Hi Tweakers
Het gastnetwerk hoeft in principe slechts vanaf één AP uitgezonden te worden. Het is weinig waarschijnlijk dat dit ook op de bovenverdiepingen gebruikt zal worden, maar ik wil de mogelijkheid niet uitsluiten. Zeker omdat er later misschien nog een AP buiten in de tuin gehangen zal worden.
Verder komen alle UTP-kabels samen op één punt op een patchplaat.
Budget vormt op zich geen probleem, maar het moet natuurlijk wel een beetje verantwoord zijn.
Ik heb een min of meer uitgewerkt idee in mijn hoofd, maar alvorens de hardware aan te kopen, wil ik dit toch even bij de specialisten (jullie dus) verifiëren.
Mijn eerste idee was om te werken met een managed switch en daarop de VLAN's en DHCP in te stellen (en DHCP van de router uitschakelen). Na wat zoekwerk, blijkt echter dat de router dit ook moet ondersteunen (omwille van NAT ofzo). Ik vrees echter dat dit met de router die Telenet zelf installeert niet mogelijk is (alhoewel ik dit niet zeker ben).
Is er iemand die hier ervaring mee heeft (specifiek met de Telenet router)?
Voor wie niet vertrouwd is met de ISP Telenet, moet je toch enkele zaken weten:
Toestel A is dus de aansluiting op de kabel van Telenet (modem/router van Telenet).
Vervolgens zou ik rechtstreeks daaraan de eigen router koppelen en hierin de VLAN's etc. configureren. ( toestel B )
De beide TV's worden rechtstreeks aangesloten op de Telenet router (rood alternatief in de schets, negeer de groene lijnen) (reden: zie opmerking over Telenet boven de schets).
Verder wordt geen enkel toestel rechtstreeks op de Telenet router aangesloten.
Alle andere toestellen en AP's worden op de eigen router ( B ) aangesloten.
WiFi op toestel A wordt volledig uitgeschakeld.
Mijn vragen hierbij:
In dit geval doet de router van Telenet helemaal niets. Telenet zou ook een modem-only-toestel hebben (toestel A ). Tijdens de installatie door Telenet zou je kunnen vragen dat men dit installeert i.p.v. de gebruikelijke router/modem combinatie. Ik had er voordien nog nooit van gehoord en ken ook niemand die dit heeft.
Ik heb echter geen flauw idee wat het weglaten van de Telenet-router van invloed heeft voor de digitale TV.
Heeft iemand hier ervaring mee?
Ik loop liever geen risico dat dit theoretisch mogelijk moet zijn, maar in de praktijk dan niet blijkt te werken.
Aangezien er in dit scenario slechts één router is, lijkt mij de voorgestelde setup wel volledig waterdicht
Kurt De Naeyer
Het doel
Er komt een nieuwe netwerkinstallatie in een nieuw huis met wel wat camera's, domotica, PC's, digitale TV, twee access points (waarschijnlijk zelfs drie, later mogelijks vier) en een gastnetwerk. Ik wil dit alles dus een beetje deftig beveiligd hebben.Het gastnetwerk hoeft in principe slechts vanaf één AP uitgezonden te worden. Het is weinig waarschijnlijk dat dit ook op de bovenverdiepingen gebruikt zal worden, maar ik wil de mogelijkheid niet uitsluiten. Zeker omdat er later misschien nog een AP buiten in de tuin gehangen zal worden.
- Het gastnetwerk moet VOLLEDIG gescheiden zijn van het eigen netwerk.
- Hiermee mag enkel op internet gesurft kunnen worden (en e-mail etc.), maar vreemde poorten en dergelijke wil ik kunnen blokkeren.
- Verder wil ik een limit op MAC-adres ofzo, zodat de buren niet permanent op onze verbinding zitten (waterdicht zal dat wel niet zijn).
- Een in te stellen limiet op snelheid is mooi meegenomen.
- Bij de eerste maal connecteren moet men op een pagina komen met de algemene voorwaarden die men moet accepteren. Dit is niet noodzakelijk, maar zou wel leuk zijn.
- Ik ben in eerste instantie niet van plan er een wachtwoord op te zetten, maar misschien verander ik later van idee, waarbij ik dan iedere maand het wachtwoord wijzig.
- Ik wil volledige logs van de connecties en het verbruik hebben, zodat mocht er toch iemand dagelijks de verbinding gebruiken, ik dit eenvoudig kan zien en acties ondernemen.
Verder komen alle UTP-kabels samen op één punt op een patchplaat.
Budget vormt op zich geen probleem, maar het moet natuurlijk wel een beetje verantwoord zijn.
Ik heb een min of meer uitgewerkt idee in mijn hoofd, maar alvorens de hardware aan te kopen, wil ik dit toch even bij de specialisten (jullie dus) verifiëren.
Mijn idee/oplossing
Werken met VLAN's lijkt mij de te volgen weg. Ik heb in het verleden wel al eens wat configuraties op een access point met VLAN's aangepast, maar nog nooit zelf helemaal een VLAN geconfigureerd. Mijn (professionele) netwerkkennis is eerder basis.Mijn eerste idee was om te werken met een managed switch en daarop de VLAN's en DHCP in te stellen (en DHCP van de router uitschakelen). Na wat zoekwerk, blijkt echter dat de router dit ook moet ondersteunen (omwille van NAT ofzo). Ik vrees echter dat dit met de router die Telenet zelf installeert niet mogelijk is (alhoewel ik dit niet zeker ben).
