Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

netwerk design vraag (IPv4 /29, IPv6, vlans, welke router?)

Pagina: 1
Acties:

  • mediumdry
  • Registratie: Januari 2011
  • Laatst online: 19:24
Ik ben op het punt gekomen dat de Fritzbox die ik van XS4ALL bij mijn glasvezel verbinding heb gekregen niet helemaal meer volstaat. Ik heb een Edgerouter Lite gekocht (maar zou ook een Mikrotik RB2011UiAS-IN nog kunnen kopen als dat beter werkt voor mijn wensen), maar nog niet binnengekregen en dus ook nog niet aangesloten.

Mijn netwerk komt neer op 4 vlans: thuis, test, DMZ en provider. Een korte beschrijving (in het engels, sorry)

vlan6 (provider puts Internet service on this tagged vlan)
PPPoE IPv4&IPv6
DHCP for /32 IPv4 and DHCPv6PD for /48 IPv6
IPv6 first /64 for routing to provider
Provider routes IPv4 /29 to the /32 PPPoE address

vlan101
10.20.30.0/24
2001:db8:1234:101::/64
IPv4 NAT to vlan6, regular routing to other vlans
Possibly some port forwards
IPv6 static firewall, ICMP allowed, some ports may be opened
Other server will do DHCPv6, so need to set the appropriate flags in the RA
Other server will do DHCP (IPv4)

vlan102 (test environment, to keep dhcp weirdness and such away from wife)
10.30.50.0/24
2001:db8:1234:102::/64
IPv4 NAT to vlan6, regular routing to other vlans
Possibly some port forwards
IPv6 static firewall, ICMP allowed, some ports may be opened
Other server will do DHCPv6, so need to set the appropriate flags in the RA
Other server will do DHCP (IPv4)

vlan103 (DMZ)
x.x.x.232/29 public addresses
2001:db8:1234:103::/64
regular routing to other vlans
IPv4 and IPv6 static firewall, ICMP allowed, some ports will be opened
Other server will do DHCPv6, so need to set the appropriate flags in the RA
Other server will do DHCP (IPv4)


Mijn vraag is, is dit "makkelijk" te configureren op de Edgerouter, danwel de Mikrotik? Kunnen ze uberhaupt wat ik wil, of is een andere router aan te raden (ik wil liever geen pfsense als router op dit moment, want geen plaats voor pc waar de verbinding binnenkomt en de patchkast staat) Is een Fortigate/zywall/sonicwall een beter alternatief? Budget moet natuurlijk wel binnen de perken blijven.

Zijn er mensen hier met een vergelijkbare config waar ik een voorbeeld aan kan nemen (lees, heeft er iemand mijn huiswerk al gedaan?) ;)

Zijn er nog dingen waar ik op moet letten die ik wellicht over het hoofd zie?

  • plizz
  • Registratie: Juni 2009
  • Laatst online: 22:25
Op welke manier wil je die configuratie doen? WebGui of CLI? Edgerouter Lite voldoet aan je eisen. Super compact en snelle router met veel feature. Welke eisen/wensen heb je van die router? Firewall, IPsec VPN, etc.

  • mediumdry
  • Registratie: Januari 2011
  • Laatst online: 19:24
De eisen zijn de config zoals ik die aangeef. Ik ben niet bang van de CLI, maar ik heb vaak moeite met de logica (iedere keer als ik bij de Cisco ASA dacht dat ik de syntax correct had was er toch altijd wel weer een issue), dus een voorbeeld dat ik aan kan passen helpt.

Een (makkelijke) GUI is ook prima. Ik heb niet veel wensen, behalve dan stateless firewall waar ik gaatjes in kan prikken naar de services die ik vanaf het Internet bereikbaar wil hebben. Ik wil op dit moment nog geen extra firewalling tussen de verschillende interne zones. Extra features zijn leuk (reporting, snmp status uitlezen, cactus templates, intrusion detection etc.), maar voor later. 100Mbit routing is een minimum, Gigabit routing intern zou leuk zijn, of in de richting van.

Wat betreft VPN.. liefst zou ik m'n volle 100Mbit gebruiken met de tunnel. (maar minimaal zo'n 20Mbit) IPsec is daarbij niet m'n eerste voorkeur, want ik wil TAP ipv TUN, zodat ik IPv4, IPv6, multicast en broadcast allemaal mee krijg en ik de airplay targets en netwerk services van m'n Apple netwerk ook gewoon zie. Ik ben van plan een VM met pfsense in de DMZ te zetten om dat met OpenVPN te doen en niet de edgerouter daarvoor te gebruiken ivm performance.