Vraag


Acties:
  • 0 Henk 'm!

  • Jan de Lange
  • Registratie: Oktober 2022
  • Laatst online: 13-11-2022
Ik wil een aantal VLAN's opzetten om mijn reguliere internet te scheiden van allerlei apparaten en services die nu allemaal aan hetzelfde netwerk hangen (Ring Alarm, Hydrawise tuinsproeier, Annke videobewaking etc). Het is de bedoeling dat je van de ene VLAN niet in de andere kunt komen. Dus als iemand mijn videobewaking hackt, dan is het niet de bedoeling dat hij dan ook mijn NAS in een ander VLAN vast kan zetten met ransomware oid.

Ik heb een managed TP-Link TL-SG108E switch gekocht https://nl.hardware.info/.../tp-link-tl-sg108e.214445 waar ik 4 VLANS op wil maken.

Mijn ADSL provider is TELE2 en daarvan heb ik een ZTE Tele2 ZXHN H369A modem / router.

TP-Link geeft een redelijk eenvoudige uitleg hoe je 802.1Q VLAN's aan kunt maken: https://www.tp-link.com/nl-be/support/faq/788/

Example 1 moet werken voor mij.

Daar kan ik alle bedrade gebruikers op aansluiten, maar ik heb ook WIFI gebruikers en die zitten straks op verschillende VLAN's.

Volgens mij heb ik twee opties:
1) Ik hang aan ieder VLAN ook een access point
2) Ik heb een multi SSID access point nodig zoals deze: https://www.tp-link.com/ae/support/faq/418/

Optie 2 lijkt mij de goedkoopste en meest logische oplossing? Of is dat geen goed plan?

Wat ik mij dan nog afvraag:
a) Wat doe ik met de WIFI van de TELE2 router? Uit zetten?
b) Moet ik ergens nog fire walls instellen en zo ja, waar?

Dank! Jan

[ Voor 0% gewijzigd door Jan de Lange op 31-10-2022 17:55 . Reden: Tekstueel ]

Beste antwoord (via Jan de Lange op 02-11-2022 12:37)


  • GarBaGe
  • Registratie: December 1999
  • Laatst online: 23-05 19:42
Jan de Lange schreef op maandag 31 oktober 2022 @ 18:10:
Dank, dat is heel snel.

1) Router: aha, de router in het plaatje van TP-Link is niet zo maar een TELE2 router dus... Ik heb al wat gelezen over de Edgerouter X. Veel positieve reacties. Ga ik bekijken.
Ik heb de EdgeRouter X al jaren.
Buiten positieve reacties, kan ik je ook wat kritieke kanttekeningen geven.

De ER-X is vrijwel End-of-Life, waarmee er praktisch geen nieuwe ontwikkeling meer wordt gedaan.
De IPv6 ondersteuning is vrij slecht en heel moeilijk op te zetten.
Ubiquiti wil graag dat je overstapt naar de Unifi generatie, maar deze vind ik slechter als het gaat om dingen fatsoenlijk kunnen instellen.

Zelf ben ik aan het kijken naar een overstap naar Mikrotik, maar deze is wel iets complexer omdat het een en ander net ff anders werkt dan de ER-X.

Waar jij nu staat, kan ik de ER-X best aanrader.
Hele leuke instaprouter, zeker als je net ff wat meer wilt, zoals VLANs.

Als je kiest voor ER-X, hier een hele handige PDF wat wat tips en trucs:
https://www.grc.com/sn/files/Ubiquiti_Home_Network.pdf

[ Voor 6% gewijzigd door GarBaGe op 01-11-2022 09:55 ]

Ryzen9 5900X; 16GB DDR4-3200 ; RTX-4080S ; 7TB SSD

Alle reacties


Acties:
  • +1 Henk 'm!

  • Kasper1985
  • Registratie: Oktober 2014
  • Laatst online: 19:31
Hoe gaan de apparaten in de vlans ip addressen krijgen en snappen wat hun default gateway is?

Je zal een vlan capable router moeten toevoegen. Lijkt me niet dat dit apparaat van je provider dat gaat kunnen.
En je switch doet geen layer 3 zo te zien.
Alles is erg moeilijk leverbaar nog steeds maar goedkoper oplossingen zijn bijvoorbeeld mikrotik routertjes en de Edgerouter X.
Vervolgens zal je idd met firewall regels moeten instellen wie bij wie kan.

