networknoob
Goto Top

Neuling will Heimnetzwerk neu gestalten und trennen

Hallo!
da bei mir zeitnah die beruflich Selbstständigkeit (SW-Enrwickler)anfängt hatte ich mich analog auch mit dem Thema Netzwerksicherheit / trennen von Netzwerken auseinander gesetzt was ich zu Hause definitiv haben möchte.

Zu der Ausgangssituation…. Ich lebe in BW und habe einen Kabelzugang mit 500Mbit. Dahinter steckt eine eigens gekaufte FB6660 Cable (mit richtigem DS) an der alle im Wohnzimmer befeindeten Geräte stecken und als Erweiterung der Ports im Büro ein Switch ohne große Intelligenz an dem PC, NAS…. angeschlossen sind (hab mal eine Skizze gemacht).

img_0087.

Nun soll das alles ordentlicher strukturiert werden und zudem privat von Arbeit getrennt werden mit einem ordentlichen Grad an Sicherheit. Zuerst war für mich von TP-Link das Omada SDN sehr interessant bei dem Freunde aus der Technik direkt die Hände über dem Kopf zusammen geschlagen hatten.
Also gut im Internet ein wenig lesen, durch einige Tutorial hier und Fragen an ein paar NW-Techniker Kollegen hab ich schon wirklich interessante Ideen aufgenommen die ich teilweise umsetzen möchte wenn ich es schaffe face-smile

Final soll es so aussehen, bin natürlich für Verbesserungen offen:

FRITZ!Box weg - TC 4400 als Modem ran. Hinter das Modem ein Mini-PC mit OPNsense o.ä. - vielleicht kann man mir erklären ob die als Router fungiert oder nur eine starke Firewall ist . Am Mini PC sollte dann ein Switch/Router mit POE Port sein an dem die ganze Unterhaltungstechnik hängt sowie ein Access Point. Erweiternd vom Wohnzimmer mit einer Leitung ins Büro an der dann Drucker, NAS, PCs hängen.

img_0086.

Jetzt soll das Netzwerk so unterteil werden das TV und Xbox ins Inet kommen aber zum Rest getrennt ist.
Das Sonos Connect ins Inet kommt und auch per WLAN erreichbar ist aber getrennt vom restlichen Netzwerk läuft.
Im Büro soll der private PC ins Inet kommen und auf den NAS @home (Fotos, Videospeicher) zugreifen können, das NAS aber auch per VPN Zugriff über das private Smartphone haben.
Der Business-PC / Laptop soll im Büro angeschlossen kein Inet Zugang haben und nur auf den NAS @wotk und Drucker Zugriff bekommen aber auch außerhalb ich das NAS @work mit dem Laptop komme.
Preislich sollte Mini PC und Switche sowie AP bis 1000€ kosten wenn das realistisch ist.

Ist das so alles umzusetzen und was genau benötige ich dafür?
Und was mich schon immer interessiert hat…. Viele Geräte (Netgear, Mikrotik, Cisco….) geben in den Datenblättern an was sie für nen Durchsatz können.
Gibt es eine grobe Regel wie man abwägen kann was man braucht? z.B. die Kids spielen zeitgleich Konsole, surfen am Tablet und schauen Streaming Dienste während man selbst nur am PC arbeitet und Internet Radio laufen hat. Hoch ist der generierte Traffic auf nem Switch bzw. müssen da gute Business/ SoHo Geräte nicht mal husten von ihrer Leistung?

Wichtig ist nur um des Hausfriedens Willen - die Geräte im Wohnzimmer sollten möglichst lautlos / lüfterlos sein. Hab schon gelesen das es auch hier wie in der HiFi Welt den gefürchteten WAF gibt.

Ich hoffe ich konnte das irgendwie verständlich erklären und falls nicht einfach nachhaken.

Zuletzt sind Dinge wie Pi-Hole / Adguard, unbound DNS, letsEncrycpt usw. was mir genannt wurden und ganz interessant und spannend für mich sind was evtl im Nachgang noch kommen soll. (da merkt man erst was alles mögkich und wie wenig ma weiß).

