20. august:
Dette blog indlæg er under redigering! Det kan derfor indeholde misvisende forklaringer.
Kig forbi indenfor de nærmeste dage, så er alting rettet til og præciseret.
🙂 Mads
Har du computere, printere, kameraer, varmepumper, gæster og diverse smarte IoT-dimser på det samme netværk?
Så svarer det lidt til, at ansatte, gæster, håndværkere og robotstøvsugeren alle har fået en nøgle til samtlige rum i huset.
Det virker. Men det er ikke nødvendigvis smart!
Med VLAN kan du opdele netværket, så gæster får internet uden adgang til printere og servere. IoT-enheder kan styre lys og varme uden at rode rundt mellem arbejdscomputerne eller eksponere dit hjemmenetværk. Kameraerne kan kommunikere med UniFi Protect, men behøver ikke besøge resten af netværket.
Læn dig tilbage, og gør klar til at vi bygger vægge i dit netværk!
Inden du går i gang: Tag backup af din UniFi-konfiguration, og sørg for, at du har lokal adgang til gatewayen og controlleren.
En forkert firewallregel kan gøre netværket meget sikkert. Også for dig selv!
Hvad er et VLAN egentlig?
VLAN står for Virtual Local Area Network.
Forestil dig netværket som ét stort lokale. Med VLAN bygger vi vægge, så enhederne bliver placeret i forskellige rum.
Firewallreglerne bestemmer, hvilke døre der må åbnes mellem rummene.
Netværkene kan stadig bruge de samme kabler, switches og access points. Du behøver altså ikke en fysisk switch til hvert netværk.
Tommelfingerreglen er:
Så få VLAN som muligt, men så mange som nødvendigt!
Et VLAN-design, der er til at forstå
En mindre virksomhed, forening eller krævende privatinstallation kan for eksempel opdeles sådan:
| Netværk | VLAN | IP-område | Formål |
| Native VLAN | 1 | 192.168.1.0/24 | Grundlæggende/Native Unifi router og switches |
| Administration | 10 | 192.168.10.0/24 | Servere og betroede computere |
| Brugere | 20 | 192.168.20.0/24 | Computere og telefoner generelt |
| IoT | 30 | 192.168.30.0/24 | TV, varmepumper og smarte dimser |
| Kamera | 40 | 192.168.40.0/24 | Unifi Protect-kameraer og NVR |
| Gæster | 50 | 192.168.50.0/24 | Besøgende, gæster og kursister |
VLAN-ID’et er netværkets nummer på switchen. Du kan vælge andre numre. Men skriv dem ned!
»Jeg kan godt huske det« holder som regel lige indtil næste firmwareopdatering, sommerferie eller IT-mand.
En meget brugt logik er at VLAN 50 opsættes med DHCP-range i x.x.50.x scopet, som også er logikken her.
Så er man ikke i tvivl om hvilket netværk man er på, når man kender IPadressen.
Hvem må tale med hvem?
Planlæg trafikken, før du begynder at klikke i UniFi.
Et fornuftigt udgangspunkt er:
- Administration må tilgå og administrere alle de interne netværk.
- Brugere må bruge internet, printere og evt nas-servere mv..
- IoT må bruge internet efter behov, men ikke kontakte arbejdscomputerne eller andet lokalt.
- Kameraer må tale med Protect-optageren (NVR), men ikke resten.
- Gæster må bruge internettet. Intet andet. Punktum.
Den vigtigste regel er:
Tillad det nødvendige. Blokér resten.
Men pas på med at blive for ivrig.
Chromecast, AirPlay og printere kan kræve trafik på tværs af VLAN.
Et netværk kan godt være så sikkert, at ingen gider bruge det.
Opret netværk og WiFi i UniFi
I nyere UniFi Network-versioner oprettes VLAN normalt under:
Settings → Networks → New Virtual Network
Opret ét netværk ad gangen med et navn, VLAN-ID, gateway, subnet og DHCP.
UniFi har funktionen Network Isolation, som automatisk kan blokere trafik mellem et VLAN og andre netværk.
