Makkelijk 2 IP's op enkele WAN-poort (Mikrotik/Ubiquiti/etc)

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • dion_b
  • Registratie: September 2000
  • Laatst online: 20:17

dion_b

Moderator Harde Waren

say Baah

Topicstarter
Mijn Turris Omnia router is dood :'(

Tijd voor een nieuwe router helaas, want de hoogbejaarde Sitecom WL-351 die ik nu noodgedwongen inzet voldoet om tig redenen niet. Gelukkig ook gelijk tijd om te kijken naar nieuwe mogelijkheden. Van m'n Omnia ervaring heb ik geleerd dat ik simpelweg de tijd niet heb om vol gebruik te maken van de uitgebreide functionaliteiten van zo'n ding. Uiteindelijk doe ik niet zoveel spannends op m'n LAN of met m'n WAN...

...met een uitzondering: ik test nogal eens wat en het zou prettig zijn om dat geheel van m'n priveLAN te kunnen scheiden. Nu heb ik ook het geluk dat ik een vaste /29 op mijn modem beschikbaar heb. Wat mij handig lijkt is om twee of meer IP's op m'n WAN te hebben en in te stellen dat verkeer van eentje de reguliere NAT in gaat naar m'n priveLAN, terwijl ik alle verkeer van/naar een van de andere naar een apart VLAN stuur.

Klinkt eenvoudig, maar dat op user-friendly manier instellen is een tweede. Dit is niet zozeer een 'wat moet ik kopen' topic, maar 'hoe kan ik dit het beste aanvliegen' - als ik dat weet verzin ik zelf wel wat ik moet kopen.

Situatie verder:
Ziggo Ubee UBC1318 modem met /29 ("5-IP") 500/25Mbps internet erop - gelijk performance-eis.
Bedraad (Cat5E en 6 UTP) netwerk
Zyxel GS1200-5 managed PoE switch
Paar unmanaged switches (Netgear en 3Com)
2 Ubiquiti UniFi UAP AC Pro AP's
2 Comtrend PG-9073 PLC adapters (voor die ene kamer waar ik geen kabel heen getrokken heb, hangen verder alleen retro-PC's achter)
Paar Windows 7 & 10 en Linux desktop PCs, stapel retroPC's met DOS en Win9x en verder draadloze Windows, MacOS en Android clients.

Als ik kijk naar soort router OS die dit kan kom ik uit op o.a.:
- Cisco IOS
- Mikrotik RouterOS
- Ubiquiti UniFi (USG)
- Ubiquiti EdgeOS

M'n wens om er niet in te hoeven duiken streept IOS gelijk af (ja, heb ergens wel CCNA boek liggen maar nul tijd/zin er weer in te duiken). UniFi klinkt makkelijk, maar wat ik lees moet je zelf handmatig in json bestanden kloten om dit te realiseren. RouterOS kan het ook, maar nauwelijks eenvoudiger. Hou je EdgeOS over. Zou in de GUI moeten kunnen maar is nogal volgorde-gevoelig en enige topic op GoT die ik erover kon vinden kwam TS er ook niet uit...

Enfin, misschien ben ik gewoon te verwend, maar is er een makkelijkere manier om dit te doen die ik over het hoofd zie? Of zou het makkelijker kunnen zijn om doodleuk twee WAN-poorten te gebruiken en dan twee kabels van modem (heeft 4 poorten) naar router te leiden, aangezien dual WAN vaker voor lijkt te komen als feature?

Oslik blyat! Oslik!

Alle reacties


Acties:
  • 0 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
En wat vindt je van PFSense? (Of OPNSense)

Uiteindelijk gaat het om de dNAT en sNAT's die je instelt om je WAN IP adressen te utiliseren natuurlijk.

Zo is mijn Prive VLAN achter een ander IP adres als mijn server VLAN (net zoals de IPv6 subnetten), maar zijn er ook services die specifiek middels sNAT een ander extern IP krijgt (zoals SMTP)

[ Voor 78% gewijzigd door Vorkie op 11-12-2019 20:32 ]


Acties:
  • 0 Henk 'm!

  • jvanhambelgium
  • Registratie: April 2007
  • Nu online
Kom kom, RouterOS Web-interface is erg overzichtelijk hoor! (of de Winbox applicatie). Voor dit soort dingen hoef je echt niet op de CLI te gaan prullen.

EDIT : Die link naar Microtik topic is weeral zo'n erg exotische config... Niet bepaald wat ik on gedachten had bij het horen "meerder WAN IP"s"

[ Voor 32% gewijzigd door jvanhambelgium op 11-12-2019 20:46 ]


Acties:
  • 0 Henk 'm!

  • dion_b
  • Registratie: September 2000
  • Laatst online: 20:17

dion_b

Moderator Harde Waren

say Baah

Topicstarter
Vorkie schreef op woensdag 11 december 2019 @ 20:29:
En wat vindt je van PFSense? (Of OPNSense)

Uiteindelijk gaat het om de dNAT en sNAT's die je instelt om je WAN IP adressen te utiliseren natuurlijk.

Zo is mijn Prive VLAN achter een ander IP adres als mijn server VLAN (net zoals de IPv6 subnetten), maar zijn er ook services die specifiek middels sNAT een ander extern IP krijgt (zoals SMTP)
PFSense... had ik niet echt naar gekeken ivm systeemeisen x86 voor mijn snelheden (geen zin een zware dualcore 24/7 te laten draaien) cq erg hoge prijzen voor dedicated Netgate hw.
jvanhambelgium schreef op woensdag 11 december 2019 @ 20:43:
Kom kom, RouterOS Web-interface is erg overzichtelijk hoor! (of de Winbox applicatie). Voor dit soort dingen hoef je echt niet op de CLI te gaan prullen.
Heb je een link naar een guide/howto daarvoor? Heb het niet zo snel kunnen vinden.

[ Voor 21% gewijzigd door dion_b op 11-12-2019 20:45 ]

Oslik blyat! Oslik!


Acties:
  • 0 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
dion_b schreef op woensdag 11 december 2019 @ 20:44:
[...]

PFSense... had ik niet echt naar gekeken ivm systeemeisen x86 voor mijn snelheden (geen zin een zware dualcore 24/7 te laten draaien) cq erg hoge prijzen voor dedicated Netgate hw.

[...]

Heb je een link naar een guide/howto daarvoor? Heb het niet zo snel kunnen vinden.
Check anders even het merk Qotom op AliExpress etc...

Je hebt geen zware dual core nodig :-) en ook geen dedicated Netgate HW.

Acties:
  • +1 Henk 'm!

  • Xtremer
  • Registratie: Maart 2002
  • Laatst online: 08:04
Eventueel kan ik je mijn config delen.
Ik heb zelf ook Ziggo zakelijk met een /29 subnet op een Mikrotik CCR1009-7G-1C-1S

Dit heb ik opgedeeld in 3 netwerken, en 2 voor mijn Server.

Mocht er Intresse zijn, stuur maar een PM.

Een Mikrotik RB4011 zou nou mijn keuze zijn. De CCR 1009 is best een overkill ;)

[ Voor 15% gewijzigd door Xtremer op 11-12-2019 20:49 ]


Acties:
  • 0 Henk 'm!

  • jeroen3
  • Registratie: Mei 2010
  • Nu online
jvanhambelgium schreef op woensdag 11 december 2019 @ 20:43:
Kom kom, RouterOS Web-interface is erg overzichtelijk hoor! (of de Winbox applicatie). Voor dit soort dingen hoef je echt niet op de CLI te gaan prullen.

EDIT : Die link naar Microtik topic is weeral zo'n erg exotische config... Niet bepaald wat ik on gedachten had bij het horen "meerder WAN IP"s"
Winbox is wel overzichtelijk, wel veel handwerk. Maar dit is niet je typische instelling, dus plug&play zal het niet zijn.
Je wilt wel graag twee IP's gebruiken met NAT naar elk een eigen bridge. Ik zie zo snel niet hoe dat moet.
Je kunt bij masquerade wel een routing mark toevoegen, maar dat zal de performance niet ten goede komen vanwege gebrek aan fastpath.
Of moet dat met routing rules zoals je dat ook doet als je selectief over een VPN wilt?
Ben nu wel benieuwd hoe het moet eigenlijk. :9

Acties:
  • 0 Henk 'm!

  • jvanhambelgium
  • Registratie: April 2007
  • Nu online
Pfieuw, dat Mikrotik forum topic is behoorlijke voodoo. Vanaf ik proxy-arp zie staan 8)7 8)7
Mijn trouwe Mikrotik RB3011 heeft gelukkig een iets eenvoudigere config, althans toch op het vlak dat ik geen meerdere IPv4 heb gekregen ;-)

Acties:
  • 0 Henk 'm!

  • plizz
  • Registratie: Juni 2009
  • Laatst online: 20:31
Is Cisco asa, Fortigate of Juniper SRX niet een optie?

Acties:
  • 0 Henk 'm!

  • Kupauw
  • Registratie: Maart 2010
  • Laatst online: 13-08 15:04
Ik zou gaan voor een ASA icm ASDM om hem te managen. Zo goed als geen CLI werk.

Acties:
  • +1 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Nu online
jeroen3 schreef op woensdag 11 december 2019 @ 20:50:
Je wilt wel graag twee IP's gebruiken met NAT naar elk een eigen bridge. Ik zie zo snel niet hoe dat moet.
'Eigen bridge' is niet relevant vanaf de WAN-zijde als het routing betreft.

Je kunt gewoon 2 IPs op de WAN interface assignen, vervolgens (inkomend of uitgaand) NAT toepassen is een kwestie van een paar firewall rules.

Stel dat je twee netwerken op verschilende bridges hebt, dan kun je gewoon LAN→WAN sourcenatten op basis van incoming-interface (bridge A of B) of IP range. WAN→LAN DNAT lever je gewoon direct af op een IP dat ofwel op bridge A, ofwel op B thuishoort.

Lijkt me allemaal allerminst spannend, het vereist alleen een klein beetje inzicht in hoe je het beste kunt NAT'ten.

Disclaimer: ik denk in MikroTik, maar ik kan me niet voorstellen dat het op Ubiquiti/pfSense noemenswaardig anders of niet werkt

Belangrijke sidenote lijkt me wel dat 'makkelijker' dan OpenWRT (Turris Omnia) me onwaarschijnlijk lijkt. Is simpelweg geen usecase voor de eerste de beste consumer CPE - in alle gevallen kom je dan uit op een oplossing die verwacht dat je de networking basics begrijpt.

[ Voor 12% gewijzigd door Thralas op 11-12-2019 21:28 ]


Acties:
  • +1 Henk 'm!

  • jvanhambelgium
  • Registratie: April 2007
  • Nu online
Thralas schreef op woensdag 11 december 2019 @ 21:23:
[...]


'Eigen bridge' is niet relevant vanaf de WAN-zijde als het routing betreft.

Je kunt gewoon 2 IPs op de WAN interface assignen, vervolgens (inkomend of uitgaand) NAT toepassen is een kwestie van een paar firewall rules.
Dat lijkt me zeker ook een optie. Dat voorbeeld op het Mikrotik forum was natuurlijk iemand die echt publieke IP's wilde doorzetten tot op z'n servers en anderen via NAT DNAT'en.
Tja, een héél ander verhaal inderdaad...
Mischien dat @dion_b hier zo prima met 2 WAN IP's kan werken en dan de split maken : voor 1 publiek gaan de DNAT's netjes in een VLAN/subinterface en de voor een ander publiek IP niet.

Verdere scheiding is perfect te regelen met de FW-rules zodat je niet bij de prive-lan kan komen.

Acties:
  • 0 Henk 'm!

  • donald_dick
  • Registratie: November 2001
  • Laatst online: 08-10 15:31
plizz schreef op woensdag 11 december 2019 @ 21:00:
Is Cisco asa, Fortigate of Juniper SRX niet een optie?
dan moet je behoorlijk je portemonnee trekken

wie de bal kaatst, kan hem gekorrigeert terug verwachten


Acties:
  • 0 Henk 'm!

  • dion_b
  • Registratie: September 2000
  • Laatst online: 20:17

dion_b

Moderator Harde Waren

say Baah

Topicstarter
Thralas schreef op woensdag 11 december 2019 @ 21:23:
[...]

Belangrijke sidenote lijkt me wel dat 'makkelijker' dan OpenWRT (Turris Omnia) me onwaarschijnlijk lijkt. Is simpelweg geen usecase voor de eerste de beste consumer CPE - in alle gevallen kom je dan uit op een oplossing die verwacht dat je de networking basics begrijpt.
M'n probleem is niet de basics, het is een nieuwe taal moeten aanleren om die basics toe te passen. Aangezien ik dit waarschijnlijk hooguit eenmalig ga doen, is die investering in tijd niet interessant.
donald_dick schreef op woensdag 11 december 2019 @ 21:51:
[...]

dan moet je behoorlijk je portemonnee trekken
Inderdaad. Kan mogelijk aan oudere Cisco of Juniper spul komen, maar daar ga ik m'n performance niet mee halen. Moet zeggen dat ik steeds meer richting de Mikrotik-optie neig als ik dit zo lees. Een pricewatch: MikroTik Routerboard RB750Gr3 - hEX is al zowat goedkoopste optie die los van de multi-IP aan m'n verdere behoeftes voldoet. Mocht ik het niet voor elkaar krijgen, dan heb ik gelijk m'n plan B klaarliggen (gewoon zelfde apparaat gebruiken zonder die IP's).

Oslik blyat! Oslik!


Acties:
  • +1 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Nu online
dion_b schreef op woensdag 11 december 2019 @ 22:08:
M'n probleem is niet de basics, het is een nieuwe taal moeten aanleren om die basics toe te passen. Aangezien ik dit waarschijnlijk hooguit eenmalig ga doen, is die investering in tijd niet interessant.
In dat geval is MikroTik qua GUI (WinBox) vrij intuitief (want: geen cli om te leren). Als je Linux iptables snapt, dan weet je ook hoe de firewall van MikroTik werkt.
Een pricewatch: MikroTik Routerboard RB750Gr3 - hEX is al zowat goedkoopste optie die los van de multi-IP aan m'n verdere behoeftes voldoet.
Overweeg dan ook de hAP AC² - is een tientje duurder maar een 'MikroTik-generatie' nieuwer. Volgens de benchmarks iets vlotter (ARM IPQ4019 ipv. MIPS MT7621A) en breder inzetbaar ivm. WiFi.

pricewatch: MikroTik hAP ac2

[ Voor 4% gewijzigd door Thralas op 11-12-2019 22:57 ]


Acties:
  • 0 Henk 'm!

  • dion_b
  • Registratie: September 2000
  • Laatst online: 20:17

dion_b

Moderator Harde Waren

say Baah

Topicstarter
Thralas schreef op woensdag 11 december 2019 @ 22:56:
[...]


In dat geval is MikroTik qua GUI (WinBox) vrij intuitief (want: geen cli om te leren). Als je Linux iptables snapt, dan weet je ook hoe de firewall van MikroTik werkt.
"Snappen" is een groot woord, maar concepten zijn wel bekend ja.
[...]

Overweeg dan ook de hAP AC² - is een tientje duurder maar een 'MikroTik-generatie' nieuwer. Volgens de benchmarks iets vlotter (ARM IPQ4019 ipv. MIPS MT7621A) en breder inzetbaar ivm. WiFi.

pricewatch: MikroTik hAP ac2
WiFi heb ik al vanuit de UniFi. Op zich vind ik het altijd leuk om met nieuwe WiFi-spullen te spelen (daar heb ik wel een behoorlijk grondige kennis van ;) ), maar ik heb ook een uitpandige meterkast. Stroomverbruik van dit ding is anderhalf keer die van de pricewatch: MikroTik Routerboard RB750Gr3 - hEX en z'n WiFi zal nauwelijks bruikbaar m'n huis binnenkomen. Die extra performance ga ik ook niet nodig hebben, de rb750gr3 kan al line speed WAN to LAN doen op Ethernet pakketgrootte zonder IPsec, met IPsec nog altijd >400Mbps, en aangezien ik maar 25Mbps upload heb (en dat niet binnen verwachte levensduur van dit apparaat boven de 50Mbps uit gaat komen) is die ene VPN tunnel die ik mogelijk opzet absoluut niet een spelbreker.

Mogelijk dat ik wel via werk een van de AP's regel als ik de configuratie interessant vind - low level aan de knopjes van WiFi zitten is namelijk altijd leuk en nuttig :)

Oslik blyat! Oslik!


Acties:
  • +1 Henk 'm!

  • lazybones
  • Registratie: December 2001
  • Laatst online: 11-10 23:55
Ik gebruik zelf een Edgerouter 6P waar ik twee ISP's aan heb hangen, een 1Gbit glaslijn en een Ziggo lijn. Via de GUI is al veel in te stellen en als je details wilt tweaken dan kan dat ook via CLI. Geen json gepruts.

Acties:
  • +1 Henk 'm!

  • GlowMouse
  • Registratie: November 2002
  • Niet online
Met een edgerouter kan dit allemaal via de GUI, maar het is wel even uitzoeken als je een gewone router gewend bent. Dingen die je waarschijnlijk tegen gaat komen:
- jezelf per ongeluk buitensluiten bij het instellen van de vlans of de firewall
- uitzoeken of je source of destination nat moet hebben
- uitzoeken of je een firewall moet instellen op switch0.1/in of switch0.1/out
- uitzoeken hoe je policy based routing instelt (in dit topic was dat over het hoofd gezien: het retourverkeer van beide servers ging over dezelfde default gateway); dit kan via de gui, maar alleen via de 'config tree', wat niet het makkelijkste deel van de gui is.

Dat de volgorde belangrijk is, is niet zo gek. Je moet eerst de firewallregels aanmaken voordat je ze aan een interface kunt koppelen (als je een firewallregel wijzigt of toevoegt, hoeft het koppelen iig niet opnieuw). Je moet eerst een routetabel aanmaken voordat een firewallregel hem kan toepassen.

Je kunt via ssh inloggen op de edgerouter en bijvoorbeeld traceroute of tcpdump starten om te analyseren waar iets fout gaat.

Acties:
  • +1 Henk 'm!

  • DJSnels
  • Registratie: Juli 2009
  • Laatst online: 12-10 16:12
Net even gecheckt voor je. Dit kun je prima op de edgerouter (in mijn geval poe-5) in de GUI regelen, mits je een 2e fysieke wan interface met het extra wan op configureert.
Firewall/NAT -> NAT -> ADd source NAT rule

  • GlowMouse
  • Registratie: November 2002
  • Niet online
DJSnels schreef op donderdag 12 december 2019 @ 01:08:
Net even gecheckt voor je. Dit kun je prima op de edgerouter (in mijn geval poe-5) in de GUI regelen, mits je een 2e fysieke wan interface met het extra wan op configureert.
Firewall/NAT -> NAT -> ADd source NAT rule
Ook met een enkele fysieke wan interface is dit prima te doen.

Verwijderd

In de json bestanden wat aanpassen bij een USG is op zich niet heel moeilijk hoor. Denk dat je daar wel snel uit zou komen.

Ik heb trouwens nog een Juniper SRX 300 liggen. Die zou je kunnen kopen van mij voor een leuke prijs. Doe er toch niets mee. Vraag mij alleen af of jij die 'makkelijk' instelt gezien je eisen hierboven? ;)

  • MasterL
  • Registratie: Oktober 2003
  • Laatst online: 15:45

MasterL

Moderator Internet & Netwerken
GlowMouse schreef op donderdag 12 december 2019 @ 13:20:
[...]

Ook met een enkele fysieke wan interface is dit prima te doen.
Inderdaad ik heb zelf een /29 op een enkele WAN poort en doe exact dit, gewoon een SNAT rule aanmaken voor elk IP adres (of subnet) en klaar.

  • valkenier
  • Registratie: Maart 2000
  • Laatst online: 16:48
Het lijkt me dat je met een EdgeRouter prima uit de voeten kunt. Je kunt gewoon meerdere IPs op 1 interface hangen. Ik denk dat een EdgeRouter je meer mogelijkheden geeft dan de USG. Dat gepruts in een Jon ondersteunen ze ook niet echt lekker, en dat hoeft niet op de ER.
Pagina: 1