static route subnet openwrt en zyxel

Pagina: 1
Acties:

Onderwerpen

Vraag


Acties:
  • 0 Henk 'm!

  • antoj
  • Registratie: September 2019
  • Laatst online: 17-05 22:20
Hallo allemaal,

Als gevolgen van de gebeurtenissen in Amerika ben ik mij zorgen gaan maken over mijn privacy. Hierdoor probeer ik zo ver mogelijk van Google af te komen en zoveel mogelijk telementry data te blokkeren.

Momenteel ben ik bezig met het opzetten van een subnet in openWRT. Ik wil al mijn IoT apparaten via dit netwerk verbinden en zorgen dat adguard in openWRT al deze telementry blokkeert. Momenteel is het mij gelukt de subnet op te zetten en alle data via deze subnet door adguard te laten lopen.

Ik krijg het echter niet voor elkaar om apparaten op verschillende subnets met elkaar te laten communiceren. Ik geloof dat ik hiervoor gebruik moet maken van 'static routes' en 'dNAT' gebruik moet maken zodat apparaten elkaar kunnen herkennen.

Zou iemand mij kunnen helpen met hoe ik dit moet instellen?

Ik werk al 15 jaar met linux en draai mijn eigen server, heb ook een home assistant server. Maat deze 'networking' tak van sport is nieuw voor mij. Het opzetten van deze vraag maakt het voor mij lastig omdat er weinig informatie beschikbaar is van de zyxel router die ik heb van odido.

mijn netwerk ziet er als volgt uit:
Afbeeldingslocatie: https://tweakers.net/i/3kmXEwe2usZglw8aQZhe4JO6P2U=/x800/filters:strip_exif()/f/image/oo30Ycfmvbvny5lCC3lQtkHZ.png?f=fotoalbum_large

Dit zijn mijn openWRT instellingen:
Afbeeldingslocatie: https://tweakers.net/i/tUevm0-SQ-pLhEVSHMDrRNY11U0=/800x/filters:strip_exif()/f/image/cAxkbEHptcgjuF0XEuhaKS7o.png?f=fotoalbum_large

...
Odido Zyxel VMG8825-T50
gateway: 192.168.2.254
LAN verbinding met openWRT op poort 192.168.2.237 (static DHCP)


GL.iNet GL-MT6000 (Flint 2) met openWRT
gateway: 192.168.1.1
WAN verbindig met Zyxtel

Als ik op kijn openWRT wifi inlog kan ik het internet bereiken.
Als ik op mijn Zyxel router zit kan ik echter NIET mijn openWRT router bereiken
...

Ik heb mij verdiept in de theorie en vele gespreken gehad met mistral le chat om dit in te beelden. Daarnaast ook veel websites bezocht. Ik heb volgens die voorbeelden geprobeerd een static route in te stellen en ben aan de slag gegaan met firewall rules, maar niets lijkt te lukken. Ik heb niet alleen maar processen en uitleg gevolgd van de AI maar ook naar definities gevraagd en concepten uit te leggen. Ik denk dat het lastig is voor AI om mij goed te helpen omdat Zyxtel zo'n onbekende router is. Om deze reden zijn er ook weinig guides te vinden online....

Zou iemand mij kunnen helpen alsjeblieft ?

Hartelijk dank voor jullie tijd en moeite!
...

[ Voor 6% gewijzigd door antoj op 14-05-2025 14:48 ]

Alle reacties


Acties:
  • 0 Henk 'm!

  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 16:12
Waarom zitten jij en je vrouw elk op een apart wifi, op aparte routers? Daarmee maak je het voor jezelf een stuk moeilijker.

Spel en typfouten voorbehouden


Acties:
  • 0 Henk 'm!

  • antoj
  • Registratie: September 2019
  • Laatst online: 17-05 22:20
omdat mijn vrouw de reclames die ze van google krijgt als prettig ervaart, en ik liever een wit vierkant zie in plaats van die reclame.

Acties:
  • 0 Henk 'm!

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 16:48

nelizmastr

Goed wies kapot

Static routes gaan niets opleveren, want de beide netwerken zijn *directly connected* via de kabel tussen de gl Inet en de Zyxel. Wat je zoekt is firewalling, want om onderling verkeer toe te staan moeten daarvoor regels worden aangemaakt. De Zyxel ondersteunt dat echter niet met de Odido firmware, dus je zult moeten kijken of het volstaat om ze alleen op de Gl Inet te maken.

I reject your reality and substitute my own


Acties:
  • 0 Henk 'm!

  • ouweklimgeit
  • Registratie: Juni 2014
  • Niet online
Een apart subnet is niet nodig in deze opzet, je kunt via DHCP gewoon alle apparaten het aangepaste DNS server (Adguard) geven en stel op de apparaten van je vrouw gewoon handmatig de Google DNS in.

Als je toch aparte subnets wilt gebruiken dan moet al het verkeer (ook van je vrouw) via de OpenWRT gaan, mits je daar vlans kunt aanmaken. Ik gebruik een Unifi UDM Pro, hier komt internet binnen en daarna hebben (mits toegestaan in de firewall) subnets gewoon toegang tot andere subnets.

Afbeeldingslocatie: https://tweakers.net/i/_PBZLbsra0Dd5kFbYUQOyekIECE=/800x/filters:strip_exif()/f/image/c5z33xmcgl16lqEmne8KcGTR.png?f=fotoalbum_large

[ Voor 61% gewijzigd door ouweklimgeit op 15-05-2025 09:39 ]


Acties:
  • 0 Henk 'm!

