Kotiverkon eristäminen - Pääverkko ja IoT

Aaltoliike

Alkuperäinen jäsen
Liittynyt
19.10.2016
Viestejä
1 354
Mjoo. Pitkään tässä ajatellut seuraavan näköistä projektia

1650550034492.png

Tarkoitus olisi siis luoda kaksi erillistä verkkoa, että pääverkosta saa yhteyden IoT-verkkoon, mutta ei missään nimessä toisin päin. Eli PC saa jutella telkkarille, mutta toisinpäin mielellään ei.

Oon tässä pohtinut tovin noita Netgear GS108Ev3 switchin asetuksia, VLAN :in osalta, mutta siitäkin huolimatta mielessäni jäytää pari kysymystä:

1. Onko tämä suunnitelma edes validi? Ts. Onko verkot eriytetty oikein?
2. Voinko estää IoT-verkon yhteydet pääverkon puolelle switch VLAN :illa? Jos en, niin muita ratkaisuja?
3. Kuinka voin todentaa verkkojen eriyttämisen toiminnan?
4. Tarvitsenko kokonaan toisenlaisia ratkaisuja?
 
Ei tuon kytkimen asetuksilla ole juurikaan väliä sen suhteen pääsetkö tavoitteisiin. Keskeistä olisi miettiä tuota reititintä, siellä ne vlanit pitää saada ensin määriteltyä ja luotua säännöt mihin kukakin saa liikennöidä. Jos tämä ei onnistu, niin pitää katsella toisia ratkaisuja.
 
Ei tuon kytkimen asetuksilla ole juurikaan väliä sen suhteen pääsetkö tavoitteisiin. Keskeistä olisi miettiä tuota reititintä, siellä ne vlanit pitää saada ensin määriteltyä ja luotua säännöt mihin kukakin saa liikennöidä. Jos tämä ei onnistu, niin pitää katsella toisia ratkaisuja.

Netgear R9000 reitittimestä löytyy seuraavat asetukset koskien VLAN :ia.

1650551660235.png


1650551674454.png


1650551752353.png


Saisiko näistä jotain rakenneltua?
 
Suunnitelma on ihan ok, pelkästä kuvasta on vaikea tulkita kaikkea mutta wlaneilla saat erotettua kaksi erillistä verkkoa yhteen kaapelivetoon. Käytännön toteutus on aina vähän yksilöllistä riippuen litteistosta ja siitä mitä halutaan eli esimerkiksi kaksi lania ja kaksi wifia ja tuo yksisuuntainen yhteys vierailijaverkkoon yms.

Openwrt:llä tuollainen vastaava oli ainakin mahdollista toteuttaa. Yhdellä reitittimellä palomuuri, kaksi wifiä ja parit verkkoportit eri vlaneissa. Tein itselleni myös tuon yksisuuntaisen reitin verkkojen välille.

Yksinkertaistettuna tagaat vain ne portit siihen vlaniin kumpana ne haluat ja reitittimen wan portti toki molempiin. Ellei tuossa reitittimeasä ole erillistä visitor wlan toimintoa niin mahdollisen vierailija wifin joutuisi tekemään erillisellä laitteella tai vaihtoehtoisesti 2.4g vierailijoille ja 5g sisäverkkoon.
 
Saisiko näistä jotain rakenneltua?
Saattaa toimia, kunhan reitittimen VLAN-tuki ei ole rajoittunut siihen, että se pystyy vain tagaamaan VLAN:illa ISP:lle WAN:iin menevät paketit. Joissakin maissa on tällaisiakin virityksiä.
Reitittimen pitäisi tosiaan pystyä tekemään erillisiä subneteja VLANeille ja mahdollistaa reitityssääntöjä näiden välille
 
Saattaa toimia, kunhan reitittimen VLAN-tuki ei ole rajoittunut siihen, että se pystyy vain tagaamaan VLAN:illa ISP:lle WAN:iin menevät paketit. Joissakin maissa on tällaisiakin virityksiä.
Reitittimen pitäisi tosiaan pystyä tekemään erillisiä subneteja VLANeille ja mahdollistaa reitityssääntöjä näiden välille

Koitin tuota manuaalia tavailla.

1650554639948.png


1650554672642.png


Ilmeisesti purkki vaihtoon?
 
Varmasti helpoin ja yksinkertasin on Unifi Dream Machine tai joku muu Ubiquitin laite. UDM:lle löytyy lukuisia videoita miten IoT-verkkojen luonti onnistuu,
esim:


Mulla on tuossa Ubiquiti ER-LITE jouten. Otanko sen käyttöön ja nakkaan R9000 myyntiin? Turha kait sitä noin tehokasta mööpeliä pelkästään Access Pointtina pitää?
 
Mulla on tuossa Ubiquiti ER-LITE jouten. Otanko sen käyttöön ja nakkaan R9000 myyntiin? Turha kait sitä noin tehokasta mööpeliä pelkästään Access Pointtina pitää?
Jep tuolla edgerouterilla onnistuu.

Tuo nyt vähän riippuu mitä siitä voi saada rahaa ja onko tarvetta AP:lle.
 
Koitin tuota manuaalia tavailla.

Ilmeisesti purkki vaihtoon?
Eikös manuaali kuvaa käytännössä tuon vlan-bridge groupin jolla siis osa porteista laitetaan siltavan tilaan erilleen sisäverkosta jota ei nyt tässä tapauksessa haeta.

Se toinen aiemman viestin jälkimmäisessä kuvassa ollut kohta "by vlan tag group" pitäisi olla se mitä haetaan. Lisäät siis sopivat vlan ryhmät ja tagaat niihin haluamasi portit, mahdollisesti ulos menevä wan portti molempiin verkkoihin (jos se on tagattavissä) niin pääset verkosta ulkomaailmaan. Ryhmien välinen reititys voi olla hankala/mahdoton saada toimimaan. Mitenköhän tuo reititin osaa jakaa eri verkko-osoitteet molemmille verkoille. Tuo helpottaisi reititystä ja vianhakua.

Kotiverkosta vierailijaverkkoon yhdensuuntaisen liikenteen toteuttamiseen koittaisin noiden kuvien pohjalta kotiverkon vlaniin tagata kaikki portit joihin halutaan yhteys (myös vierailija portit /wlan) ja vierailija verkkoon tagataan vain ne portit jotka kuuluvat vierailijaverkkoon.
(edit typot)
 

Statistiikka

Viestiketjuista
261 360
Viestejä
4 536 020
Jäsenet
74 793
Uusin jäsen
Sasu Heikkilä

Hinta.fi

Back
Ylös Bottom