Maar hou rekening met dingen als mDNS. Je wil (neem ik aan) vanaf je eigen vlan wél bij de beheer software van je cameras kunnen komen maar andersom niet vanaf de cameras bij je eigen vlan.

Met dsl is het niet makkelijk om een eigen router te gebruiken. Heb je een bonded lijn? Zo niet dan wordt de keuze al wat groter

Acties:
  • 0 Henk 'm!

  • Jan de Lange
  • Registratie: Oktober 2022
  • Laatst online: 13-11-2022
Dank, dat is heel snel.

1) Router: aha, de router in het plaatje van TP-Link is niet zo maar een TELE2 router dus... Ik heb al wat gelezen over de Edgerouter X. Veel positieve reacties. Ga ik bekijken.

Ja, ik mag idd tegenwoordig ook een eigen router gebruiken. Heb ik nog niet naar gekeken omdat die van TELE2 het eigenlijk prima doet. Ik weet niet wat voor ADSL lijn ik heb. Ik zie max 100 mbit down en max 30 up.

Acties:
  • +1 Henk 'm!

  • Kasper1985
  • Registratie: Oktober 2014
  • Laatst online: 19:31
Bonded is een techniek om 2 ouderwetse telefoonlijnen te combineren. Aangezien je Tele2 hebt kleine kans dat je dit hebt.

Kijk dan eens naar zyxel en draytek. Die hebben modem/router combi’s die in modem only mode kunnen. Daarachter kan je dan dus een Edgerouter X plaatsen of mikrotik. Alhoewel de meeste drayteks ook wel met vlans overweg kunnen. Heb ik alleen geen ervaring mee.
Zodra je layer 3 hebt opgelost hangt het voor je originele vraag af van hoeveel ssid’s je wilt opzetten. Meestal is dat op 1 accesspoint beperkt.

Acties:
  • +1 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 18:43
Jan de Lange schreef op maandag 31 oktober 2022 @ 18:10:
Dank, dat is heel snel.

1) Router: aha, de router in het plaatje van TP-Link is niet zo maar een TELE2 router dus... Ik heb al wat gelezen over de Edgerouter X. Veel positieve reacties. Ga ik bekijken.

Ja, ik mag idd tegenwoordig ook een eigen router gebruiken. Heb ik nog niet naar gekeken omdat die van TELE2 het eigenlijk prima doet. Ik weet niet wat voor ADSL lijn ik heb. Ik zie max 100 mbit down en max 30 up.
Hou rekening met een steile leercurve m.b.t. MikroTik apparatuur.
Ubiquiti is al iets gebruiksvriendelijker maar soms nog best pittig om te configureren.
Alles hangt ook grotendeels af van je eigen kennis en kunde.

Acties:
  • +1 Henk 'm!

  • Osiris
  • Registratie: Januari 2000
  • Niet online
Kasper1985 schreef op maandag 31 oktober 2022 @ 17:58:
Hoe gaan de apparaten in de vlans ip addressen krijgen en snappen wat hun default gateway is?

Je zal een vlan capable router moeten toevoegen. Lijkt me niet dat dit apparaat van je provider dat gaat kunnen.
Ben je nu niet in de war met tagged 802.1Q? Want in dat geval dienen de apparaten die de getagde frames ontvangen daar natuurlijk wel mee om te kunnen gaan. Maar zoals je in het TP-Link voorbeeldje ziet, betreft het allemaal untagged egress ports. Wordt dus alleen gebruikt om er voor te zorgen dat poort 2 en poort 3 alleen met poort 1 kunnen communiceren, maar niet met elkaar.
Jan de Lange schreef op maandag 31 oktober 2022 @ 17:52:
Daar kan ik alle bedrade gebruikers op aansluiten, maar ik heb ook WIFI gebruikers en die zitten straks op verschillende VLAN's.
Ik mis even waarom dit het geval is? Waarom zitten alle WiFi-gebruikers op verschillende VLANs?

[ Voor 19% gewijzigd door Osiris op 31-10-2022 22:15 ]


Acties:
  • 0 Henk 'm!

  • Jan de Lange
  • Registratie: Oktober 2022
  • Laatst online: 13-11-2022
Osiris schreef op maandag 31 oktober 2022 @ 22:13:
[...]

Ben je nu niet in de war met tagged 802.1Q? Want in dat geval dienen de apparaten die de getagde frames ontvangen daar natuurlijk wel mee om te kunnen gaan. Maar zoals je in het TP-Link voorbeeldje ziet, betreft het allemaal untagged egress ports. Wordt dus alleen gebruikt om er voor te zorgen dat poort 2 en poort 3 alleen met poort 1 kunnen communiceren, maar niet met elkaar.


[...]

Ik mis even waarom dit het geval is? Waarom zitten alle WiFi-gebruikers op verschillende VLANs?
1) (na wat verder lezen): Ja exact: het gaat hier over untagged verkeer. De scheiding die je maakt bestaat uit het maken van andere netwerk sub-groepen zodat ze elkaar niet meer zien. Ik lees wel dat je dan ook zaken als auto netwerk ID zoeken etc. uit moet zetten.

2) Ik heb zowel voor mijn normale internet (laptop etc) WIFI nodig, maar op de andere VLAN's zitten straks ook gebruikers die alleen een WIFI connectie hebben, zoals de tuinsproeier etc. Dus (alle) VLANS moeten zowel bedraad als onbedraad kunnen worden benaderd door de gebruikers.

3) Overigens realiseer ik mij dat op de switch wsch geen firewall zit, dus de enige firewall die ik heb is die in de TELE2 modem / router. Dat is natuurlijk wel aan te passen (beter?) door in een willekeurige VLAN een router te hangen en daar achter te gaan zitten.

Acties:
  • +2 Henk 'm!

  • kosz
  • Registratie: Juni 2001
  • Laatst online: 22-05 12:59
Als je je verkeer wilt scheiden van elkaar heb je meer nodig dan alleen vlans.
Je router waar je je vlans samen laat komen (L3) laat al het verkeer tussen de vlans toe als je er geen accesslist op zet. Het je een wat slimmere router of een firewall kan je dit met policys doen.
Ik heb zelf ook deze switch maar dan de 16 poorts variant, als router gebruik ik een Fortigate 40F firewall.

Acties:
  • Beste antwoord
  • +2 Henk 'm!

  • GarBaGe
  • Registratie: December 1999
  • Laatst online: 23-05 19:42
Jan de Lange schreef op maandag 31 oktober 2022 @ 18:10:
Dank, dat is heel snel.

1) Router: aha, de router in het plaatje van TP-Link is niet zo maar een TELE2 router dus... Ik heb al wat gelezen over de Edgerouter X. Veel positieve reacties. Ga ik bekijken.
Ik heb de EdgeRouter X al jaren.
Buiten positieve reacties, kan ik je ook wat kritieke kanttekeningen geven.

De ER-X is vrijwel End-of-Life, waarmee er praktisch geen nieuwe ontwikkeling meer wordt gedaan.
De IPv6 ondersteuning is vrij slecht en heel moeilijk op te zetten.
Ubiquiti wil graag dat je overstapt naar de Unifi generatie, maar deze vind ik slechter als het gaat om dingen fatsoenlijk kunnen instellen.

Zelf ben ik aan het kijken naar een overstap naar Mikrotik, maar deze is wel iets complexer omdat het een en ander net ff anders werkt dan de ER-X.

Waar jij nu staat, kan ik de ER-X best aanrader.
Hele leuke instaprouter, zeker als je net ff wat meer wilt, zoals VLANs.

Als je kiest voor ER-X, hier een hele handige PDF wat wat tips en trucs:
https://www.grc.com/sn/files/Ubiquiti_Home_Network.pdf

[ Voor 6% gewijzigd door GarBaGe op 01-11-2022 09:55 ]

Ryzen9 5900X; 16GB DDR4-3200 ; RTX-4080S ; 7TB SSD


Acties:
  • 0 Henk 'm!

  • Jan de Lange
  • Registratie: Oktober 2022
  • Laatst online: 13-11-2022
kosz schreef op dinsdag 1 november 2022 @ 09:34:
Als je je verkeer wilt scheiden van elkaar heb je meer nodig dan alleen vlans.
Je router waar je je vlans samen laat komen (L3) laat al het verkeer tussen de vlans toe als je er geen accesslist op zet. Het je een wat slimmere router of een firewall kan je dit met policys doen.
Ik heb zelf ook deze switch maar dan de 16 poorts variant, als router gebruik ik een Fortigate 40F firewall.
1) Scheiden: volgens het TP-Link voorbeeld dat ik aanhaal zijn de 2 VLAN's wel gescheiden.

