Vraag


Acties:
  • 0 Henk 'm!

  • bc-007
  • Registratie: December 2019
  • Laatst online: 25-12-2023
Dag,

Van mijn provider T-Mobile heb ik een modem met ingebouwde router (Huawei HG659) ontvangen. Hieraan hangt een switch (Netgear GS308E) met een vast IP-adres (gereserveerd op basis van MAC-adres), met daaraan diverse computers en apparaten. DHCP regelt de eerder genoemde Huawei HG659.

Graag wil ik 1 van de poorten isoleren van de rest van de computers op het netwerk. Met isoleren bedoel ik het volgende: het aangesloten apparaat mag gewoon internettoegang hebben, maar geen andere lokale apparaten kunnen benaderen.

In de huidige situatie kan ik vanaf PC X contact leggen met PC Y binnen mijn netwerk. Graag wil ik dat alle apparaten wel toegang hebben tot het internet, maar dat een specifieke poort op de switch is geïsoleerd.

Ik heb hiervoor een Netgear GS308E level-2 switch gekocht, omdat ik op de product-specs zag staan dat deze managed switch VLANs ondersteunt. Ik was in de veronderstelling dat ik middels VLAN netwerksegmentatie kan toepassen, en hiermee dus een specifieke poort op een ander VLAN kan schakelen.

Hiervoor heb ik de functie 'Advanced 802.1Q VLAN' ingeschakeld en alle poorten behalve 7 op VLAN ID 1 laten staan. Poort 7 heb ik op een nieuw VLAN ID 7 gezet (gemarkeerd als Untagged).
Hiervoor heb ik online diverse handleidingen (bv. deze van Netgear) opgezocht, maar dit nog niet werkend gekregen.
Binnen die configuratie was het nog steeds mogelijk om andere apparaten in het netwerk te pingen, en dat leek mij niet de bedoeling.

Hebben jullie tips of advies over de juiste configuratie? Hoor het graag, dank!

[ Voor 0% gewijzigd door bc-007 op 15-10-2020 22:55 . Reden: nadere specificatie ]

Alle reacties


Acties:
  • +2 Henk 'm!

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 18:59
Je hebt iets als private vlan nodig maar geen idee of deze switch dat kan

Wat je nu denk ik hebt is dat het verkeer van vlan 7 de uplink in gaat naar de router, daar is het untagged en kan het weer de weg vinden terug naar de switch naar vlan 1.

Dus of port isolation of een router erbij die ook vlan kan (bv edgerouter x)

CISSP! Drop your encryption keys!


Acties:
  • +2 Henk 'm!

  • eric.1
  • Registratie: Juli 2014
  • Laatst online: 18:14
Je zal ook een router moeten hebben met VLAN ondersteuning.

Dan koppel je een apart subnet aan ieder VLAN en maak je een fw-regel welke inter-VLAN verkeer niet toestaat.

Acties:
  • +1 Henk 'm!

Verwijderd

Unifi security gateway is een betaalbare oplossing.
Staan vaak in V&A ook voor rond de €80

Acties:
  • +2 Henk 'm!

  • Arthion-nl
  • Registratie: April 2018
  • Laatst online: 26-07 22:10
Zoals @eric.1 al zegt zonder een router die geen vlans kent gaat het niet werken. De T-mobile router kent geen vlans dus help een switch met vlans ook niet. Alle verkeer komt samen bij de router en die snapt geen vlan en kan dus ook niks scheiden.

Je hebt 2 opties:
koop een router die vlans ondersteund( virtuele) scheiding.
Of
Koop een nuc waar de ethernetpoorten fysiek gescheiden zijn.

Acties:
  • 0 Henk 'm!

  • amx
  • Registratie: December 2007
  • Laatst online: 19-07 07:54

amx

om de gratis alternatieven te bekijken: je kan het ook vanaf de pc instellen. welke toegang mag niet? smb? blokkeer poort 445. rdp? blokkeer mststc.exe. enzovoorts

Acties:
  • 0 Henk 'm!

  • bc-007
  • Registratie: December 2019
  • Laatst online: 25-12-2023
Hartelijk dank voor jullie advies!
Als ik het goed begrijp kan ik aan de T-Mobile modem (HG659) een Edgerouter ER-X of Unifi Security Gateway hangen, en daarop configureren dat poort X is geisoleerd van de rest? Aan een van de andere poorten kan ik dan de bestaande switch hangen, waarop de apparaten zijn aangesloten.

Internet (glasvezel) komt binnen naast de modem, waarop die eerst door een media-converter gaat, waarna er een patchkabel de huidige modem in gaat voor Internet en IPTV.
Nu gebruik ik alleen internet, geen TV. Is het dan niet handiger dat ik nieuwe router direct koppel aan de media converter?
Deze nieuwe router kan dan DHCP leveren, waarom ik de modem van de leverancier nog nodig?

Daarnaast ben ik even benieuwd: wat adviseren jullie: een Edgerouter X of een USG? Of zijn er nog alternatieven? Ik las het een en ander over Mikrotik hardware, wat raden jullie aan?

Wederom bedankt!

Acties:
  • +1 Henk 'm!

Verwijderd

Ik heb T-mobile ook internet only.
Gebruik geen modem.
Heb die glasvezel in een SFP module in een Unifi switch (POE) geprikt en zo doorgelust naar mijn USG (WAN poort). (Andere optie is de media converter aan te sluiten op de USG WAN).
Modem kan daarna in de doos. Zijn topics over op GoT over hoe je dat kunt fixen, niet heel moeilijk. ;-)

POE is trouwens niet nodig, maar die wilde ik hebben voor mijn AccessPoints, ook Unifi.

Acties:
  • +2 Henk 'm!

  • mash_man02
  • Registratie: April 2014
  • Laatst online: 17-07 09:04
Ik denk dat je mogelijk een ACL kunt koppelen aan de betreffende poort :

https://kb.netgear.com/21...face-on-my-managed-switch

Dan iets met een permit naar het host adres van de gateway (voor mogelijk DNS / DHCP), een deny naar je gehele subnet en een daarna en permit naar de rest en dan toepassen op de betreffende poort.

Kijk even of deze opties op jou switch bestaan, dan kun je het mogelijk zonder uitgaven regelen.

[ Voor 34% gewijzigd door mash_man02 op 16-10-2020 10:39 ]

Asus X570-E AMD ryzen 5800x3D 64Gb Sapphire 7900xtx X-vapor nitro+


Acties:
  • +1 Henk 'm!

  • Arthion-nl
  • Registratie: April 2018
  • Laatst online: 26-07 22:10
bc-007 schreef op vrijdag 16 oktober 2020 @ 10:03:


Internet (glasvezel) komt binnen naast de modem, waarop die eerst door een media-converter gaat, waarna er een patchkabel de huidige modem in gaat voor Internet en IPTV.
Nu gebruik ik alleen internet, geen TV. Is het dan niet handiger dat ik nieuwe router direct koppel aan de media converter?
Deze nieuwe router kan dan DHCP leveren, waarom ik de modem van de leverancier nog nodig?

Daarnaast ben ik even benieuwd: wat adviseren jullie: een Edgerouter X of een USG? Of zijn er nog alternatieven? Ik las het een en ander over Mikrotik hardware, wat raden jullie aan?

Wederom bedankt!
Ik zou zelf dan gaan voor een edgerouter die een SFP aansluiting heeft zodat je de glasvezel direct op de edgerouter kan aansluiten ( dus ook geen mediaconverter er tussen).
Even verdiepen hoe vlans en Firewall policys werken en je bent klaar.. de Edgerouter SFP X is al best goedkoop in aanschaf.

Hou wel rekening mee dat je mogelijk vlan 300 aan de wan kant moet taggen bij de edgerouter.

Hier een link hoe je firewall kan instellen om een netwerk te isoleren als voorbeeld.

[ Voor 6% gewijzigd door Arthion-nl op 16-10-2020 11:38 ]


Acties:
  • +1 Henk 'm!

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 18:59
bc-007 schreef op vrijdag 16 oktober 2020 @ 10:03:
Hartelijk dank voor jullie advies!
Als ik het goed begrijp kan ik aan de T-Mobile modem (HG659) een Edgerouter ER-X of Unifi Security Gateway hangen, en daarop configureren dat poort X is geisoleerd van de rest? Aan een van de andere poorten kan ik dan de bestaande switch hangen, waarop de apparaten zijn aangesloten.

Internet (glasvezel) komt binnen naast de modem, waarop die eerst door een media-converter gaat, waarna er een patchkabel de huidige modem in gaat voor Internet en IPTV.
Nu gebruik ik alleen internet, geen TV. Is het dan niet handiger dat ik nieuwe router direct koppel aan de media converter?
Deze nieuwe router kan dan DHCP leveren, waarom ik de modem van de leverancier nog nodig?

Daarnaast ben ik even benieuwd: wat adviseren jullie: een Edgerouter X of een USG? Of zijn er nog alternatieven? Ik las het een en ander over Mikrotik hardware, wat raden jullie aan?

Wederom bedankt!
Ik zou altijd voor een Edgerouter X gaan. De USG is leuk als je al je accesspoints van unifi hebt maar het configureren van dat ding vind ik onnodig complex met de controller. Voor wifi leuk, router vervelend.
De edgerouter is een flexibeler en goedkoper kastje en je hebt er inderdaad nog een SFP versie bij voor een paar euro meer. Kun je altijd mee spelen om de router ertussenuit te halen maar het hoeft niet :)

CISSP! Drop your encryption keys!


Acties:
  • 0 Henk 'm!

  • bc-007
  • Registratie: December 2019
  • Laatst online: 25-12-2023
Hartelijk dank allen, ik waardeer jullie hulp!
Pagina: 1