Netwerk een stuk veiliger maken, maar hoe dan?

Pagina: 1
Acties:

Vraag


  • theduke1989
  • Registratie: September 2008
  • Laatst online: 22:22
Beste tweakers,

Ik zou graag puur advies willen van jullie betreft netwerk verbeteren thuis.
Mijn sterkste punt is niet networking, maar goed ik me er wel waarschijnlijk doorheen werken als het moet.

Huidige setup:
Super simpel,
Modem - switch - APs ^ en wat poorten door heel de huis heen in totaal 24 poorten heb ik in mijn huis actief.


Ik wil nu mijn huidige internet een stuk beter willen beschermen, maar ook nieuwe hardware de huidige APs zijn niet meer krachtig genoeg, op vele plekken in huis dode punten!

Momenteel heb ik een kline VM met daarop voor de Ubiquiti software met UAP-AC-Pro APs.
En een Ubiquiti EdgeSwitch PoE.

Heb even een talking session gehad met Copilot 365.
Zijn advies is om de APs te upgraden naar een U7 LR model! omdat ik al een huidige omgeving heb.

Persoonlijk ben ik niet iemand die bij 1 merk hoeft te blijven, maar verbeteringen, meer veiligheid waardeer ik graag.

Alle reacties


  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 21:16

CrankyGamerOG

Assumption is the mother.....

Welk apparaat doet je routing in deze setup? Dat apparaat mis ik even, je noemt modem, is dat een modem/router of alleen een modem?

[ Voor 3% gewijzigd door CrankyGamerOG op 28-09-2026 17:15 ]

KPN - Vodafone Ziggo Partner


  • theduke1989
  • Registratie: September 2008
  • Laatst online: 22:22
CrankyGamerOG schreef op maandag 28 september 2026 @ 17:15:
Welk apparaat doet je routing in deze setup? Dat apparaat mis ik even, je noemt modem, is dat een modem/router of alleen een modem?
Ik heb voorlopig nog geen routing
Modem is wat het internet doorgeeft, en dan alle APs over VMware. Maar dat wil ik niet meer, waarschijnlijk mocht ik bij Ubiquiti blijven om een gateway te nemen, en anders een ander merk.

Nu met meer digitalisering wil ik wel een stukje veiliheid opbouwen ook. Heb zo een PC met 6 netwerk poorten aangeschaft die ik met Proxmox en Opensense wil installeren!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 21:16

CrankyGamerOG

Assumption is the mother.....

theduke1989 schreef op maandag 28 september 2026 @ 17:18:
[...]

Ik heb voorlopig nog geen routing
Modem is wat het internet doorgeeft, en dan alle APs over VMware. Maar dat wil ik niet meer, waarschijnlijk mocht ik bij Ubiquiti blijven om een gateway te nemen, en anders een ander merk.

Nu met meer digitalisering wil ik wel een stukje veiliheid opbouwen ook. Heb zo een PC met 6 netwerk poorten aangeschaft die ik met Proxmox en Opensense wil installeren!
Je hebt wel degelijk routing, zonder routing hebben je apparaten geen internet toegang/netwerk. Dus wss is je modem ook meteen je router.

Indien je ubiquiti fijn vond, zou ik daar vooral bij blijven, nieuwe gateway, nieuwe switch, en nieuwe ap's.

Wat voor internetverbinding heb je?

[ Voor 10% gewijzigd door CrankyGamerOG op 28-09-2026 17:34 ]

KPN - Vodafone Ziggo Partner


  • Microkid
  • Registratie: Augustus 2000
  • Laatst online: 22:11

Microkid

Frontpage Admin / Moderator PW/VA

Smile

theduke1989 schreef op maandag 28 september 2026 @ 17:10:
Beste tweakers,

Ik wil nu mijn huidige internet een stuk beter willen beschermen
Kijk dan eens naar een deftige firewall zoals pfSense of OPNsense.

4800Wp zonnestroom met Enphase
Life's a waste of time. Time's a waste of life. Get wasted all the time and you'll have the time of your life.


  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 21:16

CrankyGamerOG

Assumption is the mother.....

Microkid schreef op maandag 28 september 2026 @ 17:34:
[...]

Kijk dan eens naar een deftige firewall zoals pfSense of OPNsense.
Dat is wss echt meteen een stapje te ver, een gateway van ubiquiti, indien hij dat fijn vond werken, voldoet prima met vlanning en firewalling

[ Voor 3% gewijzigd door CrankyGamerOG op 28-09-2026 17:35 ]

KPN - Vodafone Ziggo Partner


  • theduke1989
  • Registratie: September 2008
  • Laatst online: 22:22
Microkid schreef op maandag 28 september 2026 @ 17:34:
[...]

