האם יש AP או Repeater שיגדיל את הטווח של שתי רשתות wifi?
רכשתי לאחרונה נתב TOTOLink A3002RU, כדי שישמש כ-AP להגדלת טווח ה-wifi של הנתב הראשי מסוג Netgear 6400r. אחת הסיבות הייתה כמובן מחירו הנמוך, אבל לא רק.
הנתב תומך בשני התדרים 2.4 ו-5 גה״ץ כמו אצל אחרים, אבל גם בריבוי SSID במקביל - עד חמישה בכל תדר, כשלכל אחד ניתן להגדיר האם הוא רשת ביתית, או רשת לאורחים (האם מותרת גישה גם ל-LAN או רק ל-WAN בלבד).
זו תכונה מצויינת ואני חושב שעם חדירת האינטרנט עמוק יותר לחיינו, יהיה בה צורך ושימוש טבעי, והיא תיכנס לסטנדרט נרחב, יותר מרק שתי רשתות והפרדה של אורחים לרשת נפרדת בלבד.
אני קיוויתי להשתמש בה על מנת להגדיל את טווח שתי הרשתות שמספק הנתב הראשי, הרשת הביתית וזו המוגבלת של האורחים, לכל חלקי הבית, אך לאכזבתי רשת האורחים מקבלת גישת אינטרנט רק כשהיא מוגדרת כמורשית לגשת ל-LAN. אם אני מגביל את הרשת לגישה ל-WAN בלבד, הרשת מאבדת בנוסף לאפשרות הגישה למשאבי הרשת הביתית גם את הגישה לאינטרנט.
הסיבה לכך מובנת לי (מבחינה טכנית), והשאלה היא האם זו מגבלה של הנתב הזה בלבד? או שאולי זהו באג בדיזיין?
האם ישנם נתבים אחרים או AP/Repeater-ים שיודעים לשמש כ-AP ולשרת 5ת שתי הרשתות (או יותר…) שנותן הנתב הראשי?
האם Mesh יתן לזה פיתרון?
הנתב תומך בשני התדרים 2.4 ו-5 גה״ץ כמו אצל אחרים, אבל גם בריבוי SSID במקביל - עד חמישה בכל תדר, כשלכל אחד ניתן להגדיר האם הוא רשת ביתית, או רשת לאורחים (האם מותרת גישה גם ל-LAN או רק ל-WAN בלבד).
זו תכונה מצויינת ואני חושב שעם חדירת האינטרנט עמוק יותר לחיינו, יהיה בה צורך ושימוש טבעי, והיא תיכנס לסטנדרט נרחב, יותר מרק שתי רשתות והפרדה של אורחים לרשת נפרדת בלבד.
אני קיוויתי להשתמש בה על מנת להגדיל את טווח שתי הרשתות שמספק הנתב הראשי, הרשת הביתית וזו המוגבלת של האורחים, לכל חלקי הבית, אך לאכזבתי רשת האורחים מקבלת גישת אינטרנט רק כשהיא מוגדרת כמורשית לגשת ל-LAN. אם אני מגביל את הרשת לגישה ל-WAN בלבד, הרשת מאבדת בנוסף לאפשרות הגישה למשאבי הרשת הביתית גם את הגישה לאינטרנט.
הסיבה לכך מובנת לי (מבחינה טכנית), והשאלה היא האם זו מגבלה של הנתב הזה בלבד? או שאולי זהו באג בדיזיין?
האם ישנם נתבים אחרים או AP/Repeater-ים שיודעים לשמש כ-AP ולשרת 5ת שתי הרשתות (או יותר…) שנותן הנתב הראשי?
האם Mesh יתן לזה פיתרון?
לא בטוח שיש את האופציה ב firmware המקורי של הנתב אבל מה שאתה צריך זה להוסיף Lan Interface נוסף LAN2 שלו מוגדרת כתובת רשת אחרת:
נניח 192.168.11.1 וגדרת שרת DHCP נפרד בתחום הכתובות הנ"ל.
את זה צריך להגדיר גם בנתב הראשי וגם ב AP רק ללא ה DHCP.
לאחר מכן צריך לשייך את רשת האורחים בנתב הראשי ל LAN2 ול WAN
וב AP לשייך את רשת האורחים ל LAN2
אתה יכול גם להגדיר חוקי FW שלא יהיה גישה בין שני תחומי הכתובות.
זה עובד יפה מאוד תחת openwrt.
נניח 192.168.11.1 וגדרת שרת DHCP נפרד בתחום הכתובות הנ"ל.
את זה צריך להגדיר גם בנתב הראשי וגם ב AP רק ללא ה DHCP.
לאחר מכן צריך לשייך את רשת האורחים בנתב הראשי ל LAN2 ול WAN
וב AP לשייך את רשת האורחים ל LAN2
אתה יכול גם להגדיר חוקי FW שלא יהיה גישה בין שני תחומי הכתובות.
זה עובד יפה מאוד תחת openwrt.
@OhadLin
·
הקושחה של ה-totolink אכן מאד מוגבלת וזה אחד הדברים שבאמת מרגישים שזהו נתב כזה זול.
מה שאתה מבקש ממש לא כזה פשוט. בראוטר הראשי זה פחות קשה להגדיר את המושג של guest network כיוון שיש לו "צד" LAN ו"צד" WAN ואתה רוצה שמה-guest network יהיה אפשר לגשת רק ל"צד" WAN. אבל איך אתה יכול "להגדיר" מה זה guest network ב-AP מישני (לא במובן של איך להגדיר את הראוטר, אלא איך אתה מגדיר בצורה מדויקת מה שאתה רוצה שהנתב יעשה? הרי אין לו בכלל צד WAN ובלי עזרה של VLANs אני לא מכיר שום דרך "להגדיר" התנהגות כזו).
אפילו מה ש-rm1 כתב מעלי לדעתי נכשל במקרה שמתחברים ל-guest network ומגדירים כתובת ידנית במכשיר הקצה שמתאימה לרשת הפנימית. חלוקת כתובות זה לא מנגון אבטחה.
למיטב הבנתי הדרך היחידה לבצע את מה שאתה רוצה בצורה טובה זה בעזרת ציוד שתומך ב-VLANs וב-VAPs: אתה מגדיר בראוטר הראשי VLAN בשביל האורחים עם הגדרות פיירוול מתאימות ומחבר את ה-VAP של האורחים בראוטר וב-AP רק ל-VLAN של האורחים. לדעתי לא תמצא אופציות כאלה בשום קושחת יצרן של ראוטרים לשוק הביתי. למיטב ידעתי יש אופציות כאלה בכל קושחה צד שלישי כגון openwrt/ddwrt/merlin כמו גם בציודים קצת יותר מתקדמים כגון ציוד של Ubiquiti וכו'.
עריכה: לגבי ציוד mesh אני לא מכיר ולא יכול להגיד בוודאות. עדיין כל הפואנטה של mesh זה לתת לך רשת *מאוחדת* עם קונפיגורציה אחידה ולכן אני מצפה שכל פתרון mesh שתומך ב-guest network (או מספר SSIDs) יתמוך בזה בצורה מלאה ומכל נקודת גישה שאתה מתקין.
מאותם סיבות שהסברתי לעיל, אם אתה לא משתמש בפתרון mesh כראוטר הראשי שלך, נדרשת גם תמיכה ב-VLANs.
·
הקושחה של ה-totolink אכן מאד מוגבלת וזה אחד הדברים שבאמת מרגישים שזהו נתב כזה זול.
מה שאתה מבקש ממש לא כזה פשוט. בראוטר הראשי זה פחות קשה להגדיר את המושג של guest network כיוון שיש לו "צד" LAN ו"צד" WAN ואתה רוצה שמה-guest network יהיה אפשר לגשת רק ל"צד" WAN. אבל איך אתה יכול "להגדיר" מה זה guest network ב-AP מישני (לא במובן של איך להגדיר את הראוטר, אלא איך אתה מגדיר בצורה מדויקת מה שאתה רוצה שהנתב יעשה? הרי אין לו בכלל צד WAN ובלי עזרה של VLANs אני לא מכיר שום דרך "להגדיר" התנהגות כזו).
אפילו מה ש-rm1 כתב מעלי לדעתי נכשל במקרה שמתחברים ל-guest network ומגדירים כתובת ידנית במכשיר הקצה שמתאימה לרשת הפנימית. חלוקת כתובות זה לא מנגון אבטחה.
למיטב הבנתי הדרך היחידה לבצע את מה שאתה רוצה בצורה טובה זה בעזרת ציוד שתומך ב-VLANs וב-VAPs: אתה מגדיר בראוטר הראשי VLAN בשביל האורחים עם הגדרות פיירוול מתאימות ומחבר את ה-VAP של האורחים בראוטר וב-AP רק ל-VLAN של האורחים. לדעתי לא תמצא אופציות כאלה בשום קושחת יצרן של ראוטרים לשוק הביתי. למיטב ידעתי יש אופציות כאלה בכל קושחה צד שלישי כגון openwrt/ddwrt/merlin כמו גם בציודים קצת יותר מתקדמים כגון ציוד של Ubiquiti וכו'.
עריכה: לגבי ציוד mesh אני לא מכיר ולא יכול להגיד בוודאות. עדיין כל הפואנטה של mesh זה לתת לך רשת *מאוחדת* עם קונפיגורציה אחידה ולכן אני מצפה שכל פתרון mesh שתומך ב-guest network (או מספר SSIDs) יתמוך בזה בצורה מלאה ומכל נקודת גישה שאתה מתקין.
מאותם סיבות שהסברתי לעיל, אם אתה לא משתמש בפתרון mesh כראוטר הראשי שלך, נדרשת גם תמיכה ב-VLANs.
@eran405 צודק, הפתרון שהצגתי ממומש ב openwrt ע"י VLAN לכל רשת, כך הם מצליחים להגדיר Lan Interface נוסף ודרך הגב גם המימוש של guest שלא מתחבר לרשת הפנימית ממומש באותה הצורה.
לכל WLAN מקצים VLAN ניפרד ומגדירים בניתוב למי יש גישה לאן.
לכל WLAN מקצים VLAN ניפרד ומגדירים בניתוב למי יש גישה לאן.
תודה.
כן - שילוב של VAPs (שלא היכרתי) ו-VLANs כנראה יתן פיתרון, אלא שמימוש של זה מחטיא את המטרה. לא?
אולי אין עדיין מודעות לצורך במנגנון שיישם פרטיות מינימלית כלשהי אצל רוב המשתמשים (במיוחד לאור היחס המתירני חסר הבינה לאתרים חושפניים כמו פייסבוק, אינסטוש וכאלה, ולמנגנוני עירטול בכוח כמו גוגל), אבל לדעתי זה הכרחי.
וכדי לקיים מינימום כלשהו של הגנה בסיסית, אם יש לך רשת ביתית ומודעות מינימלית, אז הצעד הראשון שלך הוא להגדיר סיסמה והצפנת נתונים, במיוחד לרשת ה-WiFi, והצעד שני לבחור באחת משתי דרכי פעולה לגבי חברים ואורחים: או לא לאפשר להם גישה ל-WiFi של הבית - גם אם ממש לא נעים לך לסרב, או לאפשר להם גישה לרשת נפרדת שמנועה מלגשת ל-Lan.
עד עכשיו לא חידשתי כלום. לנו זה מובן מאליו, ומתישהו יתכן (אם כי צריך הרבה אמונה בכך) שיותר משתמשים יכירו בצורך הבסיסי הזה. בדיוק בגלל זה מציידות יצרניות הנתבים יותר ויותר מדגמיהם החדשים בישום פשוט של אופצית ריבוי SSIDs, לצורך מתן אפשרות פשוטה לקיום רשת אלחוטית מוגבלת גישה לאורחים.
גם אם תהיה מודעות גדולה יותר לנושא - מעטים המשתמשים שידעו איך, וגם נותני השירות שיטרחו ליישם רשת אורחים בכל אמצעי אחר מאשר זה שניתן להם בפשטות בנתב.
זה אומר שרוב מי שזקוק ל-AP לא יוכל ליישם באמת רשת לאורחים.
אם כי ״מדגדג״ לי לנסות ולהתנסות בדרך שהיצעתם, סביר שמעבר לניסיון - גם אני לא ממש אשתמש בו. מספיק לי על הראש תחזוקתו של כל הציוד האלקטרוני בבית, החל ממחשבים, דרך טלפונים חכמים (וגם אלה שלא), טלוויזיות חכמות, ממירים למיניהם, סטרימרים, ואלף ואחד דברים שעוד צפויים להיכנס ולהתחדש בתדירות ממוצעת של 3 שנים. ואת זה צריך להכפיל בכמות החברים שאתה לא יכול להגיד להם לא…
מעבר לנסיון לצורך לימוד, ממש לא בא לי לטפל בכל באג תקשורת ולתהות האם הוא נובע מישום לא סטנדרטי, או סתם מעכבר שאכל את החוט האלחוטי.
זו הסיבה שבגללה נראה לי שהדיזיין חופף, וכל אחד יודע שבאג בדיזיין הוא _ין בדיבאג.
אגב - חשבתי על פתרונות (או יותר נכון עקיפות) קלים יותר ליישום:
הראשון -
כיוון שה-AP במקרה שלי הוא ראוטר - יש לו כניסה פיסית של WAN.
שמתי לב לכך שלקוחות המתחברים דרך ה-AP לרשת מורשית יופיעו ברשימת ה-DHCP של הנתב הראשי כלקוחות קוויים (באופן מוזר אך … הגיוני), בעוד שאותם צרכנים המתחברים באמצעות ה-AP לרשת המוגבלת מקבלים מה-AP עצמו כתובת מתחום ה-DHCP שהיה מוגדר בו לפני שאסרתי עליו לשמש כמחלק כתובות. אולי זה באג של ה-TOTOLink - ציפיתי שלקוחות כאלה שלא יכולים להגיע לשרת הראשי יקבלו כתובת מתחום 169xxxxx.
ללקוחות אלה אין גישה ל-LAN, אבל אין עליהם איסור לקבל גישה החוצה דרך ה-WAN. אז חיברתי עוד כבל רשת מהראוטר הראשי לכניסת ה-WAN של ה-AP (במקביל לכבל שכבר חיברתי בין שתי כניסות LAN של שני הנתבים - כמו שצריך), ולהפתעתי זה עבד. הלקוחות המורשים הצליחו לגשת לרשת הפנימית וקיבלו גישה החוצה לאינטרנט דרך הנתב הראשי, והלקוחות המוגבלים הצליחו לגשת לאינטרנט דרך הנתב המשני - ה-AP.
השמחה כמובן מוקדמת ולא במקומה כי כמו שחששתי - חיבור כפול גרם לרשת להיות לא יציבה, עם עליות וירידות קיצוניים בקצבי ההעברה, וניתוקים רבים.
כל הניסוי וההצלחה המוגבלת שלו הם כנראה כתוצאה מבאגים ב-TOTOLink, ולא יותר מזה. עם זאת - יש פה הוכחת סבירות, ועם עוד עבודה קלה, אולי זה יהיה מתישהו אפשרי.
הדרך השניה גם היא פשוטה (אם כי היא לא ממש יפה) -
אם יש בבוידם ראוטר נוסף ללא שימוש - וזה תרחיש די סביר (לי יש כמה מהשידרוג האחרון מתקן N לתקן AC), אפשר להשתמש בו כנתב נוסף בעל טווח כתובות שונה משל הראשי, שישרת את האורחים בלבד, גם אם הוא רק בתקן N. לאורחים זה די והותר.
אפשר תמיד גם לשרת את האורחים בסביבת הנתב הראשי, לוותר על פינות הבית הנידחות, ולהשתמש במגדילי הטווח עבור הרשת הבייתית בלבד. לאורחים מזדמנים זהו פיתרון מספיק טוב. מה שלא ניתן לאמר על רשתות מוגבלות נוספות שנרצה מתישהו להקים, כמו למשל רשת לניהול בית חכם שאין לה גישה ל-LAN הבייתי (לא מבין למה כל פתרונות הבית החכם מחייבים לנהל אותו בענן…).
אגב - למישהו יש Mesh ויכול לבדוק אם אצלו זה עובד?
כן - שילוב של VAPs (שלא היכרתי) ו-VLANs כנראה יתן פיתרון, אלא שמימוש של זה מחטיא את המטרה. לא?
אולי אין עדיין מודעות לצורך במנגנון שיישם פרטיות מינימלית כלשהי אצל רוב המשתמשים (במיוחד לאור היחס המתירני חסר הבינה לאתרים חושפניים כמו פייסבוק, אינסטוש וכאלה, ולמנגנוני עירטול בכוח כמו גוגל), אבל לדעתי זה הכרחי.
וכדי לקיים מינימום כלשהו של הגנה בסיסית, אם יש לך רשת ביתית ומודעות מינימלית, אז הצעד הראשון שלך הוא להגדיר סיסמה והצפנת נתונים, במיוחד לרשת ה-WiFi, והצעד שני לבחור באחת משתי דרכי פעולה לגבי חברים ואורחים: או לא לאפשר להם גישה ל-WiFi של הבית - גם אם ממש לא נעים לך לסרב, או לאפשר להם גישה לרשת נפרדת שמנועה מלגשת ל-Lan.
עד עכשיו לא חידשתי כלום. לנו זה מובן מאליו, ומתישהו יתכן (אם כי צריך הרבה אמונה בכך) שיותר משתמשים יכירו בצורך הבסיסי הזה. בדיוק בגלל זה מציידות יצרניות הנתבים יותר ויותר מדגמיהם החדשים בישום פשוט של אופצית ריבוי SSIDs, לצורך מתן אפשרות פשוטה לקיום רשת אלחוטית מוגבלת גישה לאורחים.
גם אם תהיה מודעות גדולה יותר לנושא - מעטים המשתמשים שידעו איך, וגם נותני השירות שיטרחו ליישם רשת אורחים בכל אמצעי אחר מאשר זה שניתן להם בפשטות בנתב.
זה אומר שרוב מי שזקוק ל-AP לא יוכל ליישם באמת רשת לאורחים.
אם כי ״מדגדג״ לי לנסות ולהתנסות בדרך שהיצעתם, סביר שמעבר לניסיון - גם אני לא ממש אשתמש בו. מספיק לי על הראש תחזוקתו של כל הציוד האלקטרוני בבית, החל ממחשבים, דרך טלפונים חכמים (וגם אלה שלא), טלוויזיות חכמות, ממירים למיניהם, סטרימרים, ואלף ואחד דברים שעוד צפויים להיכנס ולהתחדש בתדירות ממוצעת של 3 שנים. ואת זה צריך להכפיל בכמות החברים שאתה לא יכול להגיד להם לא…
מעבר לנסיון לצורך לימוד, ממש לא בא לי לטפל בכל באג תקשורת ולתהות האם הוא נובע מישום לא סטנדרטי, או סתם מעכבר שאכל את החוט האלחוטי.
זו הסיבה שבגללה נראה לי שהדיזיין חופף, וכל אחד יודע שבאג בדיזיין הוא _ין בדיבאג.
אגב - חשבתי על פתרונות (או יותר נכון עקיפות) קלים יותר ליישום:
הראשון -
כיוון שה-AP במקרה שלי הוא ראוטר - יש לו כניסה פיסית של WAN.
שמתי לב לכך שלקוחות המתחברים דרך ה-AP לרשת מורשית יופיעו ברשימת ה-DHCP של הנתב הראשי כלקוחות קוויים (באופן מוזר אך … הגיוני), בעוד שאותם צרכנים המתחברים באמצעות ה-AP לרשת המוגבלת מקבלים מה-AP עצמו כתובת מתחום ה-DHCP שהיה מוגדר בו לפני שאסרתי עליו לשמש כמחלק כתובות. אולי זה באג של ה-TOTOLink - ציפיתי שלקוחות כאלה שלא יכולים להגיע לשרת הראשי יקבלו כתובת מתחום 169xxxxx.
ללקוחות אלה אין גישה ל-LAN, אבל אין עליהם איסור לקבל גישה החוצה דרך ה-WAN. אז חיברתי עוד כבל רשת מהראוטר הראשי לכניסת ה-WAN של ה-AP (במקביל לכבל שכבר חיברתי בין שתי כניסות LAN של שני הנתבים - כמו שצריך), ולהפתעתי זה עבד. הלקוחות המורשים הצליחו לגשת לרשת הפנימית וקיבלו גישה החוצה לאינטרנט דרך הנתב הראשי, והלקוחות המוגבלים הצליחו לגשת לאינטרנט דרך הנתב המשני - ה-AP.
השמחה כמובן מוקדמת ולא במקומה כי כמו שחששתי - חיבור כפול גרם לרשת להיות לא יציבה, עם עליות וירידות קיצוניים בקצבי ההעברה, וניתוקים רבים.
כל הניסוי וההצלחה המוגבלת שלו הם כנראה כתוצאה מבאגים ב-TOTOLink, ולא יותר מזה. עם זאת - יש פה הוכחת סבירות, ועם עוד עבודה קלה, אולי זה יהיה מתישהו אפשרי.
הדרך השניה גם היא פשוטה (אם כי היא לא ממש יפה) -
אם יש בבוידם ראוטר נוסף ללא שימוש - וזה תרחיש די סביר (לי יש כמה מהשידרוג האחרון מתקן N לתקן AC), אפשר להשתמש בו כנתב נוסף בעל טווח כתובות שונה משל הראשי, שישרת את האורחים בלבד, גם אם הוא רק בתקן N. לאורחים זה די והותר.
אפשר תמיד גם לשרת את האורחים בסביבת הנתב הראשי, לוותר על פינות הבית הנידחות, ולהשתמש במגדילי הטווח עבור הרשת הבייתית בלבד. לאורחים מזדמנים זהו פיתרון מספיק טוב. מה שלא ניתן לאמר על רשתות מוגבלות נוספות שנרצה מתישהו להקים, כמו למשל רשת לניהול בית חכם שאין לה גישה ל-LAN הבייתי (לא מבין למה כל פתרונות הבית החכם מחייבים לנהל אותו בענן…).
אגב - למישהו יש Mesh ויכול לבדוק אם אצלו זה עובד?


