Advies netwerk studentenhuis en winkel

Pagina: 1
Acties:

  • Crazybyte
  • Registratie: Juli 2002
  • Laatst online: 18-02 15:18
Bij ons in het studentenhuis komt de internetverbinding binnen in één van de kamers. De bewoner die altijd in de kamer heeft gezeten, is altijd verantwoordelijk geweest voor het netwerk. Met een hoop IT-studenten in huis is dat gelukkig nog nooit een probleem geweest. Daarnaast maakt de achterliggende winkel gebruik van onze internetverbinding, aangezien het huis en de winkel in het verleden één adres waren (sinds vorig jaar gesplitst).

Nu ga ik volgende maand verhuizen naar de bewuste kamer en komt de verantwoordelijkheid bij mij te liggen, wat op zich ook geen probleem is aangezien ik ook wel de nodige kennis van netwerken heb. Toch zou ik graag jullie advies willen voor het (deels) vervangen van de bestaande apparatuur.

Ons netwerk ziet er nu als volgt uit (klik voor groter formaat):
Afbeeldingslocatie: http://www.vlokhuis.nl/images/netwerk_thumb.png

De PC die er staat is een oudje, passief gekoeld en doet z'n werk prima. Alleen begint hij steeds meer lawaai te maken en aangezien ik op die kamer moet slapen, moet dat ding eruit. Switch 1 & 2 zijn 5-poorts 100Mbit switches, waarvan volgens mij switch 1 een router is die enkel gebruikt wordt om te switchen. De switch op kamer 2 is van mijzelf en is een Linksys 8-poorts Gbit. Hieraan hangen een netwerkprinter, NAS, Xbox, PC en laptop. Wat er in de winkel (slijter) staat, weet ik niet, maar dat zal waarschijnlijk een 5 of 8 poorts 100Mbit switch zijn. De modem heeft zelf geen router functionaliteit en dus maar één netwerkpoort. Het AP is van de vertrekkende huisgenoot en hij neemt deze mee.

Graag zou ik het netwerk als volgt willen indelen:
  • Gescheiden netwerk voor de winkel en het studentenhuis. Waarbij er geen verkeer mogelijk is tussen devices in de winkel en het studentenhuis.
  • Devices in de winkel hebben enkel toegang tot 'basic internetverkeer', denk hierbij aan websites & e-mail, maar geen zaken als P2P / Usenet etc. Mocht dit ergens voor nodig zijn, wordt dit in overleg met de winkeleigenaar aangepast.
  • Devices in het studentenhuis hebben via UTP standaard ook alleen maar toegang tot het 'basic internetverkeer', totdat het MAC-adres geregistreerd is en zij een vast IP-adres krijgen.
  • (Optioneel) Twee WLAN's, eentje voor gasten en eentje voor bewoners, waarbij gasten weer enkel toegang hebben tot 'basic internetverkeer'. Enkel wanneer de router de mogelijkheid bied om een guest WLAN in te richten.
Punt 2 en 3 worden op dit moment al gedaan, aldus de huisgenoot die het altijd beheert heeft. Graag zou ik deze functionaliteit willen behouden.

Mijn idee is om, op advies van een collega, de PC te vervangen door een D-Link Dir-655. Hiermee is dan in één keer ook gelijk het AP vervangen en blijven we beschikken over Wireless. Deze heeft deze de mogelijkheid om 2 WLAN's te creëren. Daarnaast wil ik de 2 kleine switches vervangen door een model met 8 of 16 poorten (fan-less). Hiervoor denk ik aan de Linksys SRW2008 of SRW2016, deze bieden de mogelijkheid om VLANs aan te maken, waarmee ik de scheiding van de netwerken kan realiseren.

Een punt waar ik momenteel nog mee zit is hoe dit gaat met DHCP. Zover ik weet is de router niet in staat om DHCP te doen voor 2 aparte VLANs en alles statisch instellen is ook geen optie. Ik overweeg om de DHCP te gebruiken voor het VLAN van de winkel. De bewoners in huis kunnen tijdelijk op het guest WLAN, totdat zij opgenomen zijn in lijst met MAC-adressen en krijgen op basis daarvan correcte IP-adressen uit hun VLAN. Ik weet echter niet of dit mogelijk is en hiermee zou dan de punt 2 uit de lijst hierboven komen te vervallen.

Graag jullie advies voor / kijk op de bewuste situatie.

  • w4rguy
  • Registratie: November 2009
  • Laatst online: 03-01 22:47

w4rguy

Team Manager NAB Racing

Waarom zet je niet de router tussen je huis en de slager in en stel je de ACL in dat zij enkel naar internet toe mogen ? Je plaatst gewoon een NIC in die linux bak erbij (dan heb je dus 3 kabels).

NIC0 (inet)
NIC1 (jullie huis)
NIC2 (slager)

Zo kun je een eigen afgesloten netwerk maken, met gedeelde internetverbinding. Je zou dan misschien wel eraan moeten denken om een andere pc te zetten als router als die teveel herrie maakt, maar dat kost je 1 keer bij wijze van spreken 50 euro. De switches zou ik dan laten voor wat het is en niet moeilijk doen met VLAN's.

All-Round nerd | iRacing Profiel


  • Crazybyte
  • Registratie: Juli 2002
  • Laatst online: 18-02 15:18
@w4rguy:
Dan moet ik de PC vervangen voor een stiller exemplaar, die ik zelf niet voor handen heb en dus zal moeten gaan zoeken en kopen. Daar een extra NIC bij kopen, die zijn dan gelukkig bijna voor nop en nog opzoek gaan naar een los AP.

Daarbij komt dan nog dat het beheer lastig blijft voor mensen die er niets vanaf weten. Dat had ik misschien nog niet duidelijk aangegeven, maar ik wil het zo inrichten dat ik het uiteindelijk aan iemand kan overlaten dat deze enkel weet hoe hij een MAC-adres moet registreren en dat het dan werkt. Mijn inziens kan dat makkelijker met een aantal devices die een webinterface hebben, dan met een PC waarbij je met een CLI moet werken (zoals nu).

  • w4rguy
  • Registratie: November 2009
  • Laatst online: 03-01 22:47

w4rguy

Team Manager NAB Racing

Crazybyte schreef op dinsdag 25 januari 2011 @ 16:34:
@w4rguy:
Dan moet ik de PC vervangen voor een stiller exemplaar, die ik zelf niet voor handen heb en dus zal moeten gaan zoeken en kopen. Daar een extra NIC bij kopen, die zijn dan gelukkig bijna voor nop en nog opzoek gaan naar een los AP.

Daarbij komt dan nog dat het beheer lastig blijft voor mensen die er niets vanaf weten. Dat had ik misschien nog niet duidelijk aangegeven, maar ik wil het zo inrichten dat ik het uiteindelijk aan iemand kan overlaten dat deze enkel weet hoe hij een MAC-adres moet registreren en dat het dan werkt. Mijn inziens kan dat makkelijker met een aantal devices die een webinterface hebben, dan met een PC waarbij je met een CLI moet werken (zoals nu).
Dan moet je ook niet de netwerken afscheiden. Als je gaat afscheiden moet je altijd met een router werken. De andere manier is dat je een subnet maakt en de netwerken zo van elkaar afscheidt met dezelfde kabels. Je moet het alleen dan weer zo inrichten dat je router het dus ook slikt en dan kom je alsnog op een "hakkie-takkie" netwerk. Doe het goed, of doe het niet zou ik zeggen.

All-Round nerd | iRacing Profiel


  • Crazybyte
  • Registratie: Juli 2002
  • Laatst online: 18-02 15:18
w4rguy schreef op dinsdag 25 januari 2011 @ 16:37:
Dan moet je ook niet de netwerken afscheiden. Als je gaat afscheiden moet je altijd met een router werken.
Ik ga er ook vanuit dat ik nog altijd een router nodig heb, ik wil alleen de bewuste PC vervangen door een hardware router (e.v. met andere firmware). Dus ik snap je opmerking hierover niet helemaal?
w4rguy schreef op dinsdag 25 januari 2011 @ 16:37: De andere manier is dat je een subnet maakt en de netwerken zo van elkaar afscheidt met dezelfde kabels. Je moet het alleen dan weer zo inrichten dat je router het dus ook slikt en dan kom je alsnog op een "hakkie-takkie" netwerk. Doe het goed, of doe het niet zou ik zeggen.
Dat is inderdaad dus niet de bedoeling ;)

  • Kompaan
  • Registratie: Juni 2009
  • Laatst online: 02-12-2022
Ik denk dat pfSense hier wel goed mee kan helpen, die heeft een Captive Portal, webinterface, en de mogelijkheid (in 2.0, goed te gebruiken, BETA maar bijna RC) om verschillende gebruikers te hebben voor de webinterface (bijvoorbeeld voor die MAC adressen te beheren in DHCP en Captive Portal)

Maar als je het echt goed gescheiden wil moet hebben heb je wel een apart (V)LAN nodig voor slijter en huis.

  • Crazybyte
  • Registratie: Juli 2002
  • Laatst online: 18-02 15:18
Kompaan schreef op dinsdag 25 januari 2011 @ 16:53:
Ik denk dat pfSense hier wel goed mee kan helpen, die heeft een Captive Portal, webinterface, en de mogelijkheid (in 2.0, goed te gebruiken, BETA maar bijna RC) om verschillende gebruikers te hebben voor de webinterface (bijvoorbeeld voor die MAC adressen te beheren in DHCP en Captive Portal)

Maar als je het echt goed gescheiden wil moet hebben heb je wel een apart (V)LAN nodig voor slijter en huis.
pfSense heb ik al eens kort naar gekeken en zou in principe ook een optie zijn. Heb ook al eens Monowall voorbij zien komen, weet niet of die hetzelfde kan, maar dat zou ik kunnen uitzoeken. Mocht het zoiets worden is het idee van 3x NIC (Internet, Studentenhuis en Slijter) prima. Of een router met een alternatieve firmware als Tomato / DD-WRT, maar ook daar zou ik me nog verder in moeten verdiepen.

Ik wil eigenlijk voornamelijk van de bewuste PC en huidige switches af, maar wel de functionaliteit behouden die er nu is en WiFi moet mogelijk zijn.

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 15:07
Je kan ook naar een routerboard oplossing kijken. Dat is ook prima betaalbaar. (<100 eur)
http://routerboard.com/pricelist.php?showProduct=90 (met software level 4)
http://www.mikrotik.com/pdf/what_is_routeros.pdf


Feitenlijk heb je dan gewoon een dedicated routerboardje. Scheelt een hoop stroomverbruik, zeker tov een normale PC. En je kan (relatief makkelijk) de zooi scheiden, vlans maken, wifi hotspots en de hele rommel eromheen. En natuurlijk een beetje slim ratelimiten enz, om te voorkomen dat iemand die hele verbinding dichttrekt.

Houd er wel rekening mee dat je switches moet gaan vervangen als je met vlans aan de gang wilt gaan, in jouw voorbeeld zitten kamer 5 en 6 op de 2e switch waar ook die winkel zit. Tenzij je de winkel dus 'direct' in een eigen interface van je router kunt prikken (fysiek) zal je switch toch ergens de vlans kwijt moeten raken.

Bijkomend voordeel is dat je eea verder kan scheiden met een L2 switch, je kan een accesslist opzetten, je kan dhcp snooping en arp security configureren (voorkomen van roque dhcp servers, als iemand dus ff zn eigen routertje verkeerdom erin prikt, en arp attacks, als bv iemand zn backtrack cdjte pakt).

[ Voor 4% gewijzigd door DJSmiley op 25-01-2011 19:29 ]


  • Kompaan
  • Registratie: Juni 2009
  • Laatst online: 02-12-2022
+1 voor de RB 750G, lekker makkelijk, cheap en snel. Al is een Alix met pfSense wel meer Tweaker natuurlijk (maar wel duurder). :+

  • CherandarGuard
  • Registratie: Oktober 2001
  • Laatst online: 14-10-2024
Tja, als je er een budget voor hebt zou ik een leuke hardware firewall neerzetten, iets als deze nieuwe Cisco firewall/router/AP, die vind ik er zelf erg veelbelovend uitzien.
Dan natuurlijk de rest van je switches vervangen door VLAN-capable modellen en dan ben je wel zo'n beetje klaar, op de config na natuurlijk.

