Configuratie VLANS

Michael

UniFier
29 dec 2022
4
0
1
Hallo allemaal,

Waarschijnlijk is dit de zoveelste vraag over VLANS, ik heb al verschillende filmpjes bekeken, op heel wat forums info terug gevonden waaronder dit ;)
Maar zou graag bevestiging willen over enkele dingen waar ik nog over twijfel.
Een 5 jaar geleden ben ik begonnen met 2 AP's van Unifi. Ik was snel overtuigd van de kwaliteit en mogelijkheden dat ik heb uitgebreid met een USG en 2 extra AP's.
Ondertussen heb ik ook enkele vrienden overtuigd en die zijn ook volledig overgestapt naar Unifi. :)
1 vriend heeft nu zijn eigen bedrijf en wil graag zijn thuisinstallatie inrichten met VLANS om zakelijk en privé te scheiden.

We zijn gisteren een hele dag bezig geweest om alles te configureren. we denken dat alles nu goed is ingesteld maar aangezien het de 1ste keer was dat ik effectief VLANS heb ingesteld wil ik hier wat vragen stellen over zijn configuratie.

De hardware die hij momenteel heeft:
1x UDM pro
1x 24P POE switch
2x UAP-IW-HD

Configuratie die we willen bereiken:
- 1x Main LAN (bedrijf)
- 1x VLAN 'gezin' (VLAN 2)
- 1x VLAN 'gast' (VLAN 3) (ingesteld als gast, client isolatie actief)

Wifi hetzelfde als de netwerken:
- 1x wifi 'bedrijf'
- 1x wifi 'gezin'
- 1x wifi 'gast' (ingesteld als gast, clientisolatie actief)

Het hoofd-LAN mag alle apparaten in de 2 andere LANS zien, maar niet omgekeerd.
We hebben alle poorten op de 24 poorts switch toegewezen aan een netwerk via 'port profile'. Behalve de poorten naar de 2 AP's, die zijn ingesteld op poortprofiel 'all'.
De firewallregels zijn zo ingesteld dat het hoofd-LAN openstaat voor de andere VLANS, maar niet andersom. Dit lijkt te werken.


Waar we nog wat vragen over hebben:
1. In VLAN 2 (gezin) staan 2 sonos boxen. ik kan deze pingen vanaf het hoofd LAN maar kan ze niet beheren via de hoofd wifi (bedrijf) met de sonos app.
In een andere post las ik dat sommige poorten moeten worden toegestaan via een firewallregel tussen VLAN 2 en het hoofd-LAN.
Ik heb dit nog niet kunnen testen, ben niet meer op locatie. Is het voldoende om deze regel toe te voegen?
https://community.ui.com/questions/...AN-Issue/2d156a08-8a96-49e8-ad08-c5455ac430fa

2. Als test hadden we enkele poorten op de 24P switch als volgt ingesteld:
- poort 1 op poortprofiel 'all'
- poort 2 op poortprofiel 'bedrijf'
- poort 3 op poortprofiel 'familie'
- poort 4 op poortprofiel 'gast'

Als ik mijn laptop (DHCP) op elke poort aansluit, krijg ik het juiste IP-adres toegewezen volgens het VLAN.
Mijn veronderstelling was dat als ik mijn laptop een vast IP-adres geef in bv. VLAN 2 (gezin) en verbind op poort 1 dat ik dan toegang zou moeten hebben tot VLAN 2.
En dat ik alle apparaten in VLAN 2 zou moeten kunnen beheren omdat poort 1 is ingesteld als 'all' en dus alle VLANS zou moeten toestaan.
Maar dit lijkt niet te werken. Ik krijg geen internetverbinding of toegang tot de andere apparaten in dit VLAN.
Zie ik iets over het hoofd of is dit gewoon niet mogelijk?

3. De poorten op de 24P switch kunnen worden ingesteld op poortprofiel 'all'. De 4 poorten op de UAP-IW-HD lijken dat niet te kunnen, hier kan ik het poortprofiel niet op 'all' zetten maar kan ik enkel kiezen tussen de 4 VLAN profiles.
Betekent dit dat de UAP-IW-HD niet meerdere VLANS kan doorsturen via zijn poorten?
Of moet ik apart een poort profile aanmaken 'all' en deze selecteren?

Alvast bedankt!

Michael
 
1. VLANs en Sonos speakers zijn een crime. Die zijn daar niet op ingesteld. Daar zijn al uitgebreide topics over en goed werkend krijgen tussen VLANs vergt heel veel meer dan een paar firewall regels. Dat alles hier weer herhalen lijkt me niet zinvol.

2. Zo werkt dat niet. Op poort 1 krijg je een IP van het native netwerk. En vanuit dat netwerk zou je toegang hebben met de VLANs. Je kunt niet op die poort “schakelen” tussen alle VLANs.

3. Als ik me goed herinner kun je toch ook géén VLAN kiezen voor de poorten? In dat geval heeft de poort dus hetzelfde profiel als de poort van de switch waarop de AP is aangesloten. Kan dat niet verifiëren.

Nog als laatste: Bedrijfs- en privé netwerken mixen zoals je nu in je ontwerp hebt gekozen is een zeer slecht idee vanuit beveiligingsoogpunt. Twee fysiek gescheiden netwerken zou beter zijn.
 
Laatst bewerkt:
  • Leuk
Waarderingen: dbw en Komodo
Hey Hofstede,

Allereerst een gelukkig nieuwjaar! ;)

1. VLANs en Sonos speakers zijn een crime. Die zijn daar niet op ingesteld. Daar zijn al uitgebreide topics over en goed werkend krijgen tussen VLANs vergt heel veel meer dan een paar firewall regels. Dat alles hier weer herhalen lijkt me niet zinvol.
Ok, met wat zoekwerk in de topics zal dit wel lukken.

2. Zo werkt dat niet. Op poort 1 krijg je een IP van het native netwerk. En vanuit dat netwerk zou je toegang hebben met de VLANs. Je kunt niet op die poort “schakelen” tussen alle VLANs.
We krijgen inderdaad toegang tot de andere VLANS vanuit de main LAN, dat werkt wel. Ik ging er vanuit dat als je het IP adres fixed in een andere VLAN zet dit zou werken. Duidelijk voor mij.

3. Als ik me goed herinner kun je toch ook géén VLAN kiezen voor de poorten? In dat geval heeft de poort dus hetzelfde profiel als de poort van de switch waarop de AP is aangesloten. Kan dat niet verifiëren.
Ik geloof dat we wel de verschillende VLANS konden kiezen voor elke poort. Maar de poort waar de AP op was aangesloten stond op profile 'all'. Als ik nog eens bij hem langs ga zal ik dit eens testen.
Op zich is er nu geen probleem omdat zijn PC in de main LAN hangt en dus toch toegang heeft tot de andere VLANS.

Nog als laatste: Bedrijfs- en privé netwerken mixen zoals je nu in je ontwerp hebt gekozen is een zeer slecht idee vanuit beveiligingsoogpunt. Twee fysiek gescheiden netwerken zou beter zijn.
Hier heb je gelijk in. maar hier was niet voldoende budget voor. Hij wilde vooral zijn IOT devices afschermen van zijn zaak (bedrijfsgegevens)
Maar op de manier hoe het nu is geconfigureerd is hij meer dan tevreden.


Bedankt voor de info!
Michael
 
Activiteit
Er wordt op dit moment (nog) geen nieuwe reactie gepost.
  Topic Status: Hallo . Er is al meer dan 14 dagen geen nieuwe reactie meer geplaatst.
  De inhoud is mogelijk niet langer relevant.
  Misschien is het beter om in plaats daarvan een nieuw onderwerp te starten..