Vraag


Acties:
  • 0 Henk 'm!

  • joostman111
  • Registratie: Maart 2005
  • Laatst online: 13:03
Ik heb in huis al een tijdje een setup draaien met een Deco M5 setje. Het setje draait in Router mode, zodat eigenlijk alle functionaliteiten van het product bruikbaar zijn (itt de AP modes, waarbij het eea wat uitgekleed wordt). Ik probeer de kenmerken globaal op te sommen:
  • De "schotels" zijn onderling verbonden met een wired backhaul, via een unmanaged switch. Draadloos bereik is uitstekend;
  • De main deco heeft poort 1 verbonden met het glasvezelmodem, poort twee met de switch;
  • Op de switch zitten meerdere andere ethernet devices (ongeveer 15);
  • DHCP wordt verzorgd door de Deco;
  • Ook de wired aangesloten devices krijgen een DHCP adres van de Deco;
  • Ik maak gebruik van een main netwerk en een gastennetwerk
Het gastennetwerk wordt op de Deco gescheiden door een VLAN. Dit heeft een instelbaar VLAN ID, default is 591. Wanneer ik op het vaste netwerk een apparaat koppel aan dit VLAN ID, heb ik inderdaad toegang tot het gastennetwerk. Het main netwerk is dat niet zichtbaar voor dit device.

Nu heb ik een MikroTik Routerboard RB750Gr3 - hEX gekocht, zodat ik wat met VLANs kan spelen. Mijn doel is namelijk om het gastennetwerk ook toegang te verlenen tot de Pihole DNS server.

Deco main lan interface <--> MikroTik poort 2 en Mikrotik poort 3 <--> unmanaged switch

De pi is een van de devices op de unmanaged switch.

Ik heb geprobeerd om het eea aan de praat te krijgen, maar ik krijg het niet voor elkaar. Inmiddels heb ik de MikroTik gereset naar fabrieksinstellingen, hiermee werkt de omgeving "normaal".

Hoe kan ik nu ervoor zorgen dat devices met VLAN ID 591 toegang krijgen tot de Pihole op poort 53?

Alle reacties


Acties:
  • 0 Henk 'm!

  • LanTao
  • Registratie: Juni 2008
  • Niet online
Verkeer tussen VLAN591 en je default VLAN wordt door de Deco gerouteerd. Als verkeer tussen apparaten in deze twee VLANs niet mogelijk is, dan komt dat door een firewall filter in de Deco.

Als dat filter niet bewerkelijk is zou je de Pi-Hole een tweede (USB-)interface kunnen geven en die in VLAN591 hangen. Ik weet niet zeker hoe dat zou moeten met je unmanaged switch, maar dan zou de Pi-Hole een tweede IP-adres krijgen in het guest VLAN dat direct bereikbaar is door andere clients in het guest VLAN.

(Tenzij de Deco dat verkeer ook blokkeert...)

De MicroTik in je netwerkopstelling krijgt packets voor de Pi-Hole vanaf het guest VLAN niet te zien, want aangezien dit twee verschillende IP subnets betreft (normaal en guest) zal een guest alle verkeer adresseren aan de Deco zijnde de default gateway.

Mogelijk kan je de Deco vertellen om de Pi-Hole voor DNS te gebruiken, waarna deze DNS-verkeer zal proxyen, zodat guests alsnog de de Pi-Hole kunnen gebruiken, ook zonder directe IP connectivity vanwege de firewall.

Acties:
  • 0 Henk 'm!

  • joostman111
  • Registratie: Maart 2005
  • Laatst online: 13:03
Dank voor het meedenken!

Misschien heb ik het niet helemaal duidelijk uitgelegd. Al het verkeer, zowel het reguliere en het gastnetwerk verkeer worden ook over de fysieke ethernetpoorten van de Deco verstuurd. Op het moment dat ik een machine in VLAN 591 plaats, "ziet" deze de andere machines in het gastnetwerk.

De Deco is aangesloten op poort 2 van de Mikrotik. De unmanaged switch, waar de DNS server ook achter zit, is aangesloten op poort 3 van de Mikrotik. Dan moet ik op deze poorten toch al het verkeer langs zien komen en kunnen filteren / doorzetten? Dan zijn we de firewall van de Deco toch al voorbij? Of zie ik dat verkeerd?

De Deco set is ook de DHCP server, deze voert namelijk de router rol uit. Ik heb hierin ook als DHCP server de Pihole gespecificeerd, voor productie machines werkt dit (ook de wired aangesloten apparaten), voor de gast machines niet.

Acties:
  • 0 Henk 'm!

  • LanTao
  • Registratie: Juni 2008
  • Niet online
Dus de extra machine in het guest VLAN zit direct in de MikroTik, waar je een van de poorten untagged in dat VLAN geconfigureerd hebt?

De MikroTik zal inderdaad alle verkeer langs zien komen, maar in verschillende VLANs, en zal het dus gescheiden houden. Want de apparaten in het guest VLAN zullen verkeer naar de Pi-Hole adresseren aan het MAC-adres van hun default gateway want het IP-adres zit in een ander IP subnet. (Althans, ik neem aan dat TP-Link het guest network zo heeft ingericht op de Deco-serie.)

Acties:
  • 0 Henk 'm!

  • joostman111
  • Registratie: Maart 2005
  • Laatst online: 13:03
Dat klopt, de machine in het guest vlan zit in de mikrotik.

Een punt wat afwijkt is dat de deco alle ip-adressen in een range uitgeeft. Dus zowel guest als main vallen in de 192.168.68.0/24 range. In het management console van de deco zie je de devices ook door elkaar. Ik vermoed dat ze de guest wifi adapter alleen maar taggen met een vlan id en dat dat de scheiding is.

Ik denk ook dat de mikrotik hierdoor niet tussen de vlans kan routeren. Ik zal eens kijken of ik in de access point mode meer kan. Dan maak ik op de mikrotik twee dhcp ranges aan, waarbij ik de guest range koppel aan het vlan. Kijken of dat werkt, dat laat ik wel weten.

Acties:
  • 0 Henk 'm!

  • LanTao
  • Registratie: Juni 2008
  • Niet online
Met alle IP-adressen uit hetzelfde IP-subnet doet de Deco iets niet-standaards, misschien iets met VRF's, maar het betekent wel dat gewone oplossingen niet meer opgaan.

Je MikroTik kan alleen verkeer tussen de VLANs afhandelen als je 'm op alle clients instelt als default gateway, of op de een of andere manier laat proxy ARPen ofzo. Maar dat hangt helemaal af van hoe gek de Deco-implementatie is, en zo te lezen moet die behoorlijk gek zijn.
Pagina: 1