A T T E N Z I O N E ! Questo post ha piu' di sei mesi. Le informazioni contenute potrebbero non essere aggiornate.

…ho un router con IP statico, devo collegare la rete ad internet. Ho anche un firewall … che indirizzi di rete devo usare?

Prendiamo ad esempio una rete medio piccola, con un appliance firewall (una scatola, insomma) ed un router che può essere di proprietà o concesso in comodato d’uso dal provider.
La scelta del piano di indirizzamento IP della rete locale va fatta con attenzione, specie in questo caso.
La chiave di tutto è l’indirizzo della porta WAN (pubblica) del firewall, una volta scelto quello, il resto viene di conseguenza.
Questo indirizzo si determina in base al numero di IP pubblici statici di cui si dispone: nel caso fossero almeno due, alla WAN del firewall conviene assegnare uno degli IP a disposizione. Se invece ne avete uno solo, il router dovrà necessariamente fare NAT, e quindi la porta del firewall avrà un IP di classe privata.
I casi più comuni in cui si ricade sono: IP statici signoli e classi da 8. Nel caso di una classe da 8 la subnet mask dei vostri IP sarà 255.255.255.248. Il primo IP è la rete, l’ultimo il broadcast, il primo utilizzabile di solito viene usato dal provider come gateway, i cinque rimanenti sono quelli che potete usare (di cui uno al router ed uno al firewall). A volte il router è configurato diversamente, con indirizzi punto-punto, e in questo caso il gateway sarà direttamente l’IP del router stesso.
Considerata la classe di apparecchi che si utilizzano per le reti di dimensioni medio-piccole, è abbastanza comodo fare sempre il NAT anche sul firewall. Non ci sono controindicazioni all’utilizzo di due NAT in cascata, è sufficiente fare attenzione all’inoltro delle porte TCP ed alla corretta impostazione dei gateway di default.
Vediamo i due casi:

  • Firewall con IP pubblico. La porta WAN del dispositivo sarà configurata con un IP pubblico, con subnet e gateway assegnati dal provider secondo lo schema descritto prima. NAT e PAT per la rete interna e eventuali altri IP statici per la DMZ, se esiste.
    Esempio: router 82.105.164.97, connesso alla porta WAN del firewall, che ha indirizzo 82.105.164.98, subnet 255.255.255.248 e gateway 82.105.164.97. Il firewall fa NAT, la sua porta privata è 192.168.0.1 con subnet 255.255.255.0. La rete privata ha indirizzi del tipo 192.168.0.x, con gateway 192.168.0.1 e subnet 255.255.255.0.
    Questo caso non richiede particolari configurazioni del router. I servizi interni alla LAN che si intende pubblicare su internet saranno raggiungibili tramite l’IP statico pubblico del firewall (82.105.164.98), che si incarica dell’inoltro dei pacchetti al server interessato, tramite NAT e PAT.
  • Firewall con IP privato. In questo caso il router deve fare NAT, e la porta pubblica del firewall avrà un indirizzo ed una subnet mask assegnati di conseguenza. Esempio: lato WAN del router 82.105.164.98, lato LAN 192.168.254.1/255.255.255.0, e NAT relativa. Lato WAN del firewall: 192.168.254.2 con gateway 192.168.254.1, lato LAN 192.168.0.1 (e NAT anche qui). La rete locale avrà gli stessi parametri del caso precedente.
    In questo caso bisogna fare attenzione alla configurazione del router, è assolutamente necessario che il NAT ed il PAT ribaltino tutto il traffico sulla porta WAN del firewall, altrimenti non sarà possibile pubblicare alcun servizio (*). L’accesso dall’esterno avverrà tramite l’indirizzo IP statico del router, nell’esempio: 82.105.164.98. Fate molta attenzione, è imperativo che la rete tra router e firewall abbia indirizzi diversi dalla rete tra firewall e LAN.

(*) In alternativa, si possono inoltrare solo alcune porte al firewall, cosa peraltro scomoda poichè costringe a modificare la configurazione del router ogni volta che si modifica il NAT/PAT del firewall.

Questi sono alcuni post a cui vi consiglio di dare un’occhiata, per completare le condiderazioni appena fatte:
TCP/IP in pillole: NAT
Impostazioni ADSL Telecom
La Posta

Tags: , ,

Related posts