kamarasura
Goto Top

Ip Kameras vom Netzwerk separieren - jedoch mit Zugriff

Hallo und schönen Sonntag.

Als Anfänger im Thema Netzwerke betreibe ich drei IP Kameras der Firma Hikvision. Diese hängen momentan einem managed Switch und werden über PoE mit Strom versorgt. Switch ist über eine weiteres managed Switch verbunden, dieses wiederum an der Fritzbox steckt.

Das funktioniert so weit und ich kann über Tablet/ PC auf die Kameras zugreifen, es befindet sich auch alles im selben IP-Bereich der Fritzbox.

Jetzt würde ich gerne diese Kameras von meinem Netzwerk separieren. Dazu möchte ich eine Firewall zwischen beide Switche schalten und das, welches an die Kameras angeschlossen ist, mit dem WAN Port der Firewall (Zyxel USG-20) verbinden. Der WAN Port der Firewall erhält eine feste IP wie auch das PoE Switch und die Kameras.

Weiterhin bekommt die Firewall im LAN eine feste IP im Bereich der Fritzbox. Ich habe dazu mal ein Diagramm zusammengestellt, welches den gedachten Aufbau visualisieren soll.

Meine Frage kann das so funktionieren oder mache ich einen Denk- bzw. Aufbaufehler?

Danke vorab.

ip-cams

Content-Key: 1990721439

Url: https://administrator.de/contentid/1990721439

Printed on: May 2, 2024 at 06:05 o'clock

Member: aqui
aqui Aug 27, 2023 updated at 12:51:08 (UTC)
Goto Top
Einfach mal die Suchfunktion benutzen! Das Zauberwort heisst VLANs:
VLAN Installation und Routing mit pfSense, Mikrotik, DD-WRT oder Cisco RV Routern
Lesen, verstehen und umsetzen! 😉

Dein Design hat ein großes Manko, denn in das Koppelnetz zw. FritzBox und Firewall gehört in der Regel aus guten Gründen kein Switch!! Ansonsten führt man ein so an sich richtiges Firewall Design ad absurdum und kann die dann auch gleich ganz weglassen! Der Link ist immer ein reiner Punkt zu Punkt Link, also ein simples Patchkabel OHNE Endgeräte dort!
Der Koppelport ist ja für die Firewall der heisse WAN Port also alles böse ist für sie dort und entsprechend stingent sind die Regeln dort. Zudem macht sich auch noch NAT.
Hier kannst du sehen wie so eine Router Kaskade korrekt auszusehen hat! Alle lokalen LAN Segmente befinden sich an der Firewall.

Endgeräte dort im WAN Segment bekommt man also nur unter großen Mühen und mit der Aushebelung aller wichtigen Regeln in das lokale LAN Segment. All das macht dann so ein Firewall Design wie obenn völlig obsolet und sinnfrei.
Dann kannst du sie auch gleich weglassen und ein simples Layer 3 VLAN Konzept mit einem stinknormalen Layer 3 (Routing) VLAN Switch ersetzen wie es in diesem Tutorial beschrieben ist umsetzen. Das wäre dann deutlich zielführender!
Member: Kamarasura
Kamarasura Aug 27, 2023 at 13:53:57 (UTC)
Goto Top
Erstmal vielen Dank.

Eine Kaskade wäre es nicht direkt, da LAN Fritzbox mit LAN Firewall verbunden wäre, nicht mit dem WAN, nach meinem Verständnis. Das Switch hinter der Fritzbox hatte ich, weil ich dort u. a. für ein Gerät PoE benötige (handelt sich auch um ein PoE, hatte ich nur nicht eingezeichnet, weil ich es für meinen Versuchsaufbau für nicht relevant hielt) und um die Fritzbox von dieser Aufgabe zu entlasten. Habe den Eindruck, das Netzwerk läuft dadurch "geschmierter". Natürlich könnte ich auch die LAN Ports der Firewall nutzen, müsste mir dann für das PoE Gerät etwas ausdenken. Dann würden Fritzbox und Firewall quasi "Rücken an Rücken" stehen.

Dadurch, dass ich mithilfe dieses Forums eine andere Firewall so zum Laufen bekommen habe, dass ich Zugriff auf die Geräte davor (WAN Port) und Internet für den PC dahinter hatte, war mein Gedanke, dass könnte so ähnlich auch mit den IP Kameras funktionieren.

Mit VLANS hatte ich noch gar nichts zu tun und über reine Layer 3 Switches verfüge ich nicht. Layer 3 ist, wenn ich das richtig verstanden habe, die Routingfähigkeit?

Hm, einfacher Gedanke, aber doch nicht richtig...
Member: aqui
aqui Aug 27, 2023 at 17:43:42 (UTC)
Goto Top
da LAN Fritzbox mit LAN Firewall verbunden wäre
Das wäre noch größerer Blödsinn vom Design und führt nur noch mehr so ein FW Konzept ad absurdum. Dann kannst du sie auch gleich weglassen, sie ist ja dann eh nur ein dummer, überflüssiger Durchlauferhitzer. Aber egal...
Member: Kamarasura
Kamarasura Aug 27, 2023 at 18:48:05 (UTC)
Goto Top
Also wäre ein VLAN geeigneter Deiner Ansicht nach? Um dann auf die Kameras zuzugreifen, bräuchte ich ein routingfähiges Gerät, also z. B. den genannten Layer 3 fähigen Switch, korrekt?

Also Geräte sowas wie ein:
Cisco-CBS250-8T-D oder Netgear GS110TPv3? Leider habe ich z. Zt. nur Layer 2 fähige Switche hier liegen.


Zitat von @aqui:

da LAN Fritzbox mit LAN Firewall verbunden wäre
Das wäre noch größerer Blödsinn vom Design und führt nur noch mehr so ein FW Konzept ad absurdum.

Ich hoffe, wir reden nicht aneinander vorbei. Ich möchte mein Netzwerk von den Kameras derart trennen, dass die Kameras vor der Firewall am WAN-Port angeschlossen sind, nicht die Firewall über WAN hinter die Fritzbox, die verfügt selbst über eine integrierte. Nur eben mit Zugriff auf die Kameras, sonst macht es keinen Sinn.

Wenn das besser mittels VLAN funktioniert, jedoch ein Layer 3 Switch notwendig ist, müsste ich mich nach solch einem Gerät noch umsehen, da die Fritzbox bedauerlicherweise nicht richtig VLAN beherrscht.

Sorry, sollte ich gerade schwer von Kapee sein...
Member: Kamarasura
Kamarasura Aug 28, 2023 at 11:43:35 (UTC)
Goto Top
Nach einigem Hin- und Herüberlegen bin ich mittlerweile an dem Punkt, an dem ich einen ausgedienten Draytekrouter dafür heranziehen möchte. Der kann den Switch ersetzen, VLAN und routen, da hätte ich dann alles in einem und müsste mir nicht noch neue Hardware besorgen.
Member: aqui
aqui Aug 28, 2023 at 18:17:13 (UTC)
Goto Top
DER Switch ist ein Mann!! 🧐
https://de.wiktionary.org/wiki/Switch

Wenn es das denn war:
How can I mark a post as solved?
nicht vergessen!
Member: Kamarasura
Kamarasura Aug 29, 2023 at 11:40:25 (UTC)
Goto Top
Zitat von @aqui:

DER Switch ist ein Mann!! 🧐
https://de.wiktionary.org/wiki/Switch



Hm, kann der/ die/ das nicht jetzt auch einmal im Jahr wählen, wie es sich fühlt?

;)
Member: aqui
aqui Aug 30, 2023 at 08:29:04 (UTC)
Goto Top
"Zur Lizenzfrage: die deutsche Rechtschreibung ist Freeware, jeder darf sie nutzen. Sie ist aber NICHT OpenSource, das heißt, der Nutzer darf sie nicht verändern!"
Sagt eigentlich alles, oder?! 😉
Member: aqui
aqui Sep 11, 2023 at 09:53:53 (UTC)
Goto Top
Wenn es das denn nun war bitte deinen Thread hier dann auch als erledigt schliessen!