Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Netwerkdevices deels isoleren

Pagina: 1
Acties:

Vraag


  • ocmer
  • Registratie: Juni 2001
  • Laatst online: 11:52
Mijn vraag
Met 3 kinderen, nog meer devices en steeds meer virussen / ransomware wil ik mijn netwerk zo dicht mogelijk zetten zodat ik precies in kan stellen welke devices elkaar mogen kunnen benaderen. Sommige devices vertrouw ik meer dan anderen. Ik heb 4 categorieen devices:
  • (1) Vertrouwde devices: zoals mijn laptop, NAS, domotica
  • (2) Semi-vertrouwde devices: zoals tablets van de kids
  • (3) Chromecast, Sonos
  • (4) Guest-devices (guest access voor vrienden)
(3) moet door (1) en (2) benaderd kunnen worden, maar (2) mag niet bij (1) kunnen.
(4) mag nergens bij kunnen, hoewel het wel handig kunnen zijn als vriendjes die op (4) zitten kunnen minecraften met de kinderen die op (2) zitten.

In de toekomst zullen er ongetwijfeld complexere regels bij komen als er meer IoT devices, smart TV's, in huis komen.

Relevante software en hardware die ik gebruik
  • Asus AC66U (met Merlin) achter een Ziggo modem in brige modus. De AC66U is nu router voor zowel WLAN als bedraad
  • DIR615 als extra WLAN access point o.b.v. dd-wrt
Alle "regels" moeten dus voor beide accesspoints en het bedrade netwerk gelden

Wat ik al gevonden of geprobeerd
Ik moet denk ik met VLAN's gaan werken, bijv. 4 aparte VLAN's waarbij ik instel welke VLAN's met elkaar mogen praten. In principe zou denk ik de AC66U dit moeten kunnen, maar ik vind iptables, robocfg, etc. best lastig om goed te snappen; en alles moet in 1 keer foutloos werken anders krijg ik ruzie thuis.

Opties die ik voor me zie:
  • Op de AC66U een betere firmware zetten (Tomato ? DD-WRT?) en daarmee meerdere VLAN's maken o.i.d.
  • Een geavanceeerde router aanschaffen zoals een Ubiquiti UniFi USG Enterprise Gateway Router of Ubiquiti EdgeRouter Lite 3-Poort en de AC66U en DIR615 daar achter???
  • packetfence of pfsense o.i.d. gebruiken?
  • ...?...
Na vele avonden lezen heb ik nog steeds geen idee wat de beste oplossing is.

[ Voor 3% gewijzigd door ocmer op 01-07-2017 22:49 ]

Beste antwoord (via ocmer op 10-07-2017 22:13)


  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Met een Ubiquty Edgerouter X of lite kan je dit heel goed doen. Het is niet simpel je moet er even voor gaan zitten. En je werkt dan inderdaad met VLAN's die je vervolgens met firewall rules uit elkaar haalt of beperkt toegang geeft. Zo kan je bijvoorbeeld er wel voor zorgen dat ze allemaal kunnen printen ofzo.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.

Alle reacties


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Volges mijn maak je het jezelf te moeilijk. Maak gewoon twee categorieën vertrouwd en niet-vertrouwd.
Dat kan je AC66U vast wel aan. Guest network

QnJhaGlld2FoaWV3YQ==


  • jan99999
  • Registratie: Augustus 2005
  • Laatst online: 13-11 22:36
pfsense forum gaan lezen, google gaan zoeken om alles te scheiden, en ook kijken welke hardware je nodig hebt.
Denk dat een pfsense pc(kleine), met 4 netwerkkaarten het beste is, dan kun je op hardware basis scheiden, via vlan gaat ook maar lijkt me minder goed, en je hebt misschien ook nog een managed switch nodig bij vlan.

Aantal netwerken te scheiden, zoek dit goed uit.
Je hebt minstens 2 nodig,
1 hardware welke geupdate wordt,
2 hardware die niet geupdate wordt
3 Guest-devices, en deze zijn zeer gevaarlijk, je weet wel 100 virussen op een pc aan je netwerk hangen, en dit zou ik verbieden op een eigen netwerk.

  • FreakNL
  • Registratie: Januari 2001
  • Laatst online: 12:03

FreakNL

Well do ya punk?

Juist wel met vlans werken.

Of ga je voor elk apart netwerk ook aparte kabels trekken?

Acties:
  • Beste antwoord

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Met een Ubiquty Edgerouter X of lite kan je dit heel goed doen. Het is niet simpel je moet er even voor gaan zitten. En je werkt dan inderdaad met VLAN's die je vervolgens met firewall rules uit elkaar haalt of beperkt toegang geeft. Zo kan je bijvoorbeeld er wel voor zorgen dat ze allemaal kunnen printen ofzo.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.