VLAN vraag Edgerouter X i.c.m. managed switches

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • floppydriver
  • Registratie: September 2022
  • Laatst online: 12-05 19:46
Dag, ik heb een vraag over het aanmaken van VLAN's in een nieuw netwerk. Wat ik zou willen heb ik onderstaand overzicht gepoogd inzichtelijk te maken:
Afbeeldingslocatie: https://tweakers.net/i/adIVUEU60xYVpGO1MZYIfqdM5WI=/800x/filters:strip_exif()/f/image/7DVTfCs5bA0yqgbCb4g3qCcU.png?f=fotoalbum_large

De Edgerouter X draait nu prima op glasvezel-internet van T-Mobile (aangesloten op de GPON terminal). Op interface eth0 is een vlan 300 aangemaakt, dat werkt goed.

Nu heb ik door 2 loze leidingen (1 boven, 1 beneden) een CAT8 installatiekabel getrokken, meer kabels passen er niet in. Er is per verdieping dus 1 wandcontactdoos waarop een switch (op eth1 en eth2 van de Edgerouter) aangesloten kan worden.
Nu wil ik op die verdiepingen een aantal VLAN's gebruiken om o.a. WiFi in een ander VLAN te zetten, zodat deze bv. niet bij de VM's van de hypervisor kan komen. En dat werklaptops en IoT devices niet met elkaar in aanraking komen.
Op beide verdiepingen moet 1 gedeeld VLAN komen t.b.v. de access points.

Het idee was om op eth3 op de Edgerouter een aansluiting te houden waarmee ik met een PC de Edgerouter en switches kan beheren. Op eth1 en eth2 kun je daar dan niet via HTTPS en SSH bij de router komen.

Is dit mogelijk zoals ik dit voor ogen heb? En waar ga ik de VLAN's aanmaken? Op de Edgerouter of op de switches? De firewall-regels voor de VLAN's moet ik dan in de Edgerouter maken lijkt me.

Bedankt voor jullie input!

Beste antwoord (via floppydriver op 19-02-2023 20:50)


  • Jay-B
  • Registratie: Mei 2007
  • Niet online
floppydriver schreef op vrijdag 10 februari 2023 @ 21:28:
Dit ga ik proberen bedankt voor de tip.
Hoe sta ik toe dat apparaten die via WiFi verbonden zijn met vlan 900 kunnen communiceren met de bedrade printer op vlan 903?
Dit vlan 903 moet dan wel benaderbaar zijn voor een select aantal apparaten waarvan ik de IP adressen weet (static leases) zonder dat bv alle werklaptops en wifi clients erbij kunnen.
Er zijn meerdere wegen naar Rome. In de basis is het efficiënter om hosts met dezelfde rechten te groeperen in een VLAN. Dat zou normaal gesproken ook gebeuren als je LAN niet virtueel zou zijn. Dat maakt niet alleen je firewall ruling simpeler ook kan je in de toekomst makkelijker nieuwe regels toevoegen om de juiste scheiding tussen hosts al is gemaakt. Je zou er dus voor kunnen kiezen om de hosts die niet mogen printen in en ander VLAN te gooien. Hierdoor hoef je niet te klungelen met statische IP leases en is je oplossing robuuster en makkelijker uit te breiden.

Alle reacties


Acties:
  • +1 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 17:24

lier

MikroTik nerd

floppydriver schreef op vrijdag 10 februari 2023 @ 12:36:
Is dit mogelijk zoals ik dit voor ogen heb?
Ja
En waar ga ik de VLAN's aanmaken? Op de Edgerouter of op de switches?
Beiden
De firewall-regels voor de VLAN's moet ik dan in de Edgerouter maken lijkt me.
Lijkt mij ook ;)

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • floppydriver
  • Registratie: September 2022
  • Laatst online: 12-05 19:46
Bedankt voor je reactie.
Op de Edgerouter moet ik dan dus op bv eth1 vlan’s 900, 901 én 902 toevoegen en op de switch per poort 1 vlan toewijzen? Dan kan ik ze dus in aparte IP ranges krijgen en voor die hele groep waar alle apparaten binnen VLAN X onder vallen regels toevoegen?

Acties:
  • 0 Henk 'm!

