Mam sytuację, w której muszę użyć jednego przychodzącego połączenia internetowego w domu dla 2 różnych sieci LAN: sieci przewodowej dla mieszkańców domu i jednej dla małej firmy poniżej nas. Chcę mieć pewność, że mieszkańcy nie będą mogli komunikować się bezpośrednio z komputerami w sieci biznesowej. Pytanie brzmi: czy muszę kupić 2 routery, aby było to możliwe? Jak mam to zorganizować i czy masz jakieś zalecenia dotyczące marki, którą powinienem wybrać?
Dzięki!
networking
router
internet
lan
wired-networking
Czarna magia
źródło
źródło
Odpowiedzi:
Funkcja, której szukasz, to izolacja VLAN. Nie jest to powszechna funkcja w routerach „domowych” (ponieważ niewielu użytkowników domowych potrzebuje sieci VLAN, nie mówiąc już o tym, jak je skonfigurować), ale mój router Small Business firmy Cisco ma możliwość skonfigurowania oddzielnych sieci VLAN i ograniczenia ich komunikacji ze sobą. (W szczególności umożliwia ustawienie określonej sieci VLAN tak, aby nie była w stanie komunikować się z innymi sieciami VLAN. Nie próbowałem przy tym żadnych zaawansowanych konfiguracji.)
Używam tej funkcji do izolowania dowolnego systemu w sieci bezprzewodowej od sieci przewodowej, ale nie ma żadnego powodu, dla którego nie można tego zrobić z dwoma przewodowymi segmentami. Obie sieci współużytkują to samo łącze ładujące i każda z nich może normalnie uzyskać dostęp do Internetu (cóż, tak normalnie, jak to możliwe dzięki połączeniu NATed), ale dowolny host w sieci bezprzewodowej może komunikować się tylko z Internetem, a nie z żadną inną siecią VLAN . Nie próbowałem inicjować komunikacji od nieograniczonego do ograniczonej sieci VLAN, ale w tym momencie patrzyłbyś na mniej więcej szczegóły implementacji, a gdyby to był ja, w twojej sytuacji ustawiłbym obie sieci VLAN na ograniczone aby zachować logiczną pełną izolację między nimi.
Zakładając, że nie chcesz uzyskać dwóch oddzielnych połączeń internetowych, i zakładając, że twój dostawca usług internetowych jest w porządku z udostępnianiem połączenia między rezydentami a małą firmą (sprawdź drobny druk), powinien zapewnić ci poziom izolacji, którego potrzebujesz. Rozważ także ochronę przeciwprzepięciową na obu połączeniach sieciowych, a także czy niechroniony domowy komputer może, jeśli będziesz miał pecha, uszkodzić także sprzęt firmy.
źródło
Skonfiguruj router, aby aktywnie blokował ruch obejmujący dwa porty , używając następującego kodu:
/ ip firewall filter
add action = drop chain = forward in-interface = ether3 out-interface = ether4
add action = drop chain = forward in-interface = ether4 out-interface = ether3
źródło