logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Wybór routera z VPN i OpenWRT do 600 zł, bez WiFi, z 4 portami LAN gigabit

piotrwanglii 12 Sty 2025 20:48 987 21
REKLAMA
  • #1 21390001
    piotrwanglii
    Poziom 12  
    Posty: 111
    Pomógł: 3
    Ocena: 12
    Cześć wszystkim.
    Przegrzebałem od kilku dni intensywnie, a od pół roku lekko, jaki router wybrać.

    Co mam:
    Obecnie mam Cisco RV042G (gigabit) z Firewallem (bezpieczeństwo ważne) i on działa rewelacyjnie, firmware z 2020roku... (nie ma juz chyba wsparcia) + serwerek lenoto tiny m73 ubuntu server 22.04 + powyższe akcesoria.
    Na boku lezy Zyxel Zywall USG 20, nie podłączony i jakis tam TP-LINK Archer C2
    1. Stałe 1Gbit
    2. Router, nie musi mieć wifi, bo mam dodatkowo 3 routery Huawei w mesh ax3 (więc one rodzielają net po wifi)
    3. Typowe domowe korzystanie, 1-2 komputery, 3 teelfony, TV (netflix, 4k) , jakieś bzdety sieciowe typu Thermomix + serwer stronek WWW (4 malutkie, 1 większa). Nie mam NAS (bo mi nie potrzebny, zdjęcia lecą do chmury google bez limitu)
    4. QOS/SQM - być może, każdy korzysta jak korzysta.... nie dzieliłem łącza do tej pory jakoś
    5. Budżet - wolałbym nie wydac więcej jak 600zł
    6. +1 mieszkanie z TV, +1 domek na działce z 2xTV

    Czego mi brakowało, co bym w sumie mile widział:
    1.) VPN - pliki , dostęp do sieci (wireguard? tailgate?)
    2.) A może by tak wdrożyć usuwanie reklam na poziomie routera?
    3.) A może są jakieś inne bajery, o których nie wiem, a uprzyjemniają zycie?
    4.) A może z czasem jakis Home Assistant? (ale to pewnie na serwerze....)
    5.) Jakieś antywirus na routerze?

    Jakie mi rozwiązania przychodziły do głowy:
    1.) Najpierw myślałem zostawić nieśmiertelnego Cisco i wrzucić wireguard do serwera, ale.... serwer to Lenovo Tiny m73 , który pewnie będzie trzeba zmienić, bo jeden dysk - o matko, co będzie jak szlak trafi (strony, ustawianie, tyle roboty 😃) Jakoś tu czegoś nie widzę, komunikację zostawiłbym routerowi, a serwowanie serwerowi.
    2.) Skoro nie potrzebuję Wifi, to myślałem o :
    - Mikrotik RB2011UiAS - może starawe, ale soft aktualny, nie za drogi , dobry, wsparcie JESZCZE ma, VPN ma Wireguarda , ale w sumie jak zobaczyłem OpenWRT ile to ma dodatków, że wiele można rozbudować, to tak trochę się oddaliłem od Mikrotika (i pewnie troche mnie konfiguracja odpycha)
    3.) a może pc z 2 kartami i OpenWRT + ubuntu server ? ciężko chyba będzie, jak padnie coś więc szybko wybiłem z głowy (chyba jednak ryzykowne)
    4.) a może jakiś Cisco lub inny pro sprzet i wgrać OpenWRT ale mało który kompatybilny i w sumie to sprzęty pod ichniejszy soft często....
    5.) sprzęty typu hac ac3 - spoko ale szkoda trochę dopłacać za wifi, które w sumie juz mam , kabli nie poprowadzę lan do AP
    i tak się bujam.
    6.) Unifi - no spoko rozwiązania, ale różne opinie o nich słyszałem, zwłaszcza w kontekście krótkiego wsparcia ,
    więc OpenWRT wydaje mi się najsensowniejszym rozwiązaniem

    Finalnie zostane chyba jednak przy Router ( z wifi lub nie) , idealna sytuacja, to kupić jakiegoś kozaka w bebechach z 4 portami lan gigabit, żeby to się nawet nie spociło jak podłączę 2 odległe TV z Netfl, żeby starczył na dłużej. Mocny jak juz nowy kupować (a wolę dorzucić cos extra i mieć na dłużej), mile widziane porty 3+ (drukarka, serwer, AP, a może cos jeszcze?).
  • REKLAMA
  • #2 21390025
    IC_Current
    Specjalista Sieci, Internet
    Posty: 9157
    Pomógł: 1500
    Ocena: 2524
    piotrwanglii napisał:
    OpenWRT wydaje mi się najsensowniejszym rozwiązaniem

