61
Sítě / Mikrotik - oddělené VLAN, firewall, vše v jednom segmentu bez dělení?
« kdy: 03. 06. 2021, 16:20:10 »
Ahoj,
dovolil bych si požádat komunitu o radu.
Mám ve správě síťku, která má jako hlavní router Mikrotik hAP ac3, k tomu dvě AP hAP ac2, jeden manageovatelný eth switch s podporou VLAN od Netgearu a uplink do Internetu+CZFree rádiovým pojítkem. Síťka má naroutovaný /27 segment vnitřních (CZFree) adres bez NATu a aktuálně jsou eth i wifi rozhraní komplet zbridgeované.
Cílem je rozsekat síť na segment "počítače", segment "IoT/guest" a segment "NAS", možná ještě něco jako DMZ (časem). Tohoto mám v úmyslu docílit použitím VLAN, abych izoloval tyto zóny od sebe na L2 vrstvě a mohl nastavovat firewall tak, aby třeba počítače mohly na NAS, ale IoT a Guest směly pouze do Internetu a nikdy na NAS.
Jenže veškeré nápady obsahují buďto nutnost NATu, nebo rozsekání na L3 podsíťky, čemuž se u /27 segmentu opravdu chcu vyhnout. Dovedu si představit NATovanou podsíťku pro Guest s přístupem pouze do internetu, ale zbytek bych měl rád na "nativních" adresách.
Umístění wifi klienta do příslušné zóny bych v budoucnosti chtěl řešit přes WPA2-Enterprise / RADIUS / VLAN.
Ocením jakoukoli myšlenku, jak z tohoto vybruslit a děkuji předem
+ v budoucnosti bude na programu dne i IPv6 - to bude ještě zajímavější
dovolil bych si požádat komunitu o radu.
Mám ve správě síťku, která má jako hlavní router Mikrotik hAP ac3, k tomu dvě AP hAP ac2, jeden manageovatelný eth switch s podporou VLAN od Netgearu a uplink do Internetu+CZFree rádiovým pojítkem. Síťka má naroutovaný /27 segment vnitřních (CZFree) adres bez NATu a aktuálně jsou eth i wifi rozhraní komplet zbridgeované.
Cílem je rozsekat síť na segment "počítače", segment "IoT/guest" a segment "NAS", možná ještě něco jako DMZ (časem). Tohoto mám v úmyslu docílit použitím VLAN, abych izoloval tyto zóny od sebe na L2 vrstvě a mohl nastavovat firewall tak, aby třeba počítače mohly na NAS, ale IoT a Guest směly pouze do Internetu a nikdy na NAS.
Jenže veškeré nápady obsahují buďto nutnost NATu, nebo rozsekání na L3 podsíťky, čemuž se u /27 segmentu opravdu chcu vyhnout. Dovedu si představit NATovanou podsíťku pro Guest s přístupem pouze do internetu, ale zbytek bych měl rád na "nativních" adresách.
Umístění wifi klienta do příslušné zóny bych v budoucnosti chtěl řešit přes WPA2-Enterprise / RADIUS / VLAN.
Ocením jakoukoli myšlenku, jak z tohoto vybruslit a děkuji předem
+ v budoucnosti bude na programu dne i IPv6 - to bude ještě zajímavější