ťařina
Obsah Soubory
markdown

VLANy.md

4.8 kB 85 řádků Změněno Zobrazit na GitHubu Stáhnout
markdown
# VLANy VLANa je způsob, jak z jednoho fyzického switche udělat několik nezávislých sítí, které o sobě navzájem nevědí. Bez druhého kabelu a bez druhého switche. Je to nejužitečnější věc, kterou v domácí síti můžeš nasadit, a zároveň ta, u které lidi nejčastěji odpadnou v půlce. Tahle stránka se to snaží podat tak, aby to dávalo smysl. ## Proč Bez VLAN je tvoje síť jeden prostor. Čínská žárovka, kamera z Aliexpressu, televize, tvůj notebook a NAS s fotkami z celého života spolu můžou volně komunikovat. To je problém ze dvou důvodů. Ta žárovka má firmware z roku 2019, který už nikdo nikdy neaktualizuje. A jak je vysvětlené v [MAC a ARP](MAC-ARP-a-prepinani), provoz mezi dvěma zařízeními ve stejné síti se do routeru vůbec nedostane — takže firewall nemá šanci cokoliv zakázat. Jediný způsob, jak provoz mezi dvěma zařízeními vůbec dostat pod kontrolu, je dát je do jiných sítí. Pak musí projít routerem a router má právo veta. ## Jak to funguje na drátě Do ethernetového rámce se vloží čtyři bajty navíc, ve kterých je číslo VLANy. Standard se jmenuje 802.1Q a číslo může být 1 až 4094. <img src="vlan-tagovani.svg" alt="Ethernetový rámec s VLAN tagem a bez něj"> Ten tag přidává a odebírá switch, ne koncové zařízení. Notebook zapojený do sítě o VLANách nemusí vůbec vědět a většinou neví. ## Access a trunk Dva režimy portu na switchi. Tohle je celý koncept a víc v tom není. **Access port** patří do jedné jediné VLANy. Rámce z něj vycházejí bez tagu, takže připojené zařízení nic nepozná. Sem zapojuješ počítače, tiskárny, kamery. **Trunk port** přenáší víc VLAN naráz, každý rámec označený tagem. Sem zapojuješ druhý switch, access point nebo server, který má být ve víc sítích zároveň. Ve světě UniFi se access portu říká, že má nastavenou konkrétní „Native VLAN / Network", a trunku, že je nastavený na „All" nebo na vlastní profil. Mikrotik a Cisco tomu říkají access a trunk přímo. ### Native VLAN Trunk port může mít jednu VLANu netagovanou — provoz, který nemá tag, se považuje za tuhle VLANu. Používá se pro správu switche a pro zařízení, která tag neumí. Je to zdroj překvapení. Když ti něco na trunku „padá do špatné sítě", skoro vždycky je to nastavením native VLAN. ## Návrh domácí sítě Osvědčené rozdělení, které pokryje většinu potřeb: | VLAN | Účel | Kdo tam patří ||---|---|---|| 1 | Správa | switche, AP, gateway || 10 | Hlavní | tvoje počítače, telefony, NAS || 20 | IoT | žárovky, zásuvky, televize, robotický vysavač || 30 | Kamery | kamery a NVR || 40 | Hosté | návštěvy | Nedělej víc VLAN, než reálně potřebuješ. Každá znamená vlastní rozsah adres, vlastní DHCP a vlastní sadu firewallových pravidel. Pět je doma horní hranice rozumnosti. ## Pravidla mezi VLANami Samotné rozdělení nic neřeší — musíš dopsat, co smí kam. Výchozí přístup je zakázat všechno mezi VLANami a povolovat výjimky. Typická sada: - **Správa** dosáhne kamkoliv (odtud spravuješ)- **Hlavní** dosáhne na IoT a kamery (chceš je ovládat), ale ne naopak- **IoT** smí jen na internet, dovnitř nikam- **Kamery** nesmí ani na internet, jen na NVR (tím vyřešíš i to, že kamera posílá data do Číny)- **Hosté** smí jen na internet a mezi sebou navzájem ne Detaily zápisu jsou ve [firewall a zóny](Firewall-a-zony). ## Kde to bolí v praxi Tři věci, na kterých se lidi zaseknou vždycky. **Chromecast, Sonos, AirPlay a tiskárny přestanou fungovat.** Objevují se přes mDNS a SSDP, což jsou broadcastové protokoly, a broadcast přes VLANu neprojde. Řeší se to mDNS reflektorem — v UniFi je to přepínač „Multicast DNS", v jiných systémech to bývá Avahi nebo IGMP proxy. Musíš ho zapnout a navíc povolit odpovídající provoz ve firewallu. **WiFi síť patří do VLANy, ne do access pointu.** Každé SSID se namapuje na jednu VLANu. Access point je připojený trunkem a tagování řeší on. Když máš tři sítě, máš tři SSID. **Správu si můžeš odříznout.** Když dáš switch do VLANy pro správu a pak si tam zavřeš přístup, ztratíš spojení s vlastní infrastrukturou. Než začneš psát pravidla, měj plán, jak se dostaneš zpátky — konzolový kabel nebo tlačítko reset. ## Postupujte pomalu Nezaváděj pět VLAN najednou. Osvědčený postup: 1. Vytvoř jednu novou VLANu, třeba pro hosty, a ověř, že funguje internet2. Přidej pravidlo, které jí zakáže dosáhnout na hlavní síť, a ověř to3. Teprve pak přesuň druhou skupinu zařízení Když se něco rozbije, víš přesně co. Když překlopíš celou síť naráz, budeš hledat mezi dvaceti změnami.