Kijk dan eens naar een deftige firewall zoals pfSense of OPNsense.
Daarom inderdaad, wil dus dit toepassen. Wil proxmox gaan gebruiken of eventueel ESCI host, daarmee ben ik opgegroeid. Dit installeren op dat PCtje met 6 rj45 uitgangen.

  • theduke1989
  • Registratie: September 2008
  • Laatst online: 22:22
CrankyGamerOG schreef op maandag 28 september 2026 @ 17:32:
[...]

Je hebt wel degelijk routing, zonder routing hebben je apparaten geen internet toegang/netwerk. Dus wss is je modem ook meteen je router.

Indien je ubiquiti fijn vond, zou ik daar vooral bij blijven, nieuwe gateway, nieuwe switch, en nieuwe ap's.

Wat voor internetverbinding heb je?
standaard dingen, die je hebt via bijvoorbeeld de Ubiquiti gateway UniFi OS - Express. voor nu is het meer van ik laat het zo. maar wil uiteindelijk een stuk beter als het kan. ben me aan het verdiepen voor HPE arubas te nemen de 500 series zitten rond de 160é zou op zich prima passen, maar moet ik dan alsnog nieuwe switches aanschaffen?heb momenteel edgeswitch500 geloof ik uit me hoofd!

  • ijske
  • Registratie: Juli 2004
  • Laatst online: 21:27
Ik stel voor je WiFi security te upgraden naar full WPA3.
Ja , je gaat rekening moeten houden met oudere non-compatible hardware, maar de WPA2-key is 22 jaar oud.

Er zijn tooltjes genoeg (en ik mag ze vast niet noemen) die pakweg op een kwartiertje acces tot een WPA2 secured WiFi (en dus je ganse netwerk) kunnen geven.

Je wil ook naar FULL WPA3 en niet WPA3 Transition mode, want in WPA3transitie-mode is WPA2 nog altijd toegelaten en dus at risk.

Bijkomstig .. hebben je IOT lampen of IP camera'tjes echt acces nodig tot je interne netwerk ?

Nog iets security wise wat misschien gek klinkt : Mijn Cisco ISR router thuis heeft geen public IP .. ik doe wel dubbel-NAT. i dont need it ... alles qua services is uitgaand. (ik hou wel mn ISR updated qua firmware, maar ik heb geen portforwarding oid)

Security stopt niet bij de Router/firewall.

[ Voor 3% gewijzigd door ijske op 28-09-2026 19:04 ]


  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 23:18
@ijske
Tenzij ik iets gemist heb is wpa2 echt niet zo brak hoor

CISSP! Drop your encryption keys!


  • ijske
  • Registratie: Juli 2004
  • Laatst online: 21:27
laurens0619 schreef op maandag 28 september 2026 @ 19:15:
@ijske
Tenzij ik iets gemist heb is wpa2 echt niet zo brak hoor
WPA2 Enterprise (met externe verificatie dus) is zeker nog secure zat .. van wat ik op internet lees is 1 capture van een WPA2-Personal code-exchange genoeg is om te gaan reverse engineeren ... kost wat rekenkracht ...

Niet dat ik de kenner ben, maar ik begin al n tijdje vanuit een zero-trust principe te denken ..

  • DiedX
  • Registratie: December 2000
  • Laatst online: 21:58
wat bedoel je met "je internet beter beschermen"? ids/ips?

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 23:18
ijske schreef op maandag 28 september 2026 @ 19:22:
[...]

WPA2 Enterprise (met externe verificatie dus) is zeker nog secure zat .. van wat ik op internet lees is 1 capture van een WPA2-Personal code-exchange genoeg om te gaan reverse engineeren ... kost wat rekenkracht ...

Niet dat ik de kenner ben, maar ik begin al n tijdje vanuit een zero-trust principe te denken ..
Ahja die is te bruteforcen idd
Als je key random/lang genoeg is dan duurt dat wel ff.
Maar wpa3 is beter idd

CISSP! Drop your encryption keys!


  • ijske
  • Registratie: Juli 2004
  • Laatst online: 21:27
laurens0619 schreef op maandag 28 september 2026 @ 19:45:
[...]

Ahja die is te bruteforcen idd
Als je key random/lang genoeg is dan duurt dat wel ff.
Maar wpa3 is beter idd
pcies .. en ik weet niet van Ubiquiti, maar op mijn Cisco WLC kan dat zelfs al met een AC Wave2 accespoint ... extra security voor 0€ :-)

  • disco-stu
  • Registratie: September 2025
  • Laatst online: 22:50
Hoeveel AP's heb je momenteel? En hoe zijn ze ongeveer ingeplant?