Det er perfekt til gæster: Adgang internet, ja tak! Printere og servere, nej tak!
Til IoT og kameraer har du ofte brug for enkelte undtagelser. Her er firewallreglerne mere fleksible.
De trådløse netværk oprettes under Settings → WiFi. Du kan f.eks. oprette:
- Firmanavn → Brugere (tilknyt VLAN 20)
- Firmanavn-IoT → IoT (tilknyt VLAN 30)
- Firmanavn-Guest → Gæster (tilknyt VLAN 50)
I eksemplet her har vi ialt 6 VLANS (Native+5 hjemmelavede). Ovenstående giver wi-fi adgang til de 3 af vores VLAN.
Native (1), Administration (10) og Kameraer (40) er altså kun tilgængelige med kabel. Hvilket netop er pointen!
Hvis en enhed ikke får en IP-adresse på det trådløse netværk, er fejlen ofte ikke WiFi. Men at VLAN’et bare ikke er ført korrekt gennem switchen og frem til access pointet (ved at bruge VLAN1/Native).
Switchporte: Her går det tit galt
En access-port bruges til en enhed, der kun skal være på ét VLAN, for eksempel et kamera, en printer eller en computer.
Porten placerer automatisk enheden på det valgte netværk. Kameraet eller printeren behøver ikke selv vide, hvad et VLAN er.
En trunk-port transporterer flere VLAN’er gennem samme kabel og bruges typisk mellem gateway, switches og access points. Et access point kan udsende flere WiFi-netværk, så de relevante VLAN’er skal kunne passere gennem porten. Dette sikres ved at bruge VLAN1 også kaldet ‘Native’.
I UniFi kan Tagged VLAN Management typisk sættes til Allow All, Custom eller Block All. Til et access point bruges normalt Allow All eller en tilpasset liste.
PAS PÅ: Fjerner du management-netværket fra en uplink-port (der hvor den får net fra), kan switchen eller access pointet miste forbindelsen til controlleren.
Så kan der pludselig blive meget stille i UniFi controlleren.
Firewall: dørene mellem rummene
VLAN skaber rummene. Firewallen styrer dørene.
I nyere UniFi-versioner bruges en zonebaseret firewall. Menupunkterne kan hedde Zones, Policy Table eller Policy Engine.
Mit forslag er at oprette én zone til hvert VLAN:
Mit bud på reglerne
Opret de specifikke Allow-regler først og de brede Block-regler bagefter.
Lav gerne to service-objekter først:
-
DNS: TCP og UDP port 53
-
DHCP: UDP port 67 og 68
Den samlede politik kan se sådan ud:
En linje kan blive til flere policies i UniFi, fordi kilde og destination vælges som zoner. Prioritetsnumrene er kun mit forslag til en læsevenlig rækkefølge, ikke faste UniFi-numre.
Et par vigtige undtagelser
-
VLAN 1: Brug det kun til management. Hvis controlleren ligger i VLAN 10, skal management-enhederne have adgang til controllerens IP på de nødvendige UniFi-porte.
-
VLAN 10: Dette er den betroede værktøjskasse, hvorfra du administrerer switches, printere, IoT og kameraer.
-
VLAN 20: Lav hellere en regel til printerens konkrete (faste) IP end at åbne hele IoT-netværket.
-
VLAN 30: Mange IoT-enheder kræver cloud-adgang. Men de skal stadig ikke på besøg i økonomiafdelingen.
-
VLAN 40: Kameraer og NVR er nemmest at have i samme zone. Ligger Protect-host i en anden zone, angiver Ubiquiti bl.a. TCP 7442, 7444 og 7550 samt UDP 10001. Kontrollér altid Ubiquitis aktuelle portoversigt.
-
VLAN 50: Aktivér også Client Device Isolation, hvis gæsterne ikke må kommunikere med hinanden.
Gæster skal blot have et hul ud til internettet. Ikke en rundvisning på hele netværket.
Husk Gateway-zonen
UniFi bruger Gateway-zonen til trafik rettet mod selve gatewayen, bl.a. DHCP, DNS og administration via HTTPS eller SSH.
Administration må gerne have bred adgang til Gateway. Brugere, IoT, Kamera og Gæster bør kun få de nødvendige services, typisk DHCP og DNS. Blokér derefter resten af deres adgang til Gateway, så de ikke kan åbne gatewayens administrationsside.
Bruger du eksterne DNS-servere direkte, skal DNS-reglen naturligvis pege mod External eller den konkrete DNS-server i stedet.
Returtrafik og rækkefølge
UniFi-firewallen er stateful. Det betyder at når du opretter en Allow-regel, kan Auto Allow Return Traffic sørge for, at svartrafikken bliver tilladt den anden vej. Du behøver altså ikke åbne hele IoT-zonen mod Administration, bare fordi Administration skal kunne åbne varmepumpens webinterface.
Brug denne rækkefølge:
-
Tillad nødvendige enkelt-enheder og services.
-
Tillad den ønskede trafik mellem zonerne.
-
Blokér resten mellem de pågældende zoner.
Kontrollér altid reglerne i begge retninger. At Administration må kontakte IoT, betyder ikke, at IoT også skal kunne starte en ny forbindelse til Administration.
»Allow Any to Any« løser næsten alle forbindelsesproblemer. Men det gør ikke ret meget for sikkerheden!
Protect, IoT og de besværlige undtagelser
Protect-kameraer og NVR er ofte nemmest at have på samme netværk.
Ligger de i hvert sit VLAN, kræver routing, firewallregler og adoption ekstra opmærksomhed.
Chromecast, AirPlay og printertjenester bruger ofte mDNS eller multicast.
Ligger mobilen og højttaleren på hvert sit VLAN, kan du derfor få brug for målrettede regler.
Tillad ikke alt til alt »bare for at få det til at virke«. Find ud af, hvilken trafik enheden faktisk behøver.
Test det hele
En VLAN-opsætning er ikke nødvendigvis færdig, bare fordi controlleren ikke viser en fejl.
Test med rigtige enheder:
- Får enheden en IP-adresse fra det rigtige IP-område?
- Virker internet og DNS som det skal?
- Kan gæster tilgå printere eller servere? Det skal de jo ikke kunne!
- Kan IoT-enheder kontakte arbejdscomputerne? Nej, da de forbinder med en cloud-server!
- Virker printere, Chromecast og andre planlagte undtagelser fra de rette enheder?
- Virker Protectkameraerne, livevisning og optagelse?
Brug f.eks. ping, DNS-opslag og porttest. Test den funktion, du faktisk vil tillade eller blokere.
Når VLAN driller
- Ingen IP-adresse: Tjek DHCP, Native VLAN og uplinks.
- WiFi, men intet internet: Tjek gateway, DNS og firewall.
- Accesspointet er forsvundet: Tjek management-netværket på switchporten.
- Chromecast virker ikke: Tjek mDNS og regler mellem VLAN.
- Kameraet kan ikke adopteres: Tjek forbindelsen til Protect controlleren.
Tjekliste: Inden du trykker Apply
- Tag backup.
- Dokumentér VLAN og IP-områder.
- Beslut, hvem der må kommunikere.
- Opret netværk og DHCP.
- Tilknyt WiFi til det korrekte VLAN.
- Kontrollér access- og trunk-porte.
- Test én enhed fra hvert netværk.
- Kontrollér også, at det forbudte faktisk er blokeret.
- Gem en ny backup, når alt virker.
Konklusion: Dit netværk har brug for vægge
VLAN gør ikke automatisk netværket sikkert. Men det giver dig kontrol.
Gæster kan få internet uden adgang til kontoret. IoT-enheder kan passe deres arbejde uden at besøge din NAS. Kameraerne kan optage uden invitation til resten af netværket.
Start simpelt, dokumentér opsætningen, og test bagefter.
Har du brug for hjælp til VLAN i UniFi, kan du kontakte Mads fra Safi.dk.
Jeg hjælper både private, virksomheder, skoler og foreninger med at få netværket til at spille.
Også når VLAN 30 pludselig tror, at printeren bor i det forkerte rum.
Læs mere (på engelsk) om VLAN med Unifi: