תשתית הוט 200 מגה
סוויץ מנוהל של LINKSYS -
https://www.linksys.com/us/p/P-LGS318P/
LINKSYS 7500 משמש רק כראוטר (ללא WIFI)
AP - UNIFY AC LR
NAS
מפסקי בית חכם
מצלמות IP של DAHUA - ללא NVR כרגע
סלולארים
(סה"כ על WIFI - 30 משתמשים)
אני מעוניין לשפר את האבטחה- ואני כנראה לא יודע מאיפה להתחיל,
אודה לעזרה:
ביטול UPNP צריך להעשות רק בראוטר?
VLAN :
אודה להכוונה,
האם מוגדר רק בסוויץ VLAN ולכל VLAN אני משייך קבוצת פורטים בסוויץ?
מה ההמלצות להגדרות VLAN למערך המצלמות?(אני כן מעוניין לגשת אליהם מחוץ לבית).
VPN,
הVPN מוגדר בראוטר ?האם יש המלצה על VPN כלשהו?
האם רכיבים שמחובר נניח פיזית לראוטר "רואה" כתובת של ה VPN ?
האם תיהיה השפעה על גישה מרחוק ל NAS,מהירות גלישה ?
ראוטר.
כרגע אני עם הLINKSYS 7500 שמשמש כראוטר בלבד,
האם יש טעם להחליף אותו לראוטר Ubiquiti EdgeRouter ER-X ?
מבחינת יציבות,אבטחה
כאן:
https://www.amazon.com/Ubiquiti-EdgeRou ... B00YFJT29C
תודה לעוזרים !
שיפור אבטחה
@צפיד
·
אנסה לענות לכל השאלות שהעלת:
1. ביטול ה-UPNP זה בראוטר הראשי. במקום UPNP פותחים פורטים בצורה ידנית (גם בראוטר הראשי).
2. בגדול VLANs זו פשוט דרך נוחה להפריד את הרשת הפיזית שלך למספר רשתות לוגיות. באמת מומלץ להפריד לדוגמא את המצלמות וציוד הבית החכם לרשת נפרדת (כלומר VLAN אחר מהרשת הראשית, יכול להיות גם VLAN נפרד לבית החכם ו-VLAN אחר למצלמות). זה חשוב בשביל שאם יש פירצת אבטחה נגיד בציוד של הבית החכם וחודרים אליו שלא תהיה גישה ממנו לרשת הראשית (הפוך כמובן אתה כן רוצה להרשות).
ההגדרות של VLAN נעשות בכל ציוד הרשת: גם בראוטר, גם בסוויץ וגם ב-APs. אם יש ציוד מסוים (אולי סוויץ קטן או אולי ה-APs) שעובד רק על VLAN בודד אפשר מראש לחבר אותו רק ל-VLAN הזה ואז אין צורך בהגדרות של VLAN בציוד הזה (שימוש במיוחד אם הציוד לא תומך בכלל ב-VLANs). כמובן שאי אפשר לעבוד עם יותר מ-VLAN אחד בציוד שלא תומך ב-VLANs.
ההגדרות הכי חשובות, הם ההגדרות בראוטר/firewall שמגבילות את הגישה בין ה-VLANs השונים (אחרת אין שום סיבה להגדיר VLANs).
אם אתה לא בקיא בנושא, אולי כדאי קודם ללמוד מה זה בדיוק VLANs ועל tagged ו-וuntagged. אחרי זה תצטרך להבין איך מקנפגים את מה שאתה רוצה בציוד הספציפי שיש אצלך. זה לא דבר טריוואילי וכנראה ידרוש קצת "התעסקות" עד שתצליח להרים קונפיגורציה שעובדת טוב, במיוחד עם אין לך ניסיון עם VLANs.
3. אני מנחש שכשאתה אומר VPN אתה מתכוון להרצת שרת VPN על הראוטר הראשי בשביל גישה בטוחה ונוחה לציוד ברשת הביתית שלך (NAS, מצלמות וכו'). ה-VPN כרגיל מוגדר בראוטר הראשי.
אני לא בדיוק מבין מה זה "המלצה על VPN כלשהו". אתה מתכוון המלצה על שרת VPN מסוים? כמעט תמיד מריצים את שרת ה-VPN בראוטר ולכן אתה מוגבל לפתרון או פתרונות VPN שהקושחה של הראוטר תומכת. איזה ואיך בדיוק לקנפג שרת VPN על ראוטר מסוים עם קושחה מסויימת זה שאלה שעדיף לשאול בפורמים של הראוטר/קושחה הספציפיים.
4. אני לא מכיר ספציפית את ה-linksys 7500 אבל לדעתי בקושחה של linksys, כמו בכל קושחת יצרן לשוק הביתי, לא תמצא את הדברים שאתה מחפש (VPN, VLANs טוב וגמיש ואופציות אבטחה מתקדמות אחרות). לגבי הנושא של יציבות, אם אתה כבר משתמש בו אתה יודע יותר טוב מכל אחד אחר עד כמה הוא יציב בשימושים שלך.
מהבחינה של אופציות שקשורות לאבטחה, הייתי שוקל את האופציות הבאות כראוטר ראשי:
א. ציוד כלשהו שמריץ pfsense זו כנראה האופציה הכי נוחה וחזקה להכנס לנושאים של אבטחה. החיסרון העיקרי של pfsense הוא, שלמיטב הבנתי, הוא דורש חומרה חזקה יחסית ולכן, בהנחה שאין לך חומרה מתאימה יושבת ומחכה לשימוש, כנראה שהעלות שלו תהיה גבוה יחסית לאופציות האחרות (שם לב שבמיוחד כשלב ראשון אתה יכול גם להריץ אותו על VM).
ראה עוד פרטים על מה שאני יודע על pfsense כאן:
https://www.hometheater.co.il/vp2938848#2938848
ב. ראוטרים מסדרת ה-edgerouter של ubiquiti באמת תומכים בכל מה שאתה רוצה. אישית אני די חובב שלהם וממליץ עליהם בחום אם אתה מוכן להשקיע קצת בללמוד את הממשק שלהם (ממשק CLI, ראה דוגמאות כאן). שם לב ש-pfsense כנראה יותר "חזק" בשביל נושאים מתקדמים של אבטחה ולמיטב הבנתי הכל ב-pfsense בממשק גרפי.
לדעתי אם אתה הולך לדוגמא על ה-ER-X, עדיף כבר לקנות אותו בארץ, לדוגמא מכאן. אם חשוב לך קצבים גבוהים ב-VPN או QoS בקצבים גבוהים וכו' הייתי לקוח לפחות ER4 (שיש לו חומרה חזקה יותר אבל במחיר יקר יותר, הוא גם ללא switch אבל יש לך כבר בנפרד).
לגבי הקבצים שאתה יכול לקבל מה-VPN ב-ERX תקרא כאן או תחפש/תשאל בפורמים שלהם.
ג. יש כמובן גם ראוטרים אחרים לשוק העסקי/SOHO עם יכולות דומות ל-edgerouters. אני פחות מכיר אז אני לא יכול לפרט אבל הראוטרים של mikrotik גם נחשבים טובים, במיוחד בנושא של תמורה למחיר (ולמיטב הבנתי תומכים בצורה לפחות סבירה בדברים שאתה מחפש).
ד. אפשר להתקין openwrt (או ddwrt או אולי merlin על ציוד של asus) על ראוטר ביתי ולקבל אופציות מתקדמות כגון אלה שאתה מחפש. linksys דווקא אחת החברות עם תמיכה יחסית טובה בקושחות צד שלישי אבל מחיפוש מאד זריז אני לא רואה שאפשר להתקין כזו קושחה על ה-7500 (מאד יכול להיות שאני טועה).
אם כן אפשר להתקין קושחה צד שלישי על ה-7500 אולי שווה לנסות ולראות איזה ביצועים אתה מקבל. שם לב שהרבה פעמים יכולים להיות ביצועים "מוגבלים" בקושחות צד שלישי או בגלל החומרה של הראוטר או בגלל חוסר תמיכה בהאצה חומרתית של הקושחה וכו'.
·
אנסה לענות לכל השאלות שהעלת:
1. ביטול ה-UPNP זה בראוטר הראשי. במקום UPNP פותחים פורטים בצורה ידנית (גם בראוטר הראשי).
2. בגדול VLANs זו פשוט דרך נוחה להפריד את הרשת הפיזית שלך למספר רשתות לוגיות. באמת מומלץ להפריד לדוגמא את המצלמות וציוד הבית החכם לרשת נפרדת (כלומר VLAN אחר מהרשת הראשית, יכול להיות גם VLAN נפרד לבית החכם ו-VLAN אחר למצלמות). זה חשוב בשביל שאם יש פירצת אבטחה נגיד בציוד של הבית החכם וחודרים אליו שלא תהיה גישה ממנו לרשת הראשית (הפוך כמובן אתה כן רוצה להרשות).
ההגדרות של VLAN נעשות בכל ציוד הרשת: גם בראוטר, גם בסוויץ וגם ב-APs. אם יש ציוד מסוים (אולי סוויץ קטן או אולי ה-APs) שעובד רק על VLAN בודד אפשר מראש לחבר אותו רק ל-VLAN הזה ואז אין צורך בהגדרות של VLAN בציוד הזה (שימוש במיוחד אם הציוד לא תומך בכלל ב-VLANs). כמובן שאי אפשר לעבוד עם יותר מ-VLAN אחד בציוד שלא תומך ב-VLANs.
ההגדרות הכי חשובות, הם ההגדרות בראוטר/firewall שמגבילות את הגישה בין ה-VLANs השונים (אחרת אין שום סיבה להגדיר VLANs).
אם אתה לא בקיא בנושא, אולי כדאי קודם ללמוד מה זה בדיוק VLANs ועל tagged ו-וuntagged. אחרי זה תצטרך להבין איך מקנפגים את מה שאתה רוצה בציוד הספציפי שיש אצלך. זה לא דבר טריוואילי וכנראה ידרוש קצת "התעסקות" עד שתצליח להרים קונפיגורציה שעובדת טוב, במיוחד עם אין לך ניסיון עם VLANs.
3. אני מנחש שכשאתה אומר VPN אתה מתכוון להרצת שרת VPN על הראוטר הראשי בשביל גישה בטוחה ונוחה לציוד ברשת הביתית שלך (NAS, מצלמות וכו'). ה-VPN כרגיל מוגדר בראוטר הראשי.
אני לא בדיוק מבין מה זה "המלצה על VPN כלשהו". אתה מתכוון המלצה על שרת VPN מסוים? כמעט תמיד מריצים את שרת ה-VPN בראוטר ולכן אתה מוגבל לפתרון או פתרונות VPN שהקושחה של הראוטר תומכת. איזה ואיך בדיוק לקנפג שרת VPN על ראוטר מסוים עם קושחה מסויימת זה שאלה שעדיף לשאול בפורמים של הראוטר/קושחה הספציפיים.
4. אני לא מכיר ספציפית את ה-linksys 7500 אבל לדעתי בקושחה של linksys, כמו בכל קושחת יצרן לשוק הביתי, לא תמצא את הדברים שאתה מחפש (VPN, VLANs טוב וגמיש ואופציות אבטחה מתקדמות אחרות). לגבי הנושא של יציבות, אם אתה כבר משתמש בו אתה יודע יותר טוב מכל אחד אחר עד כמה הוא יציב בשימושים שלך.
מהבחינה של אופציות שקשורות לאבטחה, הייתי שוקל את האופציות הבאות כראוטר ראשי:
א. ציוד כלשהו שמריץ pfsense זו כנראה האופציה הכי נוחה וחזקה להכנס לנושאים של אבטחה. החיסרון העיקרי של pfsense הוא, שלמיטב הבנתי, הוא דורש חומרה חזקה יחסית ולכן, בהנחה שאין לך חומרה מתאימה יושבת ומחכה לשימוש, כנראה שהעלות שלו תהיה גבוה יחסית לאופציות האחרות (שם לב שבמיוחד כשלב ראשון אתה יכול גם להריץ אותו על VM).
ראה עוד פרטים על מה שאני יודע על pfsense כאן:
https://www.hometheater.co.il/vp2938848#2938848
ב. ראוטרים מסדרת ה-edgerouter של ubiquiti באמת תומכים בכל מה שאתה רוצה. אישית אני די חובב שלהם וממליץ עליהם בחום אם אתה מוכן להשקיע קצת בללמוד את הממשק שלהם (ממשק CLI, ראה דוגמאות כאן). שם לב ש-pfsense כנראה יותר "חזק" בשביל נושאים מתקדמים של אבטחה ולמיטב הבנתי הכל ב-pfsense בממשק גרפי.
לדעתי אם אתה הולך לדוגמא על ה-ER-X, עדיף כבר לקנות אותו בארץ, לדוגמא מכאן. אם חשוב לך קצבים גבוהים ב-VPN או QoS בקצבים גבוהים וכו' הייתי לקוח לפחות ER4 (שיש לו חומרה חזקה יותר אבל במחיר יקר יותר, הוא גם ללא switch אבל יש לך כבר בנפרד).
לגבי הקבצים שאתה יכול לקבל מה-VPN ב-ERX תקרא כאן או תחפש/תשאל בפורמים שלהם.
ג. יש כמובן גם ראוטרים אחרים לשוק העסקי/SOHO עם יכולות דומות ל-edgerouters. אני פחות מכיר אז אני לא יכול לפרט אבל הראוטרים של mikrotik גם נחשבים טובים, במיוחד בנושא של תמורה למחיר (ולמיטב הבנתי תומכים בצורה לפחות סבירה בדברים שאתה מחפש).
ד. אפשר להתקין openwrt (או ddwrt או אולי merlin על ציוד של asus) על ראוטר ביתי ולקבל אופציות מתקדמות כגון אלה שאתה מחפש. linksys דווקא אחת החברות עם תמיכה יחסית טובה בקושחות צד שלישי אבל מחיפוש מאד זריז אני לא רואה שאפשר להתקין כזו קושחה על ה-7500 (מאד יכול להיות שאני טועה).
אם כן אפשר להתקין קושחה צד שלישי על ה-7500 אולי שווה לנסות ולראות איזה ביצועים אתה מקבל. שם לב שהרבה פעמים יכולים להיות ביצועים "מוגבלים" בקושחות צד שלישי או בגלל החומרה של הראוטר או בגלל חוסר תמיכה בהאצה חומרתית של הקושחה וכו'.
- NegativeIQ
-
- חבר מביא חבר

- תגובות: 4485
- הצטרף: דצמבר 2005
- נתן תודות: 12 פעמים
- קיבל תודות: 578 פעמים
@צפיד
UPNP - קריטי לבטל UPNP בראוטר הראשי, אחרת יכולים להיות לך פורטים פתוחים בלי שאתה בכלל יודע. בראוטר אמור להספיק אבל אני הייתי גם מבטל כל הגדרת UPNP שהייתי נתקל בה בכל מקום בשביל קצת אקסטרה אבטחה אם בטעות ה-UPNP בראוטר יופעל בלי לשים-לב (לדוגמה איפסת את הראוטר להגדרות יצרן ושכחת לכבות שוב).
סוויץ - אם הסוויץ מנוהל אז צריך לדאוג לעדכן לו את ה-Firmware בדיוק כמו לראוטר.
VLAN - אכן הקונספט הוא שכל קבוצת פורטים שמשוייכת ל-VLAN מסויים מתנהגת כאילו היא על סוויץ נפרד (יש ל-VLAN את האפשרות להעביר כמה VLANs על קו אחד אבל זה רלוונטי בעיקר אם יש לך יותר מסוויץ מנוהל אחד), כאשר אפשר לשים Firewall בין ה-VLANs השונים (בעצם, בלי זה אין לחלוקה ל-VLANs שום משמעות). אכן רוב האנשים שמים את המצלמות ב-VLAN נפרד.
VPN - מאוד כדאי. כדי לאבטח טוב את הרשת שלך אתה רוצה שכל הגישה מרחוק תהיה דרך ה-VPN, ככה שהוא יהיה שכבת אבטחה נוספת על הכל. במצב האופטימלי יהיה על הראוטר שלך רק פורט אחד פתוח כלפי חוץ וזה הפורט של שרת ה-VPN, ככה שאתה חייב קודם כל ליצור את חיבור ה-VPN ואז מעליו להתחבר למצלמות או לכל דבר אחר שיש ברשת הפנימית. כעיקרון הייתי משייך את ה-VPN ל-VLAN נפרד משאר הרשת כדי שתהיה לי אפשרות לשחק באופן גמיש למה אפשר לגשת מבחוץ ולמה לא. לגבי השפעה על מהירות גלישה, זה לא ישפיע על גלישה רגילה. לכל היותר זה ישפיע על התעבורה דרך ה-VPN, אם כי במקרה של NAS יכול להיות שזה יהיה מורגש. תשקול אולי באמת לקחת ראוטר קצת יותר חזק.
WiFi - לשקול לשים גם אותו על VLAN נפרד, בעיקר אם יש דברים רגישים ברשת שהיית מעדיף שיהיה אפשר לגשת מהם רק בחיבור קווי. אם יש אורחים שמתחברים ל-WiFi אז זה כן הופך להיות חשוב לשים אותו ב-VLAN נפרד ושה-VLAN הזה יהיה חסום לכל הרשת הפנימית שלך ופתוח רק כלפי האינטרנט וגם זה רק לגלישה ומייל (אתה לא רוצה שיפתחו לך ביטורנט דרך רשת האורחים לדוגמה). אתה יכול גם להשתמש ב-QoS כדי לתעדף מהירות ככה שאורחים לא יוכלו לסתום לך את רוחב-הפס. אפשרות מעניינת נוספת היא במקום שתי רשתות שתהיה רק רשת WiFi אחת שנותנת גישה רק לאינטרנט אבל אפשר להתחבר דרכה ל-VPN וככה לרשת הפנימית. מה שכן זה אולי קצת סיבוך.
הראוטר - במקרה שלך הייתי נוטה כן להחליף, גם כי ה-EA7500 לא חזק ברמה עסקית, נראה שלא תומך ב-VPN, שזה משהו שנראה שאתה צריך, לא תומך בקושחות צד ג', ככה שגם אי-אפשר להתקין עליו שרת VPN אם רוצים ואין מה לדבר על QoS. ה-Ubiquiti על פניו תומך בכל מה שצריך מהקופסה ואם נתקלים במשהו שלא אז גם תומך בקושחות צד ג'. הייתי אומר לך על זה.
UPNP - קריטי לבטל UPNP בראוטר הראשי, אחרת יכולים להיות לך פורטים פתוחים בלי שאתה בכלל יודע. בראוטר אמור להספיק אבל אני הייתי גם מבטל כל הגדרת UPNP שהייתי נתקל בה בכל מקום בשביל קצת אקסטרה אבטחה אם בטעות ה-UPNP בראוטר יופעל בלי לשים-לב (לדוגמה איפסת את הראוטר להגדרות יצרן ושכחת לכבות שוב).
סוויץ - אם הסוויץ מנוהל אז צריך לדאוג לעדכן לו את ה-Firmware בדיוק כמו לראוטר.
VLAN - אכן הקונספט הוא שכל קבוצת פורטים שמשוייכת ל-VLAN מסויים מתנהגת כאילו היא על סוויץ נפרד (יש ל-VLAN את האפשרות להעביר כמה VLANs על קו אחד אבל זה רלוונטי בעיקר אם יש לך יותר מסוויץ מנוהל אחד), כאשר אפשר לשים Firewall בין ה-VLANs השונים (בעצם, בלי זה אין לחלוקה ל-VLANs שום משמעות). אכן רוב האנשים שמים את המצלמות ב-VLAN נפרד.
VPN - מאוד כדאי. כדי לאבטח טוב את הרשת שלך אתה רוצה שכל הגישה מרחוק תהיה דרך ה-VPN, ככה שהוא יהיה שכבת אבטחה נוספת על הכל. במצב האופטימלי יהיה על הראוטר שלך רק פורט אחד פתוח כלפי חוץ וזה הפורט של שרת ה-VPN, ככה שאתה חייב קודם כל ליצור את חיבור ה-VPN ואז מעליו להתחבר למצלמות או לכל דבר אחר שיש ברשת הפנימית. כעיקרון הייתי משייך את ה-VPN ל-VLAN נפרד משאר הרשת כדי שתהיה לי אפשרות לשחק באופן גמיש למה אפשר לגשת מבחוץ ולמה לא. לגבי השפעה על מהירות גלישה, זה לא ישפיע על גלישה רגילה. לכל היותר זה ישפיע על התעבורה דרך ה-VPN, אם כי במקרה של NAS יכול להיות שזה יהיה מורגש. תשקול אולי באמת לקחת ראוטר קצת יותר חזק.
WiFi - לשקול לשים גם אותו על VLAN נפרד, בעיקר אם יש דברים רגישים ברשת שהיית מעדיף שיהיה אפשר לגשת מהם רק בחיבור קווי. אם יש אורחים שמתחברים ל-WiFi אז זה כן הופך להיות חשוב לשים אותו ב-VLAN נפרד ושה-VLAN הזה יהיה חסום לכל הרשת הפנימית שלך ופתוח רק כלפי האינטרנט וגם זה רק לגלישה ומייל (אתה לא רוצה שיפתחו לך ביטורנט דרך רשת האורחים לדוגמה). אתה יכול גם להשתמש ב-QoS כדי לתעדף מהירות ככה שאורחים לא יוכלו לסתום לך את רוחב-הפס. אפשרות מעניינת נוספת היא במקום שתי רשתות שתהיה רק רשת WiFi אחת שנותנת גישה רק לאינטרנט אבל אפשר להתחבר דרכה ל-VPN וככה לרשת הפנימית. מה שכן זה אולי קצת סיבוך.
הראוטר - במקרה שלך הייתי נוטה כן להחליף, גם כי ה-EA7500 לא חזק ברמה עסקית, נראה שלא תומך ב-VPN, שזה משהו שנראה שאתה צריך, לא תומך בקושחות צד ג', ככה שגם אי-אפשר להתקין עליו שרת VPN אם רוצים ואין מה לדבר על QoS. ה-Ubiquiti על פניו תומך בכל מה שצריך מהקופסה ואם נתקלים במשהו שלא אז גם תומך בקושחות צד ג'. הייתי אומר לך על זה.
ה-Ubiquiti תומך בכל הדרישות שהוזכרו כאן, הבעיה היחידה שלא הכל ניתן להגדרה דרך הממשק הגרפי, ויש צורך לעבוד עם ה-CLI (שהוא מצויין אבל כמובן שצריך לדעת מה עושים). ל-Ubiquiti הייתי ממליץ ללכת על VPN מסוג WireGuard.
Batnun
.
Batnun
.