  • Crazybyte
  • Registratie: Juli 2002
  • Laatst online: 18-02 15:18
@DJSmiley:
Genoemde oplossing is zeker een mogelijkheid, maar dan zit ik wel weer met het feit dat ik WLAN niet geïntegreerd heb. Al zag ik dat als je hem zelf samenstelt, je dit ook kunt toevoegen. De switches 1 en 2 gaan sowieso vervangen worden.

@CherandarGuard:
Dat lijkt inderdaad de meest 'eenvoudige' oplossing, voor wat betreft alles in één kastje. Kosten wil ik op de huisbaas afschuiven, zodat het een permanente oplossing word die in huis aanwezig blijft en niet weer verdwijnt wanneer iemand verhuisd.

Ik heb gister ook nog gekeken naar een andere mogelijkheid. Het adres is vorig jaar gesplitst in een woonhuis en winkel voor G/W/L, maar niet voor TV/Radio/Internet. Ik ben nu bij UPC aan het nagaan wat het kost om dit te laten splitsen en wat er dan nog moet gebeuren. Dan is de winkel niet meer afhankelijk van de mensen in het woonhuis en wij hebben zelf invloed op het abonnement. Momenteel betalen wij namelijk aan de winkel en ik heb een beetje het gevoel dat wij daarbij genaaid worden.

  • Crazybyte
  • Registratie: Juli 2002
  • Laatst online: 18-02 15:18
Even een update:

De switches bleken beide toch 8-poorts te zijn, 100Mbit van Sitecom en Sweex. Inmiddels heb ik de Sweex eruit gehaald, omdat 8-poorten precies genoeg is om elke kamer en de winkel te verbinden. Heeft iemand meer nodig op zijn/haar kamer, dan gooit deze er zelf maar een switch neer, zoals ikzelf ook heb.

Het verhaal m.b.t. VLAN's heb ik volledig laten varen, ook omdat de eigenaar van de winkel aangaf dat hij het zo wel prima vond. Misschien dat ik op een later moment de Sitecom nog vervang voor een iets als een Linksys SLM2008 en er dan nog eens naar kijk.

De PC met Linux staat er op dit moment nog, maar gaat op korte termijn vervangen worden voor het volgende:
  • Intel D510MO Atom D510, SATA300, GLAN
  • Intel PCI Adapter PRO/1000GT LAN 1000Mbit
  • Kingston 2x1GB, DDR2, PC6400, CL4, HyperX
  • Western Digital 320GB SATA300 32MB, WD3200BUDT
  • Procase mITX behuizing Noah Black + PCI Raiser
Spullen zijn binnen, nu aan de slag met testen van mogelijke distro's als pfSense, ClearOS, Monowall etc.
Waarvan ClearOS de kick-off krijgt. Mijn NAS is momenteel luider (door de fan) dan het nieuwe systeem, dus voor wat betreft het terugdringen van het geluidsoverlast zit het wel goed. Ook het stroomverbruik zal een stuk lager liggen dan de huidige PC.

Hebben jullie nog tips m.b.t. interessant mogelijkheden van bepaalde distro's in combinatie met de eerder genoemde 'wensen'?

  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 31-01 11:11
Zou toch serieus overwegen om het winkelnetwerk te scheiden van het studentennetwerk.
Extra netwerkkaart in je ClearOS gateway/router en je bent er al.
Je wil niet dat je gezeur krijgt omdat de winkelier zijn pc's toegankelijk zijn via het studentennetwerk.

Abort, Retry, Quake ???


  • Crazybyte
  • Registratie: Juli 2002
  • Laatst online: 18-02 15:18
PCI-kaarten met 2x 1Gbit poorten kom ik weinig tegen en zijn nog vrij prijzig. Al snel 1/2 van de totale kosten van de eerder genoemde setup. Terwijl de PCI bus de snelheid eigenlijk al niet kan leveren. Een optie zou zijn om een PCI-e mini card te zoeken, maar ook die kom ik maar weinig tegen.

Ik ben het met je eens voor wat betreft gescheiden netwerken, daarom dat ik toch op korte termijn ga kijken naar de mogelijkheid i.c.m. een SLM2008. Voor nu geeft echter de winkeleigenaar aan het geen probleem te vinden, het gaat tenslotte al jaren zo.
Pagina: 1