Séparer logiquement l'ordinateur du reste des appareils

  • Je souhaite séparer mes ordinateurs et les autres appareils du réseau. Ainsi, mes ordinateurs seront mieux protégés si un autre appareil (par ex. un téléviseur intelligent) a été attaqué et pris en charge.

    J’ai un IB3 en service avec un WLAN et un WLAN invité et un switch managé 24 ports de D-Link (DGS-1224). (à mon stade, il n’y a pas de connexion fibre optique possible, donc pas de passage à l’IB5).

    Comment faire pour que cela soit le plus simple possible ?

    Afficher la langue d’origine (Allemand)
    • user109 a répondu à cette contribution.
    • Dr-No

      de ma propre expérience : si tu te plonges dans le monde de l’unifi, tu deviens vite accro 😉.

      Mais oublie très vite l’idée de prendre des box wifi dans le réseau unifi. Elles sont géniales, bon marché et font exactement ce qu’elles doivent faire (la plupart du temps en tout cas) dans l’univers Swisscom. Dans l’univers Unifi, tu es très limité avec ces boxes WLan. Pas de VLAN, pas de cartographie topologique propre, pas d’optimisation du WLAN via l’interface Unifi…

      Ce n’est que lorsque tu utilises des routeurs, des commutateurs et des points d’accès Unifi que tu as vraiment du plaisir à utiliser ce genre de choses.

      Le routeur d’Unifi derrière la box Internet, au choix dans la DMZ si tu veux tout connecter directement au réseau Unifi depuis l’extérieur, et derrière les switches et AP d’Unifi.

      Sur l’IB, il y a encore la téléphonie fixe (si tu en as encore besoin) et un éventuel service DDNS, si tu en as besoin.
      J’ai aussi les appareils IoT dans le réseau Unifi, bien séparés par un VLAN et cloisonnés par des règles de pare-feu, de sorte que je peux par exemple accéder aux appareils IoT depuis le réseau domestique normal, mais que ceux-ci ne peuvent pas accéder au réseau domestique et aux passerelles de manière autonome et non sollicitée.

      Le plus simple (mais avec un peu de configuration manuelle et de travail cérébral) avec tes appareils : mets tout ce en quoi tu n’as pas confiance sur le réseau des invités. Donc par exemple ta Smart TV.
      Problème : le VLAN pour le réseau d’invités n’est implémenté qu’avec le WLAN. Mais avec un switch compatible VLAN, tu peux aussi déplacer un raccordement LAN dans le réseau des invités. Ton switch existant devrait être compatible vlan, selon la fiche technique. Tu trouveras ici les numéros corrects pour le VLAN :
      https://community.swisscom.ch/d/653937-suche-die-vlan-settings

      Un peu plus compliqué (car lié à une nouvelle acquisition, mais beaucoup plus facile à configurer), mais avec (beaucoup) plus de possibilités : mets en service un routeur approprié, par exemple en cascade derrière l’IB3. Il y a de bons appareils qui peuvent le faire. J’utilise pour cela des appareils d’Unifi (routeurs et commutateurs).

      Afficher la langue d’origine (Allemand)
      modifié par kaetho

        Dr-No Soit tu mets certains appareils dans un VLAN. Si certains appareils ne supportent pas le VLAN, tu peux le supporter en ajoutant un port based VLAN au switch. Le boîtier TV SC et le routeur ne supportent pas le VLAN. Ton switch supporte le VLAN.

        Ma question est la suivante : est-ce que cela a un sens pour toi ? Je le vois plutôt dans les environnements de PME que chez les particuliers.

        Afficher la langue d’origine (Allemand)

        Ce dont il faut encore tenir compte pour le WLAN invité des box Internet :
        Il ne fonctionne que dans la bande des 2,4 GHz, ce qui ne pose normalement aucun problème pour les appareils IoT, mais une Swisscom TV-Box qui ne se connecte que via le WLAN 5 GHz ne peut par exemple pas être utilisée sur le WLAN invité des Swisscom Internetboxes.

        Si l’on souhaite vraiment mettre en œuvre le concept de cloisonnement des différents groupes d’appareils, il faut toutefois, comme nous l’avons déjà dit, un réseau en cascade propre en aval de la box Internet, avec son propre matériel supplémentaire et un micrologiciel de routeur plus puissant.

        Afficher la langue d’origine (Allemand)
        modifié par Werner

        Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom

          kaetho Merci pour ta réponse. J’ai aussi regardé les appareils d’Unifi, par exemple l’UDR7. Mais avec cela, je devrais remplacer l’IB3. Et si l’UDR7 était compressé, c’est tout mon réseau qui serait menacé. Peut-être vaut-il mieux utiliser un appareil en aval de l’IB3, comme l’Unifi Express 7, et par conséquent désactiver le WLAN sur l’IB3 ?

          Afficher la langue d’origine (Allemand)
          • Werner a répondu à cette contribution.

            Dr-No

            Tu n’as pas besoin de remplacer l’IB3, car tu peux facilement mettre en cascade le routeur UniFi derrière (en connectant son interface WAN à un port LAN de l’IB3) et tu auras ainsi deux réseaux (respectivement LAN et WLAN).

            La question de savoir quels appareils clients tu utilises dans quel réseau est naturellement une question de concept.
            La solution la plus simple consiste à laisser tous les appareils IoT sur le réseau du routeur d’accès IB3 (que l’on considère alors conceptuellement comme un “environnement non sécurisé” sans contrôle total) et à déplacer toutes les choses plus confidentielles sur le réseau principal supplémentaire et cloisonné.
            Il est également possible d’utiliser des constructions VLAN supplémentaires dans son propre réseau domestique, ce que permettrait certainement un routeur UniFi.

            Afficher la langue d’origine (Allemand)
            modifié par Werner

            Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom

              Werner merci pour ta réponse. Voir aussi ma réponse à kaetho. Sur la base de ta réponse, il serait souhaitable que SC propose, outre des boîtiers wifi, un appareil pare-feu avec wifi intégré. Qu’en penses-tu ?

              Afficher la langue d’origine (Allemand)
              • Werner a répondu à cette contribution.

                Dr-No Suite à ta réponse, il serait souhaitable que SC propose, en plus des boîtiers wifi, un appareil pare-feu avec wifi intégré. Qu’en penses-tu ?

                Le marché mondial est ouvert et il n’y a pas de dépendance vis-à-vis du fournisseur d’accès pour tous les appareils concernés, il n’est donc pas nécessaire de “vouloir absolument acheter de la viande chez le boulanger”.

                Ce dont il faut être conscient, c’est que si l’on exploite son propre réseau domestique, il faut être prêt à s’en occuper un peu, car il n’y a pas de télémaintenance par une hotline du fournisseur d’accès.
                Mais avec un peu d’expérience et de compréhension, on peut très bien s’en sortir tout seul.

                Afficher la langue d’origine (Allemand)
                modifié par Werner

                Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom

                Werner Merci pour ta réponse. Cela me semble très séduisant 🙂 Cela signifierait que l’IB3, avec ses ports LAN (restants) et son WLAN, serait destiné aux appareils non approuvés et l’appareil en aval (par ex. un UDR7 avec des ports LAN et un autre WLAN) aux appareils approuvés. Les deux boîtiers WLAN supplémentaires que j’utilise aujourd’hui à chaque étage devraient être exploités d’une manière ou d’une autre (par VLAN ?) dans le réseau de l’UDR7. Les appareils de confiance pourraient se connecter via le WLAN normal des boîtiers WLAN, et les appareils non de confiance via le WLAN invité.

                Afficher la langue d’origine (Allemand)
                • kaetho a répondu à cette contribution.

                  Dr-No

                  de ma propre expérience : si tu te plonges dans le monde de l’unifi, tu deviens vite accro 😉.

                  Mais oublie très vite l’idée de prendre des box wifi dans le réseau unifi. Elles sont géniales, bon marché et font exactement ce qu’elles doivent faire (la plupart du temps en tout cas) dans l’univers Swisscom. Dans l’univers Unifi, tu es très limité avec ces boxes WLan. Pas de VLAN, pas de cartographie topologique propre, pas d’optimisation du WLAN via l’interface Unifi…

                  Ce n’est que lorsque tu utilises des routeurs, des commutateurs et des points d’accès Unifi que tu as vraiment du plaisir à utiliser ce genre de choses.

                  Le routeur d’Unifi derrière la box Internet, au choix dans la DMZ si tu veux tout connecter directement au réseau Unifi depuis l’extérieur, et derrière les switches et AP d’Unifi.

                  Sur l’IB, il y a encore la téléphonie fixe (si tu en as encore besoin) et un éventuel service DDNS, si tu en as besoin.
                  J’ai aussi les appareils IoT dans le réseau Unifi, bien séparés par un VLAN et cloisonnés par des règles de pare-feu, de sorte que je peux par exemple accéder aux appareils IoT depuis le réseau domestique normal, mais que ceux-ci ne peuvent pas accéder au réseau domestique et aux passerelles de manière autonome et non sollicitée.

                  Afficher la langue d’origine (Allemand)