Danke schonmal vorab

Content-Key: 3411494704

Url: https://administrator.de/contentid/3411494704

Printed on: May 4, 2024 at 08:05 o'clock

Member: aqui
Solution aqui Aug 27, 2023 updated at 16:26:06 (UTC)
Goto Top
Eine Firewall ist bekanntlich immer auch ein Router!
Ist das so alles umzusetzen und was genau benötige ich dafür?
Soweit hast du alles richtig gemacht! 👍
  • TC4400 Modem
  • APU Board oder fertige Appliance für die Firewall:
https://www.amazon.de/KingnovyPC-Firewall-Appliance-Ethernet-Barebone/dp ...
https://www.varia-store.com/de/produkt/546394-apu6b4-bundle-board-netzte ...
  • PoE Switch
  • WLAN Access Points
  • Fertisch
Gibt es eine grobe Regel wie man abwägen kann was man braucht?
Die Frage ist sinnfrei weil die Bandbreite deines Internet Anschlusses da ja vorgibt. Lokal machen die eh alle Wirespeed im Layer 2.
Die popeligen 500 Mbit kann also jeder Gig Switch von der Stange natürlich mit links. Kabel TV Anschlüsse sharen die letzte Meile bekanntlich mit ein paar Tausend anderen Usern also die 500 wirst du auch nicht immer bekommen.
Sinnvoll ist ggf. einen Switch mit ein oder zwei 10Gig Ports zu nehmen damit man ggf. auch mal ein lokales Storage anschliessen kann wenns auf Bandbreite ankommt. Geht aber auch alles mit einem LACP LAG ohne 10G. Für ein Heimnetz ist das alles etwas überkandidelt.
Member: BlueSkillz
BlueSkillz Aug 27, 2023 at 17:54:14 (UTC)
Goto Top
Zitat von @aqui:

Eine Firewall ist bekanntlich immer auch ein Router!
Ist das so alles umzusetzen und was genau benötige ich dafür?
Soweit hast du alles richtig gemacht! 👍
  • TC4400 Modem
  • APU Board oder fertige Appliance für die Firewall:
https://www.amazon.de/KingnovyPC-Firewall-Appliance-Ethernet-Barebone/dp ...
https://www.varia-store.com/de/produkt/546394-apu6b4-bundle-board-netzte ...
  • PoE Switch
  • WLAN Access Points
  • Fertisch
Gibt es eine grobe Regel wie man abwägen kann was man braucht?
Die Frage ist sinnfrei weil die Bandbreite deines Internet Anschlusses da ja vorgibt. Lokal machen die eh alle Wirespeed im Layer 2.
Die popeligen 500 Mbit kann also jeder Gig Switch von der Stange natürlich mit links. Kabel TV Anschlüsse sharen die letzte Meile bekanntlich mit ein paar Tausend anderen Usern also die 500 wirst du auch nicht immer bekommen.
Sinnvoll ist ggf. einen Switch mit ein oder zwei 10Gig Ports zu nehmen damit man ggf. auch mal ein lokales Storage anschliessen kann wenns auf Bandbreite ankommt. Geht aber auch alles mit einem LACP LAG ohne 10G. Für ein Heimnetz ist das alles etwas überkandidelt.

Wusste gar nicht, dass die Windows "Firewall" routen kann face-smile
Member: NetworkNoob
NetworkNoob Aug 27, 2023 at 17:57:03 (UTC)
Goto Top
Hi,
oh danke schonmal vorab für die schnelle Info.
Bei der Firewall sind die Hardware Anforderungen wohl nicht so hoch wenn ich mir die APU-Board anschaue.

Das unterteilen der Netzwerke mache ich dann per VLAN wie man in den Tutorial liest oder?
Gibt es Hersteller bei denen man als Neuling besser klar kommt? Sich rein zu fuchsen habe ich kein Problem mit, es sollte anfangs nur mehr als eine Shell/CMD Oberfläche sein ☺️

Hab mal den Mikrotik CSS610-8G-2S+IN und Cisco CBS250-8P-2G ins Auge gefasst wobei Mikrotik mir mehr fürs Geld bietet. Spricht etwas für Cisco das ich übersehe? Support / Performance?

Ja das mit den 10G hatte ich mir auch schon überlegt gerade weil man evtl. in ferner Zukunft (wenn mein Wissen gewachsen ist) auch mal einen Webserver zulegen möchte.
Member: aqui
aqui Aug 27, 2023 updated at 19:04:04 (UTC)
Goto Top
Wusste gar nicht, dass die Windows "Firewall" routen kann
Sie routet vom externen IP Netz der NIC an den 127.0.0.1 local Adapter. face-wink
wohl nicht so hoch wenn ich mir die APU-Board anschaue.
Die China Appliance ust mit dem Intel noch potenter.
Das unterteilen der Netzwerke mache ich dann per VLAN wie man in den Tutorial liest oder?
Richtig.
Gibt es Hersteller bei denen man als Neuling besser klar kommt?
Hersteller von was?? Auto, Fahrräder...?
Alle oben genannten Geräte haben ein GUI für KlickiBunti Knechte.
Member: Pjordorf
Pjordorf Aug 27, 2023 at 19:37:17 (UTC)
Goto Top
Hallo,

Zitat von @aqui:
Sie routet vom externen IP Netz der NIC an den 127.0.0.1 local Adapter. face-wink
Und wenn der eine LocalHost aber 127.0.0.146 hat?face-smile

Gibt es Hersteller bei denen man als Neuling besser klar kommt?
Da vLAN mittlerweile ein Standard in unserem Universum ist, ist es eigentlich vom Hersteller wurscht. Nur der eine hats einfacher gebaut. Obs dadurch Besser ist? Die Hersteller können nicht einfach machen was sie wollen, obwohl der eine oder andere auch da mit verblüffenden Ideen aufwartet. Wie immer entscheidet dein Geldbeutel wie dein Hersteller was umsetzt. https://de.wikipedia.org/wiki/IEEE_802.1Q

Gruß,
Peter
Mitglied: 8330710430
8330710430 Aug 28, 2023 at 15:50:08 (UTC)
Goto Top
Ich bin der Meinung, dass vieles via FritzBox abgedeckt werden kann.
Das Auseinandersetzen mit den Möglichkeiten der FritzBox könnte helfen einige Hunderte Euro einzusparen. Und man muss sich nicht in mehrere Lösungen einlesen
Member: aqui
aqui Aug 28, 2023 at 18:14:26 (UTC)
Goto Top
Das Hauptfeature zu der vom TO angestrebten Segmentierung, VLANs, kann sie aber nicht. Auch nicht wenn man sich damit auseinandersetzt. Sie bleibt eben eine einfache Consumer Plastebox die aber in dem Segment mit wenig Ansprüchen in der Tat durchaus gut ist.
Mitglied: 8330710430
8330710430 Aug 28, 2023 at 18:44:56 (UTC)
Goto Top
NetworkNoob , wie viel praktische Erfahrungen hast Du für das, was du umsetzen möchtest?
10G hat manches Unternehmen im LAN nicht im Einsatz.
Und für die Softwareentwicklung wird diese Performance wohl sicherlich nicht gebraucht.
Member: NetworkNoob
NetworkNoob Aug 28, 2023 at 20:43:53 (UTC)
Goto Top
Erfahrungen im selbst aufbauen kaum welche bis auf ganz klassisch mehrere PC in ein Netzwerk bekommen, vielleicht noch nen Drucker und gut ist - also das Prinzip von IP Adressen und Subnetzen war schon immer da, aber tiefer ging es nie.

Jetzt soll das Ziel sein das ich es verstehe und nicht jedesmal an eine fertige Hardware-Strukturen komme welche für mich magisch die Daten transferiert. Da ist das Interesse schon immer da gewesen und wenn es jetzt speziell die eigenen 4 Wände betrifft die Motivation recht groß.
Die ganzen Tutorial helfen ungemein (großes Lob an die Ersteller) und wenn man etwas logisches Denken besitzt macht es auch Sinn - man muss nur wissen was und wie es möglich ist.

Gerade zu Anfang als ich die rote Pille geschluckt hatte und mich mit dem Thema Netzwerksegmentierung beschäftigt hatte, dann herausfand das eine 250€ Fritzbox das nicht geregelt bekommt war der Frust recht groß und ich hätte das Ding am liebsten aus dem Fenster geworfen. Wie ich inzwischen weiß hätte ein OPNsense MiniPC mit managed Switch für 2/3 des Preises schon mehr gekonnt (Telefon mal außen vor).

Wenn es also um den Preis geht spart man sich bei der von den Medien gehypten Top Consumer Geräten nicht wirklich Geld.

Das mit den 10G brauche ich weniger für mich als mehr für die Frau welche im Beruf mit Foto und Videoschnitt zu tun hat bei dem wirklich grosse Daten geschoben werden - im Lauf der Zeit war die Einführung einer NVME lokal betrachtet schon alleine ein Segen. Wenn es da der neue Router her gibt wird es auch zum Einsatz kommen. Der NAS biete es schließlich auch.

Etwas abgedriftet…. Noch eine andere Sache bzgl. APs.
Die Anleitung „ Cisco WLAN Access Point für Heimgebrauch umrüsten“ hat mich sehr neugierig gemacht. Kann man heutzutage noch bedenkenlos so einen AP nehmen und umrüsten oder sollte man lieber auf was aktuelleres mit WiFi 6 usw. gehen? Ich gehe mal davon aus das sie in Sachen Performance eine Fritzbox locker weg stecken oder?

Grüße
Mitglied: 8330710430
8330710430 Aug 29, 2023 at 04:55:36 (UTC)
Goto Top
Die Performance der Hardware kann man sehr schnell durch fehlerhafte policies zu nichte machen.
Warum überhaupt Fritzbox und nicht gleich eine HardwareFirewall mit passendem Modem?
VG
Member: NetworkNoob
NetworkNoob Aug 29, 2023 at 09:07:15 (UTC)
Goto Top
Bei einem Kabelanschluss hat man trotz der freien Routerwahl nicht sehr viele Alternativen. Wenn es da kein Gerät von AVM, Vodafone oder Technicolor ist gibt es nichts mehr.
Vielleicht bin ich da etwas paranoid , aber die Vorstellung eine Vodafone Station mir ins Haus zu stellen über das ich keinerlei Kontrolle habe und theoretisch mein ISP schalten und walten kann wie er will hat mich ursprünglich zu einer eigenen Fritz Cable gebracht.

CSS610-8G-2S+IN - Wohnzimmer
MikroTik CRS326-24G-2S+IN - Büro

Sind evtl etwas elitär mein meinen Fall, aber würden sicher auch in einem späteren Haus Verwendung finden.
Habe ich jetzt mal bestellt und was den AP angeht muss ich mich noch etwas schlau machen ob einer reicht oder evtl. 2 gebraucht werden da 2 Stockwerke. Letzten Endes wird eh nur am Handy und iPad damit gesurft.
Member: aqui
Solution aqui Aug 29, 2023 updated at 09:19:59 (UTC)
Goto Top
Kann man heutzutage noch bedenkenlos so einen AP nehmen
Ja, kann man. Du solltest aber nicht unter einen 2702l oder noch besser 3702l gehen die zumindestens die gängigen Standards bedienen. Mit dem mickrigen WLAN der FB sind diese Business Accesspoints nicht vergleichbar, da hast du Recht.
Member: NetworkNoob
NetworkNoob Aug 30, 2023 at 19:39:26 (UTC)
Goto Top
Abend!
Danke für den Hinweis. Ich schaue gerade das ich einen 3702l in der Bucht bekomme. Von den Daten her reicht das locker für die paar Smartphone und Tablet. Wenn dann mal alles an Hardware da ist bin ich schon sehr gespannt wie schnell ich verstehe alles einzurichten.
Member: aqui
aqui Aug 31, 2023 updated at 08:24:29 (UTC)
Goto Top
https://www.ebay.de/itm/325617257471?hash=item4bd04d0bff:g:vskAAOSwbmpjn ...
wie schnell ich verstehe alles einzurichten.
Das klappt im Handumdrehen mit diesen Konfig Hilfen! 😉 (Bzw. für die Grundlagen auch hier)
Member: NetworkNoob
NetworkNoob Sep 03, 2023 at 14:01:33 (UTC)
Goto Top
Ist gekauf und sollte in der möchten Tagen kommen. Zudem hat mit ein Freund aus der IT einen ausrangierten Cisco C2960 mit 8 Port geschenkt damit ich nach seinen Worten „das einrichten lernen, üben und verstehen kann“.
Danke nochmal für den Link. Der Guide ist ja recht detailliert und vom Feedback her sind alle zufrieden.
Member: aqui
aqui Sep 03, 2023 updated at 14:36:17 (UTC)
Goto Top
Cisco C2960 mit 8 Port geschenkt damit ich nach seinen Worten „das Einrichten lernen, üben und verstehen kann“.
👍 Wo er Recht hat hat er Recht! face-wink
Wie der Catalyst Switch zu konfigurieren ist im VLAN Umfeld kannst du u.a. HIER sehen.
Member: NetworkNoob
NetworkNoob Sep 03, 2023 at 15:49:21 (UTC)
Goto Top
Oh man vielen Dank!
Ich hab schon auf diversen Seiten geschaut wie die ganzen command heißen und hing zuletzt nach Passwort und Hostname vergeben gerade an dem VLAN Thema. Ich kann schon verstehen das Profis auf dem Feld etwas schmunzeln wenn nach einem Webinterface gefragt wird.
Ist der C2960 generell noch zu gebrauchen oder soll ich am Ende doch lieber den neuen CSS610-8G nehmen?
Member: aqui
aqui Sep 03, 2023, updated at Sep 05, 2023 at 10:47:50 (UTC)
Goto Top
Ich kann schon verstehen das Profis auf dem Feld etwas schmunzeln wenn nach einem Webinterface gefragt wird.
Das tun sie und denken dabei immer an den goldenen Netzwerker Spruch: "Real networkers do CLI!!"
Ist der C2960 generell noch zu gebrauchen
Das ist ein Premium Business Switch. Wenn du selber einen VW Polo fährst und bekommst einen älteren Porsche 911 geschenkt und einer fragt dich: "Ist der Porsche noch zu gebrauchen?" dann weisst du so ungefähr was man bei der o.a. Frage denkt.
Gib mal ein show ? auf dem CLI im Enable (Priviliged) Mode ein. Dann erahnst du sein Featureset.

Einen Cisco Kommandozeilen Crashkurs findest du hier:
https://www.coufal.info/cisco_ios/
Leider fehlt dort das wichtigste Steuerzeichen und das ist das "?". Innerhalb eines Befehles oder am Ende des Kommandos (siehe oben mit show ?) Erklärt ein "?" immer was genau der Befehl tut oder bedeutet. Der Cisco hat also quasi immer sein Handbuch mit an Bord wenn du ihn konfigurierst. face-wink
Member: NetworkNoob
NetworkNoob Sep 05, 2023 at 09:43:14 (UTC)
Goto Top
Ok! Ich sehe schon das dieses Gerät kaum Grenzen kennt. In dem Fall bleibt das Gerät auf alle Fälle im Haus. Die Befehle sind schon gut erklärt und für den Rest kann man zum Forum greifen face-smile
Der AP kam auch heute an und wartet eingerichtet zu werden. In Sachen Haptik und Gewicht merkt man auf Anhieb das man ordentliches hat.
Member: aqui
aqui Sep 05, 2023 at 10:48:54 (UTC)
Goto Top
...und für den Rest kann man zum Forum greifen
So ist es! 😉