Elektroda.pl
Elektroda.pl
X
Proszę, dodaj wyjątek dla www.elektroda.pl do Adblock.
Dzięki temu, że oglądasz reklamy, wspierasz portal i użytkowników.

Separacja odbiornika TV od pozostałej sieci LAN

06 Paź 2019 00:20 282 10
  • Poziom 7  
    Cześć,

    Najpierw zacznę od problemu, który chciałbym rozwiązać.
    Obecnie jest mała sieć:
    1. spięte kablem:
    - drukarka
    - komputery
    - NAS,
    - konsola
    - TV
    2. oraz mobilne urządzenia w WIFI.

    Wszystko działa pod TP-Linkiem TD-W8970.
    Jest wszystko OK, działa.

    Ale chciałbym dodać trochę izolacji dla poszczególnych urządzeń, np. po co TV, konsola ma mieć dostęp do drukarki.

    Czytając wątek:
    https://www.elektroda.pl/rtvforum/topic2704816.html
    kolega rozdzielił sieć przez dodatkowe karty sieciowe, a w innych wątkach czytałem o zrealizowaniu mojego problemu sieciami VLAN.

    Mój cel to stworzenie odrębnych sieci.
    1. komputery z drukarką
    2. TV i konsola
    3. WIFI
    4. komputer, na który mógłbym się wbijać z zewnątrz przez VPN

    Wszystko ma wyjście na świat.

    W jaki sposób mógłbym to zrealizować? Zapewne aktualny sprzęt tego nie ogarnie, więc jaki? Chciałbym ograniczyć ilość sprzętu. Chciałbym ażebym mógł to ogarnąć poprzez wymianę rutera.

    Mógłbym prosić o wskazówki.

    ps. w sieciach nie jestem za dobry, więc proszę o wyrozumiałość

    Pozdrawiam
  • Pomocny post
    Moderator - Komputery Serwis
    Witaj.
    Możesz oczywiście to sobie porozdzielać, tylko... po co? Czy masz jakieś problemy z domownikami, którzy próbują przejąć streaming na TV w locie, albo telewizor próbuje Ci się włamać do drukarki? Bo patrząc na to wszystko - poszatkowanie tego na VLANy w zasadzie nie przyniesie (z mojej perspektywy) żadnych korzyści (poza faktem, że będziesz musiał na sprzęt nieco wydać i się nauczyć, jak to konfigurować). Szczególnie jeśli nie jesteś orłem w tematach sieciowych - nie będzie to jakieś okrutnie łatwe zadanie.

    Wstępnie, do tego co potrzebujesz, powinieneś mieć minimum switcha zarządzanego z obsługą VLAN, router z obsługą VLAN. Jeśli masz łącze ADSL to ciężko mi polecić jakiś przyzwoity router z rozsądnymi możliwościami i względnie przyzwoitej cenie. Natomiast tani zarządzalny 24 portowy switch z obsługą LAN i wystarczający do domu to jakieś 350 złotych. Doliczając cenę strasznie przeciętnego routera domowego już przekraczasz 500 złotych, a za 150 złotych porządnego routera ADSL z obsługą VLAN i VPN raczej chyba nie kupisz. Ostatecznie, jeśli masz portów LAN w routerze co najmniej tyle ile kabli do gniazdek - to możesz się obejść bez switcha i rozdzielić na portach sieci na osobne podsieci fizyczne. Ale to tego też jest potrzebny poprawny router. Jeśli masz jakieś switche poza switchem głównym, np porozrzucane gdzieś na piętrach, to również może to mieć wpływ na konfigurację całości - dużo zależy od aktualnej struktury Twojej sieci.

