Acties:
  • 0 Henk 'm!

  • floppydriver
  • Registratie: September 2022
  • Laatst online: 07-05 08:47
Hallo, ik heb een Edgerouter-X en een aantal AP's (U6 mesh van Ubiquiti). Hierop zijn een aantal VLAN's aangemaakt voor diverse segmenten (laptops prive, laptops werk, iphones, sonos-boxen, etc etc.). Deze krijgen allen netjes een IP in de range van dat VLAN. Zowel bedraad als draadloos werkt dat allemaal.

So far so good. Ik kan alleen vanaf een apparaat in bv. VLAN 10 pingen naar een apparaat in VLAN 60. Dat zou ik graag dicht willen zetten. Daarvoor heb ik een boel configuraties geprobeerd en ook ChatGPT geraadpleegd,maar ik krijg het niet goed voor elkaar. Voor ik het weet heb ik voor elke VLAN 3 interfaces met daarin 10 rules. Bij elkaar een hele hoop dus..
Ik kan voor de AP's wel isolation mode aanzetten, maar bedraad blijft dat probleem bestaan.

Wat ik wil bereiken is als volgt:
- Alle apparaten in de VLAN's kunnen elkaar NIET contacteren (dus geen inter-VLAN) tenzij ik hiervoor een regel heb aangemaakt.
- Alle apparaten in het VLAN mogen WEL het openbare internet op.
- Apparaten in VLAN 10 mogen Airplay gebruiken naar VLAN 60 (TCP/UDP 5353,7000). Hiervoor is wel al een mDNS reflector actief zodat ik in VLAN 10 de Sonos boxen in VLAN 60 kan zien.

Ik vraag mij af wat de meest eenvoudige/betrouwbare manier is om dit in te richten? Er zijn diverse firewall policies mogelijk (in, local, out) voor elke interface. Welke kies ik? En hoe richt ik het zo in dat er niet een enorm aantal rules ontstaan. Zou graag van scratch af aan de firewall policies opbouwen om het overzichtelijk te houden.
Vast bedankt!

Acties:
  • 0 Henk 'm!

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 23:46
Hier staat t opzich wel helder beschreven :)
https://www.geekbitzone.c...outer-mikrotik-swos-vlan/

CISSP! Drop your encryption keys!


Acties:
  • 0 Henk 'm!

  • ChaserBoZ_
  • Registratie: September 2005
  • Laatst online: 07-05 11:41
Ik doe dat ook met een EdgerouterX, hier mijn firewall policy voor mijn gastennetwerk;
Afbeeldingslocatie: https://tweakers.net/i/Fs2oQxQd2uVrUPy1s98WQcILwF0=/800x/filters:strip_icc():strip_exif()/f/image/ph1N4CgQa7faTw2mmQ1GXbSA.jpg?f=fotoalbum_large

Ik heb een adresgroep rfc1918 welke alledrie de private reeksen opsomt. Al mijn vlans vallen daarbinnen, alleen internet niet, dus zo hebben gasten alleen toegang tot internet (en een QoS policy eraan zodat mijn eigen vlan altijd bandbreedte heeft).

[ Voor 0% gewijzigd door ChaserBoZ_ op 29-01-2024 08:09 . Reden: Typo's/te weinig koffie ]

'Maar het heeft altijd zo gewerkt . . . . . . '