Ik hoor graag jullie advies want ik heb afgelopen dagen zitten stoeien met AI bots (LeChat, Claude, ChatGPT), maar kom er niet helemaal uit of ik interpreteer hun antwoorden verkeerd. Is onderstaande opzet valide? Zijn er zaken waarvan jullie zeggen: dat zou ik echt anders aanpakken? Ik hoor het graag.
Apparatuur
* OPNsense firewall/router
* MikroTik CRS310-8G+2S+IN
* MikroTik CRS326-24G-2S+IN (later)
* Access points Unifi U7 Pro, 3x (later)
* Ubuntu-laptop voor beheer
Belangrijke beperking
* OPNsense heeft geen vrije RJ45-poort: WAN zit op de enige RJ45, LAN loopt via een Intel X710-DA2 (SFP+)
* CRS310 en CRS326 hebben geen aparte console-/managementpoort. Voor het beheer wil ik het liefste geen van de poorten "op offeren" voor een management poort.
* Ubuntu-laptop kan momenteel alleen via de CRS310 het netwerk en OPNsense bereiken (AP's nog niet aangesloten)
* De Unifi U7's komen op de CRS310 en krijgen VLAN's 10, 20, 21, 22, 30 doorgegeven
Huidige situatie
* OPNsense is geconfigureerd met de X710-DA2
* ixl0 (SFP+) ↔ CRS310 sfp-sfpplus1
* CRS310 heeft in OPNsense een statisch adres 192.168.1.108
* OPNsense zelf heeft ook een adres in diezelfde 192.168.1.x-range
* Beheer van de router gebeurt nu via deze verbinding met de CRS310
* Tweede SFP+-poort op de X710 ligt nog braak
VLAN's in OPNSense
als volgt geconfigureerd op de fysieke LAN-interface ixl0: .
ixl0
├── VLAN10 Private_LAN
├── VLAN20 IoT_Critical
├── VLAN21 IoT_Entertainment
├── VLAN22 IoT_Other
├── VLAN30 Guest
├── VLAN40 Shared_Services
└── VLAN50 Security
Waarbij via een Firewall regel is ingesteld dat VLAN10 met 192.168.1.X mag praten. De andere VLAN's mogen dit niet.
Einddoel
* 2 à 3 Wi-Fi 7 AP's op de CRS310, met SSID's per VLAN
* Later een CRS326 erbij voor een managed Gbit-netwerk, eerst wil ik de basis op orde
* CRS310 sfp-sfpplus2 ↔ CRS326, via DAC-kabel, getagde 802.1Q-trunk
Alternatief: CRS326 via ixl1 van de X710. Dit vereist wel een nieuwe DAC-kabel, want Intel X710 is kieskeurig op kabels, MikroTik accepteert vrijwel alles (heb toevallig een Ubiquiti DAC liggen).
Verbindingen CRS310 (vanuit CRS310 gezien)
* sfp-sfpplus1 → OPNsense, tagged 10,20,21,22,30,40,50
* sfp-sfpplus2 → CRS326, tagged 10,20,21,22,30,40,50
Voorstel van de AI-bots:
De management-CPU krijgt een IP-interface in VLAN10; de overige VLAN's worden puur doorgeschakeld, zonder dat de switch daar zelf een adres in heeft.
Daarmee zitten de switches zelf niet "in" VLAN10 maar blijven ze VLAN-aware apparaten die alle VLAN's getagd over hun trunks dragen.
Resulterende indeling in VLAN10 (192.168.10.0/24):
laptop / telefoon
CRS310 → 192.168.10.2
CRS326 → 192.168.10.3 (later)
AP1 → 192.168.10.4 (later)
AP2 → 192.168.10.5 (later)
AP3 → 192.168.10.6 (later)
OPNsense
|
| ixl0
|
+-- VLAN10 192.168.10.0/24
| |
| +-- laptop/telefoon
| +-- CRS310 192.168.10.2
| +-- AP1 192.168.10.4 (later)
| +-- AP2 192.168.10.5 (later)
| +-- AP3 192.168.10.6 (later)
| +-- CRS326 192.168.10.3 (later)
|
+-- VLAN20
+-- VLAN21
+-- VLAN22
+-- VLAN30
+-- VLAN40
+-- VLAN50
Trunk-schema:
OPNsense
LAN1 192.168.1.0/24
VLAN10 192.168.10.0/24
│
sfp-sfpplus1
tagged 10,20,21,22,30,40,50
│
CRS310
management: 192.168.1.108 (huidig)
VLAN10 → CPU (nieuw)
│
sfp-sfpplus2
tagged 10,20,21,22,30,40,50
│
CRS326 (later)
management: VLAN10 → CPU
192.168.10.3
Via firewallregels in OPNsense zou ik dan kunnen instellen dat alleen mijn laptop en telefoon toegang hebben tot de managementinterfaces, en bijvoorbeeld niet de laptops van de kinderen (zelfs niet als ze de wachtwoorden zouden weten), omdat ze het VLAN gewoon niet kunnen bereiken.
Vraag: is dit een gangbare, solide manier om management-segmentatie zo op te zetten met OPNsense en MikroTik-switches, of mis ik iets?
PV 5.590 Wp Enphase, 2.700 Wp Growatt - Easee laadpaal - Itho Amber 95 WP