  • valkenier
  • Registratie: Maart 2000
  • Laatst online: 18:08
Je kan toch een trunk opzetten naar de switches, en daar weer splitsen?

Acties:
  • 0 Henk 'm!

  • floppydriver
  • Registratie: September 2022
  • Laatst online: 12-05 19:46
Dit ga ik proberen bedankt voor de tip.
Hoe sta ik toe dat apparaten die via WiFi verbonden zijn met vlan 900 kunnen communiceren met de bedrade printer op vlan 903?
Dit vlan 903 moet dan wel benaderbaar zijn voor een select aantal apparaten waarvan ik de IP adressen weet (static leases) zonder dat bv alle werklaptops en wifi clients erbij kunnen.

[ Voor 9% gewijzigd door floppydriver op 10-02-2023 21:28 ]


Acties:
  • 0 Henk 'm!

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 16:45

nelizmastr

Goed wies kapot

floppydriver schreef op vrijdag 10 februari 2023 @ 21:28:
Dit ga ik proberen bedankt voor de tip.
Hoe sta ik toe dat apparaten die via WiFi verbonden zijn met vlan 900 kunnen communiceren met de bedrade printer op vlan 903?
Dit vlan 903 moet dan wel benaderbaar zijn voor een select aantal apparaten waarvan ik de IP adressen weet (static leases) zonder dat bv alle werklaptops en wifi clients erbij kunnen.
Dat wordt een firewall regel maken die toegang tot de printer danwel het VLAN toestaat van alleen die IP’s. Daaronder een drop all zoals gebruikelijk voor de rest.

I reject your reality and substitute my own


Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • Jay-B
  • Registratie: Mei 2007
  • Niet online
floppydriver schreef op vrijdag 10 februari 2023 @ 21:28:
Dit ga ik proberen bedankt voor de tip.
Hoe sta ik toe dat apparaten die via WiFi verbonden zijn met vlan 900 kunnen communiceren met de bedrade printer op vlan 903?
Dit vlan 903 moet dan wel benaderbaar zijn voor een select aantal apparaten waarvan ik de IP adressen weet (static leases) zonder dat bv alle werklaptops en wifi clients erbij kunnen.
Er zijn meerdere wegen naar Rome. In de basis is het efficiënter om hosts met dezelfde rechten te groeperen in een VLAN. Dat zou normaal gesproken ook gebeuren als je LAN niet virtueel zou zijn. Dat maakt niet alleen je firewall ruling simpeler ook kan je in de toekomst makkelijker nieuwe regels toevoegen om de juiste scheiding tussen hosts al is gemaakt. Je zou er dus voor kunnen kiezen om de hosts die niet mogen printen in en ander VLAN te gooien. Hierdoor hoef je niet te klungelen met statische IP leases en is je oplossing robuuster en makkelijker uit te breiden.

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Bedenk wel dat airprint zich waarschijnlijk niet laat routeren dus ik zou die printer wel in hetzelfde netwerk zetten. Net als veel Iot devices laat zich allemaal minder makkelijk routeren. Bedenk het zijn thuis producten.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • Zenix
  • Registratie: Maart 2004
  • Laatst online: 12-05 21:16

Zenix

BOE!

Frogmen schreef op zaterdag 11 februari 2023 @ 12:35:
Bedenk wel dat airprint zich waarschijnlijk niet laat routeren dus ik zou die printer wel in hetzelfde netwerk zetten. Net als veel Iot devices laat zich allemaal minder makkelijk routeren. Bedenk het zijn thuis producten.
Dit inderdaad zelfde met bijvoorbeeld chromecast.

Acties:
  • 0 Henk 'm!

  • boomer21
  • Registratie: Mei 2015
  • Laatst online: 08:42
Frogmen schreef op zaterdag 11 februari 2023 @ 12:35:
Bedenk wel dat airprint zich waarschijnlijk niet laat routeren dus ik zou die printer wel in hetzelfde netwerk zetten. Net als veel Iot devices laat zich allemaal minder makkelijk routeren. Bedenk het zijn thuis producten.
Volgens mij werkt mdns repeater wel goed met AirPrint ( multicast) hoef je niks in te stellen met firewall rules .

YouTube: IOT Across Subnets with EdgeRouter
Pagina: 1