Is er iemand die hier ervaring mee heeft (specifiek met de Telenet router)?
Voor wie niet vertrouwd is met de ISP Telenet, moet je toch enkele zaken weten:
- Je krijgt een router met modem van Telenet zelf. Deze kun je NIET vervangen door een eigen toestel. Je kan deze ook niet zomaar beheren via ip (192.168.0.1), maar moet inloggen op mijn.telenet.be om deze te beheren. Zonder internetverbinding, kan je dus ook je eigen router niet configureren.
- Digitale TV werkt gewoon over coax-kabel. Het is dus geen IPTV (bij mijn weten). De netwerkkabel vanaf de digibox naar de router dient enkel voor het interactieve gedeelte (video on demand etc.).
- De digibox (TV) krijgt twee ip-adressen toegekend. Eén in jouw interne netwerkrange en een publiek ip rechtstreeks van Telenet zelf. Daarom zegt Telenet dat deze steeds rechtstreeks met de router verbonden moet zijn (geen AP's of managed switches tussenin), alhoewel een unmanaged switch tussenin wel kan.
Het lijkt mij echter dat, mits de juiste configuratie, het weldegelijk mogelijk moet zijn de digiboxen na een managed switch te zetten, vraag is echter of het nodig is in mijn geval. - Technische vragen aan Telenet zelf stellen heeft weinig zin, daar in de verkooppunten enkel verkopers zitten (hadden nog nooit van VLAN gehoord). Ook telefonisch is de kans klein dat je bij iemand terecht komt die begrijpt waarover het gaat. Daarom hoop ik op wat Tweakers met de nodige kennis en ervaring.
Toestel A is dus de aansluiting op de kabel van Telenet (modem/router van Telenet).
Vervolgens zou ik rechtstreeks daaraan de eigen router koppelen en hierin de VLAN's etc. configureren. ( toestel B )
De beide TV's worden rechtstreeks aangesloten op de Telenet router (rood alternatief in de schets, negeer de groene lijnen) (reden: zie opmerking over Telenet boven de schets).
Verder wordt geen enkel toestel rechtstreeks op de Telenet router aangesloten.
Alle andere toestellen en AP's worden op de eigen router ( B ) aangesloten.
WiFi op toestel A wordt volledig uitgeschakeld.
Mijn vragen hierbij:
- Is dit veilig?
- Daar de digiboxen sowieso een publiek IP krijgen, lijkt het mij voor deze toestellen weinig uit te maken. Ik heb echter geen idee wat het private ip-adres voor invloed kan hebben.
- Het is tenslotte ook maar TV, dus daar lig ik het minst wakker van. Tenminste als het geen kwetsbaarheid vormt voor de rest van het netwerk.
- Zijn de VLAN's hierdoor effectief volledig gescheiden of zal die Telenet-router die er nog voor staat roet in het eten gooien?
- Daar er twee routers na elkaar staan, zal er dubbel NAT-translation optreden. Voor zover ik hier en daar rondgelezen heb, is dat meestal niet erg. (heb hier vroeger ook nog nooit problemen mee ondervonden)
Om dit te vermijden heb ik begrepen dat ik het ip van router B kan instellen in de DMZ van router A.- Klopt dit, of moet er nog iets extra gebeuren?
- Kan dit met Telenet? (Dacht van wel, maar ben niet zeker)
- Ik verlies dan wel de firewall functionaliteit van router A, maar heb die nog steeds in router B, dus dat zou weinig moeten uitmaken.
In dit geval doet de router van Telenet helemaal niets. Telenet zou ook een modem-only-toestel hebben (toestel A ). Tijdens de installatie door Telenet zou je kunnen vragen dat men dit installeert i.p.v. de gebruikelijke router/modem combinatie. Ik had er voordien nog nooit van gehoord en ken ook niemand die dit heeft.
Ik heb echter geen flauw idee wat het weglaten van de Telenet-router van invloed heeft voor de digitale TV.
Heeft iemand hier ervaring mee?
Ik loop liever geen risico dat dit theoretisch mogelijk moet zijn, maar in de praktijk dan niet blijkt te werken.
Aangezien er in dit scenario slechts één router is, lijkt mij de voorgestelde setup wel volledig waterdicht
Andere alternatieven
Maak ik het nodeloos ingewikkeld en zijn er andere alternatieven voor handen, stel gerust voor.Hardware
- Raden jullie aan om te werken met één merk voor routers, switches en AP's of maakt het niet uit?
Eén voordeel dat ik zie om voor één merk te kiezen is single-point-of-setup-mogelijkheid. - Als ik zelf een router die VLAN ondersteunt moet kopen, neem ik dan best één met 24 poorten zodat ik er meteen genoeg heb, of raden jullie een kleinere router aan met daarna een managed switch met voldoende poorten. Zoals gezegd, de kabels komen toch allemaal op één punt uit.
Op de plaats waar de router hangt, hoeft geen draadloos signaal voor handen te zijn, dus deze hoeft niet over een ingebouwd AP te beschikken. Het mag natuurlijk wel! - Als jullie specifieke merken of toestellen aan- of afraden, feel free to post (maar het hoeft niet echt).
Kurt De Naeyer