felixhuber
Goto Top

Watchguard Firewall, VDSL-Router IP-Problem

Hallo zusammen

Ich hab vom ISP folgende externe IP's:
Static IP: 193.72.17.126
Additional IP's: 195.49.11.8 / 29

Router bekommt 193.72.17.126, klar. Firewall soll 195.49.11.10 bekommen damit ereichbar von Extern, auch klar

Nun sollten die Zwei noch kommunizieren, aber beim Watchguard kann ich die IP vom Router nicht ins Default-Gateway eingeben, weil sie nicht im selben Subnet sind.

Wie löse ichs jetzt, dass die Firewall mit dem Router kommuniziert und umgekehrt?

Vielen Dank schon mal!
Gruss
Felix

Content-Key: 70232

Url: https://administrator.de/contentid/70232

Printed on: April 24, 2024 at 16:04 o'clock

Member: DanS112
DanS112 Oct 05, 2007 at 12:15:52 (UTC)
Goto Top
Also erstmal um welche Watchguard handelt es sich. Eine Additional IP ist eigentlich dafür gedacht nen zweiten Zugang zum Internet zu bekommen.
Wenn ich rechtig verstehe, dann steht der Routerals erste "Mauer" zwischen Internet und internes Netz und die Firewall nochmals hinter dem Router um den Verkehr zu filtern.

Wenn du es so hast, dann musst du die Interfaces der Firewall entsprechend deiner internen Netze konfigurieren und (ist glaub ich Modellabhängig) kann die Firewall auch PPPoE sprich Routerfunktion ins Internet.

Bei der Konstellation Router und Firewall müsstest du noch ein separates Netz zwischen Router und Firewall konfigurierenund den Router als DG für die Firewall und die Firewall als DG für den Router und auf der Firewall musst du ein routing eintragen.

Hört sich jetzt schlimmer an als es ist, aber an deiner Stelle würde ich auf den Router verzichten, weil das kann die Watchguard allemal
Member: aqui
aqui Oct 05, 2007 at 12:19:54 (UTC)
Goto Top
Eigentlich ein klassisches Szenario und einfach zu lösen !! So sollte es aussehen:

72ff87486e97562d3e41fbbb381d0ab2-provider

Im öffentlichen Segment hättest du dann noch 4 IP Adressen frei (.11 bis .14) für evtl. öffentliche Server die du betreiben willst (VPN, Mail, Web etc.)
Member: DanS112
DanS112 Oct 05, 2007 at 12:27:45 (UTC)
Goto Top
@ aqui

vom Prinzip richtig deine Darstellung, nur verwendet er dann seine additional IP im DMZ-Bereich. Sinnvoller wäre es beide IP's auf der Watchguard einzutragen und es dementsprechend zu konfigurieren, da die Watchguard u.a. auch BGP kann
Member: aqui
aqui Oct 05, 2007 at 12:36:58 (UTC)
Goto Top
Du meinst es dann so, richtig ?? :

7be61fee40c33365406d3f6ae3a6d922-provider2

Ist auch denkbar wenn er denn ein passives VDSL Modem hat und die Watchguard PPPoE spricht oder wie auch immer er sich beim Provider authentifizieren muss.
Vermutlich ist aber der Router schon vorhanden...??!!
Member: DanS112
DanS112 Oct 05, 2007 at 12:56:13 (UTC)
Goto Top
Naja, du bist noch etwas weiter abgerückt face-smile. Er braucht eigentlich keinen Router, Watchguard hat Routing usw. alles inklusive und du kannst mehrere IP's auf den WAN-Port konfigurieren. Eine DMZ muss nicht sein, wenn er keinen Zugriff vom Web her braucht.
Member: aqui
aqui Oct 05, 2007 at 13:15:00 (UTC)
Goto Top
Dann wäre es aber auch Blödsinn das der Provider ihm ein öffentliches IP Segment gegeben hat, denn das bräuchte er ja dafür dann nicht, es würde die IP des Carriers genügen..
Ok, besser der felixhuber äußert sich mal dazu bevor wir noch 10 weitere mögliche Designs durchspielen hier face-wink
Member: felixhuber
felixhuber Oct 09, 2007 at 12:26:27 (UTC)
Goto Top
Ahm, also erst mal vielen Dank für die prompten Antworten!

War n paar Tage nicht online und habe drum die Diskussion nicht mitverfolgt. So wie es Aqui in seinem ersten Post geschrieben hat, ist es, wie ich es nun verwende. Die zusätzlichen IP's sind für VPN und Web.
Die Frage habe ich gestellt, weil ich mir schon gedacht habe, dass ich das so konfigurieren muss, aber es hat einfach nicht gegeht, ich konnte einfach nie auf die zusätzlichen IP's zugreifen. Im Nachhinein hat sich aber herausgestellt, dass mein Provider irgendwas falsch geroutet hatte...

Jetzt läuft aber alles bestens.

Vielen Dank an alle!
Member: aqui
aqui Oct 10, 2007 at 14:58:52 (UTC)
Goto Top
Hört sich gut an... Dann bitte
How can I mark a post as solved?
nicht vergessen !!!