andrereinhardt112
Goto Top

Glasfaser und jetzt?

Hallo,

Ich habe mal versucht das Problem darzustellen.
Momentan haben wir noch eine Firewall im "Netzwerk1" mit 2x WAN, WAN1 VDSL statische IPV4 für VOIP/OWA usw. und WAN2 1Gbit Glasfaser IPV6 carrier grade nat für alles andere.

Zum 01.08.2019 bekommen alle weiteren 3 Netzwerke (mir ist klar, dass es ein großes Netzwerk ist) auch Glasfaser mit je einem Gbit. Jetzt sollen zumindest die beiden Wohnhäuser den eigenen Anschluss nutzen aber auch weiterhin im Netzwerkbleiben und auch die IP behalten.
Das heißt für mich das ich 3 Gateways habe aber keine Lösung dachte schon an VPN, will aber keine Bastellösung.
zeichnung1

Content-Key: 477520

Url: https://administrator.de/contentid/477520

Printed on: April 23, 2024 at 20:04 o'clock

Member: adminst
adminst Jul 25, 2019 at 13:46:54 (UTC)
Goto Top
Hallo
Grosses Netz ist subjektiv. Für mich ist es klein face-smile
Was spricht gegen VPN und die Auflösung der Funkstrecke?

Gruss
adminst
Member: erikro
erikro Jul 25, 2019 at 14:03:00 (UTC)
Goto Top
Moin,

wie sehen denn die Subnetzmasken aus? 172.16.x.0/24? Und wo ist 172.16.0.1? Das ist ja Dein Gateway. Ansonsten musst Du halt zwischen den Teilnetzen routen. Die Routen werden dann so eingestellt, dass sie 172.16.x.0/24 entsprechend in das andere Teilnetz verweisen und 0.0.0.0 auf den entsprechenden Glasfaseranschluss und gut ist. Du brauchst dann natürlich auch für jeden Anschluss eine Firewall.

hth

Erik
Member: AndreReinhardt112
AndreReinhardt112 Jul 25, 2019 at 14:05:04 (UTC)
Goto Top
Hallo
Funk geht über fremde Grundstücke leider ... und ja das Netzwerk ist klein face-smile
VPN dann also intern z.b. VLAN auf die Pfsense aber das müsste dann ja die Fritzbox machen, oder nicht?
Denke da an die ganzen Geräte im Wohnhaus face-sad.

So eine schöne Aufgabe bei der wärme .....
Member: Lochkartenstanzer
Solution Lochkartenstanzer Jul 25, 2019 at 14:07:51 (UTC)
Goto Top
Moin,

Netzwerkfirma vor Ort beauftragen. face-smile

Ansonsten machst Du überall eine Multi-WAN-Router dran, einen AndreCIX an dem alle dranhängen und pappst an die Router passende Routing-Regeln.

fertig.

Was ist das Problem?

lks
Member: AndreReinhardt112
AndreReinhardt112 Jul 25, 2019 at 14:10:56 (UTC)
Goto Top
Hallo
Ja daran dachte ich auch schon gerade, weil ich mir 2 neue Gateways in das Netzwerk hole, die ich kaum Kontrollieren kann. Aber dadurch werde ich mir auch viel neue Arbeit machen ...
Erst soll eine Firewall ran und jetzt kommen Fritzboxen dazu face-sad
Member: Lochkartenstanzer
Lochkartenstanzer Jul 25, 2019 at 14:20:51 (UTC)
Goto Top
Zitat von @AndreReinhardt112:

Hallo
Ja daran dachte ich auch schon gerade, weil ich mir 2 neue Gateways in das Netzwerk hole, die ich kaum Kontrollieren kann. Aber dadurch werde ich mir auch viel neue Arbeit machen ...
Erst soll eine Firewall ran und jetzt kommen Fritzboxen dazu face-sad

Schmeiß die Fritzboxen weg und mach da was ordentliches dran.

lks
Member: Pjordorf
Pjordorf Jul 25, 2019 at 16:40:11 (UTC)
Goto Top
Hallo,

Zitat von @AndreReinhardt112:
Das heißt für mich das ich 3 Gateways habe aber keine Lösung dachte schon an VPN, will aber keine Bastellösung.
Was ist eine Bastellösung wenn du schon FritzBoxen das machen lässt. Ausserdem hast du noch immer nicht gesagt was dei SubNetzMasken sind? Du hast die Netze 172.16.0.0/? und das Netz 172.16.1.0/? bis zum Netz 172.16.4.0/? aber dein DNS und Gateway ist 172.16.0.1/? und dein DNS ist ein 172.16.0.2/?. Und da du keinen Route angibst... kannst du eben auch keine 255.255,255,0 als Subnetzmaske haben....Also ein schon großes Netz wenn alle IPs auch Gerätschaften sind...

Gruß,
Peter
Member: AndreReinhardt112
AndreReinhardt112 Jul 26, 2019 at 07:01:40 (UTC)
Goto Top
Moin,

die Subnetzmasken sind /16 und die IPbereiche sind der Ordnung halber entstanden.
Das Gateway :172.16.0.1/16 Firewall
Der DNS :172.16.0.2/16 DC leitet alles, was er nicht kennt an die Firewall.

Das Multiwan schaue ich mir mal an den, damit hätte ich auch das Thema VPNServer erschlagen.
Werde da auf Draytek setzen die haben unsere Homeoffice-Clients VPN zwar kein Multiwan aber mit Drytek fahren wir ganz gut. Gibt es da Erfahrungen in Sachen Durchsatz?

Zur Fritzbox! Ich will die Dinger nicht im Netz auch nicht privat können alles aber nichts so richtig.
Member: Pjordorf
Pjordorf Jul 26, 2019 at 07:06:12 (UTC)
Goto Top
Hallo,

Zitat von @AndreReinhardt112:
die Subnetzmasken sind /16 und die IPbereiche sind der Ordnung halber entstanden.
Und wie wenige Gerätschaften sind es denn?

Zur Fritzbox! Ich will die Dinger nicht im Netz auch nicht privat können alles aber nichts so richtig.
Warum holst du die denn dann?

Gruß,
Peter
Member: AndreReinhardt112
AndreReinhardt112 Jul 26, 2019 at 07:22:02 (UTC)
Goto Top
Gesamt kommen wir auf fast 400 aktive Adressen im Netzwerk + DHCP-Clients.
Das setzt sich aus Arbeitsplätzen, Telefone, Drucker, Mesh Wlan, Kameras, Automation in den Wohnhäusern und und und zusammen

Die Boxen kommen direkt vom Provider und dürfen gerne OVP bleiben.

Bin für jeden Ansatz Dankbar face-smile

Gruß
Member: aqui
aqui Jul 26, 2019 at 08:46:11 (UTC)
Goto Top
Grosses Netz ist subjektiv. Für mich ist es klein
In der Tat, das ist eher mickrig....
Am Hauptstandort einen Layer 3 Switch löst das Problem im Handumdrehen, denn diese Netze sind ja alle lokal.
Vorausgesetzt natürlich der TO hat überall einen /24er Prefix im Einsatz.
Grundlagen dazu hier:
Routing von 2 und mehr IP Netzen mit Windows, Linux und Router
und hier
Verständnissproblem Routing mit SG300-28
Member: Lochkartenstanzer
Lochkartenstanzer Jul 26, 2019 at 08:48:15 (UTC)
Goto Top
Zitat von @aqui:

Vorausgesetzt natürlich der TO hat überall einen /24er Prefix im Einsatz.

nee, der hat /16 wie er in Glasfaser und jetzt? geschrieben hat.

Wenn er aber schön die "Standorte" sortiert hat, sollte es ein leichtes sein, daraus /24-er zu machen.

lks
Member: Ex0r2k16
Ex0r2k16 Jul 26, 2019 at 08:52:41 (UTC)
Goto Top
Zitat von @AndreReinhardt112:

Die Boxen kommen direkt vom Provider und dürfen gerne OVP bleiben.


Gruß

Welcher Provider liefert denn bei Business Anschlüssen Fritzboxen dazu? Ich bräuchte noch eine für privat :D

Son Adtran bringt mir da leider nix face-sad
Member: Lochkartenstanzer
Lochkartenstanzer Jul 26, 2019 at 08:57:10 (UTC)
Goto Top
Zitat von @Ex0r2k16:

Welcher Provider liefert denn bei Business Anschlüssen Fritzboxen dazu? Ich bräuchte noch eine für privat :D

1&1, BBV, diverse Kabelanbieter, Overturn, etc.

