1

Temat: Sieć LAN w domu - jak zrobić to dobrze

Cześć,

Jestem w trakcie opracowywania koncepcji na sieć i inteligentny dom w nowym domu.
Chciałbym, aby w miarę możliwości pozabezpieczać całą sieć najdokładniej jak można, wliczając w to:

- odrębny SSID na urządzenia WiFi od sterowania
- odrębny SSID z VPN dla gości
- odrębną podsieć na sterowanie LAN-owe przekaźników/świateł/pieca etc.

Wpadłem na pomysł, aby wykorzystać do tego szerszy zakres podsieci niż dotychczas, tj. zamiast 192.168.1.x, przejść na 192.168.x.x i wydzielić z tego np. podsieć 192.168.200.x na urządzenia wykonawcze, 192.168.100.x na urządzenia typu komputer/tablet etc.

1) Podpowiedzcie proszę, czy zwykłe reguły na firewallu wystarczą, aby odciąć dla konkretnych zakresów IP dostęp do internetu (np. kamery IP)?
Podejrzewam, że tak, ale...
2) Jak odciąć w środowisku ze switchem dostęp podsieci 100 do 200, z wyjątkiem określonego IP (laptop administratora)? Tagowanie VLAN? Jak musi wyglądać sieć, aby móc to osiągnąć?

3) W jaki sposób najtaniej rozwiązać kwestię access pointa z kilkoma ssidami, raczej w szybszej niż standardowe bg technologii?
Nie chciałbym polegać na mocnym Zyxelu w środku gdzieś na ścianie tylko...

2 (edytowany przez ad2014 2016-12-28 14:13:53)

Odp: Sieć LAN w domu - jak zrobić to dobrze

ja bym zaproponował  2 routery   - jeden  do   "internetu"  - wtedy  nikt nie będzie marudził  ze  co chwila  restart  bo cos tam grzebiesz     -  i  drugi   do sterowania  = możesz  konfigurować , restartować  , bawić  się  smile    a jak to skonfigurujesz  to  tylko twoja  sprawa  wink z czasem  możesz  jeszcze dołożyć   3 do monitoringu big_smile

3

Odp: Sieć LAN w domu - jak zrobić to dobrze

andrut napisał/a:

1) Podpowiedzcie proszę, czy zwykłe reguły na firewallu wystarczą, aby odciąć dla konkretnych zakresów IP dostęp do internetu (np. kamery IP)?

Możesz to zrobić na firewallu albo ustawiając VLAN na switchu. Ja preferuję to drugie rozwiązanie.

andrut napisał/a:

2) Jak odciąć w środowisku ze switchem dostęp podsieci 100 do 200, z wyjątkiem określonego IP (laptop administratora)? Tagowanie VLAN? Jak musi wyglądać sieć, aby móc to osiągnąć?

Jeśli skonfigurujesz dwa VLANy to raczej nie będzie problemu z separacją. Trudniej podpiąć jeden komputer do dwóch VLANów. Jeśli na laptopie admina zainstalujesz linuksa to oczywiście wystarczy otagować port, do którego podłączysz laptop i na lapku skonfigurować wirtuane interface eth0.100 i eth0.200 (swconfig twoim przyjacielem). Generalnie jakieś 5-10 min. i gotowe. Na wingrozie nie testowałem.
Jeśli będziesz miał problem z konfiguracją router+linux_na_pc to mogę pomóc

GUI jest przereklamowane

ASUS WL-500gP v2, TP-Link TL-MR3420 v2, TP-Link TL-WR1043ND v3, TP-Link TL-WDR4300 v1, D-Link DWR-921 C3,
Netgear R6220

4

Odp: Sieć LAN w domu - jak zrobić to dobrze

Gr4nd0, a jak to wygląda z wifi? czy tez można podpiąć kilka urządzeń do jednego vlanu a inne do drugiego?

5

Odp: Sieć LAN w domu - jak zrobić to dobrze

O dwóch routerach też myślałem, tzn. o architekturze typu:

[dostawca] --- FTTH --- [router internetowy + wifi 'dla ludzi'] --- [switch] --- [router dla 'automatyki' + wifi dla automatyki]

do switcha wpięte komputery, gniazdka w pokojach etc., a także router, za którym będzie raspberry, arduina wszelkiej maści i reszta.
Z tym, że tutaj musiałbym jakoś mocno odseparować ruch 'automatyki' (serwera Domoticz/HomeAssistant) od całej reszty, stąd dylemat. Chyba, że serwer domowy wepnę do switcha routerowego, a router 'auomatyki' będzie miał tylko wystawiony port na MQTT u siebie, a reszta pakietów DROP.

6

Odp: Sieć LAN w domu - jak zrobić to dobrze

geos napisał/a:

Gr4nd0, a jak to wygląda z wifi? czy tez można podpiąć kilka urządzeń do jednego vlanu a inne do drugiego?

Osobiście tego nie testowałem, ale generalnie jest to możliwe. Najprościej będzie przypisać VLAN do SSID, ale możliwe jest również przypisanie VLANu do stacji. Ten drugi wariant wymaga dodatkowej autoryzacji.

GUI jest przereklamowane

ASUS WL-500gP v2, TP-Link TL-MR3420 v2, TP-Link TL-WR1043ND v3, TP-Link TL-WDR4300 v1, D-Link DWR-921 C3,
Netgear R6220

7 (edytowany przez m80 2016-12-28 23:37:12)

Odp: Sieć LAN w domu - jak zrobić to dobrze

Podstawa to dobra sieć "fizyczna" z dobrej jakości kabli i gniazdek (cat. 6/6a), dobrze jest położyć po 2 kable, przynajmniej pomiędzy piętrami/pomieszczeniami/switchami - w przypadku awarii jednego kabla jest zapas i dodatkowo masz możliwość agregacji łącz. Podziału tej fizycznej sieci dokonujesz vlanami, możesz wtedy łatwo dodać nową "sieć" / modyfikować istniejącą bez ingerencji w fizyczną topologię (Pamiętaj że wtedy switche bedą musiały być zarządzalne). Co do wifi to w sieci stawiasz Radiusa i on przydziela klientów wifi do odpowiednich vlanów. O ile pamiętam to ostatnie wersje LEDE mają możliwość konfiguracji przydziału vlanów dla klientów wifi w prostym pliku tekstowym.

8

Odp: Sieć LAN w domu - jak zrobić to dobrze

@m80: pytanie, czy w małym domu potrzebuję aż 6a? Na chwilę obecną nie umiałbym tego kabla nawet zacisnąć :-)
Inna sprawa: prędkości 'maksymalne' do wyciągnięcia na 5e w zupełności wystarczą (1Gbit), trudno jest mi sobie wyobrazić jakie sprzęty potrzebowałyby, a co więcej - umiały wykorzystać większe przepustowości. Jeśli chodzi o NAS, stację roboczą etc. - wszystko będzie na jednym z pięter (w pracowni), gdzie istotnie można pociągnąć więcej skrętek do agregacji (w przyszłości), ale do pokojów i tamtejszych smart TV etc. w zupełności powinna wystarczyć 1gbitowa skrętka...

Radius - obawiam się, że małe procesory na ograniczonych bibliotekach we wszelkiej maści kamerach IP i płytkach ESP sobie nie poradzą z tym. Poza tym koszt switcha zarządzalnego przewyższa często zakup dwóch-trzech urządzeń, na których można by to zbudować - oczywiście mogę się mylić...
Bardziej też będę szukał zapewne switcha z PoE, ewentualnie zamiast tego zastosuję injectory do 'rozsianych' płytek tam gdzie będzie to możliwe.

9 (edytowany przez Gr4nd0 2016-12-29 12:28:03)

Odp: Sieć LAN w domu - jak zrobić to dobrze

andrut napisał/a:

Poza tym koszt switcha zarządzalnego przewyższa często zakup dwóch-trzech urządzeń, na których można by to zbudować - oczywiście mogę się mylić...

Switch zarządzany masz w prawie każdym routerku pod openwrt. smile
W konfiguracji switcha ustaw jeden port jako tagowany w każdym VLANie i w gniazdko tego portu podłącz kabelek do drugiego routera. W tym drugim też ustaw port jako tagowany. Takie połączenie switch-switch nazywamy trunkiem. Pamiętaj by w obu switchach mieć takie same ID VLANów.

andrut napisał/a:

czy w małym domu potrzebuję aż 6a?

Kat. 5e powinna wystarczyć. Jeśli możesz to na dłuższych odcinkach zastosuj gotowe przewody zarobione fabrycznie. No chyba, że zdecydujesz się na gniazda. smile

GUI jest przereklamowane

ASUS WL-500gP v2, TP-Link TL-MR3420 v2, TP-Link TL-WR1043ND v3, TP-Link TL-WDR4300 v1, D-Link DWR-921 C3,
Netgear R6220

10

Odp: Sieć LAN w domu - jak zrobić to dobrze

Gr4nd0 napisał/a:
andrut napisał/a:

czy w małym domu potrzebuję aż 6a?

Kat. 5e powinna wystarczyć. Jeśli możesz to na dłuższych odcinkach zastosuj gotowe przewody zarobione fabrycznie. No chyba, że zdecydujesz się na gniazda. smile

Dlaczego? Kolejność znam, zaciskarkę i tester mam… :-)

Co do trunkowania, chyba wykonując instalację jeszcze będę musiał poczytać o tym na forum, a wcześniej po prostu to rozrysować...

11

Odp: Sieć LAN w domu - jak zrobić to dobrze

andrut napisał/a:

Dlaczego? Kolejność znam, zaciskarkę i tester mam… :-)

Na krótkim kablu trudniej jest coś spieprzyć tak by spadek przepustowości był zauważalny.
Bawiłem się kiedyś profesjonalnym sprzętem pomiarowym i postanowiłem zrobić taki kabelek by nie zaliczył testów kat. 5. Na 3 metrach nie dałem rady zepsuć. A zrobiłem 3 odcinki: patchcord-gniazdo-kabelek-gniazdo-patchcord. Ale na 90 metrach to już nie musi działać.

andrut napisał/a:

Co do trunkowania, chyba wykonując instalację jeszcze będę musiał poczytać o tym na forum, a wcześniej po prostu to rozrysować...

Zasada jest bardzo prosta:
- połączenie switch-switch robimy trunkiem.
- pozostałe porty przypisujemy do VLANów.
Połączenie trunk używa specjalnych ramek ethernetowych i zwykłe komputery/urządzenia nie potrafią ich obsłużyć.

GUI jest przereklamowane

ASUS WL-500gP v2, TP-Link TL-MR3420 v2, TP-Link TL-WR1043ND v3, TP-Link TL-WDR4300 v1, D-Link DWR-921 C3,
Netgear R6220

12

Odp: Sieć LAN w domu - jak zrobić to dobrze

andrut napisał/a:

Dlaczego? Kolejność znam, zaciskarkę i tester mam… :-)

To jednak troszkę mało, należy jeszcze widzieć, że chociażby poszczególne pary trzeba odwinąć minimalnie (wg zaleceń max 13mm). Tu krótka lektura http://m.flukenetworks.com/?url=http%3A … ;width=412

TP-Link TL-WDR3600 v1.5 -  OpenWrt Chaos Calmer 15.05.1 with Luci +Microsoft LifeCam VX-3000
RaspberryPi 2 - OMV Stone Burner 2.0.15 +Creative SB Play +Medion OR24V +DVB-T Media-Tech MT4163  +MP00202AC +3xDS18B20 +HIH-4000-002 +MPXHZ6115A +Samsung SPF-85H +D-Link DUB-H7

13

Odp: Sieć LAN w domu - jak zrobić to dobrze

khain napisał/a:

poszczególne pary trzeba odwinąć minimalnie (wg zaleceń max 13mm)

Nie wiem czyje to zalecenia, ale jak robiłem certyfikat Mod-Tapa to była mowa o 7 mm.

GUI jest przereklamowane

ASUS WL-500gP v2, TP-Link TL-MR3420 v2, TP-Link TL-WR1043ND v3, TP-Link TL-WDR4300 v1, D-Link DWR-921 C3,
Netgear R6220

14 (edytowany przez andrut 2017-01-03 14:50:07)

Odp: Sieć LAN w domu - jak zrobić to dobrze

Panowie,
a podpowiedzcie - jaki router do rozdzielnicy w garażu?
Nie chciałbym, aby tam był router z WiFi-AP - szkoda utraty mocy na ścianach.
Wolałbym, aby przy punkcie wejścia operatora (jeszcze nie mam potwierdzenia czy wejdzie FTTH czy eth) był jakiś router (z LEDE), który przepuści przez siebie ten gigabit który max zaoferuje operator, a ja dalej go sobie rozprowadzę po instalacji zgodnie z dyskusją (vlany, AP-ki etc.)

Jedyne co mi przychodzi do głowy, a z czym nie mam żadnego doświadczenia, to RouterBoard RB960PGS, ale wolałbym coś tańszego na co i tak wrzucę OWRT, może być też z Chin (taki NEXX WT3020, tylko z gigabitem i opcjonalnym SFP) :-)
ALIX-owe sprzęty widzę że są nawet droższe...

15

Odp: Sieć LAN w domu - jak zrobić to dobrze

Kup jednak mikrotika do tego. Na openwrt będziesz miał większe czy mniejsze problemu z przepustowością, bo czegoś będzie brakować (np. hnata).

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

16

Odp: Sieć LAN w domu - jak zrobić to dobrze

Znalazłem jeszcze (szukając info o RB) sprzęt Ubiquity:
UBIQUITI EDGE ROUTER X ER-X
i
UBIQUITI EDGE ROUTER X SFP

Różniące się wkładką SFP. Podobno też dobry, z linuksem w środku, a jednak taniej - upewnię się u przyszłego operatora w jaki sposób wygląda podpięcie, może SFP będzie zbędne.
Pytanie tylko jak Edgeroutery się sprawują?

17

Odp: Sieć LAN w domu - jak zrobić to dobrze

Szybkie, małe, działają. Z SFP nie miałem okazji ich używać.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

18

Odp: Sieć LAN w domu - jak zrobić to dobrze

Martwi mnie konieczność zapoznania się z nowym środowiskiem i pilnowania exploitów na niego :-)
Z tego co widywałem też i RouterOS miał ostatnio 'przygody' z infekcjami, ale nie znam bliżej szczegółów poza ostrzeżeniami…

19

Odp: Sieć LAN w domu - jak zrobić to dobrze

Może odświeżę temat.
Jak wygląda wgrywanie OpenWRT/LEDE na UBIQUITI EDGE ROUTER X ER-X? Dalej jest to konsola czy już przez przeglądarkę?
No i można przywrócić do oryginalnego oprogramowania czy wgranie LEDE to zabawa w jedną stronę?

20

Odp: Sieć LAN w domu - jak zrobić to dobrze

Konsola szeregowa, najpierw przez tftp ładujesz initramfs, później przez sysupgrade normalny obraz. Wracać nie próbowałem bo nie miałem potrzeby, ale pewnie da się tak samo przez wgranie przez tftp.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

21

Odp: Sieć LAN w domu - jak zrobić to dobrze

Masz tam gdzieś u siebie tego EdgeRoutera? Wszystko tam działa czy są jakieś problemy ze stabilnością?

Tutaj ludzie właśnie mają jakieś problemy z powrotem do oryginalnego oprogramowania.
https://forum.openwrt.org/viewtopic.php … 96&p=2

Jeszcze zapytam o możliwość zrobienia backupu wszystkich partycji przed wgraniem LEDE, byłbyś w stanie pomóc?
Chciałbym mieć na wszelki wypadek możliwość powrotu do oryginalnego oprogramowania. Tam jest wsparcie sprzętowe dla HNAT. Odnośnie samego HNAT nie ma wsparcia dla tego modelu, chociaż jakiegoś nieoficjalnego? Podobno mediatek udostępnił źródła dla tego procesora?

22

Odp: Sieć LAN w domu - jak zrobić to dobrze

Jak wgrasz przez initramfs to jeszcze nie ruszasz partycji, więc na tym etapie możesz sobie wszystkie zgrać. Z resztą w oryginale jest dostęp do konsoli.

Co ma działać to działa, on nic poza ethernetem i poe nie (mam dostęp do wersji bez sfp). Czy stabilne - po prostu działa...

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

23

Odp: Sieć LAN w domu - jak zrobić to dobrze

I czego się do zgrywania używa i gdzie to się zgrywa skoro tam nie ma USB?
mtd słyszałem ale również ostatnio widziałem twojego posta "żeby sobie tym krzywdy nie zrobić" także bym zapewne potrzebował pomocy.

24

Odp: Sieć LAN w domu - jak zrobić to dobrze

Np. ftpput (w moich obrazach jest) a tak w ogóle to masz całe repo lede do dyspozycji - coś sobie znajdziesz. Nawet przez winscp możesz.

cat /proc/mtd masz listę partycji. A później lecisz: dd if=/dev/mtd0 of=/tmp/mtd0,  dd if=/dev/mtd1 of=/tmp/mtd1 itd. Tylko nie wszystko na raz bo rami ci zabraknie - zgraj jedną, usuń plik, następną itd.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

25

Odp: Sieć LAN w domu - jak zrobić to dobrze

Teraz wszystko rozumiem. Dzięki wielkie.
Myślę, że się zainteresuję tym routerem zanim się do APU3 dobiorę.

Jeszcze takie pytanie odnośnie podłączenia AP. Jeżeli mam USB wpięte w WR1043NDv1 to da się jakoś do tego USB dobrać z poziomu EdgeRoutera? Chciałbym tam różne logi i inne pomniejsze pliki trzymać.