Domotica scheiden van de rest van het netwerk

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Phoolie
  • Registratie: Juni 2002
  • Laatst online: 15-10 15:46
Ik ben momenteel bezig mijn netwerk wat anders in te richten. Nou heb ik nog een 2e router liggen, die ik in wil gaan zetten om mij domotica Wifi te scheiden van de rest. Ik vroeg mij alleen af of ik dan het beste deze router als accespoint in kan zetten, of is het beter om het domotica deel te scheiden van mijn reguliere netwerk en zo ja, wat is hier dan slim in? Gewoon een router achter de reguliere router en dan de firewall dicht zetten? Ik was even benieuwd of er hier mensen zijn die iets vergelijkbaars hebben gedaan, Of heeft iedereen de domotica gewoon in hun reguliere netwerk zitten?

Acties:
  • +3 Henk 'm!

  • Dobey
  • Registratie: Mei 2005
  • Laatst online: 01-07 20:02
Ik zou eerder kiezen voor het gebruik van VLANs op je bestaande router (mits mogelijk). Dan kan je er een losse DHCP reeks aan toe kennen. Domoticz server in je normale LAN en wat FW poorten openen van ene VLAN naar andere VLAN.

Acties:
  • 0 Henk 'm!

  • Phoolie
  • Registratie: Juni 2002
  • Laatst online: 15-10 15:46
Dobey schreef op woensdag 12 juni 2019 @ 07:17:
Ik zou eerder kiezen voor het gebruik van VLANs op je bestaande router (mits mogelijk). Dan kan je er een losse DHCP reeks aan toe kennen. Domoticz server in je normale LAN en wat FW poorten openen van ene VLAN naar andere VLAN.
Dat gaat helaas niet op mijn router. Wel heb ik een switch die VLAN ondersteuning heeft, maar dan moet ik nog een losse DHCP in gaan richten.

Acties:
  • 0 Henk 'm!

  • Dobey
  • Registratie: Mei 2005
  • Laatst online: 01-07 20:02
Phoolie schreef op woensdag 12 juni 2019 @ 07:39:
[...]

Dat gaat helaas niet op mijn router. Wel heb ik een switch die VLAN ondersteuning heeft, maar dan moet ik nog een losse DHCP in gaan richten.
Yep met alleen een switch gaat dat niet lukken. Daar kan je hooguit aangeven, dit poortje zit in dit VLAN. Maar 2 routers is ook niet ideaal.

Weet niet wat voor een router je hebt maar wellicht dat je hem kan voorzien van DD-WRT of OpenWRT.. Dat geeft je vaak wel meer mogelijkheden.

Acties:
  • 0 Henk 'm!

  • Phoolie
  • Registratie: Juni 2002
  • Laatst online: 15-10 15:46
Dobey schreef op woensdag 12 juni 2019 @ 08:25:
[...]


Yep met alleen een switch gaat dat niet lukken. Daar kan je hooguit aangeven, dit poortje zit in dit VLAN. Maar 2 routers is ook niet ideaal.

Weet niet wat voor een router je hebt maar wellicht dat je hem kan voorzien van DD-WRT of OpenWRT.. Dat geeft je vaak wel meer mogelijkheden.
Heb een experiabox, denk niet dat KPN het leuk gaat vinden als ik daar DD-WRT op ga zetten ;) Wat volgens mij ook helemaal niet mogelijk is.

Nou zou ik die experiabox kunnen vervangen, maar buiten dat hij geen VLAN ondersteund en maar max 10 DHCP reserveringen aan kan werkt hij prima. Daarnaast ga ik denk ik ook weer overstappen eind van het jaar.

Zou ik niet alleen het LAN deel van die 2e router kunnen gebruiken en die dan verbinden met bijvoorbeeld poort 1 van de switch, Domoticz op poort 2 van de switch en de overige poorten voor mijn reguliere LAN. Als ik dan op de switch poort 1 configureer voor een domotica VLAN, poort 3 t/m 8 voor het reguliere netwerk VLAN en beide VLAN's dan op poort 2. Is dat mogelijk?

Ben zelf niet heel erg thuis in VLAN's, maar het klinkt werkbaar. Maar wellicht zie ik iets over het hoofd of mis ik bepaalde VLAN kennis :)

Acties:
  • 0 Henk 'm!

  • Dobey
  • Registratie: Mei 2005
  • Laatst online: 01-07 20:02
Phoolie schreef op woensdag 12 juni 2019 @ 08:50:
[...]

Heb een experiabox, denk niet dat KPN het leuk gaat vinden als ik daar DD-WRT op ga zetten ;) Wat volgens mij ook helemaal niet mogelijk is.

Nou zou ik die experiabox kunnen vervangen, maar buiten dat hij geen VLAN ondersteund en maar max 10 DHCP reserveringen aan kan werkt hij prima. Daarnaast ga ik denk ik ook weer overstappen eind van het jaar.

Zou ik niet alleen het LAN deel van die 2e router kunnen gebruiken en die dan verbinden met bijvoorbeeld poort 1 van de switch, Domoticz op poort 2 van de switch en de overige poorten voor mijn reguliere LAN. Als ik dan op de switch poort 1 configureer voor een domotica VLAN, poort 3 t/m 8 voor het reguliere netwerk VLAN en beide VLAN's dan op poort 2. Is dat mogelijk?

Ben zelf niet heel erg thuis in VLAN's, maar het klinkt werkbaar. Maar wellicht zie ik iets over het hoofd of mis ik bepaalde VLAN kennis :)
ExperiaBox |:( |:(

Je zou je eigen router achter de Experiabox kunnen knopen en vanaf daar alles zelf te regelen. Dan is je Experiabox niks anders dan je toegang tot het internet (en je telefonie).

Wat je beschrijft zou in essentie kunnen werken echter het idee van VLANs is dat je het via de firewall kan scheiden. Dit is voor bepaalde apparatuur (neem ESPeasy als voorbeeld) noodzakelijk kwaad omdat je die niet aan het internet geknoopt wil hebben en ook niet de mogelijkheid wil geven om deze te kunnen benaderen vanaf de je normale LAN.

Mijn situatie is als volgt:
Los VLAN voor ESP spulletjes.
Deze mogen alleen vanaf VLAN x naar de Domoticz server over poort 80, verkeer terug is niet mogelijk.

Acties:
  • 0 Henk 'm!

  • Phoolie
  • Registratie: Juni 2002
  • Laatst online: 15-10 15:46
Dobey schreef op woensdag 12 juni 2019 @ 09:47:
[...]


ExperiaBox |:( |:(

Je zou je eigen router achter de Experiabox kunnen knopen en vanaf daar alles zelf te regelen. Dan is je Experiabox niks anders dan je toegang tot het internet (en je telefonie).
Dat is ook nog een optie, maar dan krijg je NAT achter NAT, dat is geen wenselijke situatie, toch?
Wat je beschrijft zou in essentie kunnen werken echter het idee van VLANs is dat je het via de firewall kan scheiden. Dit is voor bepaalde apparatuur (neem ESPeasy als voorbeeld) noodzakelijk kwaad omdat je die niet aan het internet geknoopt wil hebben en ook niet de mogelijkheid wil geven om deze te kunnen benaderen vanaf de je normale LAN.
Ok, dus als ik je goed begrijp, heb je met mijn "oplossing" niet de mogelijkheid om de firewall te gebruiken en dus krijg je geen goede scheiding?
Mijn situatie is als volgt:
Los VLAN voor ESP spulletjes.
Deze mogen alleen vanaf VLAN x naar de Domoticz server over poort 80, verkeer terug is niet mogelijk.
Maar moet Domoticz de boel niet aan kunnen sturen? Hoe doe je dat dan als alles dicht zit?

Acties:
  • +2 Henk 'm!

  • Zeehond
  • Registratie: Juni 2015
  • Niet online

Zeehond

FP Admin & Powermod/ Mod W&M

Seal with it!

Dit gaat meer over een netwerk inrichten dan over domotica zelf, dus ik heb de discussie afgesplitst van Domoticz - open source domotica systeem - deel 4 naar een eigen topic in Netwerken. @Phoolie

200 fish found!


Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

ik gebruik onder andere een apart vlan voor spul dat ik niet vertrouw. dat kan dan of met internet communiceren (gecapt, netflow, pcap wordt gemaakt) of met bijvoorbeeld 1 ander device naar mijn keuze.
Dit afhankelijk van hoe ik het zelf graag wil inrichten.

Mijn 'meer vertrouwde' devices hangen op een apart vlan.
De meeste HA spullen van xiaomi hangen om die reden op een zigbee netwerk, die hebben dus uberhaupt geen toegang tot het gewone netwerk.

i3 + moederbord + geheugen kopen?


Acties:
  • +1 Henk 'm!

  • Kasper1985
  • Registratie: Oktober 2014
  • Laatst online: 15-10 13:33
VLANS zijn hier idd top voor. Mocht je besluiten er iets voor aan te schaffen dan kan je een router uit de Edge lijn van Ubiquiti overwegen. De Experibox is gemakkelijk te vervangen voor een edge router zonder dubbel NAT. Ervan uitgaande dat je glas en geen dsl hebt.
De edge routers zijn redelijk makkelijk in te stellen en er zijn talloze youtube filmpjes en posts over te vinden.

Deze dingen zijn relatief goedkoop en geven toch (semi) professionele mogelijkheden.

Acties:
  • 0 Henk 'm!

  • Phoolie
  • Registratie: Juni 2002
  • Laatst online: 15-10 15:46
Kasper1985 schreef op zondag 16 juni 2019 @ 10:52:
VLANS zijn hier idd top voor. Mocht je besluiten er iets voor aan te schaffen dan kan je een router uit de Edge lijn van Ubiquiti overwegen. De Experibox is gemakkelijk te vervangen voor een edge router zonder dubbel NAT. Ervan uitgaande dat je glas en geen dsl hebt.
De edge routers zijn redelijk makkelijk in te stellen en er zijn talloze youtube filmpjes en posts over te vinden.

Deze dingen zijn relatief goedkoop en geven toch (semi) professionele mogelijkheden.
Ik zal eens gaan kijken. Het probleem is alleen, dat ik overweeg om eind van het jaar over te stappen. Dan moet ik wel zeker weten dat die Edge router ook bij de nieuwe provider het modem/router kan vervangen.

Acties:
  • 0 Henk 'm!

  • Kasper1985
  • Registratie: Oktober 2014
  • Laatst online: 15-10 13:33
@Phoolie hangt er vanaf waar je naartoe over wilt stappen.

Zolang je bij glas blijft lijkt me dat niet zo’n issue. En ook bij ziggo kan het gemakkelijk. Dsl wordt een iets ander verhaal maar is ook niet onmogelijk

Acties:
  • 0 Henk 'm!

  • prein2
  • Registratie: Februari 2007
  • Laatst online: 11:34

prein2

Monument verduurzamen is leuk

om hoeveel 'onveilige' apparaten gaat het. Ik heb er thuis 2, die heb ik dan ook middels een aparte firewall rule op MAC adres uitgesloten van het internet. Ik snap ook wel dat het beheer hiervan lastiger wordt als je 10-tallen van dit soort apparaten hebt, die je ook nog eens regelmatig wisselt.

Acties:
  • 0 Henk 'm!

  • Phoolie
  • Registratie: Juni 2002
  • Laatst online: 15-10 15:46
prein2 schreef op dinsdag 18 juni 2019 @ 15:22:
om hoeveel 'onveilige' apparaten gaat het. Ik heb er thuis 2, die heb ik dan ook middels een aparte firewall rule op MAC adres uitgesloten van het internet. Ik snap ook wel dat het beheer hiervan lastiger wordt als je 10-tallen van dit soort apparaten hebt, die je ook nog eens regelmatig wisselt.
Dat is inderdaad ook nog wel een optie. Alleen heeft die experiabox een beperking tot 10 DHCP reserveringen en is er qua firewall ook niet al te veel in te stellen. Maar wellicht kan ik dan voor nu iig tijdelijk die router er even tussen zetten en dan zien we eind van het jaar wel weer verder :)

Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

prein2 schreef op dinsdag 18 juni 2019 @ 15:22:
om hoeveel 'onveilige' apparaten gaat het...
En welke onveiligheid probeer je te bestrijden?
Wil je dat de domoticasoftware niet naar internet kan ivm privacy? Wil je dat de domoticasoftware niet aan te vallen is vanaf het internet? Wil je voorkomen dat iedereen die op jouw LAN zit toegang heeft tot jouw domotica? Wil je de domoticasoftware debuggen (tracen)? Allemaal valide redenen om je domotica te scheiden van de rest van je netwerk, met helaas allemaal een andere oplossing

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • Arunia
  • Registratie: Februari 2003
  • Laatst online: 11:18
Ik raadt eigenlijk altijd wel aan om het modem van de provider zoveel mogelijk dom te laten zijn. Zit zelf bij Ziggo en heb altijd een dom modem gehad. Nu met de upgrade naar Next een Connectbox gekregen. Deze meteen in bridge modus gegooid zodat mijn Unifi 3P router het routeer werk kan blijven doen. Werkt gewoon goed en geen gezeik. Mijn reden is dat ik zelf mijn spullen wil kunnen kiezen. Het modem kan ik dan weliswaar niet vervangen, maar als dat het enige is wat het doet (buiten telefonie), dan is dat prima.
De rest heb ik wel vat op en dat is heel fijn.

Acties:
  • 0 Henk 'm!

  • prein2
  • Registratie: Februari 2007
  • Laatst online: 11:34

prein2

Monument verduurzamen is leuk

Brahiewahiewa schreef op dinsdag 18 juni 2019 @ 15:48:
[...]

En welke onveiligheid probeer je te bestrijden?
Wil je dat de domoticasoftware niet naar internet kan ivm privacy? Wil je dat de domoticasoftware niet aan te vallen is vanaf het internet? Wil je voorkomen dat iedereen die op jouw LAN zit toegang heeft tot jouw domotica? Wil je de domoticasoftware debuggen (tracen)? Allemaal valide redenen om je domotica te scheiden van de rest van je netwerk, met helaas allemaal een andere oplossing
Goede vraag voor de TS! In mijn geval ging het specifiek om Chinese ip cameras die nogal wat traffic genereren richting China.. Dat heb ik dus geblokkeerd.. Meer niet.


Vraag me inderdaad af waar TS naar op zoek is. Zo'n verhaal over eigen apparatuur is prima als je er ook tijd in wilt steken voor beheer, al is dat misschien minimaal. Dus: wat is de behoefte?

Acties:
  • 0 Henk 'm!

  • Phoolie
  • Registratie: Juni 2002
  • Laatst online: 15-10 15:46
prein2 schreef op dinsdag 18 juni 2019 @ 22:29:
[...]


Goede vraag voor de TS! In mijn geval ging het specifiek om Chinese ip cameras die nogal wat traffic genereren richting China.. Dat heb ik dus geblokkeerd.. Meer niet.


Vraag me inderdaad af waar TS naar op zoek is. Zo'n verhaal over eigen apparatuur is prima als je er ook tijd in wilt steken voor beheer, al is dat misschien minimaal. Dus: wat is de behoefte?
Ook in mijn geval gaat het om iets uit China :) In dit geval de Xiaomi gateway, 2 Yeelights & een Chinese ip camera. Daarnaast wil ik graag een aparte Wifi zodat mijn domotica & overige devices geen "last" hebben van elkaar. Maar dat laatste hoeft dus niet in een apart gescheiden netwerk.

Acties:
  • 0 Henk 'm!

  • OersoepXL
  • Registratie: Maart 2020
  • Laatst online: 12-10 17:25
Ik lees nog even mee, zit met dezelfde vraag; fritzbox met daarachter een switch van zyxel en ik kijk met wantrouwen naar het nieuwe kpn-apparaat met Android tv en heb het liefste dat dat ding rechtstreeks met internet verbonden is en niet de mogelijkheid heeft om de rest van m’n netwerk te besnuffelen.
Pagina: 1