  • Ben(V)
  • Registratie: December 2013
  • Laatst online: 15:46
subnetten en ook vlan's zijn functionele scheidingen en geen security scheidingen.
Als je is wil afschermen moet je zoals @nelizmastr al zei een firewall gebruiken waarin je rules configureert wat wel en niet mag.

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


Acties:
  • 0 Henk 'm!

  • antoj
  • Registratie: September 2019
  • Laatst online: 17-05 22:20
nelizmastr schreef op woensdag 14 mei 2025 @ 21:03:
Static routes gaan niets opleveren, want de beide netwerken zijn *directly connected* via de kabel tussen de gl Inet en de Zyxel. Wat je zoekt is firewalling, want om onderling verkeer toe te staan moeten daarvoor regels worden aangemaakt. De Zyxel ondersteunt dat echter niet met de Odido firmware, dus je zult moeten kijken of het volstaat om ze alleen op de Gl Inet te maken.
Dank voor je antwoord!

Hier kwam ik inderdaad achter!

Gelukkig was ik vergeten mijn oude router van xs4all terug te sturen! Die heb ik er aan gehangen en daar kan het wel! Nu nog uitvogelen hoe :)

Acties:
  • 0 Henk 'm!

  • antoj
  • Registratie: September 2019
  • Laatst online: 17-05 22:20
ouweklimgeit schreef op donderdag 15 mei 2025 @ 09:36:
Een apart subnet is niet nodig in deze opzet, je kunt via DHCP gewoon alle apparaten het aangepaste DNS server (Adguard) geven en stel op de apparaten van je vrouw gewoon handmatig de Google DNS in.

Als je toch aparte subnets wilt gebruiken dan moet al het verkeer (ook van je vrouw) via de OpenWRT gaan, mits je daar vlans kunt aanmaken. Ik gebruik een Unifi UDM Pro, hier komt internet binnen en daarna hebben (mits toegestaan in de firewall) subnets gewoon toegang tot andere subnets.

[Afbeelding]
Hier heb ik ook aan gedacht, maar ik wil dat de 'default' is dat iemand 'normaal' internet heeft in plaats van andersom. Dus helaas werkt die route niet.

Acties:
  • 0 Henk 'm!

  • antoj
  • Registratie: September 2019
  • Laatst online: 17-05 22:20
Ben(V) schreef op donderdag 15 mei 2025 @ 09:41:
subnetten en ook vlan's zijn functionele scheidingen en geen security scheidingen.
Als je is wil afschermen moet je zoals @nelizmastr al zei een firewall gebruiken waarin je rules configureert wat wel en niet mag.
adguard funfeert hier toch als firewall ? Ik wil gewoon al het verkeer door adguard laten lopen. Zoals ik een firewall begrijp doe ik daarmee poorten openen en sluiten, maar wat er door de poort gaat wordt niet gecontrolleerd. Een dns hole doet dat wel, en voor alle poorten als ik dat wil.

Of begrijp ik dat verkeerd?

Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 15:34

lier

MikroTik nerd

Ja :P

AdGuard is een DNS Service. Die boeit het niet waar verkeer heen gaat, "resolved" alleen soms het verkeerde adres. Is nutteloos bij alle devices waarin de DNS in staat (zeker met DNS over HTTPS of DNS over TLS).

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • ouweklimgeit
  • Registratie: Juni 2014
  • Niet online
antoj schreef op donderdag 15 mei 2025 @ 14:10:
[...]
adguard funfeert hier toch als firewall ? Ik wil gewoon al het verkeer door adguard laten lopen. Zoals ik een firewall begrijp doe ik daarmee poorten openen en sluiten, maar wat er door de poort gaat wordt niet gecontrolleerd. Een dns hole doet dat wel, en voor alle poorten als ik dat wil.

Of begrijp ik dat verkeerd?
Inderdaad alleen poort 53, oftewel DNS verkeer. Het enige wat adguard/PiHole doet is vertellen welk ip adres bij welke domeinnaam hoort. En bij (de bekende0 trackers en advertenties stuurt hij 0.0.0.0 terug, waardoor een website (of apparaat) de advertentie dus niet kan ophalen. De rest blijft gewoon werken hoor. Hier de hele woning jaren achter PiHole gehad (sinds een tijdje NextDNS), geen gebruiker die wat doorheeft, alleen wel alle apparaten advertentie/tracker-vrij.

Maar er gaat dus géén verkeer 'door' Adguard, er worden alleen vragen gesteld door de apparaten en Adguard geeft antwoord in de vorm van een ip adres.

[ Voor 7% gewijzigd door ouweklimgeit op 15-05-2025 16:23 ]


Acties:
  • 0 Henk 'm!

  • Ben(V)
  • Registratie: December 2013
  • Laatst online: 15:46
Adguard is een DNS filter en geen firewall, al beweren ze zelf dat ze firewall functionaliteit hebben.

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


Acties:
  • 0 Henk 'm!

  • antoj
  • Registratie: September 2019
  • Laatst online: 17-05 22:20
ja dan begrijpen wij elkaar, dat ios precies hoe ik het ook zie. ik draai ook al jaren een pihole. maar nu dus met subnetten erbij ... :)

Acties:
  • 0 Henk 'm!

  • antoj
  • Registratie: September 2019
  • Laatst online: 17-05 22:20
lier schreef op donderdag 15 mei 2025 @ 16:11:
[...]

Ja :P

AdGuard is een DNS Service. Die boeit het niet waar verkeer heen gaat, "resolved" alleen soms het verkeerde adres. Is nutteloos bij alle devices waarin de DNS in staat (zeker met DNS over HTTPS of DNS over TLS).
Toch werkt adguard best lekker met google tv. Google tv zeg zelf dat hij offline is nu, maar alle apps werken gewoon :)
Pagina: 1