    Jak masz czas, lubisz siedzieć, grzebać i doktoryzować się dlaczego coś działa/nie działa/prawie działa w tych "ekstra dodatkach" to jak najbardziej. Do tego na łącze gigabitowe, to trzeba już porządną maszynę, bo na OpenWRT na mydelniczkach kuleje ze sterownikami i częściej nie ma niż jest akceleracja sprzętowa. Potem podstawowe operacje sieciowe idą na główny procesor i jest jak jest.
    Z Mikrotikiem przy gigabicie też trzeba bardzo uważać. Jeśli masz PPPoE, to tylko nowe generacje urzadzeń radzą sobie z jego obsługą na wszystkich rdzeniach. Starsze sprzęty, nawet z bardzo wydajnym prockiem kuleją, bo jeden rdzeń obciążony na 100% przy przykładowo 400Mbps a pozostałe trzy się nudzą na 0%. Ten RB2011 ogarnia w PPPoE przykładowo 160Mbps.
    Unifi wsparcie ma dosyć długie. Ładne kilka lat i w tej cenie jedno z dłuższych. Ale to ma sens przy całym ekosystemie - router+ AP + (ewentualnie switch). Wtedy jest ładne zarzadzanie klientami, siecią, logiczny, statystyki i wszystko przyprawione ładnym GUI. Funkcjonalność też spora - SOHO i średnia firma bez specyficznych oczekiwań będzie zadowolona.
    Sam router to debian i natywne aplikacje sieciowe debiana, zaś Unifi to realnie nakładka do zarządzania i konfiguracji tymi aplikacjami (swoją drogą bardzo dobra nakładka).
    Pomogłem? Kup mi kawę.
  • #3 21390064
    piotrwanglii
    Poziom 12  
    Posty: 111
    Pomógł: 3
    Ocena: 12
    >>21390025
    Nie wiem czy mam PPPoE :) ten termin kojarzy mi się z Orange Neostrada :D mam HST czyli do bloku idzie światło, potem sie rozdziela, że do każdego mieszkania złącze sieci kablowej i do tego router arris tg6441b (ktory traktuję jako modem tylko) .

    To cos bys polecił ? Obecnie mam za Arrisem dostawcy Cisco RV042G i tutaj wyciągam nawet 800mbps, a kupiłem go za 15zł?
  • #4 21390080
    IC_Current
    Specjalista Sieci, Internet
    Posty: 9157
    Pomógł: 1500
    Ocena: 2524
    piotrwanglii napisał:
    Nie wiem czy mam PPPoE

    To sprawdź.
    piotrwanglii napisał:
    kojarzy mi się z Orange Neostrada

    I do tego jakie 80% dostępu stacjonarnego dla konsumentów w Polsce.
    piotrwanglii napisał:
    arris tg6441b

    To Vectra?
    piotrwanglii napisał:
    traktuję jako modem tylko

    Jest ustawiony w Bridge czy robi NAT? Masz publiczy adres IP na swoim sprzęcie (choc jesli masz publiczne serwery, to raczej jest)?
    Pomogłem? Kup mi kawę.
  • REKLAMA
  • #5 21390084
    piotrwanglii
    Poziom 12  
    Posty: 111
    Pomógł: 3
    Ocena: 12
    >>21390080
    IC_Current napisał:
    To Vectra?
    Netia
    Czy mam publiczny IP, no mam IP, mam serwer z SSL , jak miałem Synology to krzycząło że problem z publicznym IP, ale ubuntu server śmiga.
    IC_Current napisał:
    To sprawdź.
    Nie wiem jak powiem szczerze.

    Dodano po 4 [minuty]:

    >>21390080 Nie ustawiałem Bridge, bo ma z tym jakiś problem, przekierowanie portów na Cisco (dalszy router) wyłaczone WIFI i tyle.

    Dodano po 3 [minuty]:

    IC_Current napisał:
    To sprawdź.
    Przeleciałem właśnie cały router dostawcy i kompletnie nie widze tu nic, co by mi mówiło typu Connection Type itp.
  • #6 21390119
    IC_Current
    Specjalista Sieci, Internet
    Posty: 9157
    Pomógł: 1500
    Ocena: 2524
    Netia działa na PPPoE.
    Ciebie to jednak nie dotyczy, skoro masz podwójny NAT.
    W tym układzie kupowanie swojego routera jest bezsensowne. Zaś argument o bezpieczeństwie -- i tak masz na sprzęcie operatora zamknięte wszystkie porty oprócz przekierowany, to samo na tym drugim routerze. Cały ruchvtrafia na Twoje serwery i to tam bym patrzył dziur. Jak ten serwer się skompromituje, to i tak atakujący może dowolnie hulać po Twojej sieci.
    Antywirus, filtr reklam i podobne wynalazki ma routerze - to nie działa. Co ma niby znaleźć jakiś antywirus w szyfrowanym (np HTTPS z TLS) ruchu? Do tego stawua się UTM, kupuje (koszmarnie drogie) licencje, deszyfruje ruch a do tego jeszcze zmienia certyfikaty po drodze (ja bym nie dotykał, jak nie wiesz co to PPPoE, bo obiektywnie patrząc te tematy w najprostszym wdrożeniu są jakieś 100 razy bardziej skomplikowane niż PPPoE).
    W takim układzie, to ja bym nie bawił się w żadne wymiany, a serwer VPN postawił na byle czym.
    Potem poduczył się o sieciach. Poczytał o VLANACH (bo publiczny serwer w jednej sieci z domownikami to jazda na krawędzi), o konfiguracji PPPoE, o trybie bridge i dopiero wtedy myslal, ale o kompleksowych zakupach.
    Pomogłem? Kup mi kawę.
  • #7 21390141
    piotrwanglii
    Poziom 12  
    Posty: 111
    Pomógł: 3
    Ocena: 12
    >>21390119
    Niby tak, ale.... router dostawcy ma tak minimalne mozliwości, że jak postawiłem Cisco ze starym firewallem, to dopiero pojawiły się całe ściezki prób wejścia, a tam była cisza, jest tylko forward portów, DMZ , brak VPN, taka epoka kamienia łupanego. Nie mówia juz o ustawieniach VLAN (chociaż w moim myśleniu DMZ dla serwera już miało oddzielić go od reszty). Dlatego chciałem postawić własny router, aby to poustawiac prawidłowo.
  • Pomocny post
    #8 21390183
    Konto nie istnieje
    Poziom 1  
  • #9 21393742
    piotrwanglii
    Poziom 12  
    Posty: 111
    Pomógł: 3
    Ocena: 12
    >>21390183 >>21390119
    No więc finalnie , kupiłem router bez "wodotrysków" tylko jak kolega Erbit poradził e50ug. Postawiłem wszystko, potrudziłem się z VLAN ale jest ok chyba...... Założenie takie, wszystkie domowe graty na VLAN10 (eth2-4) , a serwer VLAN20 (eth5) . Rzeczy z VLAN10 mają dostep do VLAN20 (serwer-praca nad plikami) , a odwrotnie nie. Czy cos byście zasugerowali ? :) Napewno jest wiele, choćby DDoS .

    i tak właśnie nadszedł moment , podłączyłem serwerek do eth5 ---> teoretycznie VLAN20, a praktycznie dostał się do VLAN10 z ip VLAN10 :)
    pewnie tutaj sieci szkodnik: add address-pool=dhcp_pool_vlan10 comment="DHCP dla VLAN10" interface=bridge lease-time=1d name=dhcp_server_vlan10
    a bridge jest domyślnie...... no tylko jak zmienię w dhcp server z bridge, na vlan10 to brak komunikacji z routerem....
    ktoś podpowie?






    Konfig:
    /interface bridge
    add admin-mac=xx:xx:xx:xx:xx:xx auto-mac=no comment=defconf name=bridge
    /interface vlan
    add comment="VLAN dla urzdzeD" interface=ether2 name=vlan10 vlan-id=10
    add comment="VLAN dla serwera WWW" interface=ether5 name=vlan20 vlan-id=20
    /interface list
    add comment=defconf name=WAN
    add comment=defconf name=LAN
    /ip pool
    add name=dhcp_pool_vlan10 ranges=192.168.10.100-192.168.10.200
    add name=dhcp_pool_vlan20 ranges=192.168.20.100-192.168.20.200
    /ip dhcp-server
    add address-pool=dhcp_pool_vlan10 comment="DHCP dla VLAN10" interface=bridge lease-time=1d name=dhcp_server_vlan10
    add address-pool=dhcp_pool_vlan20 comment="DHCP dla VLAN20" interface=vlan20 lease-time=1d name=dhcp_server_vlan20
    /disk settings
    set auto-media-interface=bridge auto-media-sharing=yes auto-smb-sharing=yes
    /interface bridge port
    add bridge=bridge comment=defconf interface=ether2
    add bridge=bridge comment=defconf interface=ether3
    add bridge=bridge comment=defconf interface=ether4
    add bridge=bridge comment=defconf interface=ether5
    /ip neighbor discovery-settings
    set discover-interface-list=LAN
    /interface bridge vlan
    add bridge=bridge tagged=ether2 vlan-ids=10
    add bridge=bridge tagged=ether3 vlan-ids=10
    add bridge=bridge tagged=ether4 vlan-ids=10
    add bridge=bridge tagged=ether5 vlan-ids=20
    /interface list member
    add comment=defconf interface=bridge list=LAN
    add comment=defconf interface=ether1 list=WAN
    /ip address
    add address=192.168.10.1/24 comment="Adres dla VLAN10" interface=bridge network=192.168.10.0
    add address=192.168.20.1/24 comment="Adres dla VLAN20" interface=vlan20 network=192.168.20.0
    /ip dhcp-client
    add comment=defconf interface=ether1
    /ip dhcp-server network
    add address=192.168.10.0/24 comment="Sie dla VLAN10" dns-server=192.168.10.1 gateway=192.168.10.1
    add address=192.168.20.0/24 comment="Sie dla VLAN20" dns-server=8.8.8.8 gateway=192.168.20.1
    /ip dns
    set allow-remote-requests=yes
    /ip dns static
    add address=192.168.1.1 comment=defconf name=router.lan
    /ip firewall filter
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
    add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN
    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related hw-offload=yes
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
    add action=drop chain=forward comment="Blokuj ruch z VLAN20 do VLAN10" dst-address=192.168.10.0/24 src-address=192.168.20.0/24
    add action=accept chain=forward comment="Zezwalaj na ruch z VLAN10 do VLAN20" dst-address=192.168.20.0/24 src-address=192.168.10.0/24
    add action=accept chain=forward comment="Ruch wewntrz VLAN10" in-interface=bridge out-interface=bridge
    add action=accept chain=forward comment="Ruch wewntrz VLAN20" in-interface=vlan20 out-interface=vlan20
    add action=accept chain=forward comment="Zezwalaj na established" connection-state=established,related,untracked
    add action=drop chain=forward comment="drop invalid" connection-state=invalid
    add action=drop chain=forward comment="Drop all from WAN that are not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