    Pytanie tylko, czy rzeczywiście jest Ci to do czegokolwiek potrzebne, czy ma być to tylko dla sportu :)
  • Specjalista Sieci, Internet
    Szkoda zabawy w domu. Tym bardziej, że przestaną działać usługi takie jak streamowanie zdjęć z telefonu do TV, albo filmów z NAS do TV. W domu jest sens odrębnej podsieci jedynie, gdy chcesz oddzielić np alarm lub krytyczną automatykę od reszty urządzeń. Natomiast ten TP-Link ma chyba opcję sieci gościnnej i to powinieneś mieć aktywne dla wszystkich "kolegów i znajomych".
  • Poziom 7  
    Dzięki bardzo za odpowiedzi.

    Na pewno nie chcę tego dla sportu robić. I nie chcę wydawać tak dużej gotówki ;(
    Celem było/jest separacja pod kątem bezpieczeństwa. Jeśli trafi się jakiś wirus, trojan żeby mi nie penetrował sieci, a w końcu nie szyfrował dysków np, NAS,

    Chyba, że można to inaczej ogarnąć?
  • Specjalista Sieci, Internet
    Raczej na telewizorze nie ma czego szukać. Dysk NAS i tak zaszyfruje, choćby był w innej podsieci. Przecież udziały montujesz w systemie.
    Takie rzeczy zabezpiecza się tworząc kopię zapasową na innym urządzeniu i z wykorzystaniem innych protokołów połączeniowych niż w normalnej pracy.
  • Poziom 43  
    redchili napisał:
    Jeśli trafi się jakiś wirus, trojan żeby mi nie penetrował sieci, a w końcu nie szyfrował dysków np, NAS,

    redchili napisał:
    nie chcę wydawać tak dużej gotówki ;(

    Dużej, to znaczy jakiej - 1 tys zł, 2 tys zł (bo o takich kwotach mówimy, by się sprzętowo i to słabo zabezpieczyć).
  • Poziom 6  
    Można coś takiego wykonać dość tanio na mikrotiku ustawiając odpowiednio firewall i blokowanie ruchu na forwardzie tylko pytanie czy jest sens. Wydzielić sobie konkretne adresacje które mają dostęp np. do Drukarki oraz przyblokować wszystkie inne porty poza tymi których się używa na urządzaniu.
  • Specjalista Sieci, Internet
    reaperesblac napisał:
    Można coś takiego wykonać dość tanio na Mikrotiku ustawiając odpowiednio firewall i blokowanie ruchu na forwardzie tylko pytanie czy jest sens. Wydzielić sobie konkretne adresacje które mają dostęp np. do Drukarki oraz przyblokować wszystkie inne porty poza tymi których się używa na urządzaniu.


    Nie da się, bo:
    1. Ruch w sieci Ethernet w jednej domenie rozgłoszeniowej odbywa się za pośrednictwem adresów MAC, a nie IP
    2. Nawet jakbyś zrobił firewall dla adresów MAC, to i tak w sieci Ethernet żaden pakiet nie trafi do routera tylko będą przekazywane przez switch do klienta.
    Jakby więc nie było, potrzebny jest switch zarządzalny, oraz router z obsługą VLAN-ów (choćby ten MT).
  • Poziom 7  
    Jeszcze raz dzięki za info.
    Wychodzi na to, że moje widzimisie jest dość czaso- i kaso- chłonne.
    Może za jakiś czas powstaną rutery do domowych rozwiązać, zarządzane, za rozsądną cenę.

    pozdrawiam
  • Specjalista Sieci, Internet
    W8970 w konfiguracji ma coś takiego jak Network - Interface Grouping. Sprawdź czy to by nie pomogło bo można porty podzielić.
    Jak masz W8970 v1 to można na niego wgrać openwrt a na nim podzielić sobie switcha na Vlany.
  • Poziom 23  
    redchili napisał:
    a w końcu nie szyfrował dysków np, NAS,

    Ja w tym celu mam nas-a wyłączonego :) jak nazbieram danych, spakuję je,
    widzę że nic mi nie buszuje po kompie to włączam nas-a i archiwizuję :)