2) Dank, maar een router / firewall van 500+ Euro past niet echt bij een switch van een paar tientjes. Kan het niet gewoon met een eenvoudige router zoals deze ASUS? https://nl.hardware.info/...sus-rt-ac68u-black.200004

Acties:
  • 0 Henk 'm!

  • Jan de Lange
  • Registratie: Oktober 2022
  • Laatst online: 13-11-2022
GarBaGe schreef op dinsdag 1 november 2022 @ 09:53:
[...]
Waar jij nu staat, kan ik de ER-X best aanrader.
Hele leuke instaprouter, zeker als je net ff wat meer wilt, zoals VLANs.

Als je kiest voor ER-X, hier een hele handige PDF wat wat tips en trucs:
https://www.grc.com/sn/files/Ubiquiti_Home_Network.pdf
Het netwerk in die bijlage past bijna 100% op mijn situatie. (en ik denk op die van veel anderen ook ;-)

De managed switch heb ik dan eigenlijk niet meer nodig en ik heb dus idd een AP nodig die meerdere SSIDs aan kan.

Acties:
  • +1 Henk 'm!

  • Seriph
  • Registratie: December 2003
  • Laatst online: 23-05 16:20
Ik kan niet direct vinden of de goedkope router die je daar aanhaalt meerdere netwerken aankan. J

Wat ik uit jouw verhaal haal is dat je 4 netwerken hebt die niet met elkaar mogen praten. En drie van die vier systemen zijn volledig draadloos. Dan ben je dus in principe klaar met een Access-point dat meerdere SSIDs aankan en die SSIDs kan isoleren van de rest van het netwerk.

Ik heb zelf van TP-link een Omada controller met 2 access-points. In die controller kan ik meerdere SSID aanmaken. Als ik een SSID aanmerk als Guest SSID dan isoleert de Omada controller dat SSID van de rest van het netwerk en mag het dus alleen verbinding maken met het internet.

Dat is een hele basale oplossing maar dat lijkt de oplossing te zijn die je zoekt. Wil je meer controle en aanpasbaarheid dan kan je niet onder een router uit dat meerdere netwerken ondersteunt. Die zijn dan weer iets duurder. Ik wil zelf ooit een https://www.tp-link.com/n...g/omada-sdn-router/er605/ in mijn netwerk zetten maar omdat ik VDSL heb moet ie on a stick komen of dubbel NAT en daar heb ik geen zin in nog.

Acties:
  • +1 Henk 'm!

  • Arthion-nl
  • Registratie: April 2018
  • Laatst online: 18-05 19:32
Jan de Lange schreef op dinsdag 1 november 2022 @ 12:33:
[...]


1) Scheiden: volgens het TP-Link voorbeeld dat ik aanhaal zijn de 2 VLAN's wel gescheiden.
Dat klopt waarschijnlijk ook wat je leest alleen betekend dit dus niet dat beide Vlans ineens niet meer met elkaar praten aangezein het verkeer door router wordt gerouterd van vlan 1 naar vlan 2 en andersom.
Dan moet je de router gaan vertellen dat dit dus niet mag.

Je hebt scheiden en scheiden :P

Acties:
  • +2 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Ga het eerst eens allemaal uittekenen op papier wat je wilt en welke devices waarmee mogen verbinden? Overweeg daarna de risico's en of je dat door goed wachtwoord management niet beter kan afvangen. Want voordat je het weet blijkt dat toch bijna alles met elkaar moet kunnen praten en als je het niet goed configureert heb je alsnog een gat. Voor thuis moet je het doen omdat je het leuk vindt en je hobby is voordat je het weet ben je zwaar aan het investeren in diverse apparatuur die allemaal stroom verbruiken en blijkt je achterdeur nog open te staan.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • +1 Henk 'm!

  • Jan de Lange
  • Registratie: Oktober 2022
  • Laatst online: 13-11-2022
GarBaGe schreef op dinsdag 1 november 2022 @ 09:53:
[...]
Waar jij nu staat, kan ik de ER-X best aanrader.
Hele leuke instaprouter, zeker als je net ff wat meer wilt, zoals VLANs.

Als je kiest voor ER-X, hier een hele handige PDF wat wat tips en trucs:
https://www.grc.com/sn/files/Ubiquiti_Home_Network.pdf
Edge router besteld. We gaan het avontuur aan! Dank.
Pagina: 1