איך לבודד מכשיר לא מאובטח בתוך הרשת?
-
Lishenko
- חבר שרק התחיל

- תגובות: 14
- הצטרף: יולי 2023
- שם מלא: Li Shenko
- מיקום: Israel
- נתן תודות: 0
- קיבל תודות: 0
יש לי ברשת הביתית הקווית שלי 2 מחשבים ומכשיר לא מאובטח. השימוש היחיד ברשת הביתית הוא לשיתוף אינטרנט, אין שום צורך בתקשורת פנימית בתוך הרשת. אני מעוניין לבודד את המכשיר הלא מאובטח כך שהוא לא יוכל לראות את שאר המחשבים ברשת והם לא יוכלו לראות אותו.
אלה האפשרויות שחשבתי עליהן:
1. לשים ראוטר נוסף לפני המכשיר הלא מאובטח.
2. לשים ראוטר נוסף לפני כל אחד מהמחשבים בבית.
3. לקנות ראוטר שתומך בפונקציה של VLAN tagging וליצור למכשיר הלא מאובטח או לכל אחד מהמכשירים רשת פרטית נפרדת.
אלה האפשרויות שחשבתי עליהן:
1. לשים ראוטר נוסף לפני המכשיר הלא מאובטח.
2. לשים ראוטר נוסף לפני כל אחד מהמחשבים בבית.
3. לקנות ראוטר שתומך בפונקציה של VLAN tagging וליצור למכשיר הלא מאובטח או לכל אחד מהמכשירים רשת פרטית נפרדת.
עוד רעיונות:
* Firewall על המחשבים.
או אולי יש בראוטר אחד מהבאים:
* אפשרויות Access Control מתאימות.
* אפשרות ל-Guest Network נפרדת (ואם המכשיר יכול להיות מחובר ב-WiFi).
* אפשרות להגדיר שאין תקשורת בתוך ה-LAN, אלא רק עם ה-WAN.
* Firewall על המחשבים.
או אולי יש בראוטר אחד מהבאים:
* אפשרויות Access Control מתאימות.
* אפשרות ל-Guest Network נפרדת (ואם המכשיר יכול להיות מחובר ב-WiFi).
* אפשרות להגדיר שאין תקשורת בתוך ה-LAN, אלא רק עם ה-WAN.
אפרשרויות 1 ו 2 לא יתן לך שום אבטחה כי עדין המכשיר יוכל לגשת לרשת הראשית.05/09/2023 11:00Lishenko כתב: יש לי ברשת הביתית הקווית שלי 2 מחשבים ומכשיר לא מאובטח. השימוש היחיד ברשת הביתית הוא לשיתוף אינטרנט, אין שום צורך בתקשורת פנימית בתוך הרשת. אני מעוניין לבודד את המכשיר הלא מאובטח כך שהוא לא יוכל לראות את שאר המחשבים ברשת והם לא יוכלו לראות אותו.
אלה האפשרויות שחשבתי עליהן:
1. לשים ראוטר נוסף לפני המכשיר הלא מאובטח.
2. לשים ראוטר נוסף לפני כל אחד מהמחשבים בבית.
3. לקנות ראוטר שתומך בפונקציה של VLAN tagging וליצור למכשיר הלא מאובטח או לכל אחד מהמכשירים רשת פרטית נפרדת....
כדי לבדוד את ההתקן ברשת נפרדת זה רק אם vlanים להקים vlan במידה ויש סוויטץ׳ מנוהל את ה vlan לשים ב tag על פורט ה uplink
ואחד הפורטים אליו יחובר ההתקן לשים ב untagged על ה vlan id כמובן שצריך גם לשים חוקים בפיירול כדי שה vlan לא ידבר אם שאר הרשתות.
מבחינת ראוטרים אין לך ראוטר ביתי שתומך ב vlanים אלה אם כן זה ציוד עסקי או ראוטר שתומך ב openwrt או מיקרוטיק אופציה נוספת זה לבנות ראוטר בעצמך אם pfsense על חומרה של מחשב אם שני כרטיסי רשת או יותר לפי הצורך.
אני בזמנו ביניתי ראוטר מאפס מבוסס לינוקס debian9 נקי התקנתי dhcp dns ו iptables דורש המון קנפוג אבל עובד יציב כמו שעון שוויצרי.
זה באמת ראוטר נקי בלי שום תוספות של חברות כמו איסוף מידע וכ׳׳ו.
- DanielGR
- גורו רשתות