    /ip firewall nat
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN
    add action=dst-nat chain=dstnat comment="Przekierowanie portu 80 na serwer WWW" dst-port=80 in-interface-list=WAN protocol=tcp to-addresses=192.168.20.100 to-ports=80
    add action=dst-nat chain=dstnat comment="Przekierowanie portu 443 na serwer WWW" dst-port=443 in-interface-list=WAN protocol=tcp to-addresses=192.168.20.100 to-ports=443
    /ip service
    set telnet disabled=yes
    set ftp disabled=yes
    set ssh disabled=yes
    set api disabled=yes
    set winbox disabled=yes
    /ipv6 firewall address-list
    add address=::/128 comment="defconf: unspecified address" list=bad_ipv6
    add address=::1/128 comment="defconf: lo" list=bad_ipv6
    add address=fec0::/10 comment="defconf: site-local" list=bad_ipv6
    add address=::ffff:0.0.0.0/96 comment="defconf: ipv4-mapped" list=bad_ipv6
    add address=::/96 comment="defconf: ipv4 compat" list=bad_ipv6
    add address=100::/64 comment="defconf: discard only " list=bad_ipv6
    add address=2001:db8::/32 comment="defconf: documentation" list=bad_ipv6
    add address=2001:10::/28 comment="defconf: ORCHID" list=bad_ipv6
    add address=3ffe::/16 comment="defconf: 6bone" list=bad_ipv6
    /ipv6 firewall filter
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
    add action=accept chain=input comment="defconf: accept ICMPv6" protocol=icmpv6
    add action=accept chain=input comment="defconf: accept UDP traceroute" dst-port=33434-33534 protocol=udp
    add action=accept chain=input comment="defconf: accept DHCPv6-Client prefix delegation." dst-port=546 protocol=udp src-address=fe80::/10
    add action=accept chain=input comment="defconf: accept IKE" dst-port=500,4500 protocol=udp
    add action=accept chain=input comment="defconf: accept ipsec AH" protocol=ipsec-ah
    add action=accept chain=input comment="defconf: accept ipsec ESP" protocol=ipsec-esp
    add action=accept chain=input comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
    add action=drop chain=input comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN
    add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
    add action=drop chain=forward comment="defconf: drop packets with bad src ipv6" src-address-list=bad_ipv6
    add action=drop chain=forward comment="defconf: drop packets with bad dst ipv6" dst-address-list=bad_ipv6
    add action=drop chain=forward comment="defconf: rfc4890 drop hop-limit=1" hop-limit=equal:1 protocol=icmpv6
    add action=accept chain=forward comment="defconf: accept ICMPv6" protocol=icmpv6
    add action=accept chain=forward comment="defconf: accept HIP" protocol=139
    add action=accept chain=forward comment="defconf: accept IKE" dst-port=500,4500 protocol=udp
    add action=accept chain=forward comment="defconf: accept ipsec AH" protocol=ipsec-ah
    add action=accept chain=forward comment="defconf: accept ipsec ESP" protocol=ipsec-esp
    add action=accept chain=forward comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
    add action=drop chain=forward comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN
    /system clock
    set time-zone-name=Europe/Warsaw
    /system note
    set show-at-login=no
    /tool mac-server
    set allowed-interface-list=LAN
    /tool mac-server mac-winbox
    set allowed-interface-list=LAN
  • #10 21394589
    Konto nie istnieje
    Poziom 1  
  • REKLAMA
  • #11 21394709
    piotrwanglii
    Poziom 12  
    Posty: 111
    Pomógł: 3
    Ocena: 12
    Erbit napisał:
    Każdy VLAN powinien być dodany do listy LAN a nie bridge.


    Zrobione, tylko tak....... jak wejdę w IP -> DHCP Server, to vlan10 mam na interfejsie bridge, podejrzewam, że powinno być vlan10... no tylko jak zmienię, to kończy się przyznawanie ip dla vlan10 i brak komunikacji z routerem......

    Zapewne IP-> Addresses trzeba tez zmienić z bridge, na vlan10 (zdjęcie poniżej) , tylko mało mam obycia z Mikrotikiem (pytanie, czy mozna zmienić tu i tu, żeby od razu się nie dodwało? że np nacisnę tu OK, a gdzie indzje Apply i dopiero wtedy zapisze 2 zmiany?





    Obecna konfiguracja:
    /interface bridge
    add admin-mac=F4:1E:57:6B:81:A5 auto-mac=no comment=defconf name=bridge vlan-filtering=yes
    /interface vlan
    add comment="VLAN dla urzdzeD" interface=ether2 name=vlan10 vlan-id=10
    add comment="VLAN dla serwera WWW" interface=ether5 name=vlan20 vlan-id=20
    /interface list
    add comment=defconf name=WAN
    add comment=defconf name=LAN
    /ip pool
    add name=dhcp_pool_vlan10 ranges=192.168.10.100-192.168.10.200
    add name=dhcp_pool_vlan20 ranges=192.168.20.100-192.168.20.200
    /ip dhcp-server
    add address-pool=dhcp_pool_vlan10 comment="DHCP dla VLAN10" interface=bridge lease-time=1d name=dhcp_server_vlan10
    add address-pool=dhcp_pool_vlan20 comment="DHCP dla VLAN20" interface=vlan20 lease-time=1d name=dhcp_server_vlan20
    /disk settings
    set auto-media-interface=bridge auto-media-sharing=yes auto-smb-sharing=yes
    /interface bridge port
    add bridge=bridge comment=defconf interface=ether2
    add bridge=bridge comment=defconf interface=ether3
    add bridge=bridge comment=defconf interface=ether4
    add bridge=bridge comment=defconf interface=ether5
    /ip neighbor discovery-settings
    set discover-interface-list=LAN
    /interface bridge vlan
    add bridge=bridge tagged=ether2 vlan-ids=10
    add bridge=bridge tagged=ether3 vlan-ids=10
    add bridge=bridge tagged=ether4 vlan-ids=10
    add bridge=bridge tagged=ether5 vlan-ids=20
    /interface list member
    add comment=defconf interface=bridge list=LAN
    add comment=defconf interface=ether1 list=WAN
    add comment=defconf interface=vlan10 list=LAN
    add comment=defconf interface=vlan20 list=LAN
    /ip address
    add address=192.168.10.1/24 comment="Adres dla VLAN10" interface=bridge network=192.168.10.0
    add address=192.168.20.1/24 comment="Adres dla VLAN20" interface=vlan20 network=192.168.20.0
    /ip dhcp-client
    add comment=defconf interface=ether1
    /ip dhcp-server network
    add address=192.168.10.0/24 comment="Sie dla VLAN10" dns-server=192.168.10.1 gateway=192.168.10.1
    add address=192.168.20.0/24 comment="Sie dla VLAN20" dns-server=8.8.8.8 gateway=192.168.20.1
    /ip dns
    set allow-remote-requests=yes
    /ip dns static
    add address=192.168.1.1 comment=defconf name=router.lan
    /ip firewall filter
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
    add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN
    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related hw-offload=yes
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
    add action=drop chain=forward comment="Blokuj ruch z VLAN20 do VLAN10" dst-address=192.168.10.0/24 src-address=192.168.20.0/24
    add action=accept chain=forward comment="Zezwalaj na ruch z VLAN10 do VLAN20" dst-address=192.168.20.0/24 src-address=192.168.10.0/24
    add action=accept chain=forward comment="Ruch wewntrz VLAN10" in-interface=bridge out-interface=bridge
    add action=accept chain=forward comment="Ruch wewntrz VLAN20" in-interface=vlan20 out-interface=vlan20
    add action=accept chain=forward comment="Zezwalaj na established" connection-state=established,related,untracked
    add action=drop chain=forward comment="drop invalid" connection-state=invalid
    add action=drop chain=forward comment="Drop all from WAN that are not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
    /ip firewall nat
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN
    add action=dst-nat chain=dstnat comment="Przekierowanie portu 80 na serwer WWW" dst-port=80 in-interface-list=WAN protocol=tcp to-addresses=192.168.20.100 to-ports=80
    add action=dst-nat chain=dstnat comment="Przekierowanie portu 443 na serwer WWW" dst-port=443 in-interface-list=WAN protocol=tcp to-addresses=192.168.20.100 to-ports=443
    /ip service
    set telnet disabled=yes
    set ftp disabled=yes
    set ssh disabled=yes
    set api disabled=yes
    set winbox disabled=yes
    /ipv6 firewall address-list
    add address=::/128 comment="defconf: unspecified address" list=bad_ipv6
    add address=::1/128 comment="defconf: lo" list=bad_ipv6
    add address=fec0::/10 comment="defconf: site-local" list=bad_ipv6
    add address=::ffff:0.0.0.0/96 comment="defconf: ipv4-mapped" list=bad_ipv6
    add address=::/96 comment="defconf: ipv4 compat" list=bad_ipv6
    add address=100::/64 comment="defconf: discard only " list=bad_ipv6
    add address=2001:db8::/32 comment="defconf: documentation" list=bad_ipv6
    add address=2001:10::/28 comment="defconf: ORCHID" list=bad_ipv6
    add address=3ffe::/16 comment="defconf: 6bone" list=bad_ipv6
    /ipv6 firewall filter
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
    add action=accept chain=input comment="defconf: accept ICMPv6" protocol=icmpv6
    add action=accept chain=input comment="defconf: accept UDP traceroute" dst-port=33434-33534 protocol=udp
    add action=accept chain=input comment="defconf: accept DHCPv6-Client prefix delegation." dst-port=546 protocol=udp src-address=fe80::/10
    add action=accept chain=input comment="defconf: accept IKE" dst-port=500,4500 protocol=udp
    add action=accept chain=input comment="defconf: accept ipsec AH" protocol=ipsec-ah
    add action=accept chain=input comment="defconf: accept ipsec ESP" protocol=ipsec-esp
    add action=accept chain=input comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
    add action=drop chain=input comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN
    add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
    add action=drop chain=forward comment="defconf: drop packets with bad src ipv6" src-address-list=bad_ipv6
    add action=drop chain=forward comment="defconf: drop packets with bad dst ipv6" dst-address-list=bad_ipv6
    add action=drop chain=forward comment="defconf: rfc4890 drop hop-limit=1" hop-limit=equal:1 protocol=icmpv6
    add action=accept chain=forward comment="defconf: accept ICMPv6" protocol=icmpv6
    add action=accept chain=forward comment="defconf: accept HIP" protocol=139
    add action=accept chain=forward comment="defconf: accept IKE" dst-port=500,4500 protocol=udp
    add action=accept chain=forward comment="defconf: accept ipsec AH" protocol=ipsec-ah
    add action=accept chain=forward comment="defconf: accept ipsec ESP" protocol=ipsec-esp
    add action=accept chain=forward comment="defconf: accept all that matches ipsec policy" ipsec-policy=in,ipsec
    add action=drop chain=forward comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN
    /system clock
    set time-zone-name=Europe/Warsaw
    /system note
    set show-at-login=no
    /tool mac-server
    set allowed-interface-list=LAN
    /tool mac-server mac-winbox
    set allowed-interface-list=LAN