lks
Member: aqui
aqui Jul 26, 2019 updated at 09:01:20 (UTC)
Goto Top
nee, der hat /16
Todesstoß !!! Dann ist ein vernünftiges Routing Konzept damit nicht machbar.
Dann muss der TO seine IP Adressierung zwingend anpassen und /24er verwenden. /16 verwenden ja eh nur noch Dummies oder jemand der IP CIDR Subnetze nicht verstanden hat.
Ohne eine Änderung der IP Adressierung wird er Schiffbruch erleiden.
Zu FritzBox an Business Anschlüssen muss man sicher nichts mehr kommentieren. Für Klempnermeister Röhricht und sein Office mit Werner OK. Für alle anderen ein NoGo.
Member: erikro
Solution erikro Jul 26, 2019 at 09:19:07 (UTC)
Goto Top
Moin,
Zitat von @AndreReinhardt112:
die Subnetzmasken sind /16 und die IPbereiche sind der Ordnung halber entstanden.
Das Gateway :172.16.0.1/16 Firewall

Also alle in einem Netz. Das musst Du ändern.
Netz 1: 172.16.1.0/24 Router 1: 172.16.1.1
Netz 2: 172.16.2.0/24 Router 2: 172.16.2.1
Netz 3: 172.16.3.0/24 Router 3: 172.16.3.1
Netz 4: 172.16.4.0/24 Router 4: 172.16.4.1

Jetzt hängt es davon ab, wie Du die Router verkabelst. Idealerweise ist jeder mit jedem anderen verbunden. Davon gehe ich jetzt mal aus. Wenn nicht, wird es nicht wirklich schwieriger. Wenn dem aber so ist, dann sieht die Routingtabelle bei Router 1 so aus:

172.16.2.0 -> Router 2 (IP z. B. 172.16.1.2)
172.16.3.0 -> Router 3 (IP z. B. 172.16.1.3)
172.16.4.0 -> Router 4 (IP z. B. 172.16.1.4)
0.0.0.0 -> Router 1 (öffentliche IP/NAT)

hth

Erik
Member: AndreReinhardt112
AndreReinhardt112 Jul 26, 2019 at 10:31:20 (UTC)
Goto Top
Das wir das Subnetz ändern müssen ist mir, schon klar /16 ist noch eine Altlast aus den 90ern durch die Trennung wird vermutlich auch viel ärger verschwinden, aber davon konnte ich noch keinen überzeugen.
Die Frage war ja auch nach einer Lösung, die nicht mal eben dahin gebastelt wird.

Mein Favorit war anfangs VPN, Dual WAN haben wir zwar schon im Einsatz aber an eine "Interne" WANSchnistelle mit Routing auf die einzelnen Netze habe ich noch nicht gedacht.

Das ganze für eigentlich auch zu groß für unser Netzwerk und warum jetzt vier Gigabit Zugänge hermüssen stelle ich auch infrage.

Fazit:
Die Pfsense fliegt raus (auch eine Altlast) dafür vernünftige Hardware Firewall/Router und fertig. Kostet es halt mal Euronen

Betreue das Netzwerk seit 2 Jahren vorher eine Katastrophe, Updates brauch keiner Exchange auf CU4 der WSUS brauchte allein fast 1TB .... bis da Grund drin ist, dauert es noch aber durch die Trennung kommen wir da schon weiter DANKE!
Member: Pjordorf
Pjordorf Jul 26, 2019 at 11:07:25 (UTC)
Goto Top
Hallo,

Zitat von @AndreReinhardt112:
Die Pfsense fliegt raus (auch eine Altlast) dafür vernünftige Hardware Firewall/Router und fertig. Kostet es halt mal Euronen
Und an was hast du so gedacht?

Betreue das Netzwerk seit 2 Jahren vorher eine Katastrophe,
Jetzt immer noch face-smile

Updates brauch keiner Exchange auf CU4
Gefährliche Aussage von dir.

der WSUS brauchte allein fast 1TB
Dann habt ihr wohl alles dort ausgewählt. Normal sei so um die 100 GB.

Gruß,
Peter
Member: AndreReinhardt112
AndreReinhardt112 Jul 26, 2019 updated at 11:32:06 (UTC)
Goto Top
Hallo,

Updates brauch keiner war mein Vorgänger und ja er hat einfach mal alles ausgewählt aber nichts verteilt. Bin nur 4mal im Monat 8 Stunden vor Ort das brauch Zeit. Dokumentation gabe es keine Switch alle Layer3 aber Console Jungfräulich ach was Jammer ich face-smile


Dachte bis jetzt an den DrayTek Vigor 3220, wobei für die Häuser auch ein TP-Link TL-ER6020 reichen könnte. DrayTek ist mir aber lieber.

Bitte nicht vergessen KMU Budgetface-smile

NACHTRAG! nein ich werde nicht an die Switche gehen sind von DL*** bei CISCO oder HP gern.