• Der Fragesteller hat diesen Beitrag als gelöst markiert.
  • Geschlossen

Privates Netz und Gästenetz

Jeickeukei13
Level 2
1 von 12

Hallo zusammen

 

Nehmen wir eines vorneweg. Ich habe kaum Erfahrung im Bereich der Netzwerkinstallation und möchte mir etwas know how zulegen. So evt. sind meine nachfolgenden Ausführungen etwas verwirrlich 🙂 - danke jetzt schon, für die nachsicht.

 

Ich habe ein Mehrfamilienhaus mit einer Privatwohnung und einigen Ferienwohnungen. Es gibt eine Swisscom Internetbox, an welche folgendes angeschlossen ist:

  • zwei Ubiquiti Access Points mit Gäste-Wlan in einem Netzwerk 192.168.1.xxx, welches an die Geräte eine IP 192.168.1.xxx vergibt.
  • ein Archer C7 V1 Router (selbst ebenfalls 192.168.1.xxx), mit separatem WLAN für den privaten gebrauch (192.168.0.xxx) sowie einigen privaten kabelgebundenen Geräten inkl. Swisscom TV (alle mit IPs des Archers 192.168.0.xxx

Die Accesspoints für die Gäste vergeben: 192.168.1.xxx

Der Archer für den privaten Gebrauch kriegt von der Swisscom Box eine IP 192.168.1.xxx und vergibt an die privaten Geräte 192.168.0.xx

 

Soweit ich verstehe, ist das zwar okay - aber kein wirklich guter Schutz; denn ich meine, dass ich direkt nach der Swisscom Internet Box eine Firewall und/oder einen managbaren Switch stellen müsste ???? um mitttels vlan sicher zu stellen, dass die Ubuquiti Access Points für meine Feriengäste und der private Archer Router, in unterschiedlichen Netzen sind.

 

Ist die korrekt und würdet ihr eine solche Installation (dringend) empfehlen oder reicht es, wie ich es habe.

 

Die Kosten sollten tief gehalten werden und nach Möglichkeit will ich auch keine jährlichen Lizenzkosten für eine Firewall.

 

Falls es eine Firewall und/oder einen Switch braucht, welches Gerät würdet ihr mir in Kombination mit dem Swisscom Anschluss empfehlen?

 

Ich danke Euch vielmals für konstruktive Inputs und Unterstützung.

 

 

HILFREICHSTE ANTWORT1

Akzeptierte Lösungen
Jeickeukei13
Level 2
12 von 12

Das mit dem Hinweis

 

Gastnetzwerk:

IP-Range 10.128.0.1/16

VLAN 1977

 

war GENIAL - danke.

Ich konnte den AP das VLAN zuweisen und habe dies nun perfekt getrennt.

 

SUPER!!! MERCI!!!

11 Kommentare 11
PowerMac
Super User
2 von 12

Die Internetbox hat eine Gastnetzwerkfunktion, die für das von dir beschriebene Szenario eigentlich genau das Richtige zu sein scheint. Seit einiger Zeit kann man das Gastnetzwerk auch auf dem LAN betreiben:

 

Hauptnetzwerk:

IP-Range 192.168.1.1/24 (bzw. was man halt konfiguriert hat)

VLAN untagged

 

Gastnetzwerk:

IP-Range 10.128.0.1/16

VLAN 1977

 

Wenn du einen VLAN-fähigen Switch verwendest, kannst du mit den Ubiquiti-APs auch sowohl dein internes als auch das Gästenetz anbieten, und brauchst den Archer-Router eigentlich nicht einmal.

have you tried turning it off and on again?
have you tried turning it off and on again?
Werner
Super User
3 von 12

@Jeickeukei13 

 

Du hast schon ein eigenes Netz für Deinen Archer, nämlich 192.168.0.0.

Aus dem Gästenetz oder auch aus dem Standardnetz, welches Du direkt auf der Internetbox mit 192.168.1.0 betreibst, ist Dein privates Netz nicht zugreifbar, also bereits geschützt.

 

Was Du aktuell betreibst, ist eine Routerkaskade mit 2 separaten Netzen, wobei das private Netz schon alleine durch die Separierung mit dem zusätzlichen Router vor Zugriffen direkt aus dem Netz der Internetbox geschützt ist.

 

Ich würde es so lassen, wie es bereits ist, denn für den privaten Gebrauch ist das bereits Sicherheit genug.

 

Selbstdeklaration: Emanzipierter Kunde und Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom
Selbstdeklaration: Emanzipierter Kunde und Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom
Jeickeukei13
Level 2
4 von 12

Danke für die Antwort

 

Nur reicht das WLAN der Internetbox nicht aus.

Deshalb habe ich auf zwei Stockwerken ein Ubuquiti Access Point für die Gäste.

 

Wie muss ich das verstehen:
(...) Seit einiger Zeit kann man das Gastnetzwerk auch auf dem LAN betreiben (...)

 

VLAN Fähiger Switch an die Internetbox stecken so konfigurieren:

Hauptnetzwerk:

IP-Range 192.168.1.1/24 (bzw. was man halt konfiguriert hat)

VLAN untagged

 

Gastnetzwerk:

IP-Range 10.128.0.1/16

VLAN 1977

 

Kannst Du mir evt. einen Switch empfehlen?


Danke!!!

Jeickeukei13
Level 2
5 von 12

Vielen Dank für die Antwort.

Angenommen ich würde noch die Bandbreite zuweisen wollen.

 

Bspw. 50% privat und 50% gäste

 

bräuchte ich dann einen managbaren switch und falls ja, kannst du mir evt. einen empfehlen?

 

Werner
Super User
6 von 12

@Jeickeukei13 

 

Du hast aktuell 2 Router mit 2 separaten Netzen und solange die Gast-Accesspoints auch direkt am Netz der IB hängen, hat man auch von da keinen Zugriff auf Dein privates Netz.

 

VLAN würde nur Sinn machen, wenn Du alles über einen Router und ein LAN-Netz abwickeln würdest.

 

Zwei Router halte ich für die weit einfachere und pflegeleichtere Lösung und da Du sowieso schon zwei hast...

 

Mit Lastlimiten von separierten Netzen für den internetzugriff ist mit der Swisscom Soft- und Hardware m.E. sowieso nichts zu machen.

Selbstdeklaration: Emanzipierter Kunde und Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom
Selbstdeklaration: Emanzipierter Kunde und Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom
PowerMac
Super User
7 von 12

@Jeickeukei13  schrieb:

Danke für die Antwort

 

Nur reicht das WLAN der Internetbox nicht aus.

Deshalb habe ich auf zwei Stockwerken ein Ubuquiti Access Point für die Gäste.


Das ist ja gerade der Trick an der Sache. Mittels der VLANs kannst du auf den Ubiquiti-APs sowohl dein internes Netz (falls überhaupt gewünscht) als auch das Gäste-WLAN voneinander getrennt anbieten.


Wie muss ich das verstehen:
(...) Seit einiger Zeit kann man das Gastnetzwerk auch auf dem LAN betreiben (...)

[...]Kannst Du mir evt. einen Switch empfehlen?

VLANs sind eine Möglichkeit, auf einem einzigen Switch und allenfalls auch über ein einziges Netzwerkkabel viele verschiedene voneinander getrennte Netzwerke zu betreiben. Genaueres findest du im Internet, z.B. bei Wikipedia.

VLAN-fähige Switches gibts eine Menge, je nach dem was du damit vorhast. Für einfachere Setups (8 Ports) reicht eigentlich schon der von Swisscom. Da du schon APs von Ubiquiti betreibst wäre es allenfalls eine Überlegung wert, einen PoE-fähigen Switch desselben Herstellers zu verwenden (kenne diese allerdings nicht aus erster Hand). Wichtig ist noch, dass die Switches das sogenannte IGMP-Snooping beherrschen, besonders wenn da noch Swisscom TV mit im Spiel ist.

have you tried turning it off and on again?
have you tried turning it off and on again?
POGO 1104
Super User
8 von 12

 


@Jeickeukei13  schrieb:

 

Bspw. 50% privat und 50% gäste


Ich weiss nicht, ob da ein managbarer Switch reicht.

Da du aber Unifi AP's hast, würde ich mal den Unifi Cloudkey anschauen, der bietet recht viel als Wlan Controller. Selbst hab ich aber keine Erfahrung damit...die Community ist aber gross...

 

Auf alle Fälle brauchts aber so oder so vertiefte Netzwerkkentnisse, egal welche Lösung

keep on rockin'
keep on rockin'
Jeickeukei13
Level 2
9 von 12

Danke vielmals für Eure Antworten.  

Danke nochmals

Editiert
PowerMac
Super User
10 von 12

@POGO 1104  schrieb:

[...] Da du aber Unifi AP's hast, würde ich mal den Unifi Cloudkey anschauen, der bietet recht viel als Wlan Controller. Selbst hab ich aber keine Erfahrung damit...die Community ist aber gross...

 

Auf alle Fälle brauchts aber so oder so vertiefte Netzwerkkentnisse, egal welche Lösung


Bandbreitenbeschränkungen kann man mit allen mir bekannten Produkten inkl. Unifi nur auf dem Router sinnvoll umsetzen. Die im vorliegenden Fall als Router verwendete Internetbox bietet diese Funktion (noch) nicht.

have you tried turning it off and on again?
have you tried turning it off and on again?
Werner
Super User
11 von 12

@Jeickeukei13  schrieb:

anke vielmals für Eure Antworten. Habe einiges gelernt heute und vor allem kann ich auf die 5500.- teure angebotene Installationsempfehlung aus Sicherhheitsgründen (von einen IT Dienstleister) definitiv verzichten!!

Danke nochmals


Wäre vermutlich dann mit ganz grosser Kanone auf sehr kleine Spatzen geschossen.

Dieses Geld kannst Du sicher sehr viel nutzbringender verwenden...

Selbstdeklaration: Emanzipierter Kunde und Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom
Selbstdeklaration: Emanzipierter Kunde und Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom
Jeickeukei13
Level 2
12 von 12

Das mit dem Hinweis

 

Gastnetzwerk:

IP-Range 10.128.0.1/16

VLAN 1977

 

war GENIAL - danke.

Ich konnte den AP das VLAN zuweisen und habe dies nun perfekt getrennt.

 

SUPER!!! MERCI!!!

Nach oben