1

Temat: Niezaufane urządzenia w LAN jak skonfigurować?

Na rynku dostępne jest coraz więcej sprzętu IoT. Prawie każdy sprzęt można podłączyć do internetu
Pytanie jak to skonfigurować poprawnie zakładając że nie ufamy dostawcy danego sprzętu?

W przypadku wifi wystarczy sieć gości (?).
Co w przypadku urządzeń kablowych. Czy wystarczy wydzielić vlan na switchu i skonfigurować firewall ?

2 (edytowany przez Cezary 2021-03-16 14:03:46)

Odp: Niezaufane urządzenia w LAN jak skonfigurować?

Ja jestem zdania że nie należy temu ufać. W szczególności nie chcę żeby pierwsze lepsze urządzenie od razu komunikowało się z internetem, nawet jeżeli chodzi tylko o statystki.

Dodatkowa sieć wifi lub vlan bez dostępu do urządzeń/internetu. A jeżeli potrzebuje dostęp (np. w celach aktualizacji) to możesz otwierać ręcznie czy automatycznie to np. w sobotę na dwie godziny i niech się zaktualizuje.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: Niezaufane urządzenia w LAN jak skonfigurować?

Zgadzam się, minimalizuje dostęp tylko do koniecznych urządzeń.

Jak do sieci wifi dla gości wg twojego poradnika mógłbym dopiąć wybrany port lan ze switcha ?

Są też urządzenia które nie muszą mieć dostępu do internetu ale chciałbym móc nimi sterować. Przełączanie się na drugie wifi jest bardzo niewygodne. Teraz tak robię.
Można coś z tym zrobić?

4 (edytowany przez Cezary 2021-03-16 14:05:16)

Odp: Niezaufane urządzenia w LAN jak skonfigurować?

Wyciągnij port ze switcha i przypisz interfejs do bridge guest.

A z jakiegoś zaufanego urządzenia możesz dać dostep do sieci gościnnej. Zwykła regułka na firewallu.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: Niezaufane urządzenia w LAN jak skonfigurować?

Czyli pozwolić na forward ze zwykłej sieci do gościnnej i dodać regułę w routingu?
Nie jestem w tym zbyt biegły dlatego tak dopytuje. To wystarczy żeby było bezpiecznie?

6

Odp: Niezaufane urządzenia w LAN jak skonfigurować?

Ale nie wszystkiego tylko określonego hosta/hostów.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: Niezaufane urządzenia w LAN jak skonfigurować?

Takie coś daje ci dostęp z jednej sieci do drugiej oczywiście musisz dostosować to do siebie.
W moim przypadku jest to cała sieć ale możesz wybrać tylko jeden IP.

W sumie najważniejsze jaki masz ruter czy da się tam wydzielić vlany na switchu.

iptables -I FORWARD -i br-lan -o eth1.3 -p tcp -s 192.168.1.0/24 --dport 8093 -d 172.16.1.2 -j ACCEPT
iptables -I FORWARD -i eth1.3 -o br-lan -p tcp --sport 8093 -s 172.16.1.2 -d 192.168.1.0/24 -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
| C2600 @ OpenWrt 21.02 / LuCi -> sieć gościnna, WINS serwer, VLAN, DLNA, multiwan
| WDR4300 @ OpenWrt 21.02 / LuCI -> extroot, sieć gościnna, WINS serwer
| MR3020 @ MiFi 17.01 -> E3372 HiLink
| WR842ND v2 @ Gargoyle PL 1.13.0 -> testy

8

Odp: Niezaufane urządzenia w LAN jak skonfigurować?

Routery mam wr1043 , archer c7, mr3420 i switcha procurve
Chyba na wszystkich dam rade to ustawić ?
nie kojarzę sprzętu bez obsługi vlanów, wiem że takie są , ale wszystko co mi się trafiało pod openwrt to miało do tej pory

Pewnie jeszcze dopytam o szczegóły, jak już się zabiorę do tej konfiguracji

Dzięki

9

Odp: Niezaufane urządzenia w LAN jak skonfigurować?

Narazie mam skonfigurowaną sieć zwykła i guesta na jednym routerze
Chciałbym do tego dołożyć drugi, żeby rozszerzyć zasięg wifi.
Drugi będzie spięty z pierwszym kablem żeby nie zabierać pasma.
Chciałbym żeby sieć guesta była tu i tu  i w obu routerach wydzielone jakieś porty ze switcha do guesta
Jak to najlepiej skonfigurować?

10

Odp: Niezaufane urządzenia w LAN jak skonfigurować?

Jeżeli masz switch do wydziel na nim porty do sieci dodatkowej i tyle, pod nie podłącz AP.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11

Odp: Niezaufane urządzenia w LAN jak skonfigurować?

możesz szerzej opisać ?
mam na drugim routerze robić druga podsieć czy da się to wszystko na jednej zrobić ( + guest) z dhcp tylko na pierwszym routerze

12

Odp: Niezaufane urządzenia w LAN jak skonfigurować?

Już dawno opisałem: https://eko.one.pl/?p=openwrt-vlan#siew … ednymkablu

I tak i tak musisz na ap zrobić dwa SSID i dwie sieci. I teraz o ciebie zależy czy kazda sieć bedzie miała oddzielny port na switchu połączysz kilkoma kablami AP z głównym routerem czy zrobisz tak jak w poradniku - dwa SSID, dwie sieci, na vlanach i po drugiej stronie albo router rozbiera te vlany albo switch.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

13

Odp: Niezaufane urządzenia w LAN jak skonfigurować?

Można też zastosować inną filozofię. Urządzenia które łączą się nie wiadomo z czym można pozbawić takiej możliwości przez zmianę oprogramowania. Większość urządzeń opartych o espxxxx działa na Tasmota.