    Interfejs Mikrotik z ustawieniami adresów IP dla trzech sieci.
    Konfiguracja VLAN w MikroTik z ustawieniami Bridge i interfejsami.
    Zrzut ekranu konfiguracji interfejsów Mikrotik z listą mostków, portów Ethernet i VLAN.
    Zrzut ekranu z konfiguracją serwera DHCP dla VLAN10 w systemie MikroTik.
  • REKLAMA
  • #12 21394771
    Konto nie istnieje
    Poziom 1  
  • #13 21396355
    piotrwanglii
    Poziom 12  
    Posty: 111
    Pomógł: 3
    Ocena: 12
    >>21394771
    Coś tam się udało. Zostało mi blokowanie dostępy selektywnie pomiędzy vlanami i otwarcie portów :)


    Zrzut ekranu z konfiguracją serwera DHCP pokazujący listę przydzielonych adresów IP i powiązanych informacji.
  • #14 21396411
    Konto nie istnieje
    Poziom 1  
  • #15 21396483
    piotrwanglii
    Poziom 12  
    Posty: 111
    Pomógł: 3
    Ocena: 12
    >>21396411
    Kurczem specem nie jestem, ale jakos mi tu śmierdzi zabiciem komunikacji między wszystkim co mozliwe w sieci :D
    Ja bym po prostu chciał, żeby ktos kto mi się włamie do serwerka na vlan100, to żeby nie miał dostępu do niczego poza nim :)
    vlan100-serwer
    vlan9-management
    vlan10-urządzenia domowe
    vlan11-drukarka

    Obecna konfuguracja od nowa od podstaw, wywaliłem bridge :
    /interface bridge
    add name=LAN vlan-filtering=yes
    /interface ethernet
    set [ find default-name=ether1 ] name=ether1-WAN
    /interface vlan
    add interface=LAN name=vlan9 vlan-id=9
    add interface=LAN name=vlan10 vlan-id=10
    add interface=LAN name=vlan11 vlan-id=11
    add interface=LAN name=vlan100 vlan-id=100
    /ip pool
    add name=pool_vlan9 ranges=192.168.9.10-192.168.9.20
    add name=pool_vlan10 ranges=192.168.10.10-192.168.10.70
    add name=pool_vlan11 ranges=192.168.11.10-192.168.11.20
    add name=pool_vlan100 ranges=192.168.100.10-192.168.100.20
    add name=dhcp_pool5 ranges=192.168.11.2-192.168.11.254
    add name=dhcp_pool6 ranges=10.10.0.2-10.10.0.254
    /ip dhcp-server
    add address-pool=pool_vlan9 interface=vlan9 lease-time=1d name=dhcp_vlan9
    add address-pool=pool_vlan10 interface=vlan10 lease-time=1d name=dhcp_vlan10
    add address-pool=pool_vlan11 interface=vlan11 lease-time=1d name=dhcp_vlan11
    add address-pool=pool_vlan100 interface=vlan100 lease-time=1d name=dhcp_vlan100
    /interface bridge port
    add bridge=LAN ingress-filtering=no interface=ether2 pvid=9
    add bridge=LAN ingress-filtering=no interface=ether3 pvid=10
    add bridge=LAN ingress-filtering=no interface=ether4 pvid=11
    add bridge=LAN ingress-filtering=no interface=ether5 pvid=100
    /ip neighbor discovery-settings
    set discover-interface-list=!dynamic
    /interface bridge vlan
    add bridge=LAN tagged=LAN untagged=ether2 vlan-ids=9
    add bridge=LAN tagged=LAN untagged=ether3 vlan-ids=10
    add bridge=LAN tagged=LAN untagged=ether4 vlan-ids=11
    add bridge=LAN tagged=LAN untagged=ether5 vlan-ids=100
    /ip address
    add address=192.168.9.1/24 interface=vlan9 network=192.168.9.0
    add address=192.168.10.1/24 interface=vlan10 network=192.168.10.0
    add address=192.168.11.1/24 interface=vlan11 network=192.168.11.0
    add address=192.168.100.1/24 interface=vlan100 network=192.168.100.0
    /ip dhcp-client
    add interface=ether1-WAN
    /ip dhcp-server network
    add address=192.168.9.0/24 dns-server=8.8.8.8 gateway=192.168.9.1 netmask=24
    add address=192.168.10.0/24 dns-server=8.8.8.8 gateway=192.168.10.1 netmask=24
    add address=192.168.11.0/24 dns-server=8.8.8.8 gateway=192.168.11.1 netmask=24
    add address=192.168.100.0/24 dns-server=8.8.8.8 gateway=192.168.100.1 netmask=\
        24
    /ip firewall nat
    add action=masquerade chain=srcnat out-interface=ether1-WAN
    /system clock
    set time-zone-name=Europe/Warsaw
    /system note
    set show-at-login=no
    /system ntp client
    set enabled=yes
    /system ntp client servers
    add address=153.19.250.123
  • #16 21397100
    piotrwanglii
    Poziom 12  
    Posty: 111
    Pomógł: 3
    Ocena: 12
    Erbit napisał:
    >>21394771

