В настоящее время мы рассматриваем возможность установки экземпляра pfSense на нашем сервере на базе Hyper-V R2, который будет выполнять роль фильтра содержимого, портала портала и общего брандмауэра.
Хотя обычно виртуализация брандмауэра / шлюза плохая практика .. иногда приходится работать с тем, что у тебя есть! :)
У нас есть 2 физических сетевых адаптера. 1 выход в Интернет (WAN) и 1 в нашу внутреннюю локальную сеть.
Как можно обеспечить, чтобы весь доступ в Интернет проходил через виртуальную машину pfSense?
Существует ли конфигурация, которая исключает любую возможность трафика, поступающего на сетевой адаптер локальной сети, минуя виртуальную машину pfSense?
Извините, если это глупый вопрос, я разработчик днем: D
windows-server-2008
firewall
hyper-v
pfsense
Даниэль Аптон
источник
источник
Ответы:
Что сказал Уэсли ... Плюс диаграмма:
На самом деле можно использовать один и тот же сетевой адаптер на хосте Hyper-V как для WAN, так и для локальной сети, но вам потребуется настроить виртуальные локальные сети и нужен коммутатор, который их поддерживает. Это быстро становится грязным, а сетевые карты довольно дешевы. Обратите внимание на чипы NIC, получите хорошую, например, Intel, Broadcom и т. Д. Держитесь подальше от Realtek, Marvel и большинства встроенных чипов на более дешевых материнских платах. Это не что иное, как проблема для виртуальных сред.
Кроме того, имейте в виду, что Hyper-V - это гипервизор с «голым металлом». Это НЕ служба, которая работает в Windows. То, что раньше было установкой Windows на машине, становится специальной виртуальной машиной. Это не будет иметь место по причинам простоты и удобства использования, но вступает в игру, когда вы делаете такие вещи, как настройка сети Hyper-V.
источник
Простая настройка всех компьютеров, коммутаторов, маршрутизаторов и сетевой инфраструктуры etcetera для использования виртуальной машины pfsense в качестве шлюза по умолчанию будет пропускать весь трафик через фильтр содержимого.
Конечно, кто-то может выдернуть сетевые кабели из сервера и подключить свой ПК прямо к вашей глобальной сети. Вы можете установить некоторую фильтрацию MAC или аутентификацию 802.1x, чтобы включить защиту на уровне порта. Конечно, кто-то может просто подключиться к этому. Дело в том, что приходит время, когда вы просто полагаетесь на то, что «у меня есть пароли и ключи от серверной комнаты, а у вас нет».
Простая настройка вашего шлюза в качестве шлюза / маршрутизатора по умолчанию и отсутствие других параметров маршрутизации в сети предотвращает все розетки, за исключением того, что кто-то штурмует ваш серверный шкаф и закидывает кабелями.
источник