ראוטר עם dual wan במחיר שפוי

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
ariel-ro פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 3493
הצטרף: מרץ 2009

שליחה

תודה!
ההודעה שמופיעה היא:
Failed to apply the configuration (ip address of LAN should not be within the range between 10.0.0.38 and 10.0.0.243)

כל המכשירים אצלי מקבלים IP קבוע מהראוטר לפי MAC
הבעיה היא שחלק מהמכשירים פונים למכשירים אחרים בתוך הרשת והפניה נעשית לפי IP ולא לפי שם המכשיר, ולכן אם אני משנה טווח כתובות, אני צריך לשנות ידנית את הIP.(למשל קליינט טורנט על אחד המחשבים שהקבצים נמצאים על הNAS, ואז כתובת הקבצים היא לפי IP - החלפת IP דורשת לעבור קובץ קובץ ולשנות)

TheCoolest
אחראי תחום מסכים
אחראי תחום מסכים
תגובות: 20197
הצטרף: מאי 2007
שם מלא: ארתור ליברמן
מיקום: רמת גן

שליחה

תגדיר לו כתובת במרחב שהוא מציע, 10.0.0.1 או משהו כזה.
הרי המחשב היחיד בו אתה רוצה שהכתובת לא תשתנה הוא ה-NAS, אז תדאג רק שלא תהיה התנגשות איתו.

ag43
חבר ותיק
חבר ותיק
תגובות: 2224
הצטרף: אוגוסט 2008

שליחה

או שתזיז את הטווח שהDHCP מחלק.

ariel-ro פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 3493
הצטרף: מרץ 2009

שליחה

תודה לכם
לא קישרתי בין ההודעה לבין זה שזה הטווח שהוא מחלק.
שיניתי את הטווח וכמובן שהכל הסתדר

eran405
אחראי תחום רשתות
אחראי תחום רשתות
תגובות: 3388
הצטרף: פברואר 2012

שליחה

19/01/2021 9:13  
ariel-ro כתב:
הבעיה היא שחלק מהמכשירים פונים למכשירים אחרים בתוך הרשת והפניה נעשית לפי IP ולא לפי שם המכשיר, ולכן אם אני משנה טווח כתובות, אני צריך לשנות ידנית את הIP.(למשל קליינט טורנט על אחד המחשבים שהקבצים נמצאים על הNAS, ואז כתובת הקבצים היא לפי IP - החלפת IP דורשת לעבור קובץ קובץ ולשנות)
...
אני מניח שהגעת לפתרון הזה כי פתרונות כמו פניה לפי השם המחשב ב-windows לא עובדת בצורה אמינה מספיק (לפחות לא לפי הניסיון שלי; עד כמה שידוע לי windows עדיין משתמש ב-netbios בהנחה שאין DNS לשם המבוקש). שם לב שב-edgerouter יש פתרון הרבה יותר טוב, אני משתמש בו כבר הרבה זמן עם אפס מקרים שה-resolve נכשל:
viewtopic.php?p=2871013#p2871013
ברגע שאתה עושה את זה, אתה יכול להשתמש בשם של המחשב ללא כל חשש, וכל עוד שתריץ שרת DNS מתאים תמיד תוכל למפות את השמות איך שאתה רוצה (אפשר גם להריץ בנפרד מהראוטר, כולל על מכשירים כמו pi או ה-NAS וכו').

לגבי החלפה בקליינט טורנטים כמעט תמיד יש פתרון שלא דורש לעבור ידנית על כל הקבצים. תחפש בגוגל ושם לב שגם אם לא ברב/כל הקליינטים אמור להיות אפשרי לסמן מספר טורנטים ולהעביר את כולם לאותה ספריית יעד (עדיין כנראה לא מעט עבודה בגלל שאני מניח שלא כל הטורנטים שלך יושבים באותה ספריה, אבל בהחלט חוסך עבודה). אם כבר אתה טורח, בצורה יותר אוטומטית או פחות אוטומטית לעדכן דברים כאלה, הייתי משתמש במיפוי בשביל מקסימום גמישות עתידית כך שלא תדרש עבודה כזאת שוב (לדוגמא משהו כזה).

ariel-ro פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 3493
הצטרף: מרץ 2009

שליחה

חיברתי היום את הראוטר, עם קצת סדר בציוד התקשורת.
המעבר בין הוט לבזק עובר חלק ונראה מוצלח מאוד.(מבצע בדיקת מהירות, מנתק את המודם של הוט מהחשמל, בדיקת המהירות ממשיכה רק במהירות של בזק, מגניב!)
מה שכן, בהתחלה ביצעתי בדיקת מהירות(ברשת הפנימית ובSpeedtest) וקיבלתי באיזור ה400מגה.
הפעלתי את הOffloading בראוטר ועכשיו אני מקבל 500מגה מול האינטרנט וג'יגה ברשת הפנימית.