    --------------------------------------------------------------

    Zrobiłem częściowo firewalla tak:
    /interface bridge
    add name=LAN vlan-filtering=yes
    /interface ethernet
    set [ find default-name=ether1 ] name=ether1-WAN
    /interface vlan
    add interface=LAN name=vlan9 vlan-id=9
    add interface=LAN name=vlan10 vlan-id=10
    add interface=LAN name=vlan11 vlan-id=11
    add interface=LAN name=vlan100 vlan-id=100
    /ip pool
    add name=pool_vlan9 ranges=192.168.9.10-192.168.9.20
    add name=pool_vlan10 ranges=192.168.10.10-192.168.10.70
    add name=pool_vlan11 ranges=192.168.11.10-192.168.11.20
    add name=pool_vlan100 ranges=192.168.100.10-192.168.100.20
    /ip dhcp-server
    add address-pool=pool_vlan9 interface=vlan9 lease-time=1d name=dhcp_vlan9
    add address-pool=pool_vlan10 interface=vlan10 lease-time=1d name=dhcp_vlan10
    add address-pool=pool_vlan11 interface=vlan11 lease-time=1d name=dhcp_vlan11
    add address-pool=pool_vlan100 interface=vlan100 lease-time=1d name=dhcp_vlan100
    /interface bridge port
    add bridge=LAN ingress-filtering=no interface=ether2 pvid=9
    add bridge=LAN ingress-filtering=no interface=ether3 pvid=10
    add bridge=LAN ingress-filtering=no interface=ether4 pvid=11
    add bridge=LAN ingress-filtering=no interface=ether5 pvid=100
    /ip neighbor discovery-settings
    set discover-interface-list=!dynamic
    /interface bridge vlan
    add bridge=LAN tagged=LAN untagged=ether2 vlan-ids=9
    add bridge=LAN tagged=LAN untagged=ether3 vlan-ids=10
    add bridge=LAN tagged=LAN untagged=ether4 vlan-ids=11
    add bridge=LAN tagged=LAN untagged=ether5 vlan-ids=100
    /ip address
    add address=192.168.9.1/24 interface=vlan9 network=192.168.9.0
    add address=192.168.10.1/24 interface=vlan10 network=192.168.10.0
    add address=192.168.11.1/24 interface=vlan11 network=192.168.11.0
    add address=192.168.100.1/24 interface=vlan100 network=192.168.100.0
    /ip dhcp-client
    add interface=ether1-WAN
    /ip dhcp-server network
    add address=192.168.9.0/24 dns-server=8.8.8.8 gateway=192.168.9.1 netmask=24
    add address=192.168.10.0/24 dns-server=8.8.8.8 gateway=192.168.10.1 netmask=24
    add address=192.168.11.0/24 dns-server=8.8.8.8 gateway=192.168.11.1 netmask=24
    add address=192.168.100.0/24 dns-server=8.8.8.8 gateway=192.168.100.1 netmask=\
        24
    /ip firewall filter
    add action=accept chain=forward comment="VLAN9 - internet" out-interface=\
        ether1-WAN src-address=192.168.9.0/24
    add action=accept chain=forward comment="VLAN10 - internet" out-interface=\
        ether1-WAN src-address=192.168.10.0/24
    add action=accept chain=forward comment="Vlan100 -internet" out-interface=\
        ether1-WAN src-address=192.168.100.0/24
    add action=accept chain=forward comment=Vlan9-vlan10 dst-address=\
        192.168.10.0/24 src-address=192.168.9.0/24
    add action=accept chain=forward comment=Vlan9-vlan11 dst-address=\
        192.168.11.0/24 src-address=192.168.9.0/24
    add action=accept chain=forward comment=Vlan9-vlan100 dst-address=\
        192.168.100.0/24 src-address=192.168.9.0/24
    add action=accept chain=forward comment=Vlan10-vlan100 dst-address=\
        192.168.100.0/24 src-address=192.168.10.0/24
    add action=accept chain=forward comment=Vlan10-drukarka dst-address=\
        192.168.11.0/24 src-address=192.168.10.0/24
    add action=accept chain=forward connection-state=established,related
    add action=drop chain=forward comment="Blokowanie serwera do vlan9" \
        dst-address=192.168.9.0/24 src-address=192.168.100.0/24
    add action=drop chain=forward comment="Blokowanie serwera do vlan10" \
        dst-address=192.168.10.0/24 src-address=192.168.100.0/24
    add action=drop chain=forward comment="Blokowanie serwera do vlan11" \
        dst-address=192.168.11.0/24 src-address=192.168.100.0/24
    add action=drop chain=forward comment="Ubijanie wszystkiego poza powyzej"
    /ip firewall nat
    add action=masquerade chain=srcnat out-interface=ether1-WAN
    /system clock
    set time-zone-name=Europe/Warsaw
    /system note
    set show-at-login=no
    /system ntp client
    set enabled=yes
    /system ntp client servers
    add address=153.19.250.123


    Efekt taki że są reguły, no tylko...........
    add action=accept chain=forward connection-state=established,related ---- powoduje, że komunikacja jest między wszystkimi, przeniesienie poniżej drop oznacza koniec odpowiedzi z serwera (logiczne)

    To jak skonfigurować, aby potencjalny włamywacz na serwer nie miał dostępu do sieci vlan9, vlan10, vlan 11 (ani tez bram) jeśli w sumie wstawienie blokad powoduje, że ja sam nie mam dostępu (odpowiedzi) :D VPN ?
    Zrzut ekranu z konfiguracji firewall na routerze z widocznymi regułami dotyczącymi VLAN i serwera.
  • #17 21397309
    Konto nie istnieje
    Poziom 1  
  • #18 21397694
    piotrwanglii
    Poziom 12  
    Posty: 111
    Pomógł: 3
    Ocena: 12
    Erbit napisał:
    Pozwalaj na ruch "do serwera", nie pozwalaj na ruch "z serwera".

