Het doel: een server die vanaf internet benaderd wordt, in een eigen netwerk, zodat een inbraak op die server niet meteen je werkplekken, je NAS en je camera's meeneemt.
Wat je nodig hebt
- Een router die VLANs aankan, dus de rol Kantoorrouter met VLANs.
- Een publiek adres op WAN. Zit je achter een modem dat nog routeert of achter CGNAT, los dat eerst op; zie Een poort openzetten.
- Een poort voor de server, of een switch die de nieuwe VLAN meekrijgt over de trunk.
- Een vast adres voor de server. Zet dat op de server zelf, of zet DHCP uit voor deze VLAN; de VLAN-tabel heeft geen lijst met vaste leases.
Stap voor stap
- Maak de VLAN. Voeg in het onderdeel VLANs een regel toe, bijvoorbeeld id
50, naamvlan50-dmz, adres192.168.50.1/24. Internet aan, want de server moet updates kunnen halen. Beheer uit. - Zet Geïsoleerd aan. Daarmee komt er een firewallregel die nieuwe verbindingen vanuit de DMZ naar al je andere netwerken dropt en alleen internet overlaat.
- Wijs de poort toe. Hangt de server rechtstreeks aan de router, zet die poort dan op access met VLAN 50. Hangt hij aan een switch, dan moet de trunk daarheen VLAN 50 getagd meedragen. Het netwerkbord en de controles vertellen je of dat klopt.
- Regel de andere richting. Geïsoleerd gaat over verkeer vanuit de DMZ. Verkeer van je kantoornetwerk naar de DMZ staat met de standaardkeuze nog open. Wil je dat precies vastleggen, zet dan in het onderdeel Firewall het verkeer tussen VLANs op alleen wat in de matrix is aangevinkt, vink kantoor naar DMZ aan en laat DMZ naar kantoor leeg. Antwoorden komen altijd terug, dus dat is genoeg om de server te beheren.
- Zet de poort open. Voeg onder Port forwarding een doorstuur toe: TCP
443naar192.168.50.10. Stuur alleen door wat echt nodig is. Twee poorten is geen ramp, alles doorsturen naar één adres wel. - Bescherm de router zelf. Markeer je kantoor-VLAN als beheer-VLAN en zet router alleen beheerbaar vanuit het beheer-VLAN aan. Dan kan een overgenomen server niet bij WinBox of SSH.
- Vergeet IPv6 niet. Gebruik je IPv6, dan is er geen NAT en geldt je doorstuur daar niet. Voeg in het IPv6-onderdeel een regel toe bij extra toegestaan vanaf internet met de poort en het IPv6-adres van de server. Doe je dat niet, dan is de server over IPv6 niet bereikbaar, en dat is een prima keuze zolang je het bewust maakt.
Testen of het klopt
- Van buiten: pak je telefoon van de wifi af en benader het publieke adres op de doorgestuurde poort. Werkt dat, dan staat de weg naar binnen.
- Vanuit de DMZ: ping vanaf de server een adres op je kantoornetwerk. Dat moet mislukken. Ping
1.1.1.1: dat moet lukken. - Vanuit kantoor: benader de server op zijn interne adres. Dat moet lukken als je dat zo hebt aangevinkt.
- Naar de router: probeer vanaf de server WinBox op
192.168.50.1. Dat moet dichtzitten. - Op het apparaat:
/ip firewall nat print statsen/ip firewall filter print statslaten zien welke regels daadwerkelijk raken. Een regel die nul telt, doet niets.
Waar je op moet letten
- De server staat nu aan internet. De firewall van de router beschermt je netwerk, niet de server zelf. Updates, een eigen firewall en een fatsoenlijk wachtwoord blijven jouw werk.
- Uitgaand verkeer staat open. Een overgenomen server mag nog naar buiten. Wil je dat smaller, voeg dan een eigen filterregel toe in de forward-chain die alleen de poorten toestaat die de server echt gebruikt.
- Stuur geen beheerpoorten door. Zet je 3389, 445, 23 of 21 open, dan waarschuwt de tool. Terecht: dat zijn de poorten waar continu op gescand wordt.
- Van binnen testen zegt weinig. Werkt het van buiten wel en van binnen niet, dan zoek je hairpin NAT of een statisch DNS-record, geen fout in je firewall.
- Een DMZ is geen gastennetwerk. Wil je bezoek internet geven zonder toegang tot je spullen, dan is het gastennetwerk het juiste recept.
Wanneer VPN het betere antwoord is
Moet alleen jij, of alleen je collega's, bij die server, zet dan helemaal niets open. Een WireGuard-tunnel laat je binnenkomen alsof je op kantoor zit, en van buiten is er geen poort te zien om op te scannen. Een DMZ is bedoeld voor diensten die voor vreemden bereikbaar moeten zijn: een website, een mailserver, een spelserver. Voor alles wat alleen bekenden gebruiken is VPN eenvoudiger en veiliger. Zie VPN voor onderweg.