חלוקת רשתות - התייעצות עם מומחי הפורום
שלום,
יש לי ראוטר תומך חלוקת Vlan.
יש בו שני פורטים בלבד - אחד מקבל אינטרנט מהמודם, והשני מחובר למתג טיפש.
יש לי כמה קליינטים שבגללם רציתי לחלק את הרשת לשתיים "ראשי", "בית חכם".
הראשי מקבל את הלפטופים, פלאפונים, נאס
החכם מקבל טלוויזיה, שואב וראספברי-פי.
תמונה שמתארת את המצב: הראספברי מנהל את הבית החכם, הייתי מעוניין שיחובר קווית ויהיה שייך לרשת של בית חכם.
השאלה אם זה אפשרי ע"י החלוקה שעשיתי, או שחייב אחד מהדברים הבאים:
מתג מנוהל?
ראוטר עם יותר פורטים?
מעדיף את האופציה הפשוטה והזולה ביותר שניתן להשיג בה את המטרה.
כמובן, אם אתם חושבים גם שהתכנון לא נכון אז שתפו אותי מה כדאי לשנות.
יש לי ראוטר תומך חלוקת Vlan.
יש בו שני פורטים בלבד - אחד מקבל אינטרנט מהמודם, והשני מחובר למתג טיפש.
יש לי כמה קליינטים שבגללם רציתי לחלק את הרשת לשתיים "ראשי", "בית חכם".
הראשי מקבל את הלפטופים, פלאפונים, נאס
החכם מקבל טלוויזיה, שואב וראספברי-פי.
תמונה שמתארת את המצב: הראספברי מנהל את הבית החכם, הייתי מעוניין שיחובר קווית ויהיה שייך לרשת של בית חכם.
השאלה אם זה אפשרי ע"י החלוקה שעשיתי, או שחייב אחד מהדברים הבאים:
מתג מנוהל?
ראוטר עם יותר פורטים?
מעדיף את האופציה הפשוטה והזולה ביותר שניתן להשיג בה את המטרה.
כמובן, אם אתם חושבים גם שהתכנון לא נכון אז שתפו אותי מה כדאי לשנות.
הראוטר והסוויץ' צריכים לתמוך ב- VLAN Tagging. רק סוויצ'ים מנוהלים תומכים בזה, כי צריך לנהל את הפורטים כלהלן:
אחד הפורטים בסוויץ' - זה שמתחבר לראוטר - צריך להיות מוגדר כ- Trunk, והוא מקבל את התקשורות מכל ה- VLANs שהגדרת.
שאר הפורטים מוגדרים כ- Access, כל אחד לפי מספר ה- VLAN של הציוד שאתה מעוניין לחבר אליו.
עבור כל VLAN צריך להיות מוגדר בראוטר מרחב הכתובות הרצוי לך, וכדאי שממשק הניהול שלו יוגדר להיות נגיש רק מ- VLAN ספציפי.
אחד הפורטים בסוויץ' - זה שמתחבר לראוטר - צריך להיות מוגדר כ- Trunk, והוא מקבל את התקשורות מכל ה- VLANs שהגדרת.
שאר הפורטים מוגדרים כ- Access, כל אחד לפי מספר ה- VLAN של הציוד שאתה מעוניין לחבר אליו.
עבור כל VLAN צריך להיות מוגדר בראוטר מרחב הכתובות הרצוי לך, וכדאי שממשק הניהול שלו יוגדר להיות נגיש רק מ- VLAN ספציפי.
מבחינת התצורה שציירתי, אם אני מחליף למתג מנוהל אני אוכל לתת ל-RPI כתובת ברשת 10 שיתקשר עם כל ציוד אלחוטי של אותה רשת 10? (זו המטרה העיקרית שלי)
כי אם הבנתי נכון, אז כרגע המצב שאני לא יכול לחבר את RPI לרשת 10(10.10.10.0) כי בחיבור פיסי הוא משוייך לרשת הראשית (10.10.3.0) בגלל שהמתג לא מנוהל.
כי אם הבנתי נכון, אז כרגע המצב שאני לא יכול לחבר את RPI לרשת 10(10.10.10.0) כי בחיבור פיסי הוא משוייך לרשת הראשית (10.10.3.0) בגלל שהמתג לא מנוהל.
זו אחת מהסיבות שהתלהבתי מה-BPI-R3 שהצגת בשרשור, ולכן אני מחכה לסקירה של @tzah22/11/2022 8:45elxyzad כתב: אם תקנה ראוטר שתומך openwrt וה RPI יכול להיות מחובר קווית ישירות לראוטר, אתה יכול להגדיר פורט אחד לרשת הנפרדת וכל שאר המכשירים החכמים יכולים להיות מחוברים בwifi נפרד, או אפילו switch נפרד רק להם....
בכל מקרה, העדפתי לפתוח שרשור כדי להבין טוב יותר אם יש אופציה זמינה פשוטה וזולה יותר כבר עכשיו.
יש עוד המון מכשירים שנתמכים, לא חייב את ה bpi. יש לך את ה redmi ax6s ב200 ש"ח, מכשיר מצוין.22/11/2022 9:04boubi כתב: זו אחת מהסיבות שהתלהבתי מה-BPI-R3 שהצגת בשרשור, ולכן אני מחכה לסקירה של @tzah
בכל מקרה, העדפתי לפתוח שרשור כדי להבין טוב יותר אם יש אופציה זמינה פשוטה וזולה יותר כבר עכשיו....
אם וכאשר יגיע הbpi שלי אני אעשה סקירה קצרה.
אמת. שים לב שההפרדה של VLANs מתרחשת ברמה 2 - מעין הרחבה של MAC Addresses. כל VLAN צריך להיות מזוהה (גם במתג וגם בראוטר) לפי VLAN ID שאתה מקצה עבורו (מספרים, מ-1 ועד 4095). הציודים שמחוברים למתג, מלבד הראוטר, לא יכולים לראות את התיוגים ואין להם דרך ליצור תקשורת ברמה 2 עם ציוד שיושב על VLAN אחר, רק עם מי שיושבים על אותו VLAN.22/11/2022 8:33boubi כתב: אם אני מחליף למתג מנוהל אני אוכל לתת ל-RPI כתובת ברשת 10 שיתקשר עם כל ציוד אלחוטי של אותה רשת 10?...
אבל הראוטר עדיין יכול לאפשר להם לדבר דרכו זה עם זה ברמה 3, כלומר בפרוטוקול IP - לכן, כדי למנוע זאת, מגדירים סאבנט שונה לכל VLAN.
אפשרי להגדיר ניתובים סטטיים כדי לאפשר תקשורת ספציפית בין הרשתות.
הבנת נכון.22/11/2022 8:33boubi כתב: אם הבנתי נכון, אז כרגע המצב שאני לא יכול לחבר את RPI לרשת 10(10.10.10.0) כי בחיבור פיסי הוא משוייך לרשת הראשית (10.10.3.0) בגלל שהמתג לא מנוהל....
בנוגע לחיבורים אלחוטיים - נקודת הגישה שלך (בין אם משולבת בתוך הראוטר, או נפרדת) צריכה גם כן לתמוך ב- VLAN Tagging.
לכל SSID נפרד שאתה מגדיר, אתה מצמיד VLAN TAG משלו בהתאם, וכך ההפרדה (והקישוריות הרצויה) נשמרים גם באלחוטי.
לכל SSID נפרד שאתה מגדיר, אתה מצמיד VLAN TAG משלו בהתאם, וכך ההפרדה (והקישוריות הרצויה) נשמרים גם באלחוטי.
הרשתות האלחוטיות משולבות בראוטר שלי שתומך ב-Tagging.
הפעלתי קצת חוקי FW אבל בראוטר הזה אני רואה מלא hit לאותם חוקים, ללא יכולת להבין מי/מה גורם לזה.
לכן כרגע ה-RPI מחובר רק אלחוטית לאותה רשת 10 עם שאר הרכיבים ה"חכמים". לא רציתי לחבר את הכבל כי אז הוא בטווח של הנאס ות'אמת, אין לי מושג אם זה עדיף או לא.
הפעלתי קצת חוקי FW אבל בראוטר הזה אני רואה מלא hit לאותם חוקים, ללא יכולת להבין מי/מה גורם לזה.
לכן כרגע ה-RPI מחובר רק אלחוטית לאותה רשת 10 עם שאר הרכיבים ה"חכמים". לא רציתי לחבר את הכבל כי אז הוא בטווח של הנאס ות'אמת, אין לי מושג אם זה עדיף או לא.
לא, firewall שמובנה בראוטר.
לדוגמא כשהפרדתי רשתות אז לא הצלחתי להפעיל את השואב רובוטי מהנייד אז אתחלתי לקנפג קצת חוקים.
אבל הקטע שאני מקבל עשרות אלפי פניות/חסימות מהרשת החכמה לרשת הראשית ועניין אותי לדעת מי מנסה לגשת.
לדוגמא כשהפרדתי רשתות אז לא הצלחתי להפעיל את השואב רובוטי מהנייד אז אתחלתי לקנפג קצת חוקים.
אבל הקטע שאני מקבל עשרות אלפי פניות/חסימות מהרשת החכמה לרשת הראשית ועניין אותי לדעת מי מנסה לגשת.
@nir11
מיותר להתחבר לסיבים כי גם ADSL מאפשר גלישה
מיותר לקנות שואב אבק רובוטי כי יש מטאטא ויעה
מיותר לשים סיסמא לוויפי כי צריך גם לזכור אותה
אם זה באמת תרגיל פשוט, אתה מוזמן לעזור לי לפתור (במידה ואתה מאמין שהחברים הקודמים לא ענו).
היכולות קיימות, אז אני מאמין שלא סתם המציאו אותן והכניסו גם לראוטרים פרטיים ולא רק ציוד עסקי.
בוא נאמר שההפרדה היא פחות מחשש של אנשי אבטחת מידע ותקשורת על גניבת מידע, ransomware, או זיבול רשת.
אני פשוט נהנה לנסות דברים, ואם זה גם עושה סדר ברשת אז הרווחתי.
ואם בכל זאת איזה סיני מאזין לי מהשיאומי, אז שינותק לו
מיותר להתחבר לסיבים כי גם ADSL מאפשר גלישה
מיותר לקנות שואב אבק רובוטי כי יש מטאטא ויעה
מיותר לשים סיסמא לוויפי כי צריך גם לזכור אותה
אם זה באמת תרגיל פשוט, אתה מוזמן לעזור לי לפתור (במידה ואתה מאמין שהחברים הקודמים לא ענו).
היכולות קיימות, אז אני מאמין שלא סתם המציאו אותן והכניסו גם לראוטרים פרטיים ולא רק ציוד עסקי.
בוא נאמר שההפרדה היא פחות מחשש של אנשי אבטחת מידע ותקשורת על גניבת מידע, ransomware, או זיבול רשת.
אני פשוט נהנה לנסות דברים, ואם זה גם עושה סדר ברשת אז הרווחתי.
ואם בכל זאת איזה סיני מאזין לי מהשיאומי, אז שינותק לו

תנסה בשיטת האלימינציה - חבר את המכשירים שלך לרשת אחד אחד ותראה מתי מתחילות להופיע פניות. או להיפך - תוריד אותם אחד אחד ותראה מתי הגשם פוסק.22/11/2022 12:05boubi כתב: לא, firewall שמובנה בראוטר.
לדוגמא כשהפרדתי רשתות אז לא הצלחתי להפעיל את השואב רובוטי מהנייד אז אתחלתי לקנפג קצת חוקים.
אבל הקטע שאני מקבל עשרות אלפי פניות/חסימות מהרשת החכמה לרשת הראשית ועניין אותי לדעת מי מנסה לגשת....
הפרדת רשתות יכולה בהחלט להפריע לאפליקציות שליטה מהסוג שמתוכננות לפעול בתוך אותה רשת מקומית, ולא תמיד אפשר לפתור את זה (דרך הגדרות L3 בראוטר).
כמו שניחשתי. אין בזה צורך אמיתי. VLAN זה דבר מיותר לגמרי ברשת ביתית. זה דבר שקיים בשביל סגמנטציה כשאתה רוצה שסגמנט אחד לא יוכל להגיע לסגמנט אחר, גם בלי פיירוולי. זה רלוונטי למטרות עסקיות, לא ביתיות, גם עם מישהו מכניס לך תמיכה ב VLAN הבייתה...
לעניין, כל מה שאתה צריך זה סוויץ אחד מנוהל, שתגדיר בו פורט אחד access על VLAN מסויים, פורט אחר על VLAN אחר, ולכל אחד מהפורטים האלה תחבר סוויץ פשוט מאחורה - ואליו את כל התחנות. מה ייצא לך מזה? רק לימוד.
נכון, אין צורך אמיתי שאם אני לא יבצע אותו אז לא תעבוד לי הרשת.
אני רואה פה ובעוד מקומות אנשים ששמים pfsense, וגם לי זה נראה overkill אבל אני מניח שחוץ מלחסוך תשלום עבור נתב הם מצליחים לעשות בו עוד כמה דברים מועילים.
אני יכול לספר לך שאני קורא פה על אנשים שמחפשים את ה-2.5GB ומדברים על 10GB בזמן שאני עבדתי במשרדים עם מאות שרתים שהצוותים שם מחוסר הבנה/ידע חיברו קווים של 1GB ועדיין המשרד עבד, המשתמשים עבדו, אולי הייתה איטיות אבל לא משמעותית.
בכל מקרה, תודה.
אני אבדוק מתג מנוהל קטן לשחק איתו קצת.
אני רואה פה ובעוד מקומות אנשים ששמים pfsense, וגם לי זה נראה overkill אבל אני מניח שחוץ מלחסוך תשלום עבור נתב הם מצליחים לעשות בו עוד כמה דברים מועילים.
אני יכול לספר לך שאני קורא פה על אנשים שמחפשים את ה-2.5GB ומדברים על 10GB בזמן שאני עבדתי במשרדים עם מאות שרתים שהצוותים שם מחוסר הבנה/ידע חיברו קווים של 1GB ועדיין המשרד עבד, המשתמשים עבדו, אולי הייתה איטיות אבל לא משמעותית.
בכל מקרה, תודה.
אני אבדוק מתג מנוהל קטן לשחק איתו קצת.
- silverbullet
- חבר פעיל מאוד

- תגובות: 498
- הצטרף: מרץ 2021
- נתן תודות: 62 פעמים
- קיבל תודות: 48 פעמים
לי יש רשת מנוהלת ומסוגמנטת עם PFSENSE, שני מתגים והמון ציוד של הבית החכם (מעל ל-30 התקנים). לדעתי חשוב לסגמנט את הרשת ולמנוע גישה מסגמנט לסגמנט (כמובן לאפשר גישה לניהול רק מסגמנט מסוים/הוסט מסוים) כיוון שהיום אין לדעת מאיזה התקן הפריצה לרשת הבייתית שלך תגיע. אין כאן שום נזק, אלא רק תועלת.
אגב, אצלי יש גם AP של חברת ARUBA ויחד עם ה-FREERADIUS ב-PFSENSE הם מנגנים יופי.
המלצה שלי, מי שיכול, שיבצע זאת. זה גם כיף ללמוד ולהתנסות.
אגב, אצלי יש גם AP של חברת ARUBA ויחד עם ה-FREERADIUS ב-PFSENSE הם מנגנים יופי.
המלצה שלי, מי שיכול, שיבצע זאת. זה גם כיף ללמוד ולהתנסות.
@silverbulletלגמרי. זאת המטרה שלי.
אחרי שהתקנתי adguard במקום pihole אז ראיתי כמה התקנים סתם יוצרים תעבורה,כמו שואב,רמקול וכו' ואז החלטתי לנסות להפריד.
אחרי שהתקנתי adguard במקום pihole אז ראיתי כמה התקנים סתם יוצרים תעבורה,כמו שואב,רמקול וכו' ואז החלטתי לנסות להפריד.
הנזק הוא שהרשת מסובכת יותר. טכנאי רשתות שמטפל בבתים לא יידע בחיים לטפל ברשת כזו. כמובן שבעל הבית כן יידע, לטעמי סיבוך מיותר. מתי בפעם האחרונה שמעת שמישהו פרץ לרשת ביתית בישראל? מיותר. אומר לך את זה בתור מישהו שבמשך שנים התעסק עם רשתות. יש לי סוויץ מנוהל בבית, לא רואה טעם לעסוק בזה.22/11/2022 23:47silverbullet כתב: לי יש רשת מנוהלת ומסוגמנטת עם PFSENSE, שני מתגים והמון ציוד של הבית החכם (מעל ל-30 התקנים). לדעתי חשוב לסגמנט את הרשת ולמנוע גישה מסגמנט לסגמנט (כמובן לאפשר גישה לניהול רק מסגמנט מסוים/הוסט מסוים) כיוון שהיום אין לדעת מאיזה התקן הפריצה לרשת הבייתית שלך תגיע. אין כאן שום נזק, אלא רק תועלת.
אגב, אצלי יש גם AP של חברת ARUBA ויחד עם ה-FREERADIUS ב-PFSENSE הם מנגנים יופי.
המלצה שלי, מי שיכול, שיבצע זאת. זה גם כיף ללמוד ולהתנסות....