עכשיו מה שנותר זה להחליף את הראוטרים שהפכו רק לAP עבור WIFI(נטגיר R6400)
עקרונית הם מספקים אותי, הבעיה, שדנתי עליה כאן, היא שרק אם הR6400 מוגדר כראוטר אפשר שתהיה רשת GUESTS בWIFI, אחרת אי אפשר.
במידה ואקנה MESH (למשל DECO M5), אוכל שתהיה לי רשת GUEAST כאשר כל הMESHים יהיו על AP?
לחילופין, אם אחבר את הR6400 ישירות לUBIQUITI, יהיה אפשר לפצל את הWIFI לשתי רשתות?

eran405
אחראי תחום רשתות
אחראי תחום רשתות
תגובות: 3388
הצטרף: פברואר 2012

שליחה

22/01/2021 14:06  
ariel-ro כתב:
עקרונית הם מספקים אותי, הבעיה, שדנתי עליה כאן, היא שרק אם הR6400 מוגדר כראוטר אפשר שתהיה רשת GUESTS בWIFI, אחרת אי אפשר.
במידה ואקנה MESH (למשל DECO M5), אוכל שתהיה לי רשת GUEAST כאשר כל הMESHים יהיו על AP?
לחילופין, אם אחבר את הR6400 ישירות לUBIQUITI, יהיה אפשר לפצל את הWIFI לשתי רשתות?
...
הפתרון ה"אמיתי" בשביל זה הוא בעזרת VLANs ו-APs שתומכים ב-VLANs (ואם יש סוויצ'ים בדרך גם הם צריכים לתמוך ב-VLANs). למיטב ידעתי תמצא זאת רק בסדרות העיסקיות (לדוגמא ב-unifi) או בקושחות צד שלישי כמו openwrt/ddwrt. מחיפוש מאד מאד זריז אני רואה שרק ddwrt תומך ב-r6400 (וגם בזה אני לא בטוח). בזמנו התחלתי להסתכל על הנושא לגבי ה-AP שלי שמריץ ddwrt וכיביכול יש את ההגדרות הנדרשות אבל אם אני זוכר נכון זה לא הכי טריוואלי. אף פעם לא מצאתי את הזמן להמשיך עם הנושא, אבל המדריך כאן נראה די רלוונטי:
https://forum.dd-wrt.com/phpBB2/viewtopic.php?p=1185512

ברגע שיש לך AP שתומך ב-VLANs אז אתה יכול להגדיר בו מספר SSIDs, עם אבטחה שונה, שישקפו VLANs שונים. בפרט אתה יכול להגדיר VLAN בשביל האורחים עם SSID משלו ותהיה לך שליטה מלאה ב-edgerouter על בדיוק מה מותר או אסור ל-VLAN הזה לגשת (וגם תעדוף שונה לתעבורה והגדרות נוספות אם אתה רוצה). עצם הגדרת ה-VLANs זה החלק הקל, חייבים גם להגדיר חוקי firewall מתאימים שמפרידים בין הרשתות לפי הדרישות - תזכור שה-edgerouter כברירת מחדל מנתב בין כל הרשתות הלוגיות שהוא מכיר בצורה חופשית. הנה מדריך שברפרוף מהיר נראה בסדר ורלוונטי:
https://xdeb.org/post/2020/02/28/unifi- ... t-iot-vlan
(אתה כמובן יכול לותר על ה-vlan הנוסף של ה-iot, אלא אם יש לך גם מכשירי iot שאתה רוצה להפריד...)

