Riippumaton julkaisu. Ei mitään myytävää.Sattuiko vahinko?

VLAN

VLAN tulee sanoista Virtual Local Area Network. Suomeksi se on virtuaalilähiverkko: samalla kytkimellä, kaapelilla tai tukiasemalla kulkee useita loogisesti erillisiä lähiverkkoja.

Valitse tämä tapa, kun haluat päättää erikseen, saavatko tietokoneet, älylaitteet ja vieraat aloittaa yhteyksiä toistensa verkkoihin. Jos tarvitset vain eristetyn wifi-verkon, aloita helpommasta vierasverkosta.

Verkkorakenteen kaavio

Reititin ja palomuuri
Hallittava kytkin tai tukiasema
VLAN 10: luotettu
VLAN 20: älylaitteet
VLAN 30: vieraat
  • SallittuKaikille kolmelle verkolle voidaan sallia internet-yhteys.
  • TarkistaLuotetusta verkosta voidaan sallia tarvittava ohjaus älylaitteisiin.
  • EstettyÄlylaite- ja vierasverkon uudet yhteydet luotettuun verkkoon estetään.
  • EstettyÄlylaite- ja vierasverkot eivät aloita yhteyksiä toisiinsa.
VLAN-tunnisteet pitävät liikenteen erillään yhteisissä laitteissa. Reititin ja sen palomuurisäännöt päättävät, mikä liikenne saa kulkea verkosta toiseen.

Miten yksi yhteys muuttuu useaksi verkoksi

VLAN jakaa saman fyysisen verkkolaitteiston erillisiin loogisiin lähiverkkoihin. Lähde Virtuaalinen tarkoittaa tässä sitä, ettei jokaista verkkoa varten tarvita omaa kytkintä ja omaa kaapelia koko matkalle.

Jokaisella verkolla on numero eli VLAN-tunniste, esimerkiksi 10, 20 tai 30. Reitittimen, hallittavan kytkimen ja tukiaseman välinen yhteys voi kuljettaa useita tunnisteita samalla kaapelilla.

Tavallinen tietokone, kamera tai lamppu ei yleensä käsittele tunnistetta itse. Kytkinportti tai wifi-verkon nimi liittää laitteen oikeaan verkkoon, ja laite saa kyseisen verkon IP-osoitteen.

Miten VLAN liittyy vierasverkkoon

Vierasverkko on käyttäjälle näkyvä reitittimen toiminto. VLAN on verkkolaitteiden tapa pitää liikenne erillään yhteisissä kaapeleissa, kytkimissä ja tukiasemissa.

Yksi reititin voi rakentaa vierasverkon omalla IP-verkolla ja palomuurialueella ilman VLAN-tunnisteita. Lähde Silloin kaikki erottelu tapahtuu saman laitteen sisällä.

Erillisten tukiasemien järjestelmä voi liittää vieras-wifin omaan VLAN-verkkoon ja kuljettaa sen hallittavan kytkimen kautta reitittimelle. Lähde Palomuuri tekee lopulta kummassakin rakenteessa säännöt verkkojen välille.

Mitä toimiva VLAN-rakenne tarvitsee

Reitittimen tai palomuurin pitää tukea VLAN-liitäntöjä ja sääntöjä niiden välillä. Langalliset laitteet tarvitsevat hallittavan kytkimen, jos yhdellä kytkimellä käytetään useita verkkoja.

Useita wifi-verkkoja varten tukiaseman pitää osata liittää jokainen verkkonimi oikeaan VLAN-tunnisteeseen. Kaikkien väliin jäävien laitteiden pitää käyttää samoja tunnisteita.

  1. Nimeä verkot käyttötarkoituksen mukaan: luotettu, älylaitteet ja vieraat.
  2. Anna jokaiselle oma VLAN-tunniste ja oma IP-osoitealue.
  3. Liitä kytkinportit ja wifi-verkkojen nimet oikeisiin verkkoihin.
  4. Salli vain tarvittavat yhteydet verkkojen välillä ja internetiin.
  5. Testaa jokaisesta verkosta, mikä toimii ja mikä estyy.

Mikä pääsee minne

Esimerkissä on kolme verkkoa ja kuusi yhteyssuuntaa. Napsauta suuntaa ja katso, mitä palomuurisäännön muuttamisesta seuraa. Samat tiedot näkyvät myös tekstinä valintojen alla.

Luotettu

Tietokoneet, puhelimet ja verkkolevy.

IoT

Kamerat, lamput, pistorasiat ja televisiot erillään henkilökohtaisista laitteista.

Vieras

Vieraiden puhelimet ja muut laitteet, joita et hallitse.

Mitä mistäkin verkosta pääsee

Nykyiset yhteydet

  • Luotetusta verkosta IoT-verkkoon: sallittu
  • Luotetusta verkosta vierasverkkoon: estetty
  • IoT-verkosta luotettuun verkkoon: estetty
  • IoT-verkosta vierasverkkoon: estetty
  • Vierasverkosta luotettuun verkkoon: estetty
  • Vierasverkosta IoT-verkkoon: estetty

Näiden valintojen muuttaminen vaikuttaa vain esimerkkiin. Se ei ota yhteyttä verkkoosi eikä muuta sitä.

Mitä eri alustoilla tehdään

OpenWrt
  1. Luo uusi verkko ja anna sille oma osoitealue.
  2. Sido langaton verkko siihen omana verkkonimenä.
  3. Kirjoita palomuurisääntö, joka sallii uudesta verkosta ulos mutta ei sisään.
UniFi
  1. Luo uusi verkko ja anna sille oma tunniste.
  2. Liitä verkkonimi kyseiseen verkkoon.
  3. Estä liikenne uudesta verkosta muihin sisäverkkoihin.
OPNsense
  1. Luo liitäntä uudelle verkolle ja anna sille osoitealue.
  2. Ota osoitteiden jako käyttöön kyseisellä liitännällä.
  3. Kirjoita säännöt niin, että pääsy muihin sisäverkkoihin on estetty.
MikroTik
  1. Luo verkkotunniste ja liitä se siltaan.
  2. Anna verkolle oma osoitealue ja osoitteiden jako.
  3. Rajaa liikenne muihin sisäverkkoihin palomuurissa.

Mitä tämä ei suojaa

Se ei estä laitetta lähettämästä tietoa internetiin. Rajaa ulospäin lähtevää liikennettä erillisillä palomuurisäännöillä, jos laite ei tarvitse sitä kaikkea.

Se ei korjaa laitteen virheitä. Päivittämätön laite on päivittämätön myös omassa verkossaan.

Se ei auta, jos säännöt ovat väärin päin. Yksi salliva sääntö väärään suuntaan kumoaa koko erottelun, eikä siitä tule virheilmoitusta.

Se ei suojaa laitteita toisiltaan saman verkon sisällä, ellet estä niiden välisiä yhteyksiä erikseen asiakaseristyksellä tai palomuurisäännöillä.

Tarkistettu