2 NICs, DMZ und LAN Server auf einem Host möglich?

qutu

New Member
Jan 29, 2024
4
0
1
Moin,
Ich wollte euch mal um Rat fragen.
Und zwar geht es um folgendes:
Ich könnte günstig einen Xeon 1241v3 mit einem 1200er Server Board und 16gb ECC RAM und 2 NICS schießen (5€ bei Kleinanzeigen). Jetzt bin ich dabei meine Netzwerkarchitektur umzustellen, da ich gerne ein paar Webservices konstant erreichbar machen möchte (nextcloud etc.)
Bisher lief der externe Zugriff was mein NAS anging über einen VPN Tunnel (wireguard, über einen vps mit fester IP)

Jetzt habe ich noch einen Draytek Router vor meine Fritzbox gesetzt um so eine DMZ zu erzeugen.
Der IP Bereich vom 1. Router Draytek ist im Netz 192.168.1.0
WAN: Internet
LAN1: 1. NIC vom Server geplant
LAN2: Fritzbox

Der 2. Router, die Fritzbox, hat das Standardnetz 192.168.178.0
An den LAN anschlüssen ist der Draytek Router, paar LAN PCs und mein altes NAS.

Jetzt würde ich gerne jeweils ein NIC auf der DMZ und auf der LAN Seite anschließen, sodass mein Server sowohl das DMZ Netz mit offen zugänglichen Webservices als auch die LAN Seite bedienen kann.
Kann ich via proxmox die VMS so streng einem NIC zuweisen und vom Host isolieren das im Falle einer Korrumpierung in der DMZ ein übergreifen ins LAN unterbunden wird?
Alternativ hätte ich noch überlegt mein altes NAS (nur 1 NIC) an die DMZ zu klemmen und somit 2 physisch getrennte Server zu haben, sodass definitiv keine weitere Übernahme aus der DMZ ins LAN erfolgen kann.
Habt ihr da Erfahrungen, Ratschläge, Hinweise oder vllt. sogar ein Beispiel in dem so eine Umsetzung erfolgt ist?
Ist das mit den 2 NICS und den beiden streng getrennten netzen überhaupt so möglich wenn das ganze über einen Host läuft?
Google hat mir da leider nicht wirklich weiter geholfen.
Vielen Dank schonmal für die Antworten! :)
PS: Vlans fallen raus da meine Router diese nicht unterstützen
 
Last edited:
Grüße ,

also ja das kannst du so machen.
Und wenn du im Proxmox dann deine VMS nur der DMZ NIC zuweist , dann ist das schon recht sicher.
Eine 100 Prozentige sicherheit gibts da nicht. Gibt immer mal wieder fälle bei anderen System das nen Angreifer vom Gastsystem ausbrechen konnte.


Aber ich an deiner stelle würde das ganze aufräumen.
Router nur als Modem nehmen fürs DSL , Glasfaser oder was auch immer du hast.
Dein Richtigen Gateway würde ich dann als Opnsense (oder vergleichbarers) aufsetzten.
Da kannst dir auch den VPS sparen . Und dann schön verteilen. Somit kannst dann (mit den richtigen Switchen) auch VLANS sauber betreiben.
 

About

The Proxmox community has been around for many years and offers help and support for Proxmox VE, Proxmox Backup Server, and Proxmox Mail Gateway.
We think our community is one of the best thanks to people like you!

Get your subscription!

The Proxmox team works very hard to make sure you are running the best software and getting stable updates and security enhancements, as well as quick enterprise support. Tens of thousands of happy customers have a Proxmox subscription. Get yours easily in our online shop.

Buy now!