איך הפיירוול הזה? ARUBA SG2505P

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
שלח תגובה
mescaline פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 1900
הצטרף: ספטמבר 2018
נתן תודות: 58 פעמים
קיבל תודות: 138 פעמים

שליחה #1 

Secure Gateway 5‑port SmartRate 2.5G PoE+ 64W
משרד 20 מחשבים רק עכשיו נפתח, NVR 16 מצלמות IP, כ 20 טלפונים IP, כ 2 אקססים ARUBA AP25.
אין דרישות תעבורה מיוחדות מעבר לכך שרוצים להקים 4 VLANים. (מצלמות, רשת + WIFI אורחים, רשת ראשית, רשת טלפוניה IP)
כרגע יש ראוטר של הספק אינטרנט ומחובר ל 3 סויטשים ARUBA 1960 שמחברים את כל היחידות קצה.
האם הוספת SG2505P בין הראוטר של הספק לסויטש תאפשר הקמת VLANים וחלוקת כתובות רשת מ ה SG2505P ולא מהראוטר של הספק?
https://instant-on.hpe.com/products/sec ... s/sg2505p/

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #2 

מדובר על מוצר די בעייתי ומאוד מוגבל. אבל, אם כל מה שנדרש ממנו, זה מה שרשמת, אז זה אפשרי, רק כמובן, שצריך שהנתב של הספק לא יבצע NAT. אם מדובר על חיבור אינטרנט ביתי, אז צריך את הנתב של הספק להעביר למצב של BRIDGE ועם זה לא אפשרי, אז להשתמש במקומו בכל סוג של BRIDGE בין התשתית של הספק ולבין ה sg2505p. גם נדרש להגדיר חיבור של WAN של הספק בתוך המכשיר זה.

אבל, מהר מאוד יתברר לך שבמקום זה נדרשים עוד דברים שלא הזכרת אותם, כמו למשל חלוקה ושמירה של רוחב פס למשל, בכדי שטלפונית IP תוכל לתפקד בכלל או שבכדי שרשת אורחים לא תגמור את כל הרוחב פס והמכשיר זה לא בדיוק מסוגל לבצע את זה, למרות שרשום בפרסומות שלו שכן.
גם יתברר לך מהר מאוד שנדרש להתחבר מרחוק לרשת משרדית זו בצורה מאובטחת, למשל לצורך של שימוש בטלפוניית IP מרחוק, לצורך בצפייה במצלמות אבטחה או לצורך של תמיכה מרחוק או עבודה מרחוק וישר יתברר לך שבמוצר זה יש רק תמיכה ב WireGuard וגם בצורה מאוד מוגבלת ושהוא לא תומך בכלל ב OpenVPN.
גם אפילו התמיכה ב VLAN Trunking במכשיר זה, היא מיוחדת במינה. :lol:

כך שבמחיר של מכשיר זה, אתה יכול לרכוש מיני PC סביר ביותר ולהתקין בו את pfSense או את OPNsense לגמרי בחינם ולקבל מוצר מוגמר שיתן לך את כל הפתרונות אלה ורבים אחרים שנדרשים לרשת משרדית קטנה כזו בצורה מלאה והיגיונית.

mescaline פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 1900
הצטרף: ספטמבר 2018
נתן תודות: 58 פעמים
קיבל תודות: 138 פעמים

שליחה #3 

למה שהנתב של הספק לא יבצע NAT? במה זה יגביל אותי? (לא פותחים פורטים)

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #4 

11/12/2025 23:40  
mescaline כתב:
למה שהנתב של הספק לא יבצע NAT? במה זה יגביל אותי? (לא פותחים פורטים)
...
בגלל סיבות רבות ביותר ומובנות מעליהן, שאני אזכיר רק כמה מהן. למשל בגלל ההשפעה של NAT כפול על השירותים כמו SIP למשל ותופעות שבאות בגללה, כמו למשל שיחות שלא מגיעות ליעדן, שמיעה חד כיוונית בשיחות שכן נוצרות, איבוד של רישום הלקוח, מבלי שהוא מודע לכך וכו'. גם אפשר להזכיר את זה שלמשל מנגנונים רבים, כמו NAT LOOPBACK , פשוט לא יתפקדו נכון. גם זה שרשמת שיש במשרד מצלמות וכנראה שירצו לצפות בהן מרחוק ובשביל כך כן יצטרכו לפתוח בכל זאת פורטים, למשל לצורך של שרת VPN שיוגדר ( כי מן הסתם, אף בן אדם שפוי לא יחשוב אפילו להפנות פורטים של NVR לכל העולם ). גם בשביל עבודה מרחוק ולצורך של התמיכה יצטרכו את אותו השרת VPN, שבשבילו יהיה צורך לפתוח את הפורט המתאים.
גם אפשר להזכיר, שבכלל מנגנון NAT בנתבים שספקים מחלקים פשוט לא מתאים לדרישות ולשימושים של רשת כזו של משרד קטן של כמה עשרות של מחשבים.
גם, יש היבטים של זה, שלצורך שימוש הגיוני במנגנון FIREWALL בין הרשתות הפנימיות ורשת אינטרנט חיצונית, נדרש שעל רגל WAN של המכשיר של FIREWALL זה יהיה כתובת IP חיצונית ולא מהטווח שמוגדר לשימושים של רשתות פנימיות.
ואת הרשימה זו סיבות למה לא משתמשים ב NAT כפול אפשר להמשיך הלאה.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”