- תגובות: 1464
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 281 פעמים
ה-Use case הזה למעשה מאד נפוץ. למי אין היום התקני IOT, בית חכם למיניהם, ויש הגיון למנוע גישה מהם לרשת המקומית המאובטחת יותר. במידה ויפרצו אליהם - המטרה היא להקטין את הסיכון שיפרצו לשאר העמדות ברשת.
מעשית זה אומר שאותם התקנים מבודדים יוכלו לגשת אל האינטרנט, אך לא ביניהם, ולא לרשת המקומית.
בעיקרון זה תלוי באיזה ראוטר אתה משתמש. הרבה ראוטרים מאפשרים רשת Guest אלחוטית מבלי לאפשר גישה לשאר הרשת, המינוח הוא Client isolation.
במקרה של Openwrt ישנו מדריך מצוין:
מעשית זה אומר שאותם התקנים מבודדים יוכלו לגשת אל האינטרנט, אך לא ביניהם, ולא לרשת המקומית.
בעיקרון זה תלוי באיזה ראוטר אתה משתמש. הרבה ראוטרים מאפשרים רשת Guest אלחוטית מבלי לאפשר גישה לשאר הרשת, המינוח הוא Client isolation.
במקרה של Openwrt ישנו מדריך מצוין:
-
Lishenko
- חבר שרק התחיל

- תגובות: 14
- הצטרף: יולי 2023
- שם מלא: Li Shenko
- מיקום: Israel
- נתן תודות: 0
- קיבל תודות: 0
האם אי אפשר לשים ראוטר לפני המכשיר הלא מאובטח וליצור stub network באמצעות static routing שתכריח את כל התעבורה שיוצאת מהראוטר הזה להגיע רק לראוטר הראשי ולא לשום יעד אחר?
בכל מקרה, עשיתי עכשיו ניסוי. במצב הרגיל כשהמחשב והסטרימר יושבים מאחורי אותו ראוטר, כשאני לוחץ על כפתור Cast בגוגל כרום אז אני רואה את הסטרימר.
לעומת זאת, כששמתי את הסטרימר מאחורי ראוטר נוסף, אז הפסקתי לראות את הסטרימר בכרום, וגם כששמתי את המחשב מאחורי ראוטר נוסף אז הפסקתי לראות את הסטרימר בכרום.
מה כל זה אומר?
בכל מקרה, עשיתי עכשיו ניסוי. במצב הרגיל כשהמחשב והסטרימר יושבים מאחורי אותו ראוטר, כשאני לוחץ על כפתור Cast בגוגל כרום אז אני רואה את הסטרימר.
לעומת זאת, כששמתי את הסטרימר מאחורי ראוטר נוסף, אז הפסקתי לראות את הסטרימר בכרום, וגם כששמתי את המחשב מאחורי ראוטר נוסף אז הפסקתי לראות את הסטרימר בכרום.
מה כל זה אומר?
- DanielGR
- גורו רשתות

- תגובות: 1464
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 281 פעמים
לא ניתן להשיג את מה שאתה רוצה ללא הגדרה של Zone בפיירוול הראשי שאליו יחובר המכשיר הלא מאובטח, וחוקים בפיירוול הראשי שימנעו תעבורה לא רצויה, וכמובן אפשר להגדיר VLAN. הבדיקה שעשית עם cast איננה אינדיקציה אם התעבורה חסומה או לא.
מומלץ לראות את המדריך משום שהוא מסביר גם עקרונות כלליים, לא רק ל-Openwrt
מומלץ לראות את המדריך משום שהוא מסביר גם עקרונות כלליים, לא רק ל-Openwrt
- DanielGR
- גורו רשתות

- תגובות: 1464
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 281 פעמים
במהלך שיטוטי בעלי אקספרס מצאתי מוצר עם רעיון מאד חביב שיכול להתאים לצורך המדובר והוא פשוט מאד.
בעיקרון זה סוויץ׳ לא מנוהל עם ארבעה פורטים של 2.5G, כאשר יש לו מתג פיזי מקדימה שיכול להגדיר את ארבעת הפורטים כמבודדים אחד מהשני, ויכולים לצאת רק דרך פורט ה-SFP שמחובר לראוטר. התמונה הבאה ממחישה את הרעיון:
בוודאי שניתן להגיע למצב הזה עם כל סוויץ׳ מנוהל, היתרון פה הוא הפשטות, ואין צורך בשום הגדרות. גם המחיר זול יחסית לסוויץ׳ מנוהל, והפורטים כאן תומכים ב-2.5G. צריך כמובן מודול SFP, אלה ל-1GB אינם יקרים, ואפילו המחיר של אלו התומכים ב-2.5G סביר.
לינק: (אין לי שום קשר לחנות הזו):
https://www.aliexpress.com/item/1005005985924258.html
בעיקרון זה סוויץ׳ לא מנוהל עם ארבעה פורטים של 2.5G, כאשר יש לו מתג פיזי מקדימה שיכול להגדיר את ארבעת הפורטים כמבודדים אחד מהשני, ויכולים לצאת רק דרך פורט ה-SFP שמחובר לראוטר. התמונה הבאה ממחישה את הרעיון:
בוודאי שניתן להגיע למצב הזה עם כל סוויץ׳ מנוהל, היתרון פה הוא הפשטות, ואין צורך בשום הגדרות. גם המחיר זול יחסית לסוויץ׳ מנוהל, והפורטים כאן תומכים ב-2.5G. צריך כמובן מודול SFP, אלה ל-1GB אינם יקרים, ואפילו המחיר של אלו התומכים ב-2.5G סביר.
לינק: (אין לי שום קשר לחנות הזו):
https://www.aliexpress.com/item/1005005985924258.html
-
Lishenko
- חבר שרק התחיל

- תגובות: 14
- הצטרף: יולי 2023
- שם מלא: Li Shenko
- מיקום: Israel
- נתן תודות: 0
- קיבל תודות: 0
אתה מתכוון למתאם כזה, SFP עם RJ45?
https://www.amazon.com/10Gtek-SFP-10G-T ... B01KFBFL16
אני בינתיים קניתי ראוטר TP LINK OMADA ER605 שעולה 300 שקל וכולל VLAN. בינתיים לא הגדרתי VLAN, רק חוקי פיירוול שאוסרים על תקשורת פנימית LAN to LAN, וכנראה שהם לא עבדו טוב כי עדיין אני רואה את הסטרימר מהמחשב. אז אני אצטרך לנסות להגדיר VLAN, הבעיה היא שיש לי גם סוויצ'ים שכנראה לא תומכים בזה, אז אני לא יודע מה יקרה.
https://www.amazon.com/10Gtek-SFP-10G-T ... B01KFBFL16
אני בינתיים קניתי ראוטר TP LINK OMADA ER605 שעולה 300 שקל וכולל VLAN. בינתיים לא הגדרתי VLAN, רק חוקי פיירוול שאוסרים על תקשורת פנימית LAN to LAN, וכנראה שהם לא עבדו טוב כי עדיין אני רואה את הסטרימר מהמחשב. אז אני אצטרך לנסות להגדיר VLAN, הבעיה היא שיש לי גם סוויצ'ים שכנראה לא תומכים בזה, אז אני לא יודע מה יקרה.
- DanielGR
- גורו רשתות

- תגובות: 1464
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 281 פעמים
משהו דומה. הלינק ששלחת הוא למתאם 10G, יש כאלו התומכים ב-2.5G ו-1G הזולים בהרבה15/09/2023 8:41Lishenko כתב: אתה מתכוון למתאם כזה, SFP עם RJ45?
https://www.amazon.com/10Gtek-SFP-10G-T ... B01KFBFL16
...
- oferlaor
- מנהל

