logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Konfiguracja i zabezpieczenie sieci domowej z VLAN i port forwarding

Ragless 25 Paź 2023 11:38 1884 7
REKLAMA
  • #1 20784699
    Ragless
    Poziom 15  
    Posty: 278
    Pomógł: 1
    Ocena: 24
    Witam,

    Chciałbym skompletować sprzęt i skonfigurować sieć w domu aby było bezproblemowo i bezpieczniej.
    Poniżej przedstawiam jak to wygląda u mnie teraz. Posiadam stały adres IP. Router dostawcy jest jako bridge. Router TP-Link ER605 jeszcze mogę ewentualnie wymienić na inny aby miał więcej portów LAN np na TP-Link ER7212PC. Switch niezarzadzalny TP-Link który mam już musi zostać ewentualnie dokupić coś jeszcze. Jako AP posiadam Ubiquiti U6.
    Schemat konfiguracji sieci domowej z routerem TP-Link ER605 i różnymi VLAN-ami.

    Założenia:
    Chciałbym odseparować od siebie sieci Alarmu, Kamer, Domofonu i domową. Do tego chciałem wykorzystać VLAN ale w routerze brak wystarczającej ilości portów LAN na wszystkie VLANy które chcę stworzyć i teraz moje pytanie wymienić router na taki z większą ilością portów czy postawić za routerem Switch zarządzalny i tam dopiero stworzyć VLAN?
    Dostęp do niektórych urządzeń będzie poprzez port forwarding, w jaki sposób zabezpieczyć się np.na ewentualne skanowania i ataki?
    Router TP-Link ER7212PC jest z kontrolerem Omada czy warto iść w tym kierunku?
    Za dalsze sugestie i podpowiedzi z góry bardzo dziękuję.
  • REKLAMA
  • #2 20785362
    IC_Current
    Specjalista Sieci, Internet
    Posty: 9138
    Pomógł: 1499
    Ocena: 2509
    Lepiej switch zarzadzalny i trunki do routera oraz trunki do AP. Wtedy też na AP możesz mieć kilka podsieci i BSSID dla różnych grup urządzeń, np domownicy, IoT, goście. Wszystkie SSID na jednym AP. Natomiast nawet jak jest switch zarzadzalny, to on pracuje w domenie L2, więc na routerze też muszą być VLANY L2 (do MAC i Ethernetu) + odpowiadające im interfejsy L3 do przekazywania ruchu IP.
    Omady nie znam, więc się nie wypowiadam.
    Pomogłem? Kup mi kawę.
  • REKLAMA
  • #3 20785971
    Ragless
    Poziom 15  
    Posty: 278
    Pomógł: 1
    Ocena: 24

    Ok, czyli pierwszy wariant jest taki: zostawiam router, który mam obecnie, i kupuję zarządzalny switch, który postawiam za routerem.
    Nie napisałem wcześniej, że mam w domu 2 sztuki access pointów (jeden na parterze, drugi na piętrze). Poniżej wstawiam rysunek, jak ja teraz to widzę:

    Schemat sieci domowej z routerem TP-LINK ER605, switchami i punktami dostępowymi.

    Lub drugi wariant z jednym routerem 10-portowym:

    Schemat sieci z routerem TP-Link i VLANami.

    Który wariant jest lepszy dla moich rozwiązań? Jeśli coś, to poprawcie mnie.

    Obecnie w aplikacji Unifi mam 2 sztuki access pointów, które działają w ramach jednej sieci (czyli pod jedną nazwą).

    Chciałbym, aby:
    - VLAN_6 był odrębny i niewidoczny dla innych VLANów
    - VLAN_5 był odrębny i niewidoczny dla innych VLANów
    - VLAN_4 był odrębny i niewidoczny dla innych VLANów
    - VLAN_1_2_3 były razem w grupie i stanowiły odrębny i niewidoczny dla innych VLANów
    - Wydzielić w access pointach strefę dla gości, aby nie mieli dostępu do wszystkich VLANów, tylko do Internetu.
    Czy to ma sens, czy powinienem zrobić coś innego?
    Obecnie potrzebuję przekierowania portów do alarmu (okazjonalnie), domofonu IP i urządzeń smart.
    Chciałbym zarządzać routerem zdalnie lub poprzez przekierowanie portów.
    Ewentualnie switch zarządzalny będzie zarządzany przez chmurę.
  • #5 20786343
    Ragless
    Poziom 15  
    Posty: 278
    Pomógł: 1
    Ocena: 24
    Przewody mam w gwiazdę do szafy rack. Chciałbym tak wybrać aby to dobrze skonfigurować i zabezpieczyć
  • REKLAMA
  • #6 20786385
    voxck
    Poziom 9  
    Posty: 16
    Ocena: 1
    A nie chcesz sobie tego ładnie postawić na Ubiquiti jak już masz od nich AP? Jest drożej, ale będziesz miał fajny, spójny system. Jeśli masz (bądź będziesz miał więcej niż jeden AP) mile widziany byłby już stale działający kontroler.
  • #7 20786901
    IC_Current
    Specjalista Sieci, Internet
    Posty: 9138
    Pomógł: 1499
    Ocena: 2509
    Jak bym robił od zera to był poszedł w jakiś zunifikowany system i wszędzie switche zarządzalne, natomiast u Ciebie obecnie to w działaniu nie będzie różnicy jak zepniesz.
    Jedynie switch brałbym 24 a nie 8 portów. Nigdy nie wiadomo w przyszłości do czego się przydadzą.
    Rozwiązanie z routerem 10 portów ma taką wadę, że jeżeli będziesz miał jeden VLAN na różnych portach (np sieć domowa przewodowa i po WiFi) to może to mocno wpłynąć na obciążenie routera. Dużo routerów nie akceleruje przekazywania ramek L2 hardwarowo między portami. Znowu za to taka konfiguracja zwiększa wydajność IVR. Musisz sam zdecydować na czym bardziej Ci zależy. Czy na szybkim przekazywaniu L2, czy na IVR.
    No chyba, że zrobisz jak w porządnych firmach, czyli switch L3 do całego ruchu wewnętrznego a router tylko jako brzegowy do ISP + NAT.
    Pomogłem? Kup mi kawę.
  • REKLAMA
  • #8 20786985
    Ragless
    Poziom 15  
    Posty: 278
    Pomógł: 1
    Ocena: 24
    Ok. Czyli co zostawić ten router co teraz jest czyli ER605 od tp linka a jako Switch to co polecacie konkretnie Model Tak aby spiąć te dwa AP od Ubiquiti i resztę sieci Czyli port forwarding będzie z routera a reszta z switcha. A ktoś podpowie tak to zabezpieczyć przed skanowaniem otwartych portów?

Podsumowanie tematu

✨ Użytkownik planuje skonfigurować bezpieczną sieć domową z wykorzystaniem VLAN i port forwarding. Obecnie korzysta z routera TP-Link ER605 w trybie bridge oraz niezarządzalnego switcha TP-Link. Chce oddzielić sieci dla alarmu, kamer, domofonu i domowej, co wymaga większej liczby portów LAN. Dyskutowane są dwie opcje: wymiana routera na model z większą liczbą portów lub dodanie zarządzalnego switcha. Użytkownik posiada dwa access pointy Ubiquiti U6 i rozważa ich integrację w spójnym systemie. Wskazano na potrzebę zabezpieczenia przed skanowaniem portów oraz na korzyści z zastosowania switcha L3 dla lepszej wydajności.
Wygenerowane przez model językowy.
REKLAMA