Vraag


Acties:
  • 0 Henk 'm!

  • Barin
  • Registratie: December 2016
  • Laatst online: 14-09 16:52
Voor een openbare ruimte ben ik op zoek naar een aantal accespoints en een firewall/proxy.
Momenteel is er een experiabox van KPN met een extender voor een ander gedeelte.

Wat betreft de accespoints:
2 of e3 Ubiquiti UAP-AC-Lite moeten de klus wel kunnen klaren. Hoewel ik geen ervaring heb lijken me de instellingen wat power, band steering enzovoort prima te voldoen. Daarnaast relatief eenvoudig te configureren met de unifi controller.

Er komt een beveiligd SSID voor mensen met toegang. Deze kunnen casten naar een chromecast en beamer etc. Daarnaast indien mogelijk een gastnetwerk. Er draait geen server of computer, dus de controller kan geen ubiquiti gastportaal verzorgen, maar de aparte SSID is wel te limiteren in bandbreedte voor zover ik begrijp en ook het interne netwerk is dan netjes onzichtbaar.

Vraag:
Als aanvulling hierop wil ik graag een goedkope (realistische) beperking van het gastnetwerk wat toegang tot websites betreft. Waarschijnlijk dus geen torrents of streaming, maar wel onze eigen (extern gehoste) website etc, maar dat moet de praktijk nog even uitwijzen. Een gastportaal is een eventueel leuke bijkomstigheid.

Zelf heb ik ervaring met een Sophos Home op zelfbouw, maar dat is zowel overkill als te lastig te beheren voor anderen hier denk ik. Sophos devices zijn niet bepaald goedkoop en een blazende server is niet wat ik zoek.

Wat ik heb uitgezocht:
Mikrotik en Ubiquiti hebben met hun routerboard en edgerouter beide mogelijkheden tot een firewall en proxy, al is mikrotik eenvoudiger te configureren. USG is een edgerouter die simpel te configureren is met de unifi controller maar dit niet ondersteunt dan via de CLI.
Zijn er mensen met ervaringen hier mee en welke types zouden aan mijn use case voldoen?
Hoe combineer ik dit met de experiabox zonder dubbel NAT te krijgen?
Kan ik de firewalls zo configureren dat het lijkt alsof het vaste netwerk (lan van experiabox) seamless gekoppeld zit met het beveiligde gedeelte van de accespoints?

Een optie is wellicht om het dmv vlans gescheiden gastverkeer door de firewall te leiden en daarna richting experiabox om enkel daar dubbel NAT te hebben.

Sanity check:
Zijn hier andere simpele oplossingen voor, zoals een out of the box firewall device, of is wat ik nu bedenk veel te omslachtig?

Final note:
Er is telefoon via de experiabox, dus deze vervangen door een mikrotik oid wordt wat ingewikkelder. Iemand ervaring met het in bridge modus laten zetten door KPN?

Alvast bedankt, alle opmerkingen en suggesties zijn welkom!

Alle reacties


Acties:
  • 0 Henk 'm!

Verwijderd

Met een Mikrotik kan je alle kanten op. Je kan dus een netwerk opbouwen zonder dubbele NAT. Ook een gast netwerk zit standaard in Mikrotik. Je kan de standaard splashpage gebruiken, maar ook een eigen HTML bestand uploaden die de Mikrotik gaan gebruiken.

Een andere optie is: Cisco Meraki (duur maar goed) of OpenMesh (geen licentiekosten).

Een niet te onbelangrijke vraag: Om hoeveel mensen / gebruikers gaat het?

Acties:
  • 0 Henk 'm!

  • Barin
  • Registratie: December 2016
  • Laatst online: 14-09 16:52
Bedankt voor je reactie.

Vaste apparaten: 4 pc's, audiostreampjes naar buiten van een paar kb's, een youtubestream naar binnen, wat browseverkeer. Niets bijzonders kwa internet connectie (30 Mb/s down oid).
Geautoriseerd netwerk: 4 mensen die gelijktijdig kunnen streamen/browsen/casten. verder tot 30 man die het wachtwoord hebben met normaal browseverkeer
Gastnetwerk: Potentieel tot 300 mensen die aanwezig zijn en dan automatisch verbinden met "de wifi". Bedoeld gebruik door die mensen: een webpagina met wat tekst en plaatjes kunnen bezoeken. Realistisch aantal momenteel: 50-100 man die daar gebruik van maakt.

Facebook, youtube etc doen ze maar via via 3g/4g oid, enkel "nuttig" gebruik willen we faciliteren,

In elk geval gaan we de acces points ophangen, voorlopig zonder gastnetwerk. Het is wel iets waarvan ik de kosten, hoeveelheid werk en beheerbaarheid wil bekijken en voor kunnen stellen. Over deze internetverbinding lijkt me onbeperkt gastverkeer niet ten goede komen aan de streams die we hebben (erg belangrijk) en het interne verkeer over de AP's (chromecast etc). Hardvochtige QOS zou ook voldoende zijn wellicht, maar ook daarvoor is zo'n firewall/proxy/utm achtige bak wel erg fijn denk ik?

Edit: Wat budget betreft gaat Cisco m niet worden (dan maar geen gastnetwerk >:) ). We zijn niet armlastig, maar veel groter dan 200 euro is het budget ook niet (exclusief werk, switchje, kabeltje etc)

[ Voor 7% gewijzigd door Barin op 04-10-2017 18:08 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Mikrotik voldoet perfect aan je eisen. Niet duur, kan alles wat je wil, alleen moet je wel de beperkingen kennen.

Wat jij zegt over "facebook etc...doen ze maar op 3G/4G". Dat gaan ze dus écht niet doen. Eenmaal op WiFi, dan gaat alles over die WiFi. En omdat Facebook, youtube etc... steeds meer en meer SSL gebruiken, is een Layer 7 firewall ook niet echt effectief.