- תגובות: 78863
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 786 פעמים
- קיבל תודות: 5392 פעמים
אם המכשירים שאתה רוצה לבודד הם ב WiFi אז לרוב הראוטרים הביתיים יש קונספט של רשת ״אורחים״ זו רשת מבודדת מהרשת הראשית ותעבורה בין שתי הרשתות לא אמור לעבור בכלל (מבחינת הרשת הראשית - זו תעבורה חיצונית שעוברת firewall מלא)
אם המכשירים מחוברים על רשת קוית - vlan
אם המכשירים מחוברים על רשת קוית - vlan
- DanielGR
- גורו רשתות

- תגובות: 1464
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 281 פעמים
מה שמצא חן בעיני בפיתרון הזה הוא הפשטות. לא צריך להגדיר כלום, ולא צריך ידע כלשהו, רק לחבר וזהו. וכל פורט מבודד ניתן להרחיב על ידי סוויצ׳ים פשוטים וזולים. מקווה שעוד יצרנים יציעו משהו בסיגנון.14/09/2023 23:49DanielGR כתב: במהלך שיטוטי בעלי אקספרס מצאתי מוצר עם רעיון מאד חביב שיכול להתאים לצורך המדובר והוא פשוט מאד.
בעיקרון זה סוויץ׳ לא מנוהל עם ארבעה פורטים של 2.5G, כאשר יש לו מתג פיזי מקדימה שיכול להגדיר את ארבעת הפורטים כמבודדים אחד מהשני, ויכולים לצאת רק דרך פורט ה-SFP שמחובר לראוטר. התמונה הבאה ממחישה את הרעיון:
image.jpeg
בוודאי שניתן להגיע למצב הזה עם כל סוויץ׳ מנוהל, היתרון פה הוא הפשטות, ואין צורך בשום הגדרות. גם המחיר זול יחסית לסוויץ׳ מנוהל, והפורטים כאן תומכים ב-2.5G. צריך כמובן מודול SFP, אלה ל-1GB אינם יקרים, ואפילו המחיר של אלו התומכים ב-2.5G סביר.
לינק: (אין לי שום קשר לחנות הזו):
https://www.aliexpress.com/item/1005005985924258.html...
אגב, פותח השירשור דיבר על רשת קווית.
-
Lishenko
- חבר שרק התחיל

- תגובות: 14
- הצטרף: יולי 2023
- שם מלא: Li Shenko
- מיקום: Israel
- נתן תודות: 0
- קיבל תודות: 0
בינתיים הגדרתי בהצלחה VLAN בסיסי בפורט אחד של OMADA עם שרת DHCP נפרד ובודדתי מכשיר לא מאובטח אחד שנמצא ליד הראוטר, אני כבר לא רואה אותו מהמחשב עם תוכנת Advanced IP Scanner כמו קודם.
אבל המכשיר הלא מאובטח השני נמצא יחד עם מחשב אחר מאחורי רשת MOCA שהיא בעצם מתג לא מנוהל, אז הזמנתי עוד שני מתגי SG105E זולים שמאפשרים VLAN. כשהם יגיעו אני אנסה לבודד גם את המכשיר השני באמצעות VLAN tagging.
אבל המכשיר הלא מאובטח השני נמצא יחד עם מחשב אחר מאחורי רשת MOCA שהיא בעצם מתג לא מנוהל, אז הזמנתי עוד שני מתגי SG105E זולים שמאפשרים VLAN. כשהם יגיעו אני אנסה לבודד גם את המכשיר השני באמצעות VLAN tagging.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
בקומבינה עקומה זו השתמשו עוד משנות התשעים ועד לפני עשור הרבה יצרני מתגים זולים, בסגנון כזה למשל: או כזה: אבל אחרי שהפנימו את הבעייתיות של קומבינה זו, הם למרבה המזל ירדו מכך.15/09/2023 22:29DanielGR כתב: מה שמצא חן בעיני בפיתרון הזה הוא הפשטות. לא צריך להגדיר כלום, ולא צריך ידע כלשהו, רק לחבר וזהו. וכל פורט מבודד ניתן להרחיב על ידי סוויצ׳ים פשוטים וזולים. מקווה שעוד יצרנים יציעו משהו בסיגנון.
אגב, פותח השירשור דיבר על רשת קווית....
- DanielGR
- גורו רשתות

- תגובות: 1464
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 281 פעמים
הסיווג כ-"קומבינה עקומה" תלוי במידה שבה הפיתרון הזה עונה על הצורך, ומהו הטרייד אוף. הצורך הומחש היטב בשירשור הזה: כיצד יוצרים בידוד בין רשתות בצורה הפשוטה ביותר, ללא צורך בידע מוקדם על VLAN וכו׳. כלומר - מישהו העלה בעיה שלכאורה נראית פשוטה ובסיסית ביותר, אבל מה שמסתבר שלמרות שהבעיה פשוטה, הפיתרון לא בהכרח טריוויאלי: צריך ללמוד איך עובד VLAN, לקרוא מדריכים, לקנות ציוד תואם וכו'. אם נהנים מזה - מצויין, אבל לפעמים כל מה שרוצים זה שיעבוד - בלי להסתבך, ובלי לבזבז זמן.16/09/2023 12:24sys_admin כתב: בקומבינה עקומה זו השתמשו עוד משנות התשעים ועד לפני עשור הרבה יצרני מתגים זולים, בסגנון כזה למשל: או כזה: אבל אחרי שהפנימו את הבעייתיות של קומבינה זו, הם למרבה המזל ירדו מכך....
אז כמובן שמתג מנוהל הוא הפיתרון הגמיש ביותר, ובעלי ידע בוודאי יעדיפו אותו, אבל קיימים מצבים בהם הצורך הבסיסי הוא פשוט ביותר, וגמישות הפיתרון היא לפעמים חיסרון - לא יתרון. למיטב הבנתי - זה המקרה. לכן השאלה שצריכה להישאל היא האם פיתרון כזה עונה של הצורך בתחילת השירשור בצורה מלאה? (או לא)
טוב לדעת שפיתרון כזה קיים הרבה זמן.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
אנסה להסביר למה "קומבינה עקומה" מסוג זה לא עונה אפילו לצרכים שהוגדרו בשרשור זה ולמה היא בטח לא יוצרת בידוד בין רשתות, לא בצורה פשוטה ואפילו לא בצורה מסורבלת.16/09/2023 13:12DanielGR כתב: הסיווג כ-"קומבינה עקומה" תלוי במידה שבה הפיתרון הזה עונה על הצורך, ומהו הטרייד אוף. הצורך הומחש היטב בשירשור הזה: כיצד יוצרים בידוד בין רשתות בצורה הפשוטה ביותר, ללא צורך בידע מוקדם על VLAN וכו׳. כלומר - מישהו העלה בעיה שלכאורה נראית פשוטה ובסיסית ביותר, אבל מה שמסתבר שלמרות שהבעיה פשוטה, הפיתרון לא בהכרח טריוויאלי: צריך ללמוד איך עובד VLAN, לקרוא מדריכים, לקנות ציוד תואם וכו'. אם נהנים מזה - מצויין, אבל לפעמים כל מה שרוצים זה שיעבוד - בלי להסתבך, ובלי לבזבז זמן.
אז כמובן שמתג מנוהל הוא הפיתרון הגמיש ביותר, ובעלי ידע בוודאי יעדיפו אותו, אבל קיימים מצבים בהם הצורך הבסיסי הוא פשוט ביותר, וגמישות הפיתרון היא לפעמים חיסרון - לא יתרון. למיטב הבנתי - זה המקרה. לכן השאלה שצריכה להישאל היא האם פיתרון כזה עונה של הצורך בתחילת השירשור בצורה מלאה? (או לא)
טוב לדעת שפיתרון כזה קיים הרבה זמן....
פותח הדיון הסביר שיש לו התקן בודד לפחות שהוא רוצה לבודד אותו משאר הרשת, שיש בה כמה התנים, נניח מספר מחשבים. אם משתמשים בקומבינה עקומה, אז כל ההתקנים של רשת זו לא יכולים לתקשר אחד עם השני, למשל, אם יש בה התקנים שצריכים לתקשר אחד עם השני, כמה שני מחשבים, כמו הדפסה ממחשבים למדפסת רשת, כמו משיכה של תוכן ממחשב לנגן מדיה שמחובר למסך טלוויזיה וכל דבר אחר, זה יהיה לא אפשרי, בגלל שבמצב זה כל פורט מבודד מפורטים אחרים, חוץ מהפורט UPLINK. וזה עוד לפני שהגענו לחלק של רשת אלחוטית שגם הוא לא יעבוד בצורה הגיונית בקומבינה עקומה זו. למשל, אם יש רשת ביתית שבה מוגדרים מספר VLANs, אז נקודות גישה בה יכולות להעביר את ה VLANs אלה גם בחלק האלחוטי. כך ניתן לחבר לרשת של התקנים מבודדים את ההתקנים אלחוטיים מבודדים ולרשת ביתית את ההתקנים אלחוטיים שיתקשרו עם שאר ההתקנים של רשת ביתית.
בקומבינה עקומה זה לא אפשרי כלל. וזו מהסיבה שבה כלל לא מדובר על הפרדת רשתות, אלה על הפרדת פורטים.
לסיכום, במתגים עם קומבינה עקומה מסוג זה, השתמשו בעבר, שהם היו עוד נפוצים, לדברים אחרים לגמרי. למשל להתקנה במקומות כמו אינטרנט קפה או ברשתות שבהן כל פורט זה לקוח נפרד, כמו למשל מעונות או חדרים של בתי מלון. מדובר על מקומות שבהם כל פורט זה לקוח שונה או רשת של לקוח שונה ושהלקוחות לא צריכים לראות אחד את השני.
אחרי שהיצרנים הפנימו את הנושא של הבעייתיות של מצב בו יש התקנים באותו broadcast domain שמבודדים אחד מהשני ואת התופעות הנובעות מכך, ואת הנקודה שגם במקומות שבהם השתמשו בקומבינה עקומה היה נדרש מתג מנוהל, הם התחילו לרדת מהקומבינה עקומה זו.
גם במתגים מנוהלים יש מנגנון שעושה את הפעולה המדוברת, רק שכמובן שמנגנון זה הוא לא משמש כלל להפרדת רשתות, אלה לדברים אחרים לגמרי. מנגנון זה הוא יכול להיות למשל private vlan, רק שהוא עושה את זה בצורה תקינה וניתנת להגדרה נדרשת.
וכמובן שהדרישה שנידוה כאן היא פשוטה ביותר ובסיסית, שהפתרון בשבילה הוא גם פשוט ובסיסי, בדמות של נתב שתומך ב VLANs ומתג שתומך בהם או מכשיר משולב את שני הרכיבים אלה. ויתרה מכך דרישה זו נדונה כבר רבות במשך שנים בפורום זה, והוסברה לפרטי פרטים. וכמובן שלצרוך כך, אם לא יודעים את הפתרון נדרש לקרוא מדריכים, כמו לכל דבר או לחילופין נדרש להיעזר במי שכן יודע איך לבצע את זה. ומן הסתם שלכל דבר נדרש לרכוש ציוד מתאים. גם במקרה זה קיים ציוד זול במיוחד שעונה לדרישות אלה של הפרדת רשתות. וסוגים רבים ושונים של ציוד זה גם נדונו כאן בפורום. ואפילו בדפים הראשונים שלו.
-
Lishenko
- חבר שרק התחיל

- תגובות: 14
- הצטרף: יולי 2023
- שם מלא: Li Shenko
- מיקום: Israel
- נתן תודות: 0
- קיבל תודות: 0
VLAN בסיסי לפי פורטים יכול לפתור את הבעיה במקומות שבהם מלכתחילה לא היה שימוש במתגים בכלל, או שהיה שימוש במתגים לא מנוהלים מרוחקים שבהם אין צורך להפריד בין הלקוחות על כל מתג כזה. לדוגמה, בית עם שקעי רשת בכל חדר ובכל חדר יש מחשב או מכשיר אחד, או אפילו חברה עם כמה קומות שרוצה רשת נפרדת לכל קומה.
אבל VLAN בסיסי זה לא מספיק, עדיין צריך להיכנס לממשק ניהול של הראוטר ולהגדיר כללי פיירוול שמפרידים בין VLANs אחרת לא עשינו כלום, נכון? אז אם ממילא אתה צריך לדעת להיכנס לממשק ניהול של ראוטר, אז אתה אמור לדעת גם להשתמש בממשק ניהול של מתג מנוהל או חכם.
במקרה שלי אני צריך להפריד בין מכשירים שמשתמשים ביחד באותו שקע רשת מרוחק באמצעות מתג לא מנוהל, ולכן צריך להחליף אותו במתג מנוהל או חכם שמזהה tagging.
אבל VLAN בסיסי זה לא מספיק, עדיין צריך להיכנס לממשק ניהול של הראוטר ולהגדיר כללי פיירוול שמפרידים בין VLANs אחרת לא עשינו כלום, נכון? אז אם ממילא אתה צריך לדעת להיכנס לממשק ניהול של ראוטר, אז אתה אמור לדעת גם להשתמש בממשק ניהול של מתג מנוהל או חכם.
במקרה שלי אני צריך להפריד בין מכשירים שמשתמשים ביחד באותו שקע רשת מרוחק באמצעות מתג לא מנוהל, ולכן צריך להחליף אותו במתג מנוהל או חכם שמזהה tagging.
תקנה ראוטר תומך openwrt או שתבנה ראוטר אם pfsense
תקנה מתג מנוהל תגדיר vlanים חוקים בפיירוול ונגמר הסיפור.
כל הקומבינות שהצגת בשרשור לא רלוונטי לשנת 2023 ואם עושים משהו
לפחות תעשה נכון ותלמד מזה למקרה לצורך בעתיד.
תקנה מתג מנוהל תגדיר vlanים חוקים בפיירוול ונגמר הסיפור.
כל הקומבינות שהצגת בשרשור לא רלוונטי לשנת 2023 ואם עושים משהו
לפחות תעשה נכון ותלמד מזה למקרה לצורך בעתיד.
-
Lishenko
- חבר שרק התחיל

- תגובות: 14
- הצטרף: יולי 2023
- שם מלא: Li Shenko
- מיקום: Israel
- נתן תודות: 0
- קיבל תודות: 0
המתג החכם הזול SG105E הגיע ויחד עם נתב ER605 הם עלו ביחד 370 ש"ח בערך ופתרו את הבעיה באמצעות VLAN tagging ועכשיו לא ניתן לראות את הסטרימר דרך Google Casting וגם לא דרך Advanced IP Scanner. הגדרתי על אחת מהיציאות בנתב untagged VLAN חדש רק עבורה שמיועד למחשבים שמחוברים למתג הזה, ובנוסף עוד tagged VLAN שמיועד לסטרימר שמחובר למתג, במתג עצמו הגדרתי שני untagged VLANs בהתאמה שמשותפת להם רק כניסת WAN במתג.
היה קצת קשה לחסום את ממשק הניהול של ER605 לגישה מהרשת הפנימית, כדי לעשות את זה צריך קודם להגדיר כלל שמאפשרת תקשורת DNS חופשית, אחר כך צריך להגדיר לממשק הניהול איזשהו פורט גישה לא חשוב כמו 1234 ורק אז הפיירוול מאפשר להוסיף כלל שחוסם גישה לכתובת IP של ממשק הניהול בפורט הזה מתוך רוב הכתובות ברשת הפנימית.
נשאר לי מתג SG105E שני אז אולי בהמשך אני אבטל את untagged VLAN ואשאיר ברשת רק tagged VLANs ביחד איתו, כי קראתי שזה מסוכן לעשות mixing של tagged עם untagged.
היה קצת קשה לחסום את ממשק הניהול של ER605 לגישה מהרשת הפנימית, כדי לעשות את זה צריך קודם להגדיר כלל שמאפשרת תקשורת DNS חופשית, אחר כך צריך להגדיר לממשק הניהול איזשהו פורט גישה לא חשוב כמו 1234 ורק אז הפיירוול מאפשר להוסיף כלל שחוסם גישה לכתובת IP של ממשק הניהול בפורט הזה מתוך רוב הכתובות ברשת הפנימית.
נשאר לי מתג SG105E שני אז אולי בהמשך אני אבטל את untagged VLAN ואשאיר ברשת רק tagged VLANs ביחד איתו, כי קראתי שזה מסוכן לעשות mixing של tagged עם untagged.


