Hallo zusammen
Nehmen wir eines vorneweg. Ich habe kaum Erfahrung im Bereich der Netzwerkinstallation und möchte mir etwas know how zulegen. So evt. sind meine nachfolgenden Ausführungen etwas verwirrlich 🙂 - danke jetzt schon, für die nachsicht.
Ich habe ein Mehrfamilienhaus mit einer Privatwohnung und einigen Ferienwohnungen. Es gibt eine Swisscom Internetbox, an welche folgendes angeschlossen ist:
Die Accesspoints für die Gäste vergeben: 192.168.1.xxx
Der Archer für den privaten Gebrauch kriegt von der Swisscom Box eine IP 192.168.1.xxx und vergibt an die privaten Geräte 192.168.0.xx
Soweit ich verstehe, ist das zwar okay - aber kein wirklich guter Schutz; denn ich meine, dass ich direkt nach der Swisscom Internet Box eine Firewall und/oder einen managbaren Switch stellen müsste ???? um mitttels vlan sicher zu stellen, dass die Ubuquiti Access Points für meine Feriengäste und der private Archer Router, in unterschiedlichen Netzen sind.
Ist die korrekt und würdet ihr eine solche Installation (dringend) empfehlen oder reicht es, wie ich es habe.
Die Kosten sollten tief gehalten werden und nach Möglichkeit will ich auch keine jährlichen Lizenzkosten für eine Firewall.
Falls es eine Firewall und/oder einen Switch braucht, welches Gerät würdet ihr mir in Kombination mit dem Swisscom Anschluss empfehlen?
Ich danke Euch vielmals für konstruktive Inputs und Unterstützung.
Das mit dem Hinweis
Gastnetzwerk:
IP-Range 10.128.0.1/16
VLAN 1977
war GENIAL - danke.
Ich konnte den AP das VLAN zuweisen und habe dies nun perfekt getrennt.
SUPER!!! MERCI!!!
Die Internetbox hat eine Gastnetzwerkfunktion, die für das von dir beschriebene Szenario eigentlich genau das Richtige zu sein scheint. Seit einiger Zeit kann man das Gastnetzwerk auch auf dem LAN betreiben:
Hauptnetzwerk:
IP-Range 192.168.1.1/24 (bzw. was man halt konfiguriert hat)
VLAN untagged
Gastnetzwerk:
IP-Range 10.128.0.1/16
VLAN 1977
Wenn du einen VLAN-fähigen Switch verwendest, kannst du mit den Ubiquiti-APs auch sowohl dein internes als auch das Gästenetz anbieten, und brauchst den Archer-Router eigentlich nicht einmal.
Du hast schon ein eigenes Netz für Deinen Archer, nämlich 192.168.0.0.
Aus dem Gästenetz oder auch aus dem Standardnetz, welches Du direkt auf der Internetbox mit 192.168.1.0 betreibst, ist Dein privates Netz nicht zugreifbar, also bereits geschützt.
Was Du aktuell betreibst, ist eine Routerkaskade mit 2 separaten Netzen, wobei das private Netz schon alleine durch die Separierung mit dem zusätzlichen Router vor Zugriffen direkt aus dem Netz der Internetbox geschützt ist.
Ich würde es so lassen, wie es bereits ist, denn für den privaten Gebrauch ist das bereits Sicherheit genug.
Danke für die Antwort
Nur reicht das WLAN der Internetbox nicht aus.
Deshalb habe ich auf zwei Stockwerken ein Ubuquiti Access Point für die Gäste.
Wie muss ich das verstehen:
(...) Seit einiger Zeit kann man das Gastnetzwerk auch auf dem LAN betreiben (...)
VLAN Fähiger Switch an die Internetbox stecken so konfigurieren:
Hauptnetzwerk:
IP-Range 192.168.1.1/24 (bzw. was man halt konfiguriert hat)
VLAN untagged
Gastnetzwerk:
IP-Range 10.128.0.1/16
VLAN 1977
Kannst Du mir evt. einen Switch empfehlen?
Danke!!!
Vielen Dank für die Antwort.
Angenommen ich würde noch die Bandbreite zuweisen wollen.
Bspw. 50% privat und 50% gäste
bräuchte ich dann einen managbaren switch und falls ja, kannst du mir evt. einen empfehlen?
Du hast aktuell 2 Router mit 2 separaten Netzen und solange die Gast-Accesspoints auch direkt am Netz der IB hängen, hat man auch von da keinen Zugriff auf Dein privates Netz.
VLAN würde nur Sinn machen, wenn Du alles über einen Router und ein LAN-Netz abwickeln würdest.
Zwei Router halte ich für die weit einfachere und pflegeleichtere Lösung und da Du sowieso schon zwei hast...
Mit Lastlimiten von separierten Netzen für den internetzugriff ist mit der Swisscom Soft- und Hardware m.E. sowieso nichts zu machen.
@Jeickeukei13 schrieb:
Danke für die Antwort
Nur reicht das WLAN der Internetbox nicht aus.
Deshalb habe ich auf zwei Stockwerken ein Ubuquiti Access Point für die Gäste.
Das ist ja gerade der Trick an der Sache. Mittels der VLANs kannst du auf den Ubiquiti-APs sowohl dein internes Netz (falls überhaupt gewünscht) als auch das Gäste-WLAN voneinander getrennt anbieten.
Wie muss ich das verstehen:
[...]Kannst Du mir evt. einen Switch empfehlen?
(...) Seit einiger Zeit kann man das Gastnetzwerk auch auf dem LAN betreiben (...)
VLANs sind eine Möglichkeit, auf einem einzigen Switch und allenfalls auch über ein einziges Netzwerkkabel viele verschiedene voneinander getrennte Netzwerke zu betreiben. Genaueres findest du im Internet, z.B. bei Wikipedia.
VLAN-fähige Switches gibts eine Menge, je nach dem was du damit vorhast. Für einfachere Setups (8 Ports) reicht eigentlich schon der von Swisscom. Da du schon APs von Ubiquiti betreibst wäre es allenfalls eine Überlegung wert, einen PoE-fähigen Switch desselben Herstellers zu verwenden (kenne diese allerdings nicht aus erster Hand). Wichtig ist noch, dass die Switches das sogenannte IGMP-Snooping beherrschen, besonders wenn da noch Swisscom TV mit im Spiel ist.
@Jeickeukei13 schrieb:
Bspw. 50% privat und 50% gäste
Ich weiss nicht, ob da ein managbarer Switch reicht.
Da du aber Unifi AP's hast, würde ich mal den Unifi Cloudkey anschauen, der bietet recht viel als Wlan Controller. Selbst hab ich aber keine Erfahrung damit...die Community ist aber gross...
Auf alle Fälle brauchts aber so oder so vertiefte Netzwerkkentnisse, egal welche Lösung
Danke vielmals für Eure Antworten.
Danke nochmals
@POGO 1104 schrieb:
[...] Da du aber Unifi AP's hast, würde ich mal den Unifi Cloudkey anschauen, der bietet recht viel als Wlan Controller. Selbst hab ich aber keine Erfahrung damit...die Community ist aber gross...
Auf alle Fälle brauchts aber so oder so vertiefte Netzwerkkentnisse, egal welche Lösung
Bandbreitenbeschränkungen kann man mit allen mir bekannten Produkten inkl. Unifi nur auf dem Router sinnvoll umsetzen. Die im vorliegenden Fall als Router verwendete Internetbox bietet diese Funktion (noch) nicht.
@Jeickeukei13 schrieb:
anke vielmals für Eure Antworten. Habe einiges gelernt heute und vor allem kann ich auf die 5500.- teure angebotene Installationsempfehlung aus Sicherhheitsgründen (von einen IT Dienstleister) definitiv verzichten!!
Danke nochmals
Wäre vermutlich dann mit ganz grosser Kanone auf sehr kleine Spatzen geschossen.
Dieses Geld kannst Du sicher sehr viel nutzbringender verwenden...
Das mit dem Hinweis
Gastnetzwerk:
IP-Range 10.128.0.1/16
VLAN 1977
war GENIAL - danke.
Ich konnte den AP das VLAN zuweisen und habe dies nun perfekt getrennt.
SUPER!!! MERCI!!!