איך לבודד מכשיר לא מאובטח בתוך הרשת?

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
שלח תגובה
Lishenko פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 14
הצטרף: יולי 2023
שם מלא: Li Shenko
מיקום: Israel
נתן תודות: 0
קיבל תודות: 0

שליחה #1 

יש לי ברשת הביתית הקווית שלי 2 מחשבים ומכשיר לא מאובטח. השימוש היחיד ברשת הביתית הוא לשיתוף אינטרנט, אין שום צורך בתקשורת פנימית בתוך הרשת. אני מעוניין לבודד את המכשיר הלא מאובטח כך שהוא לא יוכל לראות את שאר המחשבים ברשת והם לא יוכלו לראות אותו.

אלה האפשרויות שחשבתי עליהן:
1. לשים ראוטר נוסף לפני המכשיר הלא מאובטח.
2. לשים ראוטר נוסף לפני כל אחד מהמחשבים בבית.
3. לקנות ראוטר שתומך בפונקציה של VLAN tagging וליצור למכשיר הלא מאובטח או לכל אחד מהמכשירים רשת פרטית נפרדת.

jtk
חבר מכור קשה
חבר מכור קשה
תגובות: 5173
הצטרף: דצמבר 2012
נתן תודות: 479 פעמים
קיבל תודות: 532 פעמים

שליחה #2 

עוד רעיונות:
* Firewall על המחשבים.

או אולי יש בראוטר אחד מהבאים:
* אפשרויות Access Control מתאימות.
* אפשרות ל-Guest Network נפרדת (ואם המכשיר יכול להיות מחובר ב-WiFi).
* אפשרות להגדיר שאין תקשורת בתוך ה-LAN, אלא רק עם ה-WAN.

MrYair
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3843
הצטרף: אוקטובר 2011
נתן תודות: 8 פעמים
קיבל תודות: 373 פעמים

שליחה #3 

05/09/2023 11:00  
Lishenko כתב:
יש לי ברשת הביתית הקווית שלי 2 מחשבים ומכשיר לא מאובטח. השימוש היחיד ברשת הביתית הוא לשיתוף אינטרנט, אין שום צורך בתקשורת פנימית בתוך הרשת. אני מעוניין לבודד את המכשיר הלא מאובטח כך שהוא לא יוכל לראות את שאר המחשבים ברשת והם לא יוכלו לראות אותו.

אלה האפשרויות שחשבתי עליהן:
1. לשים ראוטר נוסף לפני המכשיר הלא מאובטח.
2. לשים ראוטר נוסף לפני כל אחד מהמחשבים בבית.
3. לקנות ראוטר שתומך בפונקציה של VLAN tagging וליצור למכשיר הלא מאובטח או לכל אחד מהמכשירים רשת פרטית נפרדת.
...
אפרשרויות 1 ו 2 לא יתן לך שום אבטחה כי עדין המכשיר יוכל לגשת לרשת הראשית.

כדי לבדוד את ההתקן ברשת נפרדת זה רק אם vlanים להקים vlan במידה ויש סוויטץ׳ מנוהל את ה vlan לשים ב tag על פורט ה uplink
ואחד הפורטים אליו יחובר ההתקן לשים ב untagged על ה vlan id כמובן שצריך גם לשים חוקים בפיירול כדי שה vlan לא ידבר אם שאר הרשתות.

מבחינת ראוטרים אין לך ראוטר ביתי שתומך ב vlanים אלה אם כן זה ציוד עסקי או ראוטר שתומך ב openwrt או מיקרוטיק אופציה נוספת זה לבנות ראוטר בעצמך אם pfsense על חומרה של מחשב אם שני כרטיסי רשת או יותר לפי הצורך.

אני בזמנו ביניתי ראוטר מאפס מבוסס לינוקס debian9 נקי התקנתי dhcp dns ו iptables דורש המון קנפוג אבל עובד יציב כמו שעון שוויצרי.
זה באמת ראוטר נקי בלי שום תוספות של חברות כמו איסוף מידע וכ׳׳ו.

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1464
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 281 פעמים

שליחה #4 

ה-Use case הזה למעשה מאד נפוץ. למי אין היום התקני IOT, בית חכם למיניהם, ויש הגיון למנוע גישה מהם לרשת המקומית המאובטחת יותר. במידה ויפרצו אליהם - המטרה היא להקטין את הסיכון שיפרצו לשאר העמדות ברשת.

מעשית זה אומר שאותם התקנים מבודדים יוכלו לגשת אל האינטרנט, אך לא ביניהם, ולא לרשת המקומית.

בעיקרון זה תלוי באיזה ראוטר אתה משתמש. הרבה ראוטרים מאפשרים רשת Guest אלחוטית מבלי לאפשר גישה לשאר הרשת, המינוח הוא Client isolation.

במקרה של Openwrt ישנו מדריך מצוין:
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

Lishenko פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 14
הצטרף: יולי 2023
שם מלא: Li Shenko
מיקום: Israel
נתן תודות: 0
קיבל תודות: 0

שליחה #5 

האם אי אפשר לשים ראוטר לפני המכשיר הלא מאובטח וליצור stub network באמצעות static routing שתכריח את כל התעבורה שיוצאת מהראוטר הזה להגיע רק לראוטר הראשי ולא לשום יעד אחר?

בכל מקרה, עשיתי עכשיו ניסוי. במצב הרגיל כשהמחשב והסטרימר יושבים מאחורי אותו ראוטר, כשאני לוחץ על כפתור Cast בגוגל כרום אז אני רואה את הסטרימר.
לעומת זאת, כששמתי את הסטרימר מאחורי ראוטר נוסף, אז הפסקתי לראות את הסטרימר בכרום, וגם כששמתי את המחשב מאחורי ראוטר נוסף אז הפסקתי לראות את הסטרימר בכרום.
מה כל זה אומר?

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1464
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 281 פעמים

שליחה #6 

לא ניתן להשיג את מה שאתה רוצה ללא הגדרה של Zone בפיירוול הראשי שאליו יחובר המכשיר הלא מאובטח, וחוקים בפיירוול הראשי שימנעו תעבורה לא רצויה, וכמובן אפשר להגדיר VLAN. הבדיקה שעשית עם cast איננה אינדיקציה אם התעבורה חסומה או לא.
מומלץ לראות את המדריך משום שהוא מסביר גם עקרונות כלליים, לא רק ל-Openwrt
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1464
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 281 פעמים

שליחה #7 

במהלך שיטוטי בעלי אקספרס מצאתי מוצר עם רעיון מאד חביב שיכול להתאים לצורך המדובר והוא פשוט מאד.

בעיקרון זה סוויץ׳ לא מנוהל עם ארבעה פורטים של 2.5G, כאשר יש לו מתג פיזי מקדימה שיכול להגדיר את ארבעת הפורטים כמבודדים אחד מהשני, ויכולים לצאת רק דרך פורט ה-SFP שמחובר לראוטר. התמונה הבאה ממחישה את הרעיון:
בוודאי שניתן להגיע למצב הזה עם כל סוויץ׳ מנוהל, היתרון פה הוא הפשטות, ואין צורך בשום הגדרות. גם המחיר זול יחסית לסוויץ׳ מנוהל, והפורטים כאן תומכים ב-2.5G. צריך כמובן מודול SFP, אלה ל-1GB אינם יקרים, ואפילו המחיר של אלו התומכים ב-2.5G סביר.

לינק: (אין לי שום קשר לחנות הזו):

https://www.aliexpress.com/item/1005005985924258.html
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

Lishenko פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 14
הצטרף: יולי 2023
שם מלא: Li Shenko
מיקום: Israel
נתן תודות: 0
קיבל תודות: 0

שליחה #8 

אתה מתכוון למתאם כזה, SFP עם RJ45?

https://www.amazon.com/10Gtek-SFP-10G-T ... B01KFBFL16



אני בינתיים קניתי ראוטר TP LINK OMADA ER605 שעולה 300 שקל וכולל VLAN. בינתיים לא הגדרתי VLAN, רק חוקי פיירוול שאוסרים על תקשורת פנימית LAN to LAN, וכנראה שהם לא עבדו טוב כי עדיין אני רואה את הסטרימר מהמחשב. אז אני אצטרך לנסות להגדיר VLAN, הבעיה היא שיש לי גם סוויצ'ים שכנראה לא תומכים בזה, אז אני לא יודע מה יקרה.

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1464
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 281 פעמים

שליחה #9 

15/09/2023 8:41  
Lishenko כתב:
אתה מתכוון למתאם כזה, SFP עם RJ45?

https://www.amazon.com/10Gtek-SFP-10G-T ... B01KFBFL16
...
משהו דומה. הלינק ששלחת הוא למתאם 10G, יש כאלו התומכים ב-2.5G ו-1G הזולים בהרבה
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78863
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 786 פעמים
קיבל תודות: 5392 פעמים

שליחה #10 

אם המכשירים שאתה רוצה לבודד הם ב WiFi אז לרוב הראוטרים הביתיים יש קונספט של רשת ״אורחים״ זו רשת מבודדת מהרשת הראשית ותעבורה בין שתי הרשתות לא אמור לעבור בכלל (מבחינת הרשת הראשית - זו תעבורה חיצונית שעוברת firewall מלא)

אם המכשירים מחוברים על רשת קוית - vlan

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1464
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 281 פעמים

שליחה #11 

14/09/2023 23:49  
DanielGR כתב:
במהלך שיטוטי בעלי אקספרס מצאתי מוצר עם רעיון מאד חביב שיכול להתאים לצורך המדובר והוא פשוט מאד.

בעיקרון זה סוויץ׳ לא מנוהל עם ארבעה פורטים של 2.5G, כאשר יש לו מתג פיזי מקדימה שיכול להגדיר את ארבעת הפורטים כמבודדים אחד מהשני, ויכולים לצאת רק דרך פורט ה-SFP שמחובר לראוטר. התמונה הבאה ממחישה את הרעיון:

image.jpeg

בוודאי שניתן להגיע למצב הזה עם כל סוויץ׳ מנוהל, היתרון פה הוא הפשטות, ואין צורך בשום הגדרות. גם המחיר זול יחסית לסוויץ׳ מנוהל, והפורטים כאן תומכים ב-2.5G. צריך כמובן מודול SFP, אלה ל-1GB אינם יקרים, ואפילו המחיר של אלו התומכים ב-2.5G סביר.

לינק: (אין לי שום קשר לחנות הזו):

https://www.aliexpress.com/item/1005005985924258.html
...
מה שמצא חן בעיני בפיתרון הזה הוא הפשטות. לא צריך להגדיר כלום, ולא צריך ידע כלשהו, רק לחבר וזהו. וכל פורט מבודד ניתן להרחיב על ידי סוויצ׳ים פשוטים וזולים. מקווה שעוד יצרנים יציעו משהו בסיגנון.

אגב, פותח השירשור דיבר על רשת קווית.
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

Lishenko פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 14
הצטרף: יולי 2023
שם מלא: Li Shenko
מיקום: Israel
נתן תודות: 0
קיבל תודות: 0

שליחה #12 

בינתיים הגדרתי בהצלחה VLAN בסיסי בפורט אחד של OMADA עם שרת DHCP נפרד ובודדתי מכשיר לא מאובטח אחד שנמצא ליד הראוטר, אני כבר לא רואה אותו מהמחשב עם תוכנת Advanced IP Scanner כמו קודם.

אבל המכשיר הלא מאובטח השני נמצא יחד עם מחשב אחר מאחורי רשת MOCA שהיא בעצם מתג לא מנוהל, אז הזמנתי עוד שני מתגי SG105E זולים שמאפשרים VLAN. כשהם יגיעו אני אנסה לבודד גם את המכשיר השני באמצעות VLAN tagging.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #13 

15/09/2023 22:29  
DanielGR כתב:
מה שמצא חן בעיני בפיתרון הזה הוא הפשטות. לא צריך להגדיר כלום, ולא צריך ידע כלשהו, רק לחבר וזהו. וכל פורט מבודד ניתן להרחיב על ידי סוויצ׳ים פשוטים וזולים. מקווה שעוד יצרנים יציעו משהו בסיגנון.

אגב, פותח השירשור דיבר על רשת קווית.
...
בקומבינה עקומה זו השתמשו עוד משנות התשעים ועד לפני עשור הרבה יצרני מתגים זולים, בסגנון כזה למשל:
או כזה:
אבל אחרי שהפנימו את הבעייתיות של קומבינה זו, הם למרבה המזל ירדו מכך.

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1464
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 281 פעמים

שליחה #14 

16/09/2023 12:24  
sys_admin כתב:
בקומבינה עקומה זו השתמשו עוד משנות התשעים ועד לפני עשור הרבה יצרני מתגים זולים, בסגנון כזה למשל:
או כזה:
אבל אחרי שהפנימו את הבעייתיות של קומבינה זו, הם למרבה המזל ירדו מכך.
...
הסיווג כ-"קומבינה עקומה" תלוי במידה שבה הפיתרון הזה עונה על הצורך, ומהו הטרייד אוף. הצורך הומחש היטב בשירשור הזה: כיצד יוצרים בידוד בין רשתות בצורה הפשוטה ביותר, ללא צורך בידע מוקדם על VLAN וכו׳. כלומר - מישהו העלה בעיה שלכאורה נראית פשוטה ובסיסית ביותר, אבל מה שמסתבר שלמרות שהבעיה פשוטה, הפיתרון לא בהכרח טריוויאלי: צריך ללמוד איך עובד VLAN, לקרוא מדריכים, לקנות ציוד תואם וכו'. אם נהנים מזה - מצויין, אבל לפעמים כל מה שרוצים זה שיעבוד - בלי להסתבך, ובלי לבזבז זמן.

אז כמובן שמתג מנוהל הוא הפיתרון הגמיש ביותר, ובעלי ידע בוודאי יעדיפו אותו, אבל קיימים מצבים בהם הצורך הבסיסי הוא פשוט ביותר, וגמישות הפיתרון היא לפעמים חיסרון - לא יתרון. למיטב הבנתי - זה המקרה. לכן השאלה שצריכה להישאל היא האם פיתרון כזה עונה של הצורך בתחילת השירשור בצורה מלאה? (או לא)

טוב לדעת שפיתרון כזה קיים הרבה זמן.
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #15 

16/09/2023 13:12  
DanielGR כתב:
הסיווג כ-"קומבינה עקומה" תלוי במידה שבה הפיתרון הזה עונה על הצורך, ומהו הטרייד אוף. הצורך הומחש היטב בשירשור הזה: כיצד יוצרים בידוד בין רשתות בצורה הפשוטה ביותר, ללא צורך בידע מוקדם על VLAN וכו׳. כלומר - מישהו העלה בעיה שלכאורה נראית פשוטה ובסיסית ביותר, אבל מה שמסתבר שלמרות שהבעיה פשוטה, הפיתרון לא בהכרח טריוויאלי: צריך ללמוד איך עובד VLAN, לקרוא מדריכים, לקנות ציוד תואם וכו'. אם נהנים מזה - מצויין, אבל לפעמים כל מה שרוצים זה שיעבוד - בלי להסתבך, ובלי לבזבז זמן.

אז כמובן שמתג מנוהל הוא הפיתרון הגמיש ביותר, ובעלי ידע בוודאי יעדיפו אותו, אבל קיימים מצבים בהם הצורך הבסיסי הוא פשוט ביותר, וגמישות הפיתרון היא לפעמים חיסרון - לא יתרון. למיטב הבנתי - זה המקרה. לכן השאלה שצריכה להישאל היא האם פיתרון כזה עונה של הצורך בתחילת השירשור בצורה מלאה? (או לא)

טוב לדעת שפיתרון כזה קיים הרבה זמן.
...
אנסה להסביר למה "קומבינה עקומה" מסוג זה לא עונה אפילו לצרכים שהוגדרו בשרשור זה ולמה היא בטח לא יוצרת בידוד בין רשתות, לא בצורה פשוטה ואפילו לא בצורה מסורבלת.

פותח הדיון הסביר שיש לו התקן בודד לפחות שהוא רוצה לבודד אותו משאר הרשת, שיש בה כמה התנים, נניח מספר מחשבים. אם משתמשים בקומבינה עקומה, אז כל ההתקנים של רשת זו לא יכולים לתקשר אחד עם השני, למשל, אם יש בה התקנים שצריכים לתקשר אחד עם השני, כמה שני מחשבים, כמו הדפסה ממחשבים למדפסת רשת, כמו משיכה של תוכן ממחשב לנגן מדיה שמחובר למסך טלוויזיה וכל דבר אחר, זה יהיה לא אפשרי, בגלל שבמצב זה כל פורט מבודד מפורטים אחרים, חוץ מהפורט UPLINK. וזה עוד לפני שהגענו לחלק של רשת אלחוטית שגם הוא לא יעבוד בצורה הגיונית בקומבינה עקומה זו. למשל, אם יש רשת ביתית שבה מוגדרים מספר VLANs, אז נקודות גישה בה יכולות להעביר את ה VLANs אלה גם בחלק האלחוטי. כך ניתן לחבר לרשת של התקנים מבודדים את ההתקנים אלחוטיים מבודדים ולרשת ביתית את ההתקנים אלחוטיים שיתקשרו עם שאר ההתקנים של רשת ביתית.
בקומבינה עקומה זה לא אפשרי כלל. וזו מהסיבה שבה כלל לא מדובר על הפרדת רשתות, אלה על הפרדת פורטים.

לסיכום, במתגים עם קומבינה עקומה מסוג זה, השתמשו בעבר, שהם היו עוד נפוצים, לדברים אחרים לגמרי. למשל להתקנה במקומות כמו אינטרנט קפה או ברשתות שבהן כל פורט זה לקוח נפרד, כמו למשל מעונות או חדרים של בתי מלון. מדובר על מקומות שבהם כל פורט זה לקוח שונה או רשת של לקוח שונה ושהלקוחות לא צריכים לראות אחד את השני.
אחרי שהיצרנים הפנימו את הנושא של הבעייתיות של מצב בו יש התקנים באותו broadcast domain שמבודדים אחד מהשני ואת התופעות הנובעות מכך, ואת הנקודה שגם במקומות שבהם השתמשו בקומבינה עקומה היה נדרש מתג מנוהל, הם התחילו לרדת מהקומבינה עקומה זו.

גם במתגים מנוהלים יש מנגנון שעושה את הפעולה המדוברת, רק שכמובן שמנגנון זה הוא לא משמש כלל להפרדת רשתות, אלה לדברים אחרים לגמרי. מנגנון זה הוא יכול להיות למשל private vlan, רק שהוא עושה את זה בצורה תקינה וניתנת להגדרה נדרשת.

וכמובן שהדרישה שנידוה כאן היא פשוטה ביותר ובסיסית, שהפתרון בשבילה הוא גם פשוט ובסיסי, בדמות של נתב שתומך ב VLANs ומתג שתומך בהם או מכשיר משולב את שני הרכיבים אלה. ויתרה מכך דרישה זו נדונה כבר רבות במשך שנים בפורום זה, והוסברה לפרטי פרטים. וכמובן שלצרוך כך, אם לא יודעים את הפתרון נדרש לקרוא מדריכים, כמו לכל דבר או לחילופין נדרש להיעזר במי שכן יודע איך לבצע את זה. ומן הסתם שלכל דבר נדרש לרכוש ציוד מתאים. גם במקרה זה קיים ציוד זול במיוחד שעונה לדרישות אלה של הפרדת רשתות. וסוגים רבים ושונים של ציוד זה גם נדונו כאן בפורום. ואפילו בדפים הראשונים שלו.

Lishenko פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 14
הצטרף: יולי 2023
שם מלא: Li Shenko
מיקום: Israel
נתן תודות: 0
קיבל תודות: 0

שליחה #16 

VLAN בסיסי לפי פורטים יכול לפתור את הבעיה במקומות שבהם מלכתחילה לא היה שימוש במתגים בכלל, או שהיה שימוש במתגים לא מנוהלים מרוחקים שבהם אין צורך להפריד בין הלקוחות על כל מתג כזה. לדוגמה, בית עם שקעי רשת בכל חדר ובכל חדר יש מחשב או מכשיר אחד, או אפילו חברה עם כמה קומות שרוצה רשת נפרדת לכל קומה.

אבל VLAN בסיסי זה לא מספיק, עדיין צריך להיכנס לממשק ניהול של הראוטר ולהגדיר כללי פיירוול שמפרידים בין VLANs אחרת לא עשינו כלום, נכון? אז אם ממילא אתה צריך לדעת להיכנס לממשק ניהול של ראוטר, אז אתה אמור לדעת גם להשתמש בממשק ניהול של מתג מנוהל או חכם.

במקרה שלי אני צריך להפריד בין מכשירים שמשתמשים ביחד באותו שקע רשת מרוחק באמצעות מתג לא מנוהל, ולכן צריך להחליף אותו במתג מנוהל או חכם שמזהה tagging.

MrYair
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3843
הצטרף: אוקטובר 2011
נתן תודות: 8 פעמים
קיבל תודות: 373 פעמים

שליחה #17 

תקנה ראוטר תומך openwrt או שתבנה ראוטר אם pfsense
תקנה מתג מנוהל תגדיר vlanים חוקים בפיירוול ונגמר הסיפור.
כל הקומבינות שהצגת בשרשור לא רלוונטי לשנת 2023 ואם עושים משהו
לפחות תעשה נכון ותלמד מזה למקרה לצורך בעתיד.

Lishenko פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 14
הצטרף: יולי 2023
שם מלא: Li Shenko
מיקום: Israel
נתן תודות: 0
קיבל תודות: 0

שליחה #18 

המתג החכם הזול SG105E הגיע ויחד עם נתב ER605 הם עלו ביחד 370 ש"ח בערך ופתרו את הבעיה באמצעות VLAN tagging ועכשיו לא ניתן לראות את הסטרימר דרך Google Casting וגם לא דרך Advanced IP Scanner. הגדרתי על אחת מהיציאות בנתב untagged VLAN חדש רק עבורה שמיועד למחשבים שמחוברים למתג הזה, ובנוסף עוד tagged VLAN שמיועד לסטרימר שמחובר למתג, במתג עצמו הגדרתי שני untagged VLANs בהתאמה שמשותפת להם רק כניסת WAN במתג.

היה קצת קשה לחסום את ממשק הניהול של ER605 לגישה מהרשת הפנימית, כדי לעשות את זה צריך קודם להגדיר כלל שמאפשרת תקשורת DNS חופשית, אחר כך צריך להגדיר לממשק הניהול איזשהו פורט גישה לא חשוב כמו 1234 ורק אז הפיירוול מאפשר להוסיף כלל שחוסם גישה לכתובת IP של ממשק הניהול בפורט הזה מתוך רוב הכתובות ברשת הפנימית.

נשאר לי מתג SG105E שני אז אולי בהמשך אני אבטל את untagged VLAN ואשאיר ברשת רק tagged VLANs ביחד איתו, כי קראתי שזה מסוכן לעשות mixing של tagged עם untagged.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”