logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

[Rozwiązano] Jak najlepiej zabezpieczyć domową sieć: Mikrotik czy cienki klient z pfSense?

kamyk9988 12 Lis 2024 17:20 987 16
REKLAMA
  • #1 21300175
    kamyk9988
    Poziom 12  
    Posty: 108
    Ocena: 22
    Witam.
    Zastanawiam się nad zabezpieczeniem swojej domowej sieci jakimś firewall. Ogólnie jest to standardowa domowa sieć: 2 userów, kilkanaście urządzeń jak np. telefony, odkurzacz, tv, videodomofon, NAS itd. Obecnie jej infrastruktura wygląda tak, że mam światłowód od lokalnego dostawcy doprowadzony do garażu, gdzie jest to urządzenie do którego wpięty jest światłowód (nie wiem jak to się fachowo nazywa) i od niego jakiś modem od dostawcy (jednoportowy Halny), następnie przewody sieciowe idą na strych i tam mam switcha z którego jest rozprowadzenie do gniazdka w salonie i sypialni i tam mam 2 routery, które robią dwie osobne sieci wifi.

    Chciałbym to wszystko uporządkować i zabezpieczyć. Ogólnie jestem dosyć świadomym użytkownikiem i nigdy nie miałem żadnego włamania, ataku czy nawet wirusa (przynajmniej takiego, o którym bym wiedział), ale mimo wszystko lepiej dmuchać na zimne.

    Myślałem nad postawieniem jakiegoś mikrotika z firewall zamiast switcha na strychu lub cienkiego klienta z pfsense np. i przez niego przepuszczać cały ruch sieciowy, a routery użyć jako AP lub ewentualnie wymienić na nowe AP z meshem, bo te które mam obecnie to Asus AX23 a drugi to jakiś ZTE MF286D, z modemem sim i raczej mesha z tego nie będzie.

    Pytanie jest takie: jak to najbardziej optymalnie zrobić? Czy lepszy cienki klient z pfsense czy jakiś router z opcją firewall?
    Znalazłem np. coś takiego:
    https://mikrotik.com/product/hap_ax2
  • REKLAMA
  • Pomocny post
    #2 21300293
    dt1
    Admin grupy komputery
    Posty: 48239
    Pomógł: 7315
    Ocena: 8288
    Witaj.
    Najlepiej skorzystać z tego, co będziesz w stanie skonfigurować i czym będziesz w stanie zarządzać bez większego problemu. UTM Ci do warunków domowych nie jest potrzebny, jakiś ekstremalnie skomplikowany firewall również.

    Zapewne wystarczyłoby podzielić sieć na VLANy, gdzie urządzenia SMART z chmurowym dostępem wszelkiej maści skończą w jednej sieci, monitoring i alarm jeśli występują to w kolejnych, i w jeszcze kolejnej sieci osobiste komputery czy magazyny NAS z nimi pracujące.

    Prosty firewall wystarczający przed większością zagrożeń z zewnątrz da się na takim mikrotiku bez większego problemu zrobić. Od zagrożeń wynikających z pobierania złośliwego oprogramowania to nie ochroni, ale to rola programu antywirusowego w takiej sieci.

    Jeśli chodzi o WiFi to lubię rozwiązania półprofesjonalne, tak więc najczęściej używam Ubiquiti Unifi, albo czasem TP-Link z serii Omada - jedno i drugie centralnie zarządzane przez kontroler, ale w jednym i drugim przypadku ten kontroler można sobie zrobić na swoim komputerze i nie musi on być włączony po konfiguracji do poprawnej pracy tych urządzeń.

    Dodano po 2 [minuty]:

    hAP AX2 to zupełnie fajny model, spokojnie starczy do sieci domowej, ma dość spore możliwości jak na takie pudełko. Jeśli WiFi jest zbędne, bo będziesz korzystał z AP z centralnym zarządzaniem, to również starsza wersja hAP AC2 będzie OK (też dość rozsądnej wydajności sprzęt, ale jeszcze z radiem wcześniejszej generacji).
  • #3 21300392
    Konto nie istnieje
    Poziom 1  
  • Pomocny post
    #4 21300813
    netTv
    Poziom 32  
    Posty: 1462
    Pomógł: 193
    Ocena: 579
    Na początek, uwalniasz się od sprzętu operatora.
    Nigdy sieci LAN nie tworzymy w oparciu o sprzęt operatora/dostawcy internetu.
    W tym celu musisz porozumieć się z operatorem, że chcesz aby jego zakończenie sieci (router) było ustawione w tryb bridge lub podłączasz swój router do ONT.
    Od operatora musisz otrzymać dane na temat podłączenia do sieci swojego routera np. login i hasło do sesji PPPoE lub inne warunki, które trzeba spełnić aby podłączyć swój router. Instalujesz własny router z zaawansowanym firewall i możliwością logowania ruchu np. najnowszy Mikrotik hEX refresh [E50UG] https://mikrotik.com/product/hex_2024. Jak poznasz Mikrotik OS to będziesz mógł monitorować ruch w sieci oraz rozwijać swoją wiedzę i konfigurację swojej sieci w zakresie bezpieczeństwa.
  • REKLAMA
  • #5 21301011
    kamyk9988
    Poziom 12  
    Posty: 108
    Ocena: 22
    >>21300813 Ten router od operatora to coś takiego https://halny.com/portfolio/hl-1ge/ . Na wejściu jest światłowód, a na wyjściu RJ45, który idzie do głównego switcha, którego chcę zastąpić mikrotikiem z firewallem. Kiedyś pytałem dostawcę o ten ich router i dostałem info, że jest konieczny i mam go nie ruszać. Ogólnie ten dostawca trochę kombinuje, bo pierwotnie nie miałem nawet publicznego IP i kazali mi dopłacać za to 18 zł miesięcznie, ale się wytargowałem i zostało za free, a było mi to niezbędne do pracy przez zdalny pulpit i vpn.
  • #6 21301056
    Konto nie istnieje
    Poziom 1  
  • #7 21301076
    kamyk9988
    Poziom 12  
    Posty: 108
    Ocena: 22
    >>21301056 no tak, tylko zazwyczaj publiczne IP jest wliczone w cenę (koszty operatora + marża = cena abonamentu) i klient nie musi o tym wiedzieć. A jak w umowie nie ma info jakie masz IP i dowiadujesz się po fakcie, że musisz dopłacać coś ponad abonament, żeby móc pracować, to jakiś niesmak pozostaje. Taki marketingowy bullshit, żeby ceny wydawały się niższe i bardziej atrakcyjne. Choć uważam, że 109 zł za 800mb/s to nie jest mało. Ale co muszę przyznać internet jest stabilny i niezawodny, więc nie narzekam. Ogólnie jestem zadowolony z operatora.

    Zapytam o tryb bridge.

    Odnośnie RDP nic na routerze nie ustawiałem, mam klienta vpn od gościa z IT firmy dla której pracuję i skonfigurowany plik do łączenia się przez RDP i tyle.
  • #8 21301116
    Konto nie istnieje
    Poziom 1  
  • #9 21301129
    kamyk9988
    Poziom 12  
    Posty: 108
    Ocena: 22
    >>21301116 Dotychczas miałem internet w UPC i Orange i tam miałem publiczne IP bez dodatkowych kosztów, więc tutaj, może błędnie, założyłem że taki jest standard i tak też będzie. Stąd moje rozczarowanie. Po prostu moje doświadczenie było takie, że nie musiałem za nic dopłacać i abonament który płaciłem pokrywał wszystko co było mi potrzebne. Zwłaszcza, że w przypadku obecnego operatora cena do najniższych nie należy. Myślę, że to kwestia doświadczenia z rynkiem i nie ma tu opcji właściwej czy nie. Jednak jeśli nie ma publicznego IP, to w umowie powinien być zapis, co operator oferuje w zakresie umowy. Ale to na osobny temat.
  • #10 21301131
    Konto nie istnieje
    Poziom 1  
  • REKLAMA
  • #11 21301135
    kamyk9988
    Poziom 12  
    Posty: 108
    Ocena: 22
    >>21301116 Odnośnie klienta VPN, to w firmie pracodawcy mam 2 opcje:
    1. preferowana przez dział IT Open VPN, który jest skonfigurowany w taki sposób, że po połączeniu z nim cały ruch sieciowy idzie przez VPN i jest szyfrowany 256 bit, co powoduje taki spadek wydajności, że ciężko mówić o komforcie pracy.
    2. Shrewsoft vpn, skonfigurowany tak, że przez VPN idzie tylko to co musi, czyli np. serwery licencji oprogramowania, zasoby sieciowe itd. YouTube czy inne tematy idą siecią domową.

    Przy opcji nr 2 bez publicznego adresu IP efekt był taki, że klient VPN pokazywał, że tunel zrobiony i i jest połączenie, natomiast faktycznie go nie było.


    Jeszcze wracając do tematu samego firewalla, to lepiej kupić takiego mikrotika jak wkleiłem, czy jakiś mały komputerek i postawić na nim pfsense lub opensense? Ogólnie jestem zwolennikiem rozwiązań, których nie trzeba ciągle doglądać i tracić czasu i energii na ciągłe ingerencje, poprawki, udoskonalenia itd. Super jakby po prostu robiło co ma robić :)
  • REKLAMA
  • Pomocny post
    #12 21302884
    m.jastrzebski
    Specjalista Sieci, Internet
    Posty: 5251
    Pomógł: 679
    Ocena: 865
    Erbit napisał:

    Router mikrotik - TAK, AP mikrtotik - NIE gdyż nie działa na nim roaming WiFi. Ponoć wszedł w wersji RoS 7 ale jak to zwykle bywa - początki wdrożenia są ciężkie i np. nie działa to z CAPsMANem (kontrolerem WiFi). Gdybyś się jednak uparł na AP Mikrotika to można zasymulować roaming i mimo, że to nie będzie roaming to ja stosuję i ta symulacja roamingu działa przyzwoicie.

