Internet verbinding veilig delen met derden, hoe?

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • mfve
  • Registratie: Maart 2024
  • Laatst online: 07-05 12:03
Ik lees al heel lang mee op dit forum maar nu heb ik zelf een vraag waar ik wel wat hulp bij kan gebruiken.

Een kennis van me die ik regelmatig help met klusjes heeft 2 chalets op zijn terrein die hij verhuurd. In die 2 chalets zijn destijds 2 wifi accesspoints opgehangen. Het is als volgt opgebouwd:

In zijn eigen huis zit een Fritzbox met daarachter een flinke switch. Op deze switch zit alles aangesloten, PC's en netwerkapparatuur voor zijn bedrijf en via een lange UTP ook de 2 accespoints in de chalets. Deze 2 accesspoints staan in bridge modus en kunnen ook alleen in bridge modus. De bewoners van de chalets krijgen dus een private IP vanuit de Fritzbox.
Omdat nu alles op 1 LAN zit is dat qua security natuurlijk niet ideaal.

Mijn vraag is, wat is de makkelijkste manier om dit te scheiden zodat de bewoners van de 2 chalets geen IP connectivity meer hebben tot andere apparatuur en hosts in het LAN?

Ik zat zelf te denken om de 2 access points in de chalets achter een router te zetten en dan alleen verkeer door te laten van en naar de gateway van de Firtzbox. Maar waarschijnlijk moet ik deze router die erbij komt dan ook weer NAT op zetten en dan krijg je dus NAT achter NAT en daar heb ik niet zulke hele goede ervaringen mee.
Het nadeel van alleen verkeer van en naar de gateway lijkt me dan weer dat de bewoners van de chalets dan mogelijk problemen krijgen om bijv met hun telefoon via wifi hun eigen apparatuur te bedienen.


In een ver verleden heb ik ooit Cisco CCNA gedaan dus weet wel wat va het configureren van routers en switches al heb ik er weinig praktijk ervaring mee. EEn kleine Cisco of Huawei router heb ik nog wel beschikbaar.

Wie heeft er een tip voor een eenvoudige maar doeltreffende oplossing die stabiel werkt het liefst zonder dat ik iets hoef aan te passen op de Fritzbox?

Alvast bedankt voor het meedenken!

Alle reacties


Acties:
  • +3 Henk 'm!

  • Coach4All
  • Registratie: Januari 2003
  • Nu online

Coach4All

I'm a Coach 4 All

VLAN gebruiken en die niet laten routeren naar elkaar.
Kantoor/Chalet1/Chalet2/Overig

[ Voor 22% gewijzigd door Coach4All op 05-03-2024 11:47 ]

--- Systeembeheerdersdag --- Voedselintolerantie ---


Acties:
  • +3 Henk 'm!

  • XallaX
  • Registratie: Maart 2004
  • Laatst online: 18-05 11:40

XallaX

Meow

Je kan vanuit de Fritzbox een gast netwerk aanmaken wat gescheiden is van de normale wifi.
Ook kun je op diverse Fritz boxen een wan poort voor gast toegang aanwijzen als het bedraad moet.
Beide wifi accespoint koppelen aan de gast-fritz en je bent klaar.

Acties:
  • 0 Henk 'm!

  • mfve
  • Registratie: Maart 2024
  • Laatst online: 07-05 12:03
Oke een VLAN. Ik ben niet zo thuis in die Fritzbox. Waar moet ik de VLANs aanmaken? De switch achter de Fritzbox is een Cisco en daar kan ik VLAN's op aanmaken maar dan krijg ik dus een trunk poort richting de Fritzbox, kan die Fritzbox dat wel aan?

Acties:
  • +2 Henk 'm!

  • PD2JK
  • Registratie: Augustus 2001
  • Nu online

PD2JK

ouwe meuk is leuk

Per chalet wil je een VLAN met een eigen subnet. Dubbele NAT kan ook, maar enable dan wel het gasten-netwerk op de FritzBox. LAN4 uit mijn hoofd. Daar moeten de routers van de chalets naartoe.

Stel dat een huurder zijn chromecast meeneemt van huis, kun je elkaar behoorlijk pesten wanneer alles met elkaar kan praten.

[ Voor 7% gewijzigd door PD2JK op 05-03-2024 11:50 ]

Heeft van alles wat: 8088 - 286 - 386 - 486 - 5x86C - P54CS - P55C - P6:Pro/II/III - K7 - NetBurst :') - Core 2 - K8 - Core i$ - Zen4


Acties:
  • 0 Henk 'm!

  • Coach4All
  • Registratie: Januari 2003
  • Nu online

Coach4All

I'm a Coach 4 All

mfve schreef op dinsdag 5 maart 2024 @ 11:50:
Oke een VLAN. Ik ben niet zo thuis in die Fritzbox. Waar moet ik de VLANs aanmaken? De switch achter de Fritzbox is een Cisco en daar kan ik VLAN's op aanmaken maar dan krijg ik dus een trunk poort richting de Fritzbox, kan die Fritzbox dat wel aan?
Untagged naar de Fritzbox, VLAN per overige segementen.

Kun je vast nog wel in je CCNA documentatie vinden.

--- Systeembeheerdersdag --- Voedselintolerantie ---


Acties:
  • 0 Henk 'm!

  • mfve
  • Registratie: Maart 2024
  • Laatst online: 07-05 12:03
Dan ga ik me toch eerst maar eens even goed verdiepen in die Fritzbox wat daar de mogelijkheden van zijn vwb gastennetwerken. Ik had al zo'n vermoeden dat het probleem bij de bron aanpakken het beste zou zijn ipv lager in het netwerk.

Acties:
  • 0 Henk 'm!

  • synoniem
  • Registratie: April 2009
  • Niet online
mfve schreef op dinsdag 5 maart 2024 @ 11:50:
Oke een VLAN. Ik ben niet zo thuis in die Fritzbox. Waar moet ik de VLANs aanmaken? De switch achter de Fritzbox is een Cisco en daar kan ik VLAN's op aanmaken maar dan krijg ik dus een trunk poort richting de Fritzbox, kan die Fritzbox dat wel aan?
Die Fritzbox kan op de normale manier geen VLAN's aanmaken voor de LAN poorten. Je zult eerder aan iets als pfSense/OPNSense of Openwrt moeten denken. Daarbij een DHCP-server per VLAN instellen een een firewall rule dat het verkeer niet naar die andere DHCP ranges mag.

Acties:
  • 0 Henk 'm!

  • Groentjuh
  • Registratie: September 2011
  • Nu online
mfve schreef op dinsdag 5 maart 2024 @ 11:50:
Ik ben niet zo thuis in die Fritzbox.
Lees deze pagina dan maar eens door. Als je dan zorgt dat (via een switch) beiden APs aan lan-port 4 zitten, dan zitten ze geheel los van de rest van het netwerk.

VLans zie je ook voor deze toepassing, maar dan heb je een router en switch nodig die dat kunnen doen.

[ Voor 10% gewijzigd door Groentjuh op 05-03-2024 11:58 ]


Acties:
  • +1 Henk 'm!

  • Ora et Labora
  • Registratie: September 2003
  • Laatst online: 10:23
Ik weet niet welke accespoints je hebt maar bij sommigen kun je ook instellen dat je niet binnen hetzelfde subnet kunt kijken.
Zelf gebruik ik Aruba, dat heet Intra deny VLAN oid.
Ook een gast-WIFI op Aruba krijgt een geheel eigen subnet, de Aruba controller regelt dat verder zelf en VLANs zijn dan niet van toepassing maar je kunt toch niet bij elkaar.
Nadeel is wel dat chromecasts oid het dan ook niet doen.
Zoiets is wellicht ook wel mogelijk op andere merken accespoints.

Anders lijkt de oplossing van @Groentjuh het beste. VLAN aanmaken op de switch, een kabel vanaf poort 4 Fritzbox untagged in dat VLAN en 2x untagged naar accespoints.
Overige poorten default laten staan met een kabel vanaf poort 1 Fritzbox.

Who's general failure, and why is he reading my disk?


Acties:
  • 0 Henk 'm!

  • mfve
  • Registratie: Maart 2024
  • Laatst online: 07-05 12:03
Het zijn TP-link accesspoins met andere firmware waardoor ze alleen nog maar in bridge gebuikt kunnen worden door ze aan te sluiten met een UTP op je kabel modem of ADSL access point.
"extra wifi punten" worden ze ook wel genoemd. Door de niet-TP-link firmware is de functionaliteit beperkt tot deze ene functie. Deze firmware kan er ook niet meer vanaf.

Ik heb zojuist gevraagd aan hem welke type Fritzbox hij heeft, dan duik ik toch eerst maar eens in die handleiding. Want die gasten netwerk optie via LAN4 lijkt me erg geschikt.

[ Voor 20% gewijzigd door mfve op 05-03-2024 12:05 ]


Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Met een fritzbox kan je maar een 1 VLAN gastennetwerk maken. Simpelste is om twee Fritzbox repeaters te gebruiken en dan gastennetwerk kan je ze vanuit een systeem ook beheren.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • mfve
  • Registratie: Maart 2024
  • Laatst online: 07-05 12:03
De 2 accesspoints zitten achter 1 UTP kabel vanaf de switch achter de Fritzbox. Er zit namelijk halverwege nog een kleine 5 poorts switch tussen van waar 2 UTP kabels naar elk chalet 1. Deze 3 kabels lopen ondergronds.

Het belangrijkste is dat de chalets gescheiden zijn van het netwerk van de eigenaar. Als de chalets wel samen in 1 (gasten) LAN blijven is dat natuurlijk ook niet ideaal maar ook weer niet zo heel erg.

Acties:
  • +1 Henk 'm!

  • Groentjuh
  • Registratie: September 2011
  • Nu online
Dan is het gemakkelijk als je die ene kabel naar die 5 poort switch in de fritzbox op lan4 kunt inpluggen en dan het gastennetwerk via lan 4 op de fritzbox aanzetten en dan ben je daar.

Als je chalets een eigen netwerk moeten zijn, dan heb je een betere router nodig. Iets met OpenWRT of OPNSense/PFSense zou dat moeten kunnen. En dan heb je "managed" switches nodig, want anders kun je nog niet regelen dat die vlans op de juiste plek komen.

Acties:
  • 0 Henk 'm!

  • ChaserBoZ_
  • Registratie: September 2005
  • Laatst online: 18-05 22:14
1. Vlans met een router/firewall die vlans ondersteunt.

2. Goedkope hobby oplossing, router met internetverbinding, naar switch, iedereen eigen router daarop aansluiten.
Iedereen dubbel nat, maar wel iedereen eigen netwerkje.

Ik zou optie 1 nemen;)

'Maar het heeft altijd zo gewerkt . . . . . . '


Acties:
  • 0 Henk 'm!

  • k-janssen
  • Registratie: Juli 2016
  • Laatst online: 28-01 10:38
geen enkele relatie met de site maar mogelijk heb je wat aan deze link https://www.vpngids.nl/veilig-internet/zakelijk/wat-is-vlan/

Acties:
  • 0 Henk 'm!

  • mfve
  • Registratie: Maart 2024
  • Laatst online: 07-05 12:03
Iedereen bedankt voor de nuttige bijdragen!

Ik heb het gisteren in orde kunnen maken en ben voor de makkelijkste oplossing gegaan met een gasten netwerk op LAN poort 4 van de Fritzbox. Ik had wel wat problemen om op de Fritzbox te komen, hij wilde me geen IP geven met DHCP. Uiteindelijk maar een vast adres ingesteld op mijn laptop en toen kwam ik er wel op.

Nou zit er daar behalve de Fritzbox 7360 v2 ook nog een 2e Fritzbox, maar dan een 7170 deze is met ethernet verbonden met de 7360. Op deze 7170 zitten diverse telefoonkabels aangesloten.
Ik vroeg met af wat de functie is van die 2e Fritzbox en heb even rondgezocht en het blijkt een voip adapter te zijn met analoge en isdn poorten als ik het goed heb begrepen. De 7360 ondersteund kennelijk niet genoeg telefoonnummers of heeft te weinig interfaces. Ik heb zelf wat ervaring met een Cisco ATA en de functie van de 7170 lijkt vergelijkbaar. Kennelijk heeft hij ook nog wifi want er zit ook nog een antenne op, maar aangezien ze naast elkaar zitten in de meterkast lijkt me dat niet van toegevoegde waarde.

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Kijk even of ze beiden de laatste firmware hebben dan zou je ze zelfs in master slave kunnen zetten. Maar ik zou zeker als ze hetzelfde wifi netwerk uitzenden er een de wifi uitzetten want dat stoort alleen maar.
Maak even een inventarisatie van wat er draait en waar mocht het uitvallen scheelt het je een hoop werk, de eigenaar weet waarschijnlijk niets.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • jurroen
  • Registratie: Mei 2012
  • Laatst online: 10:30

jurroen

Security en privacy geek

mfve schreef op zaterdag 9 maart 2024 @ 09:12:
Iedereen bedankt voor de nuttige bijdragen!

Nou zit er daar behalve de Fritzbox 7360 v2 ook nog een 2e Fritzbox, maar dan een 7170 deze is met ethernet verbonden met de 7360. Op deze 7170 zitten diverse telefoonkabels aangesloten.
Waarom werk je met modellen die bijna twee decennia oud zijn? De 7170 beschikt over 802.11G. Dat is hedendaags het stenen tijdperk :+

Even buiten beschouwing gelaten dat de laatste firmware update in 2011 was :9B

[ Voor 7% gewijzigd door jurroen op 09-03-2024 23:51 ]

Ongevraagde verzoeken per DM beantwoord ik niet, sorry


Acties:
  • 0 Henk 'm!

  • jurroen
  • Registratie: Mei 2012
  • Laatst online: 10:30

jurroen

Security en privacy geek

Frogmen schreef op zaterdag 9 maart 2024 @ 13:20:
Kijk even of ze beiden de laatste firmware hebben
_O-

Ongevraagde verzoeken per DM beantwoord ik niet, sorry

Pagina: 1