Sisäverkon suojaus?

Discussion in 'WLAN ja lähiverkot' started by Sampo67, Nov 19, 2007.

  1. Sampo67

    Sampo67 Member

    Joined:
    Nov 19, 2007
    Messages:
    54
    Likes Received:
    0
    Trophy Points:
    16
    Mulla on käytössä työryhmäverkko pikku firmassani ja muutama Xp-pro kone. Koneet on Zyxel Prestige 662HW-61 reititin/kytkin-purkin kautta työryhmäverkossa ja netissä. Zyxelissä on myös integroituna adsl-modeemi. NAT-palomuuri käytössä ja samoin purkin dhcp-palvelin

    Ongelma on se, että joskus pitäis antaa asiakkaille tilaisuus päästä nettiin meidän tiloista, ton Zyxelin kautta, mutta ei tietenkään sisäverkon verkkojakoihin.
    Nyt käy niin, että jos vierailevan koneen panee ethernet-piuhaan kiinni, niin se saa saman verkko-osoitteen (192.16.1) kun muutkin koneemme. Käyttäjä voi päästä suoraan siäverkkoomme. Ei hyvä.

    Mikä ois suht simppeli ratkaisu tuohon? Vieraat olis vaan tarkoitus päästää nettiin, mutta ei muualle.
     
  2. Herkku

    Herkku Member

    Joined:
    Nov 30, 2005
    Messages:
    52
    Likes Received:
    0
    Trophy Points:
    16
    Itse olen toteuttanut asian tekemällä palomuuriin (F-Secure kaikissa koneissa) oman säännön, mikä sallii pääsyn jaettaviin kansioihin vain määrätyistä sisäverkon ip-osoitteista.
    Ainakin olen huomannut, kun pojan kaverit laittavat koneensa meidän verkkoon pelaamistarkoituksessa, niin ne eivät löydä koneitamme / jakojamme automaattisesti.

    Jos olen väärässä, niin viisaammat korjatkoon.

    PS. Eikös pro-versiossa voinut määritellä noita käyttöoikeuksia kansioittain?


     
  3. lettas

    lettas Moderator Staff Member

    Joined:
    Mar 3, 2003
    Messages:
    4,408
    Likes Received:
    218
    Trophy Points:
    93
    Aseta Zyxel sillattuun tilaan ja hanki erillinen reititin firman lähiverkolle. Tällöin zyxeliin kytketyt koneet saavat suoraan operaattorilta ip:n ja eivät ole samassa lähiverkossa firman koneiden kanssa.
     
  4. rmCowboy

    rmCowboy Regular member

    Joined:
    Aug 11, 2007
    Messages:
    1,168
    Likes Received:
    0
    Trophy Points:
    46
    Laita firman koneet kaikki samaan työryhmään mutta ei defaulleihin esim WORKGROUP taikka MSHOME, eli keksit oman, aseta koneille kiinteä ip ja salli palomuureista kyseiset ip:t. Riittääkö tämmöinen sinulle?
     
    Last edited: Nov 20, 2007
  5. LaLLi80

    LaLLi80 Senior member

    Joined:
    Nov 23, 2003
    Messages:
    5,010
    Likes Received:
    0
    Trophy Points:
    116
    Kato samalla löytyykö modeemin asetuksista DMZ määritystä. DMZ(DeMilitarized Zone) on "aliverkko" josta pääsee vapaasti nettiin, mutta ei lähiverkkoon. Ammattivehkeissä DMZ määritellään porttikohtaisesti, mutta en muista miten se menee kotipurkeissa. Oliskohan joku tietty aliverkko.
     
  6. Sampo67

    Sampo67 Member

    Joined:
    Nov 19, 2007
    Messages:
    54
    Likes Received:
    0
    Trophy Points:
    16
    Täytyy harkita. Tuo kävi mullakin mielessä. Harmi vaan, ehdin ostaa tuon Zyxelin purkin sitä ennen, muuten olisin ostanut pelkän siltaavan modeemin ja sit reitittimen. Zyxelissäni on myös antivirustoiminto http-, ftp-, ja pop3-liikenteelle. En haluaisi kytkeä niitä pois.
     
  7. Sampo67

    Sampo67 Member

    Joined:
    Nov 19, 2007
    Messages:
    54
    Likes Received:
    0
    Trophy Points:
    16
    Saattaisi riittää. Pystyvätkö vieraat helposti selvittämään oikean työryhmänimen?
     
  8. Sampo67

    Sampo67 Member

    Joined:
    Nov 19, 2007
    Messages:
    54
    Likes Received:
    0
    Trophy Points:
    16
    Kiitti vinkistä. Zyxelissä on ihan erillinen dmz-portti. Tutkin asiaa.
     

Share This Page