    Sam nie testowałem, ale na innych forach ludzie twierzą że roaming działa bardzo dobrze z ROS 7. Nie wyklikasz tego w 10min jak na ubi ale jak juz postawisz konfig to działa.

    Dodano po 8 [minuty]:

    >>21300175 Dwa pomysłów ode mnie, które stosuje z routertem mikrotika.
    1. Pi hole, czyli własny DNS. Na wiekszych mikrotikach ze sporą ilością ramu urchomisz go w kontenerze wiec nie potrzebujesz dodatkowego urzadzenia. W pi hole można zapodac listy adresowe z rożnych żródeł, z rzadowymi włączenie. Są listy dzięki którym nie rozwiąaesz nazwy do IP dla reklam, dla stron wyłudzajacych dane, XXX, czy co tam sobie zamarzysz. Nie jest to 100% ochorna ale minimalizujesz szanse kliknecie nawet w przypadkiem w poderzany link.
    2. Na samym mikrotiku masz listy adresowe. Można skryptem pobrać RBL, czyli czarne listy adresów IP które rozsyałaj spam i robią jakieś nafajne rzeczy. I wtedy bezpośrednio firewall blokuje jakikolwiek ruch do nich. Mam grubo ponad tysiąc sieci na takich RBLach ze spamhusa i abuse.
    3. Do tego rzecz jasna VPN do jakiegokolwiek dostępu zdalnego, ba, VPN dodatkowo zabezpieczony przez port knocking - dzieki temu, port VPNa wyglada na zamkniety, chyba ze "zapukasz" w umówiony sposób - wyslesz pakiet UDP na port 4567, potem TCP na 1234 i znowu UDP na 8888 w ciągu 1minuty. Wtedy port ale tylko dla danego adrersu z którego przyszło "pukanie" zostanie otwarty na powiedzmy godzine.
  • #13 21302940
    Konto nie istnieje
    Poziom 1  
  • #14 21302949
    kamyk9988
    Poziom 12  
    Posty: 108
    Ocena: 22
    >>21302940 Pytanie czy przy pomocy internetu w miarę kumaty człowiek "techniczny" da radę to ogarnąć ;)
  • Pomocny post
    #15 21302959
    m.jastrzebski
    Specjalista Sieci, Internet
    Posty: 5251
    Pomógł: 679
    Ocena: 865
    kamyk9988 napisał:
    >>21302940 Pytanie czy przy pomocy internetu w miarę kumaty człowiek "techniczny" da radę to ogarnąć ;)

    A tego to najstarsi górale nie wiedza.

    Wydaje mi się że kluczowe żeby taki człowiek ogarnął, to posiadana przez niego generalnie wiedzy na temat sieci komputerowych. Jak wiesz co chcesz zrobić i po co, to rozwiązanie w necie znajdziesz i przeklikasz. Na dowolnym urządzeniu.

    Jak nie wiesz ze chcesz lub wręcz musisz cos skonfigurować to z braku śwaidomości możesz pozostawić dziurę i sobie zrobić krzywdę.

    Ale podjerzewam że powyższe dotyczy zarówno mikrotika jak i pfsensa. Ba, na tplinku domowym mozna zostawic admin/admin i zrobić se kuku. Pewnie parę procent urzadzeń dostępnych w necie ma hasło admin/admin.

    Dodano po 3 [minuty]:

    Erbit napisał:

    Działa - owszem - ale nie z CAPsMANem. No chyba, że już to naprawili.
    Na forum mikrotika są relacje sprzed póltora roku że działa i że jest stabilne. Sam nie testowałem. Chwilowo brak budzetu czasu i parcia na zakup AXów :-( Ubi Lity ciągle robią robotę.
  • Pomocny post
    #16 21302990
    Konto nie istnieje
    Poziom 1  
  • #17 21324793
    kamyk9988
    Poziom 12  
    Posty: 108
    Ocena: 22
    Decyzja podjęta. Kupię router mikrotika, na którym będzie firewall. Dziękuję wszystkim za pomoc. Temat do zamknięcia.

Podsumowanie tematu

✨ Użytkownik poszukuje sposobów na zabezpieczenie domowej sieci, rozważając użycie Mikrotika z firewallem lub cienkiego klienta z pfSense. W dyskusji podkreślono, że kluczowe jest dostosowanie rozwiązania do umiejętności użytkownika oraz potrzeby sieci. Proponowane są różne metody, takie jak podział sieci na VLANy, użycie prostego firewalla oraz instalacja własnego routera zamiast sprzętu dostawcy. Użytkownicy dzielą się doświadczeniami z konfiguracją Mikrotika, wskazując na jego elastyczność i możliwości, ale także na potrzebę posiadania wiedzy technicznej do jego obsługi. Ostatecznie, użytkownik zdecydował się na zakup routera Mikrotika z firewallem.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA