Fritzbox en VLAN's

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Qlimaxxx
  • Registratie: April 2008
  • Laatst online: 01-06 16:02
Hoi mede-tweakers,

Bij enkele projecten staat een Fritzbox op een DSL-verbinding. Deze Fritzboxen doen een beetje raar. Hoewel er voor zover ik weet geen VLAN ondersteuning is, lijkt hij toch tagged verkeer op te pakken en de VLAN tag te verwijderen.

Bij deze projecten zit er een Mikrotik router achter de Fritzbox voor de guestportal. Deze Mikrotik zorgt voor de gasten dus voor dubbel NAT. Op alle poorten op de Mikrotik is untagged de WAN van de Mikrotik en tagged op een specifiek VLAN het gastennetwerk aanwezig. Deze Mikrotik zit dus met 1 kabel op de Fritzbox en ik zou verwachten dat alleen het untagged netwerk hier gebruikt wordt. Op een 2e poort zit een UniFi switch. Untagged netwerk van de Fritzbox is ook gelijk het subnet waar de AP's zelf in hangen en het tagged netwerk gaat uiteraard naar het SSID van de gasten.

Deze setup werkt gewoon prima, en op veel routers ook zonder gekke problemen. Op de Fritzbox zie ik echter ook alle clients van het gastennetwerk in de DHCP-server terug. Volgens UniFi hangen ze netjes in het subnet van de Mikrotik, maar ik zie de hostnames dus ook terugkomen in de DHCP-pool van de Fritzbox en ze nemen dus ook een IP in beslag. (Zeker met de standaard lease tijd van 10 dagen op een Fritzbox kan dit nogal problematisch zijn).

Eerst dacht ik dat op een of andere gekke manier de Fritzbox via de NAT van de Mikrotik een adres uitdeelt, maar hoe meer ik erover nadenk hoe meer dit onmogelijk lijkt. Nu vermoedt ik dat de Fritzbox de broadcast bij een DHCP-request opvangt uit het andere VLAN en gewoon simpelweg het de VLAN-tag negeert. Het lijkt goed te gaan omdat het verkeer eerst door de Mikrotik moet en deze response dus waarschijnlijk sneller bij de clients terecht komt, maar als dit het geval is dan is dit natuurlijk een groot probleem.

Het liefst houden we de config van de Mikrotik gelijk met default, dus is er een manier om deze VLAN's door de Fritzbox te laten negeren? Of is het misschien toch een ander probleem?

Acties:
  • 0 Henk 'm!

  • feestbeestzd
  • Registratie: Maart 2007
  • Laatst online: 26-01-2024
Ik begin net met vlans.
Dus heb waarschijnlijk de ballen verstand er van.
Maar zou het een loop kunnen zijn.
Dat er toch ergens een vlan zo ingesteld staat dat dit het toch doorgeeft?

Acties:
  • 0 Henk 'm!

  • SVMartin
  • Registratie: November 2005
  • Niet online
Niet dat ik hier de expert in ben, maar wellicht handig om te delen over welk type Fritzbox het precies gaat?

Acties:
  • 0 Henk 'm!

  • ufear
  • Registratie: December 2002
  • Laatst online: 10:12
Ik kan je verhaal niet helemaal volgen; kan je wellicht een (volledige) tekening maken van alle devices/client-groepen/VLANs/poort-configuraties?

De zin "Op alle poorten op de Mikrotik is untagged de WAN van de Mikrotik" doet mij vermoeden dat je mikrotik dus op het default-untagged-VLAN gewoon als switch fungeert? Als je met "Op een 2e poort zit een UniFi switch" de 2e poort van de mikrotik bedoeld, en de UniFi doet ook iets untagged (?) dan die clients in ieder geval gewoon je Fritzbox fysiek bereiken en dat lijkt me niet de bedoeling.

Hier jarenlang een setup met een Mikrotik met een private en public VLAN gehad; nooit iets geks mee aan de hand geweest, en zeker nooit onbedoelde communicatie tussen de VLANs.

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Poort 4 van de Fritzbox doet gastennetwerk en kan je als zodanig configgen en dan dus op een switch doorzetten. Maar @Qlimaxxx maak eerst eens een tekening vaak maakt dat alles duidelijk en komt soms zelfs al de config fout naar voren. Overigens is zo'n mix van merken niet ideaal en kost in het onderhoud veel extra.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • Qlimaxxx
  • Registratie: April 2008
  • Laatst online: 01-06 16:02
Ik heb even een simpele tekening gemaakt.

De Mikrotik is van een bedrijf dat guest portals aanbiedt, met allerlei extra functionaliteiten zoals adverenties, marketing etc. De Fritzbox is er puur omdat er een VVDSL-modem nodig is en UniFi is in dit geval het echte interne netwerk qua switches en AP's.

De Mikrotik staat in een configuratie dat deze als switch kan gebruikt worden. Het is voor het gastennetwerk een router. Op elke poort kan hij van het untagged VLAN zijn internet pakken (WAN). Op een vooraf afgesproken tagged VLAN is het gastennetwerk aanwezig, waarop de Mikrotik de gateway en DHCP-server is. Gasten kunnen vanwege de firewall alleen netwerken bereiken op het internet en dus niet tussen de Mikrotik en de Fritzbox. Indien er meer VLAN's zijn (hier niet het geval) dan detecteert de Mikrotik dit en zet deze over op andere poorten, zoals een switch dat ook zou doen.

Je kunt de Mikrotik dus op verschillende manieren aansluiten.
Zoals nu dus tussen switch en router. Ook kan je hem met 1 kabel op een managed switch aansluiten, WAN en LAN gaan dan over dezelfde kabel. Ook kan het tussen routers en AP's. Het is een beetje omdenken, maar nogal een flexibel ontwerp.

Het tagged VLAN voor de gasten wordt dus, in ieder geval met broadcasts, ook op de poort naar de Fritzbox doorgestuurd. Ik zou verwachten dat de Fritzbox dit verkeer negeert omdat het een VLAN tag heeft. Echter zie ik alle devices die met het gastnetwerk verbonden zijn toch terug in de DHCP-tabel van de Fritzbox. Volgens UniFi hebben deze devices een IP in de range van de Mikrotik. Ik denk dus dat de Fritzbox de DHCP-offers naar het netwerk zonder de VLAN tag probeert te sturen, dus ik verwacht niet dat de gasten ook echt rechtstreeks bij de Fritzbox kunnen komen, maar het is natuurlijk niet optimaal qua security en zeker niet qua beschikbare adressen op het LAN.

Afbeeldingslocatie: https://tweakers.net/i/5jATe0HeSitJ8WrDGEK_EOXL2rs=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/76PcrkgTOF0OjakP84FMxPgy.jpg?f=user_large

[ Voor 13% gewijzigd door Qlimaxxx op 29-10-2022 11:50 ]


Acties:
  • +2 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 06-06 09:31
Je probleem is dat de Fritzbox vlan tags negeert, dus dan is de oplossing om geen tagged verkeer aan te bieden op die poort. MikroTik herconfigureren dus.

Niet het antwoord waar je naar op zoek was (want je had het zelf al bedacht) maar vermoedelijke wel het juiste antwoord.

Acties:
  • 0 Henk 'm!

  • Qlimaxxx
  • Registratie: April 2008
  • Laatst online: 01-06 16:02
Thralas schreef op zaterdag 29 oktober 2022 @ 12:43:
Je probleem is dat de Fritzbox vlan tags negeert, dus dan is de oplossing om geen tagged verkeer aan te bieden op die poort. MikroTik herconfigureren dus.

Niet het antwoord waar je naar op zoek was (want je had het zelf al bedacht) maar vermoedelijke wel het juiste antwoord.
Daar was ik al bang voor. De reden dat ik dat liever niet doe, is dat bij een nieuwe versie van de configuratie voor de Mikrotik, deze ineens afwijkt van de standaard.

Edit: daarnaast wordt het ontwerp minder flexibel, want het maakt ineens uit welke poort van de Mikrotik je gebruik. Dus minder foolproof.

[ Voor 11% gewijzigd door Qlimaxxx op 29-10-2022 13:15 ]


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 06-06 09:31
Qlimaxxx schreef op zaterdag 29 oktober 2022 @ 13:11:
Edit: daarnaast wordt het ontwerp minder flexibel, want het maakt ineens uit welke poort van de Mikrotik je gebruik. Dus minder foolproof.
Een aparte poort voor de uplink is toch niets nieuws? De meeste SOHO MikroTiks hebben poort 1 zelfs gelabeld als WAN. Configureer je die net even anders, in dit geval zonder vlans ;)

Acties:
  • 0 Henk 'm!

  • Jan-man
  • Registratie: Juli 2009
  • Laatst online: 13:26
Lijkt me dat de poort op de mikrotik naar de Fritzbox niet als wan poort is geconfigureerd of dat deze wagenwijd openstaat.
Pagina: 1