  • theduke1989
  • Registratie: September 2008
  • Laatst online: 22:22
disco-stu schreef op maandag 28 september 2026 @ 20:30:
Hoeveel AP's heb je momenteel? En hoe zijn ze ongeveer ingeplant?
Ik heb momenteel 3 APs actief. maar ik merk toch wel dat ze te zwak zijn geworden.
We wonen in duitsland, muren zijn een stuk dikker

1 in garage middenpunt, zelfs daar is het maar half volle wifi.
1 in de gang eerste verdieping - dit moet de volledige woning kunnen dekken!
1 in de gang 2de verdieping - dit moet de volledige woning kunnen dekken!
komt nog 1 in de kelder - dit moet de volledige kelder kunnen dekken!
en buiten wil ik ook nog een AP ophangen!

Had mijn oog nu op HPE Aruba APs en dan de omgeving?

[ Voor 17% gewijzigd door theduke1989 op 28-09-2026 21:49 ]


  • jant
  • Registratie: Juli 2000
  • Niet online
De definitie van het bovenstaande is van belang. Meer specifiek de mate van het onbepaald voornaamwoord.

Een album per dag; een selectie: https://open.spotify.com/playlist/6s3nNLl8pJpCwLR3LPligA?si=dddc51153b2a49e8


  • dion_b
  • Registratie: September 2000
  • Laatst online: 22:14

dion_b

Moderator Harde Waren

say Baah

theduke1989 schreef op maandag 28 september 2026 @ 21:47:
[...]

Ik heb momenteel 3 APs actief. maar ik merk toch wel dat ze te zwak zijn geworden.
We wonen in duitsland, muren zijn een stuk dikker

1 in garage middenpunt, zelfs daar is het maar half volle wifi.
1 in de gang eerste verdieping - dit moet de volledige woning kunnen dekken!
1 in de gang 2de verdieping - dit moet de volledige woning kunnen dekken!
komt nog 1 in de kelder - dit moet de volledige kelder kunnen dekken!
en buiten wil ik ook nog een AP ophangen!

Had mijn oog nu op HPE Aruba APs en dan de omgeving?
Zwak? Alle AP's zenden even hard uit, er zijn wettelijke limieten voor 2.4GHz (100mW) en 5GHz (200mW of onder specifieke omstandigheden 1W). Verschillen tussen AP's zitten veel meer op vlak van ontvangstgevoeligheid en mogelijk antennepatroon (waar die 100/200mW heen gaat).

Als je dikke muren hebt, is het niet aannemelijk dat je een enkele verdieping geheel kunt dekken met een enkele AP. De duurste in Pricewatch zendt geen dB harder uit dan de goedkoopste van de Action. Maar meten is weten: eerste wat je moet doen is een site survey - een van de AP's voorzien van een afwijkende 5GHz SSID, dan met een client (laptop, telefoon) door je huis lopen en per ruimte de RSSI noteren. Dan AP op een andere plek (in een andere kamer) plaatsen en weer door je huis lopen en per ruimte de RSSI noteren. Uiteindelijk heb je een matrix voor dekking vanaf AP in alle ruimtes in je huis. Is er een plek waar je overal -67dBm of hoger meet? Dan kun je toe met een enkele AP - onwaarschijnlijk als het nu al met drie AP's niet goed gaat. Kijk dan of je met twee AP's overal -67dBm kunt krijgen. Nog steeds niet? Dan drie. Of vier of hoeveel dan ook nodig gaat zijn. En je weet ook gelijk waar ze moeten hangen.

Voor de dekking maakt exacte type AP weinig uit (tenzij je naar exotische antennes gaat kijken - maar dan moet je dondersgoed weten wat je doet want kansen op blinde vlekken wordt groter naarmate de gain hoger is), maar gegeven een bepaald signaalniveau maakt type AP wel uit voor prestaties en features. Ook daar moet je realistisch blijven: beter een minimaal competent AP op de goede plek dan een high-end geval op een slechte plek, en beter twee eenvoudige AP's dan een enkele complexe. Voor thuissituaties is bijvoorbeeld meer dan 2 antenneketens (2x2 MIMO) zelden zinnig, aangezien er nauwelijks clients bestaan met meer dan 2 antenneketens en MU-MIMO een wassen neus blijkt. Die lomp grote dingen hebben wel hun plek, maar dat is in high-density deployments (denk: collegezaal, sportstadion), niet thuis.

Oslik, blyat! Oslik!

Pagina: 1