    [edyta]
    Reguła 9,10,11 nie ma najmniejszego sensu gdy masz regułę 12 (drop all). W ten sposób zwiększasz tylko ilość reguł do przetwarzania.

    [edyta2]
    Reguły 1,2,3 można zastąpić jedną regułą.

    Wpisz odpowiednie VLANy na listę interfejsów o nazwie np. "lista_do_internetu". Zastąp 3 reguły w firewall jedną, która wskaże na ustawioną przed chwilą listę interfejsów "lista_do_internetu".

    Listy adresowe i listy interfejsów to jedno z najciekawszych rozwiązań Mikrotika ;) . Ogranicza ilość wpisów do firewall a przez to ogranicza obciążenie procesora.


    No
    Zrzut ekranu z ustawieniami reguł firewall na routerze.

    Zrobiłem, do tego dorzuciłem jeszcze, żeby icmp blokował z całej 192.168.100.0/24

    Zrzut ekranu przedstawiający reguły zapory sieciowej dla różnych VLAN-ów i adresów IP.

    ale wchodzę na www serwera, puszczam pinga na bramkę vlan 9 i ping przechodzi, no chyba, że to tak ma być, bo w sumie to ping to nie port:

    Terminal pokazujący wyniki polecenia ping na adres IP 192.168.10.1

    hmmm....

    Ok.... zaskoczył, ale po chwili, jakby reguły musiały się "odświerzyć". Czy cos mi zostało, zanim otworze port 80 i 443 na serwer? :D
    Czy jest sens blokowania dla serwera dostępu do 192.168.9.1 ....10.1....11.1 i 100.1 ? Czy on coś zdziała ?

    No to podjąłem decyzję , że wpuszczam 80 i 443, ale wpisuję adres www w przegl. i klapa..... router dostawcy przekierowany, tutaj (chyba) też....
    Co robie nie tak ?

    Zrzut ekranu z ustawień zapory sieciowej pokazujący reguły filtrowania ruchu sieciowego.
    Zrzut ekranu z konfiguracją reguł NAT w zaporze sieciowej.
  • #19 21397859
    Konto nie istnieje
    Poziom 1  
  • #20 21397882
    piotrwanglii
    Poziom 12  
    Posty: 111
    Pomógł: 3
    Ocena: 12
    Erbit napisał:
    Z tych 5ciu wpisów "forward" pomiędzy adresami VLAnów można zrobić 3 wpisy stosując listy adresowe lub listy interfejsów.


    list_src_to_v010
    list_src_to_v011
    list_src_to_v100

    ;)

    Przy czym sugeruję listy adresowe - wtedy będzie można do nich dodawać nawet pojedyncze hosty (dać uprawnienia pojedynczym hostom).


    To zrobię już potem "porządki" - potrzeba mi odpalić powoli serwerek, nie ma na nim danych żadnych istotnych, więc luzik, można testować, budować.
    Otworzyłem porty i firewalla zrobiłem (na moja wiedzę jak potrafię) , wrzucam przeglądarkę i ..... klapa. Router dostawcy sprawdziłem, przekierowany na mikrotika z portami 80 i 443.

    Zrzut ekranu konfiguracji firewalla Mikrotik z zaznaczoną regułą przekierowania.
    Zrzut ekranu z konfiguracją firewall w MikroTik, pokazujący trzy reguły NAT.

    no oczywiście.... :D dst address ale w action i zadziałało, strony śmigają.

    A skoro już wszystko działa, zostaje pytanie, o czym zapomniałem (poza utworzeniem list) ? Co warto dodac do tego zestawu?
  • #21 21397937
    Konto nie istnieje
    Poziom 1  
  • #22 21398748
    piotrwanglii
    Poziom 12  
    Posty: 111
    Pomógł: 3
    Ocena: 12
    Erbit napisał:
    Czy na tym Mietku masz adres publiczny ? Wnioskuję, że nie ale wolę się upewnić.


    Nie , podwójny nat . Router dostawcy filtruje 80 i 443 , potem jest mietek

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik poszukiwał routera z obsługą VPN i OpenWRT w budżecie do 600 zł, bez WiFi, z czterema portami LAN gigabit. Obecnie korzysta z Cisco RV042G, ale z powodu braku wsparcia i ograniczonych możliwości routera dostawcy, rozważał zakup nowego urządzenia. W dyskusji poruszono kwestie związane z wydajnością routerów, zwłaszcza w kontekście NAT i PPPoE. Użytkownicy polecali modele Mikrotika, takie jak E50UG, RB3011, RB4011 oraz RB5009, zwracając uwagę na ich zdolność do obsługi gigabitowego ruchu. Użytkownik ostatecznie zdecydował się na E50UG, z powodzeniem skonfigurował VLANy, ale napotkał problemy z komunikacją między nimi oraz z dostępem do serwera. Wskazówki dotyczyły również konfiguracji firewall i zarządzania ruchem między VLANami.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA