Auteur Sujet: Pare-feu NAS sur le même sous réseau  (Lu 1249 fois)

0 Membres et 1 Invité sur ce sujet

Salamafet

  • Abonné Free fibre
  • *
  • Messages: 24
  • Fibre 10 Gb/s - 92
Pare-feu NAS sur le même sous réseau
« le: 31 janvier 2021 à 15:08:38 »
Bonjour à tous,

Je viens vers vous aujourd'hui pour vous demander conseil.
J'ai un NAS Synology sur mon réseau local. J'aimerais empêcher ce dernier d'initier des connexions avec les autres appareils de mon réseau local. Mon routeur est une simple Freebox Delta.

Jusqu'ici j'avais un PC engine avec OPNsense et la Freebox en mode bridge. J'avais deux réseaux distincts un LAN et un DMZ. Le LAN avait le droit de communiquer avec la DMZ, mais pas l'inverse. Tout allait bien jusqu'à que mon NAS et mon routeur déconnent complètement (impossible de trouver ce qui ce qui c'est passé, mais ce n'est pas le sujet).

Pour avoir un NAS de nouveau fonctionnel j'ai repassé la Freebox en mode routeur. Du coup sur mon LAN, se trouve tous mes périphériques ainsi que mon NAS.
Mon NAS hébergeant beaucoup de service, j'aimerais que dans le cas d'une faille critique, un méchant ne puisse pas accéder aux autres périphériques de mon réseau (du moins pas facilement).

J'aimerais donc trouver une solution pour pouvoir empêcher mon NAS d'accéder à mon LAN tout en laissant les autres appareils communiquer avec le NAS. Et bien sur, le NAS doit pouvoir être connecté à internet et recevoir les connexions de l'extérieur.
Si possible j'aimerais éviter autant que possible d'avoir mon NAS sur un sous-réseau différent.

Je n'ai jamais eu l'occasion de toucher à un Switch Manageable, mais cela pourrait-il faire l'affaire ? Ou le trafic passera simplement par la Freebox ?
Si je branche un routeur sur mon LAN, n'aurais-je pas un risque d'avoir des problèmes avec un double NAT ?
Existe-t-il des matériels faisant office de pare-feu seulement pouvant gérer ce genre de cas ?

Je ne suis pas contre l'investissement dans du matos. J'ai déjà joué avec du matériel Ubiquiti et je t'enterai bien MikroTik.

Dans l'attente de vos lumières :)

doctorrock

  • Abonné Orange Fibre
  • *
  • Messages: 932
  • Draguignan 83
Pare-feu NAS sur le même sous réseau
« Réponse #1 le: 31 janvier 2021 à 18:05:53 »
Il faut aller dans le FW du NAS, et bloquer les connections sortantes non connues vers le réseau local.

Salamafet

  • Abonné Free fibre
  • *
  • Messages: 24
  • Fibre 10 Gb/s - 92
Pare-feu NAS sur le même sous réseau
« Réponse #2 le: 31 janvier 2021 à 18:52:12 »
Chez Synology il n'est pas possible de bloquer les connexions sortantes.

De plus si le NAS est compromis, rien n'empêche l'attaquant de désactiver le pare-feu.

doctorrock

  • Abonné Orange Fibre
  • *
  • Messages: 932
  • Draguignan 83
Pare-feu NAS sur le même sous réseau
« Réponse #3 le: 31 janvier 2021 à 19:11:47 »
Alors il faut l'isoler sur un sous réseau et mettre un routeur / FW au milieu.

Salamafet

  • Abonné Free fibre
  • *
  • Messages: 24
  • Fibre 10 Gb/s - 92
Pare-feu NAS sur le même sous réseau
« Réponse #4 le: 01 février 2021 à 09:50:40 »
Merci pour ta réponse.

J'espérais vraiment éviter le sous-réseau différent.

doctorrock

  • Abonné Orange Fibre
  • *
  • Messages: 932
  • Draguignan 83
Pare-feu NAS sur le même sous réseau
« Réponse #5 le: 01 février 2021 à 14:36:48 »
Bah s'il sait pas se firewaller, il faut firewall par le réseau hein ...

C'est ce que j'ai chez moi, mon NAS participe dans 3 VLANs différents, chacun pour un but précis, et le cross VLAN est firewallé.

Salamafet

  • Abonné Free fibre
  • *
  • Messages: 24
  • Fibre 10 Gb/s - 92
Pare-feu NAS sur le même sous réseau
« Réponse #6 le: 02 février 2021 à 08:41:37 »
Juste avec des VLANs ?

Un attaquant peut très bien forger des paquets tagués non ?