 17:02:32 GMT]]></title><description><![CDATA[<p dir="auto">Risolto tutto :-)</p>
]]></description><link>https://forum.netgate.com/post/181443</link><guid isPermaLink="true">https://forum.netgate.com/post/181443</guid><dc:creator><![CDATA[Asterisk]]></dc:creator><pubDate>Thu, 11 Sep 2008 17:02:32 GMT</pubDate></item><item><title><![CDATA[Reply to Dmz dual firewall on Wed, 10 Sep 2008 12:40:07 GMT]]></title><description><![CDATA[<p dir="auto">Allora sul backend quindi LAN&lt;–--&gt;DMZ voglio che i pc della lan vadano in dmz senza nat, cosa che ora fanno, ma ovviamente se voglio andare su google non ci vado perchè i pacchetti arriveranno sul router di frontend (gateway di quello di backend), che fa NAT per i server in DMZ, i quali navigano.<br />
Quindi il punto è questo, se non metto nat anche sul fw di backend, non posso uscire su internet, mentre mettendo nat funziona.<br />
La negazione è per evitare che siano nattati anche i pacchetti verso dmz...<br />
Lo è contorto! :-)<br />
Riassumo come</p>
<p dir="auto">LAN-----&gt;FIREWALL BACKEND-----&gt;DMZ------&gt;FIREWALL FRONTEND-----&gt;WAN<br />
                                NO NAT(solo verso dmz)                              NAT</p>
]]></description><link>https://forum.netgate.com/post/181350</link><guid isPermaLink="true">https://forum.netgate.com/post/181350</guid><dc:creator><![CDATA[Asterisk]]></dc:creator><pubDate>Wed, 10 Sep 2008 12:40:07 GMT</pubDate></item><item><title><![CDATA[Reply to Dmz dual firewall on Wed, 10 Sep 2008 12:23:33 GMT]]></title><description><![CDATA[<p dir="auto">Per quanto concerne la prima domanda … 1 conf. di pf fatta su vm funz su 1 macchina reale ... SI* ... l'* è perchè in fase d'avvio ti chiederà l'assegnazione delle nuove interfacce hw al posto di quelle che c'erano sulla macchina Virtuale.</p>
<p dir="auto">Per la sconda ... mi sono perso tra back e front.</p>
<p dir="auto">Io posso dirti che la NAT la puoi fare da un punto A ad un punto B. Per cui puoi fare una nat tra lan e dmz e non tra lan e wan non serve negare nulla. Io ho parecchi firewall con molte interfacce dove alcune possono andare su altre ed altre no.</p>
<p dir="auto">Ciaoz.-</p>
<p dir="auto">PS: spiega meglio la seconda domanda ... chi va dove e come vuoi che ci arrivi ( LAN --&gt; DMZ con NAT 1:1 ? )</p>
]]></description><link>https://forum.netgate.com/post/181349</link><guid isPermaLink="true">https://forum.netgate.com/post/181349</guid><dc:creator><![CDATA[mascaos]]></dc:creator><pubDate>Wed, 10 Sep 2008 12:23:33 GMT</pubDate></item></channel></rss>