למיטב הבנתי גם אם אתה מגדיר את ה-6400 כראוטר ומגדיר בו guest wifi אז הוא יבודד לך רק בין הרשת האלחוטית ופורטי ה-LAN של ה-6400 אבל עדיין יהיה אפשר לגשת מרשת ה-guest למכשירים שמחוברים קווית ל-edgerouter (ומכשירים אלחוטיים של APs אחרים אם יש כאלה). זה בגלל שמה שמחובר ל-WAN של ה-6400 הוא הרשת הראשית שלך ולכן הוא ירשה ל-guest wifi לפנות אליה כמו שכרגיל אתה רוצה שה-guest wifi יוכל לפנות לרשת האינטרנט (שזה מה שכרגיל מחובר בפורט WAN). זה נכון לא רק ל-6400, אלא לכל ציוד שעובד בתצורה של ראוטר ונותן אפשרות ל-guest wifi. לדעתי גם ה-M5 יהיה אותו הדבר (יאפשר הפעלת guest wifi רק במקרה שהוא ראוטר מלא וגם אז תהיה את התוצאה הלא ממש תקינה שתיארתי בפיסקה הזאת).

אם יש ציוד ביתי שנותן להפעיל guest wifi במצב של AP בלבד בתקווה זה יעבוד כמו שצריך, אבל אני לא מכיר ציוד ביתי שתומך בהגדרה כזו. שם לב שאפילו ב-ddwrt אני לא רואה אופציה מתאימה, הכי קרוב שאני רואה זה AP isolation שלמיטב הבנתי רק מגביל את התעבורה בין קליינטים אלחוטיים לקליינטים אלחוטיים אחרים (אני מנחש שהכוונה להשתמש בזה בנוסף להגדרות של guest network בעזרת VLAN נפרד כמו שקישרתי לעיל, במקרה שרוצים למנוע מ-guests לתקשר עם guests אחרים).

ב-unifi, דווקא יש אופציה כזאת, על אף שכמובן הוא תמיד מתפקד כ-AP בלבד. אני לא בטוח בדיוק איך הוא עושה את זה אבל למיטב הבנתי הוא לא יוצר NAT נוסף אלא מתערב בתעבורה ברמת ה-IP וחוסם או מרשה לפי ההגדרות ב-unifi. שם לב שיש לך הרבה פחות גמישות מבחינת ההגדרות, ולמיטב הבנתי ה-edgerouter לא יבחין בין תעבורה של ה-guests ותעבורה רגילה (אז לדוגמא אם אתה רוצה חסימות או QoS שונה לפי האם התעבורה היא של ה-guest או של הרשת הראשית אתה חייב להשתמש בפתרון של VLAN נפרד). מצב שני אם אתה רוצה לחסום תעבורה בין guests ל-guests אחרים זה כמובן יכול להעשות רק ברמה של ה-AP (אפשר ולדעתי עדיף בנוסף לפתרון של VLAN נפרד).

עריכה: בנוסף יש את האופציה הכי פשוטה, לחבר AP נוסף נפרד ישירות ל-ER-X רק בשביל רשת האורחים. אם ה-AP הנוסף משמש רק את רשת האורחים אז אין צורך ב-VLANים או בשום הגדרות מיוחדות ב-AP, אפילו לא בהגדרת guest wifi (לכן אפשר להשתמש בכל ראוטר ביתי כ-AP הנוסף הזה; אם יש הגדרת של guest wifi אל תפעיל אותה). ב-ER-X תפריד את הפורט הרלווטי מה-switch של הרשת הראשית ובמקום זאת תגדיר לו רשת לוגית אחרת עם שרת DHCP משלה וכו' בדומה למקרה של VLAN נפרד (אפשר להשתמש ב-VLAN נפרד אבל אם זה פורט נפרד, ובין כה וכה לא תשתמש ב-vlan tagging כי ה-AP לא תומך זה, אני לא רואה צורך ב-VLAN נפרד). צריך כמובן להגדיר חוקי ה-firewall מתאימים בשביל להפריד בין הרשתות בדיוק כמו במקרה של vlan נפרד.

integral
חבר שלא מהעולם הזה
חבר שלא מהעולם הזה
תגובות: 8265
הצטרף: דצמבר 2005

שליחה

איזה מודם ראוטר יש לך של בזק? אצלי יש AX3 PRO מחוברים במצב AP ל ER-X . לאורחים אני משאיר את ה WIFI 2.4 במודם ראוטר של בזק וזה מספיק (אפשר להפעיל ולכבות אותו בלחיצת כפתור אם בא לך).

ag43
חבר ותיק
חבר ותיק
תגובות: 2224
הצטרף: אוגוסט 2008

שליחה

ממליץ בחום רב לא להתקרב לDDWRT אם רוצים להתעסק עם VLANים. דברים שלוקחים 10 שניות בOPENWRT לקחו לי כמה שעות ועדיין קרטעו בDDWRT.

ariel-ro פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 3493
הצטרף: מרץ 2009

שליחה

@eran45
תודה על התשובה המפורטת!
אין ספק שצריך להתעמק בעולם הVLAN.
אני חושב אולי על פתרון פשוט בכיוון מה ש@inregral הציע.(רק שהראוטר של בזק קבור בארון תקשורת ממתכת ולא נותן כיסוי מספיק)
במידה ואוסיף ראוטר נוסף רק לרשת ה'אורחים'(אין לי צורך ברשת כזו בכל הבית, רק בקומה התחתונה) שיחובר לאחד מהR6400 - האם אוכל להגדיר בEDGEROUTER שיפריד אותו משאר הרשת ללא צורך בחיבור ישיר שלו לEDGEROUTER? או שגם פה נדרשת תמיכה בVLANים בראוטר ל'אורחים'?

eran405
אחראי תחום רשתות
אחראי תחום רשתות
תגובות: 3388
הצטרף: פברואר 2012

שליחה

23/01/2021 18:39  
ariel-ro כתב:
במידה ואוסיף ראוטר נוסף רק לרשת ה'אורחים'(אין לי צורך ברשת כזו בכל הבית, רק בקומה התחתונה) שיחובר לאחד מהR6400 - האם אוכל להגדיר בEDGEROUTER שיפריד אותו משאר הרשת ללא צורך בחיבור ישיר שלו לEDGEROUTER? או שגם פה נדרשת תמיכה בVLANים בראוטר ל'אורחים'?
...
זה בעיה כי ברגע שציוד מסויים לא תומך ב-VLANs אתה חייב לספק תקשורת untagged רק של ה-VLAN הרלוונטי ואת זה אתה יכול לעשות רק מציוד שתומך ב-VLANs (אנסה להסביר זאת יותר בפירוט בהמשך ההודעה). בנוסף ברגע שאתה מעביר תקשורת רק ל-VLAN אחד לציוד מסויים אז כמובן שגם כל הציוד שמחובר "מאחוריו" יהיה מחובר אך ורק ל-VLAN הזה. זה אומר שאם אין לך ציוד נוסף שתומך ב-VLANs אז תצטרך להפריד בין הרשת הראשית לבין רשת האורחים, ע"י חיבור לפורטים פיזיים שונים של הראוטר הראשי (כמו שהסברתי בפוסט הקודם, במקרה הספציפי הזה אין צורך ב-VLANs).

אם נניח לדוגמא שהגדרת את VLAN 20 בשביל הרשת של האורחים ב-edgerouter (עם חוקי firewall מתאימים כמובן), ונניח שאתה מוסיף ראוטר "פשוט" לרשת של האורחים אזי אתה חייב שהוא יחובר לרשת הראשית דרך פורט שמוגדר על VLAN 20. אם היה לך switch שתומך ב-VLANים אז אין בעיה לחבר trunk בינו לראוטר הראשי, כאשר trunk אומר שהוא יעביר מספר VLANים על גבי חיבור בודד (ע"י שימוש ב-VLAN tagging), ולשייך את הפורט שמחובר מה-switch לראוטר של האורחים ל-VLAN 20. אבל ברגע שאתה רוצה לחבר את הראוטר של האורחים מאחורי ה-R6400 (ללא קושחה צד שלישי שתומכת ב-VLANs), אז אתה לא יכול להשתמש ב-trunk בשביל להעביר מספר VLANs על גבי כבל בודד לכיוונו ולכן תהיה חייב לבחור VLAN בודד שיוצא מכיוון ה-edgerouter ל-R6400. אם אתה בוחר את הרשת הראשית אז גם הראוטר הנוסף שהיה אמור להיות בשביל האורחים יהיה מחובר לרשת הראשית, ואם אתה בוחר את ה-VLAN של האורחים אזי גם הרשת של ה-R6400 תהיה הרשת של האורחים. לכן כמו שכתבתי לעיל, אם אין לך ציוד נוסף שתומך ב-VLANs, תהיה חייב כבל נפרד שיוצא מה-edgerouter ומזין אך ורק את הראוטר של האורחים, ובמקרה כזה גם אין צורך ב-VLANs (אפשר להגדיר רשתות שונות על פורטים שונים של הראוטר ללא VLANים).

ראה גם את האיור והסבר כאן שבתקווה יעזור להבין על מה אנחנו מדברים:
https://help.ui.com/hc/en-us/articles/1 ... are-Switch
בדוגמא הזאת יש AP שתומך שב-VLANs אז יש הגדרה של VLANים ופורט trunk שמחבר בין הראוטר ל-AP, אבל לדוגמא פורט eth3 משוייך ל-VLAN 10 untagged ולכן התקשורת של הפורט הזה תהיה משוייכת ל-VLAN אבל באופן שקוף לתחנה webserver, שרוצה או לא רוצה, עם או בלי תמיכה ב-VLANים, תמיד יהיה מוגבל אך ורק ל-VLAN המוגדר.

תשווה את זה אם המקרה שיש switch שתומך ב-VLANs:
https://help.ui.com/hc/en-us/articles/2 ... on-a-Stick
הפעם ה-webserver מחובר לאחד מהפורטים של הסוויץ, ובדיוק כמו קודם עדיין מוגדר ומוגבל ל-VLAN 10, אבל פורטים אחרים בסוויץ יכולים להיות מוגדרים על VLANים אחרים untagged (או פורטי trunk כמו זה שמחבר את ה-AP בדומה לדוגמא הראשונה). דבר כזה כמובן אינו אפשרי עם הסוויץ לא תומך ב-VLANים.

integral
חבר שלא מהעולם הזה
חבר שלא מהעולם הזה
תגובות: 8265
הצטרף: דצמבר 2005

שליחה

אם הבזק בתוך הארון, אז קנה ראוטר זול כתלות בטווח שאתה צריך בשביל האורחים (למשל ה AX3 אפילו לא PRO שממש עולה גרושים), את הראוטר החדש תחבר קווית ל ER-X או לאיזה סוויטש בבית בתור ראוטר, ותוודא שיש לו סאבנט שונה ׁׁ(ה AX3/PRO בברירת מחדל מחלקים כתובות על 192.182.3) . אז תוכל למשל לשנות את השם שלו ל GUEST, להגדיר אותו שיעבוד רק על 2.4 או מה שתרצה ולהקצות אותו לאורחים.

אם כבר אתה מתכנן על MESH אז זה כבר דיון אחר, אבל למיטב הבנתי ה 6400 מספק אותך.

ariel-ro פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 3493
הצטרף: מרץ 2009

שליחה

@integral
חשבתי על זה וזה בדיוק מה ששאלתי ו@eran45 הגיב לי עליו.
נראה שלא יהיה 'בידוד' בין הרשתות, ומי שיחובר לראוטר של האורחים עדיין יוכל ללכת 'אחורה' ברשת ולגשת לרשת הראשית.
גם בMESH למיטב הבנתי זו הבעיה כאשר כל היחידות הן AP והניהול מתבצע ע"י הEDGEROUTER.
בכל מקרה ברשת ממליצים גם על הAdvancedTomato כקושחה צד שלישי לR6400, אז ננסה להתקין אותה ולראות אם אפשר להיעזר בה לצורך VLANים ורשת אורחים.

ag43
חבר ותיק
חבר ותיק
תגובות: 2224
הצטרף: אוגוסט 2008

שליחה

לרגע שמחתי שיש עוד קושחה אבל אז ראיתי שהיא התעדכנה לפני 3 שנים בפעם האחרונה.

integral
חבר שלא מהעולם הזה
חבר שלא מהעולם הזה
תגובות: 8265
הצטרף: דצמבר 2005

שליחה

24/01/2021 11:28  
ariel-ro כתב:
@integral
חשבתי על זה וזה בדיוק מה ששאלתי ו@eran45 הגיב לי עליו.
נראה שלא יהיה 'בידוד' בין הרשתות, ומי שיחובר לראוטר של האורחים עדיין יוכל ללכת 'אחורה' ברשת ולגשת לרשת הראשית.
גם בMESH למיטב הבנתי זו הבעיה כאשר כל היחידות הן AP והניהול מתבצע ע"י הEDGEROUTER.
בכל מקרה ברשת ממליצים גם על הAdvancedTomato כקושחה צד שלישי לR6400, אז ננסה להתקין אותה ולראות אם אפשר להיעזר בה לצורך VLANים ורשת אורחים.
...
@ariel-ro

לא אמרתי שתחבר כ AP כי אז באמת ה ER-X ינהל ואז כל האורחים יקבלו כתובת מה ER-X.

אמרתי שתחבר אותו בתור ראוטר עם DHCP ורק האורחים יקבלו ממנו כתובות 192.168.3.X או מה שתבחר. הוא בס"כ יקבל חיבור לאינטרנט מה ER-X.

מעבר לכך, אני מקווה שאתה מנהל רשת אורחים עם סיסמה ושהאורחים שלך לא באים כי יש משהו ברשת הביתית שלך שהם מחפשים :) .

ag43
חבר ותיק
חבר ותיק
תגובות: 2224
הצטרף: אוגוסט 2008

שליחה

סיפור - הייתי בכנס של RUCKUS לפני כמה שנים. לאחר אחת ההרצאות הטכניות שאלו אם יש שאלות.

מנהל IT של חברת תרופות (!) קטנה בארץ שאל איך הוא יכול לחבר אורחים\נהגים וכדו' לאינטרנט בלי לחבר אותם לרשת הפנימית שלו...

מסתבר שהרשת האלחוטית של החברה מבוססת WPA2 ביתי והוא פשוט חיבר את כל מי שהיה צריך אינטרנט לרשת הפנימית שלו.

החלק העצוב הוא שרק המנחה ואני בהינו בו בהלם.

eran405
אחראי תחום רשתות
אחראי תחום רשתות
תגובות: 3388
הצטרף: פברואר 2012

שליחה

24/01/2021 11:28  
ariel-ro כתב:
נראה שלא יהיה 'בידוד' בין הרשתות, ומי שיחובר לראוטר של האורחים עדיין יוכל ללכת 'אחורה' ברשת ולגשת לרשת הראשית.
...
דבר ראשון כמו שכבר פורט בהרחבה בפוסט הקודם, אם אתה מחבר את ה-AP החדש ישירות ל-ER-X אז אין בעיה כי אפשר להגדיר subnet שונה על הפורט הספציפי ולהפריד בינו לרשת הראשית. אם אתה מחבר את את ה"ראוטר" של האורחים כ-AP דרך switch או AP אחר שמשמש את הרשת הראשית אז אני לא רואה איך תוכל לעשות בידוד בין הרשתות (בהנחה שהציודים לא תומכים ב-VLANs).

כמו ש-@integral הציע, יש אופציה נוספת שלא חשבתי עליה של שימוש בראוטר מלא רק בשביל הרשת של האורחים כך שיהיה double NAT (בתקווה לא משנה כי זה יהיה רק לרשת של אורחים). בחיבור נאיבי עדיין לא תהיה הפרדה בין הרשתות, כי אם ה-WAN של הראוטר של האורחים משוייך לרשת הראשית, הוא יכול לתקשר ישירות אם הקליינטים ברשת הראשית ללא מעבר ברמות הניתוב/firewall של ה-edgerouter. לדוגמא אם תחנה 192.168.5.15 ברשת של האורחים מנסה לפנות לתחנה 192.168.4.7 ברשת הראשית, היא תשלח את זה לראוטר של האורחים שהינו ה-gateway שלה, ובהנחה שאין בו אפשרות חסימה מתאימה, הוא יעביר את זה ל-WAN שלו שנמצא ברשת המתאימה (לדוגמא ה-WAN שלו יהיה 192.168.4.2) והתקשורת בתוך ה-subnet עוברת ישירות ב-L2 ואין מעורבות של ניתוב או firewall (אפילו אם צריך לעבור בין פורטים שונים ב-edgerouter).

אבל אפשר לתקן זאת כי אתה שולט בכתובת WAN של הראוטר של האורחים (ובתקווה אתה לא מודאג שהאורחים יפרצו את הראוטר שלהם ודרכו יקבלו גישה לרשת הראשית). אתה מגדיר לראוטר של האורחים כתובת WAN ב-subnet אחר, לדוגמא 192.168.3.2 ומוסיף כתובת מתאימה על הממשק המתאים ב-edgerouter, לדוגמא 192.168.3.1 (ה-gateway של האורחים חייב בהתאם להיות 192.168.3.1). כעת אתה יכול לחבר את ה-WAN של האורחים לכל נקודה ברשת המקומית ועדיין התקשורת מהרשת של האורחים תהיה חייבת לעבור דרך טבלאות הניתוב של ה-edgerouter שיראה שהיא מגיע מהכתובת 192.168.3.2 ולכן בקלות אפשר להגדיר את החסימה הנדרשת.

אם נחזור לדוגמא שנתתי לעיל: תחנה 192.168.5.15 ברשת של האורחים מנסה לפנות לתחנה 192.168.4.7 ברשת הראשית, היא תשלח את זה לראוטר של האורחים שיעביר את זה ל-WAN שלו אבל הפעם ה-WAN שלו לא נמצא ב-subnet המתאים ולכן החבילה תשלח ל-gateway שלו שזה ה-edgerouter (כאשר כתובת המקור תהיה הכתובת של ה-WAN של האורחים 192.168.3.2 מכיוון שהוא מבצע NAT). לכן בקלות אפשר לחסום את הבקשה בעזרת חוקי firewall ב-edgerouter.

אם אתה מעוניין באופציה הזאת אבל לא ברור איך בדיוק להגדיר זאת ב-edgerouter אני יכול לנסות לעזור.
24/01/2021 11:28  
ariel-ro כתב:
גם בMESH למיטב הבנתי זו הבעיה כאשר כל היחידות הן AP והניהול מתבצע ע"י הEDGEROUTER.
...
אם כבר אתה שוקל לקנות פתרון mesh, אז למה לא ללכת על APs מסדרת עסקית, כמו לדוגמא ה-U6Lite. ספציפית ל-unifi יש את המוזריות שלו כמו הדרישה להשתמש ב-controller בשביל גישה להגדרות המלאות אבל סה"כ זה אמור לתמוך בכל מה שאתה ולדעתי זה גם ציוד ברמה יותר גבוה ממה שתקבל מפתרונות mesh ביתיים. כמובן יש גם APs עסקיים לחברות אחרות ולדעתי גם הם יתמכו ב-VLANs ללא בעיה. מה שכן שם לב שאם יש לך סוויצ'ים שאתה מצפה שתקשורת tagged תעבור דרכם, תצטרך דגם שתומך ב-VLANs (אחד הפתרונות הזולים בשביל זה הוא לקחת ER-X ולהשתמש בו רק כ-switch תומך VLAN...).

ariel-ro פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 3493
הצטרף: מרץ 2009

שליחה

עדכון

תזכורת קלה:
הראוטר הוא Ubiquiti EdgeRouter ER-X
תשתית - הוט 500/12
בזק - 40/5 לגיבוי

מכשיר מעולה.
הDouble Wan עובד נהדר, ובמשך השנה וחצי האחרונות לא זכור לי תלונה אחת על האינטרנט, תמיד היה אינטרנט.
בסוף לא מימשתי עוד ראוטר ברשת לאורחים, אלא חיברתי ראוטר ישירות לקו של בזק, ואותו חיברתי לERX - כך שהבזק היה בDouble NAT אבל בגלל שהוא גיבוי זה לא הפריע לי.

בנוסף...
שודרגנו לסיבים אופטיים של סלקום בחבילת 1000/100
קצת חששתי מכך שהראוטר לא ייסחוב PPPoE של 1Gb, ואכן בהתחלה הוא לא סחב.
אבל! זה ניתן לשיפור דרסטי.
ראשית, כאשר הראוטר בהגדרות היצרן שלו, מקבלים 300/100Mb.
כאשר מפעילים Hardware Offloading המהירות משתפרת אך עדיין לא מושלמת והיא גם לא יציבה - מקבלים 550-700/100Mb
כדי לשפר כמעט למקסימום חפרתי קצת בפורומים וראיתי שקושחות מגירסה 2 פוגעות בביצועי הPPPoE.
אצלי הייתה מותקנת הקושחה האחרונה - 2.0.9-hotfix.2, ולכן שינמכתי לקושחה האחרונה מגירסה 1, שמספרה: 1.10.11.
ואכן, במצב כזה המהירות המתקבלת:
image.png
שמבחינתי זה לגמרי מספק.

אז שוב תודה ל@eran405 @integral @TheCoolest על ההמלצה.
נא להרשם/להכנס לחשבון בפורום על מנת לצפות בקבצים או בתמונות המצורפים לשרשור

integral
חבר שלא מהעולם הזה
חבר שלא מהעולם הזה
תגובות: 8265
הצטרף: דצמבר 2005

שליחה

תודה על העדכון.

QOS מופעל אצלך?

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2684
הצטרף: מרץ 2007

שליחה

ראוטרים הרבה (הרבה) יותר חזקים לא עומדים ב1GB עם qos

חזור אל “רשתות, אינטרנט ו- Fiber”