Avatar billede bjarne_k Nybegynder
13. februar 2006 - 12:20 Der er 7 kommentarer og
1 løsning

Opsætning af alarm via IP

I forbindelse med opsætning af en alarm i firmaet, som skal have forbindelse til alarmcentralen via vores internetforbindelse, havde vi problemer med at firewallen blokerede for alarmens poll-signal.

Fejlbeskeden i vores SonicWall firewall var:
Denied UDP packet from LAN -   
Source:0.0.0.0, 68, LAN -   
Destination:255.255.255.255, 67, LAN

Vi kunne konstatere at alarm-udstyret måtte have 0.0.0.0 som standard-IP, hvilket vel i sig selv er tosset...

Desuden ser det ud til at dens poll signal er en UDP broadcast, som den udsender hvert 70. sekund.

Jeg vil gerne høre jeres kommentarer på følgende:

1. Kan det give problemer at alarmen udsender en UDP broadcast til hele netværket hvert 70. sekund, eller burde vi få leverandøren til at sætte den op til kun at sende til vores gateway?

2. Er det dumt rent LAN-designmæssigt at lade den beholde IP-adressen 0.0.0.0?

3. Er der et sikkerhedsproblem i, at alarmen er ukritisk tilsluttet vores hovedswitch uden nogen form for VLAN?
(Vi har forsøgt at oprette et VLAN til alarmen, men stødte ind i problemer, som er en helt anden historie)

Tak om I vil give jeres bud på dette!
Avatar billede morhan Novice
13. februar 2006 - 12:24 #1
Det ser for mig ud som om, at den forsøger at få en ip adresse fra en DHCP server
Avatar billede bjarne_k Nybegynder
13. februar 2006 - 12:31 #2
ok, og hvad kan jeg gøre for aktivt at tildele en IP-adresse til den?
Avatar billede bufferzone Praktikant
13. februar 2006 - 12:36 #3
1. Du kan ikke opsætte broadcast til kun at sende til en ip, broadcast går til alle. Den bør ikke stå hele tiden og broadcaste med mindre det er en del at alarmens virkemåde, en slags "jeg er i live funktion"

IP adressen 0.0.00 må ikke forekomme på et lan, der vil være masser  af ordentlige enheder dervil brokke sig over dette. 0.0.0.0 adressen er en ulovlig adresse der bevidst filtreres

3. Ja, en IP enhed kan relativt let SYN floddes hvilket kan betyde at den ikke virker og derer også andre muligheder for at bryde ind i signalet når den kører ukrypteret. Du bør oven i købet overveje om alarm m.m. der jo ikke har meget med dit netværk at gøre ikke kan køre i eget DMZ, VLAN eller på egne kabler der ikke er forbundet med resten
Avatar billede bjarne_k Nybegynder
13. februar 2006 - 12:43 #4
bufferzone>> Jeg har forsøgt at opsæte et VLAN på min switch uden held.
Jeg har også forsøgt at opsætte en switch til at dele min internetforbindelse til hhv. min firewall og alarmen, men også uden held.

Alarmens "jeg-er-i-live-signal" skulle jo helst køre helt udenom vores netværk og direkte i internetforbindelsen, som du også nævner.
- Hvad bør jeg være opmærksom på, hvis jeg vil dele min internetforbindelse før firewallen? Kan en alm. switch/hub klare opgaven, eller skal der sættes en router specielt op til det?
Avatar billede bufferzone Praktikant
13. februar 2006 - 15:22 #5
DEt vil en almindeli switch kunne MEN. Du skal være opmærksom på især båndbredde problemer, Hvis switchen ikke har QOS (quality of service) kan du ikke styre båndbredden og dermed risikerer at f.eks. alarmen forstyrre eller at den ikke får båndbredde nok.

Noget andeter sikkerhed. Hvis folk kan komme til det område alarmen sidder på, kan de også manipolerer med den, derfor bør alarm kommunikation altid poskkes ind mindst i kryptering
Avatar billede bjarne_k Nybegynder
13. februar 2006 - 16:08 #6
Men vil det sige at den optimale struktur for en alarm via IP vil være:

- At alarmen har en gyldig og fast IP-adresse
- At alarmen sidder bag en firewall
- At der oprettes et VLAN, så alarm-signalerne kun kan gå direkte til internetforbindelsen og ikke til netværket.

Er der noget man bør være opmærksom på, når man opretter flere VLAN på en switch, hvor begge VLAN skal kunne få adgang til samme internetforbindelse?
Avatar billede bufferzone Praktikant
13. februar 2006 - 19:28 #7
Lidt afhængig af hvordan infrastrukturen er skruet sammen og hvad alarmen skal kommunikerer med så mangler du faktisk kun Qos for at sikre båndbredden begge veje
Avatar billede bjarne_k Nybegynder
16. februar 2006 - 14:43 #8
Tak for hjælpen, bufferzone!
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester