Gezocht : pfsense + dd-wrt kenners :-)

Heb je problemen met het instellen van je netwerk, bedraad of draadloos, dan kan je hier altijd terecht!
Plaats reactie
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

Beste,

Om het netwerk hier wat te finetunen zou ik graag in contact komen met gebruikers die pfsense en dd-wrt tot op het bot kennen. Het gaat voornamelijk om een bestaand netwerk op te splitsen in diverse subnetten, zodat internettoegang eenvoudig te beperken is indien mogelijk.

Ik ben er inmiddels van op de hoogte dat sharen van niet-professionele abonnementen buiten je eigen gezin niet toegestaan is. Inmiddels heb ik contact opgenomen met de diverse operatoren hierrond om te zoeken naar een oplossing (waarschijnlijk dus een professioneel abonnement, tenminste als dit bestaat in de huidige productrange. Graag had ik hier dan ook geen commentaar over gehad van andere forumgebruikers, tenzij deze mij opbouwende kritieken kunnen verschaffen met welk professioneel abonnement ik het beste zou nemen. Bedankt!

Introductie
Ikzelf woon in een appartementblok (van 12 appartementen) waar elk appartement is voorzien van 3 UTP-kabels naar een centrale plaats. Eén UTP-kabel is in gebruik voor de videophone, de andere 2 UTP-kabels zijn vrij.
Deze 12 appartementen zijn nooit allemaal tegelijk bewoond :
- 6 buitenverblijven (mensen zitten hier enkel tijdens verlengd weekend of vakantie)
- 3 appartementen zijn gekocht door ouders van studerende kinderen als "kot"
- De overige 3 appartementen worden bewoond door een ouder koppel, een man met zijn tienerzoon, en mezelf.

Gebruikte ISP's

Daar het een nieuwbouwappartement is, kan elke ISP hier zonder problemen aangevraagd worden. Elk appartement heeft een TV kabel en een UTP kabel die kan dienen als telefoonlijn. VDSL is beschikbaar hier, alsook de Cityconnect van Dommel. Zelfs een mindere grote speler, clearwire, heeft hier dekking. Momenteel gebruiken wij een mix van Telenet Turbonet en Scarlet ONE

Hardware in gebruik

- Sagem VDSL modem
- Motorola kabelmodem
- 3x netwerkschijf 500GB
- 1 server met 5 vps'en op
- 1 Linksys wireless router met dd-wrt
- pfsense bak (Atom n510, 2GB ram, 320GB HDD, gigabit LAN onboard + Adaptec ANA-62044 4-in-1 netwerkkaart)
- SMS gateway (atom 330, 1GB ram, 80GB HDD, verbonden met 2 GSM toestellen via USB)
- Allied Telesyn AT-8324SX (managed switch, 24 poorten), 2 stuks
- Linksys SD2005 5poort gigabitswitch, unmanaged
- Linksys SD2008 8poort gigabitswitch, unmanaged
- Linksys PAP2T VOIP ATA
- Dlink Green Ethernet DGS-1008D 8poort gigabitswitch

Huidige situatie
Bergruimte Appartement
Momenteel komt Telenet toe op een DLink 604 router (IP 10.2.0.1/24) en Scarlet via de Sagem VDSL modem (IP 10.1.0.1/24).
Van beide routers gaan een UTP kabel naar de pfSense bak (dus 2 van de 4 poorten van de ANA-62044 zijn bezet ==> pfSense staat als Loadbalancer ingesteld). Op de LAN-poort (10.0.0.1/24) gaat het naar de 5-poort gigabitswitch. Hier vertrekt de UTP kabel naar de living, de Linksys PAP2T VOIP ATA, Dlink Green Ethernet DGS-1008D 8poort gigabitswitch, en de uplink naar de gemeenschappelijke ruimte van het appartement. Op de Dlinkswitch hangt de SMS gateway, de server, de netwerkhardeschijven en de wifi.
Living Appartement
Hier staat de Linksys SD2008 8poort gigabitswitch, waar de helft van de poorten continue in gebruik is
Gemeenschappelijke ruimte
Allied Telesyn AT-8324SX met uplink naar elk appartement

Al deze apparaten hebben een vast IP (10.0.0.2-10.0.0.100)

Gewenste situatie
Wij zitten te denken om op de ANA-62044 nog een Dommel CityConnect Light toe te voegen (omwille van het vaste IP voor de server). Op deze manier kunnen wij ook een VPN maken met OVH te Frankrijk waar wij beschikking hebben over 20 bruikbare ip adressen die we kunnen doorrouteren voor bvb de vps'en online te plaatsen.

Ook Clearwire zou toegevoegd worden hieraan. Eén van de studenten woonde hier al toen noch Telenet noch Belgacom beschikbaar was waardoor ClearWire de enige optie was naast 3G. De ouders blijven dit abonnement betalen maar wegens de enorme latency (en traagheid van het product) zouden wij dit enkel gebruiken als fallbacklijn.

Ook hebben wij van het appartementsblok naast ons de vraag gekregen of wij ook hun kunnen voorzien van Internet. Dit blok bestaat uit 10 appartementen (zelfde bouw als dat van ons). 6 Hiervan zijn continue bewoond, de overige 4 zijn buitenverblijven. Van de 6 bewoonden zijn er 2 door studenten die interesse hebben om ons te joinen (deze betalen alles zelf, en elke kost minder is een pint meer ;-)). De andere 4 mensen hebben geen interesse in het project. Doordat de syndic van de 2 gebouwen dezelfde persoon is, hebben wij daar ons licht reeds opgestoken en een UTP kabel tussen beide gebouwen (zowel in de lucht als ingegraven) vormt geen probleem. In het andere appartement zou de andere Allied Telesyn AT-8324SX switch komen. Mochten later meer mensen willen meedoen, dan kan dit eenvoudig.

Concreet zou ik nu willen werken met ip's in een subnet zodat niet iedereen bij iedereen kan "kijken". Ik zou elk appartement een /30 (2 bruikbare ip adressen) willen geven die ze kunnen gebruiken. Indien men meer adressen wenst te gebruiken kan men zich een goedkope modem aanschaffen en deze laten verder routeren. Hiervoor zou ik 2 ip-ranges aanmaken : 10.0.1.0/24 voor appartementsblok 1, 10.0.2.0/24 voor appartementsblok 2.

Alle netwerkpunten (servers, vps, managed switches, wifi, ...) zou ik in de 10.10.0.x range wensen. Dit hoeft niet persé met aparte subnets.
Omwille van het warme weer het voorbije weekend had men mij gevraagd of ze in de tuin tussen de 2 appartementen (gemeenschappelijk) geen wifi-ontvanst kunnen krijgen. Dit is voor mij geen probleem daar mijn linksys wifi niks staat te doen. Ik heb inmiddels dd-wrt erop gezet en werkende gekregen. Hier zou ik 2 ip ranges opzetten : 10.11.1.x/24 voor publieke wifi (1mbit down/1mbit up, met landingspagina) en 10.11.2.x/24 (privé wifi, 3mbit down, 3mbit up, met WPA2 sleutel).

Het netwerk doet een gemiddelde van 120GB/maand. 80GB hiervan gaan naar Scarlet, 40GB via Telenet. We hebben al pieken gehad van 300+ GB per maand toen Scarlet ONE nog onbeperkt was (lees : ze controleerden/factureerden dit niet) en dat kon de pfSense perfect aan.

Om heel deze setup werkende te krijgen zoeken wij iemand die ons met raad (en eventueel daad) kan bijstaan, vooral naar configuratie van ddwrt en pfSense toe. Dit hoeft uiteraard niet free of charge, een vergoeding kan besproken worden.

De setup draait te Merelbeke (nabij Gent) overigens.

Mochten er nog vragen zijn, dan hoor ik dit graag. Positieve/opbouwende kritiek is uiteraard welkom, alsook details om rekening mee te houden.

Reden dat we dit wensen te veranderen is omdat er dan een mogelijkheid is om een hele vlan ineens op een lagere snelheid te zetten zodat andere mensen ook nog normaal kunnen surfen als één iemand aan het gamen is. We maken namelijk veel mee dat de studenten s avonds weggaan en de pc aan het leechen zetten waardoor de hele lijn toegeknepen word (vooral als anderen studenten graag gamen is dit wel een probleem :-)). Ook kunnen op deze manier geen ip's meer "gegijzeld" worden door allerhande apparaten en is er een overzicht wie welke ip range heeft, en waar er nog ip's vrij zijn.

Wie o wie kan ons helpen :-)


PS : betreffende professionele abonnementen
- vanaf juli zouden we overstappen naar fiberNet 50 van Telenet
- Scarlet heeft geen professionele abonnementen (volgens site) : wij hebben hun aangeschreven, doch niks gehoord)
- Dommel antwoordde dat wij internet vrij mochten verdelen met hun abonnement
- Clearwire heeft geen professionele abonnementen volgens de site, en via mail geen reactie...
Laatst gewijzigd door gr4vity 28 mei 2010, 01:16, in totaal 1 gewijzigd.
Reden: Kleur rood is enkel toegelaten voor moderatie

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
crapiecorn
Elite Poster
Elite Poster
Berichten: 2187
Lid geworden op: 01 feb 2003, 11:58
Uitgedeelde bedankjes: 44 keer
Bedankt: 12 keer

Hiervoor zijn vlans uitgevonden ;-)
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

crapiecorn schreef:Hiervoor zijn vlans uitgevonden ;-)
Héhé zover was ik al :-)
Echter ikzelf heb hier geen ervaring mee hoe dit te doen in pfSense.(/24 is makkelijker :D)

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
crapiecorn
Elite Poster
Elite Poster
Berichten: 2187
Lid geworden op: 01 feb 2003, 11:58
Uitgedeelde bedankjes: 44 keer
Bedankt: 12 keer

Ik zou elk appartement een /30 (2 bruikbare ip adressen) willen geven die ze kunnen gebruiken
Hier zie ik het nut wel niet van in. Het is niet dat interne ip addresen schaars zijn. Ik zou gewoon dhcp gebruiken met ruime range.

Verder zou ik zeker een apart vlan (dmz) maken waar je servers in komen en dan minimaal verkeer van dmz naar lan blokkeren.
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

crapiecorn schreef:
Ik zou elk appartement een /30 (2 bruikbare ip adressen) willen geven die ze kunnen gebruiken
Hier zie ik het nut wel niet van in. Het is niet dat interne ip addresen schaars zijn. Ik zou gewoon dhcp gebruiken met ruime range.

Verder zou ik zeker een apart vlan (dmz) maken waar je servers in komen en dan minimaal verkeer van dmz naar lan blokkeren.
De reden waarom ik dit wil veranderen kan je hierboven vinden. Momenteel staat alles op de 10.0.0.1/24 range met DHCP. Dit werkt prima als men niet download. Eén keer men hier begint met leechen (P2P, nieuwsgroepen, ...) dan verbruiken deze de volle snelheden, wat niet de bedoeling is. Beetje te idioot dat het hele netwerk hiervoor moet inboeten, niet? Door ze in kleinere ranges te plaatsen kan ik deze op een willekeurige snelheid zetten (op de switch kan uiteraard ook maar daar heb ik enkel de keuze uit 100mbit en 10mbit). Hierdoor kunnen ze dan volop leechen en doen, en kan er nog perfect gesurft (en voor de studenten : gegamed) worden.

Ik heb wel reeds de opmerking gekregen dat een /30 per appartement wat weinig is (2 bruikbare ip's). De meeste mensen hebben een laptop en willen aldus draadloos surfen. Daar mijn eigen wifi krachtig genoeg is om de tuin te "bestralen", maar niet tot aan de achterste appartementen (zeker niet binnenshuis) geraakt, raad ik deze mensen aan om een eigen wlan-router te kopen. Deze hebben meestel aan 192.168.1.1/24 range van waaruit ze verder kunnen routeren naar alle toestellen. Uiteraard kan ik wel kiezen om een /29 (6 bruikbare ip's) te geven aan de andere appartementen.

Vanuit het netwerk mag er geen dataverkeer gaan naar de servers en netwerkschijven, behalve vanuit mijn ip range (mijn /30 dus ;-)).
Enige uitzondering zijn de servers en vps'en waar ik een publiek ip, geforward vanuit FR, aan gekoppeld heb.

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

krisken schreef:Wie o wie kan ons helpen :-)
Hier staat eigenlijk in grote lijnen wat jij wil... namelijk iedere gebruiker in een aparte VLAN steken, per VLAN een aparte DHCP range definieren (en of die nu /30, /29 of wat dan ook is maakt absoluut niets uit - gemakkelijkste is trouwens /24 dat leest eenvoudiger) en uiteindelijk de correcte routing/filtering opzetten tussen de VLANs onderling.
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

r2504 schreef:
krisken schreef:Wie o wie kan ons helpen :-)
Hier staat eigenlijk in grote lijnen wat jij wil... namelijk iedere gebruiker in een aparte VLAN steken, per VLAN een aparte DHCP range definieren (en of die nu /30, /29 of wat dan ook is maakt absoluut niets uit - gemakkelijkste is trouwens /24 dat leest eenvoudiger) en uiteindelijk de correcte routing/filtering opzetten tussen de VLANs onderling.
Bedankt voor deze link! Ik had deze ondertussen zelf al gevonden maar heb wat schrik dat ik het - om het te zeggen in het algemeen beschaafd Gents - "naar de kloten" maak en uiteindelijk niet meer weet hoe het op te lossen.
Uiteindelijk ga ik toch de eerste stappen zetten om dit in orde te krijgen, maar het zou fijn zijn om te weten als iemand de backup wilt zijn mocht ik er niet meer aan uit geraken :-)

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

Bij deze het IP-plan dat mij werd aangeraden. Zoals u zal zien ga ik iedereen een eigen /24 geven ipv een /29 of /30. Telt inderdaad "iets" gemakkelijker ;-)

10.0.0.0/24 => LAN (pfSense router, switches, ...)
10.0.1.0/24 => WLAN private
10.0.2.0/24 => WLAN public

10.1.0.0/24 => WAN1 (Scarlet) (Router IP = 10.1.0.1 - pfSense IP = 10.1.0.2)
10.2.0.0/24 => WAN2 (Telenet) (Router IP = 10.2.0.1 - pfSense IP = 10.2.0.2)
10.3.0.0/24 => WAN3 (Dommel) (Router IP = 10.3.0.1 - pfSense IP = 10.3.0.2)
10.4.0.0/24 => WAN4 (Clearwire) (Router IP = 10.4.0.1 - pfSense IP = 10.4.0.2)

10.100.0.0/24 => Servers + VPS
--- 10.100.0.1 = Gateway
--- 10.100.0.255 = Broadcast

10.101.1.0/24 => Appartement A/001
--- 10.101.1.1 = Gateway
--- 10.101.1.255 = Broadcast
10.101.2.0/24 => Appartement A/002
--- 10.101.2.1 = Gateway
--- 10.101.2.255 = Broadcast
10.101.3.0/24 => Appartement A/003
--- 10.101.3.1 = Gateway
--- 10.101.3.255 = Broadcast
10.101.3.0/24 => Appartement A/004
--- 10.101.4.1 = Gateway
--- 10.101.4.255 = Broadcast
10.101.101.0/24 => Appartement A/101
--- 10.101.101.1 = Gateway
--- 10.101.101.255 = Broadcast
10.101.102.0/24 => Appartement A/102
--- 10.101.102.1 = Gateway
--- 10.101.102.255 = Broadcast
10.101.103.0/24 => Appartement A/103
--- 10.101.103.1 = Gateway
--- 10.101.103.255 = Broadcast
10.101.104.0/24 => Appartement A/104
--- 10.101.104.1 = Gateway
--- 10.101.104.255 = Broadcast
10.101.201.0/24 => Appartement A/201
--- 10.101.201.1 = Gateway
--- 10.101.201.255 = Broadcast
10.101.202.0/24 => Appartement A/202
--- 10.101.202.1 = Gateway
--- 10.101.202.255 = Broadcast
10.101.203.0/24 => Appartement A/203
--- 10.101.203.1 = Gateway
--- 10.101.203.255 = Broadcast
10.101.204.0/24 => Appartement A/204
--- 10.101.204.1 = Gateway
--- 10.101.204.255 = Broadcast

10.102.1.0/24 => Appartement B/001
--- 10.102.1.1 = Gateway
--- 10.102.1.255 = Broadcast
10.102.2.0/24 => Appartement B/002
--- 10.102.2.1 = Gateway
--- 10.102.2.255 = Broadcast
10.102.3.0/24 => Appartement B/003
--- 10.102.3.1 = Gateway
--- 10.102.3.255 = Broadcast
10.102.3.0/24 => Appartement B/004
--- 10.102.4.1 = Gateway
--- 10.102.4.255 = Broadcast
10.102.101.0/24 => Appartement B/101
--- 10.102.101.1 = Gateway
--- 10.102.101.255 = Broadcast
10.102.102.0/24 => Appartement B/102
--- 10.102.102.1 = Gateway
--- 10.102.102.255 = Broadcast
10.102.103.0/24 => Appartement B/103
--- 10.102.103.1 = Gateway
--- 10.102.103.255 = Broadcast
10.102.104.0/24 => Appartement B/104
--- 10.102.104.1 = Gateway
--- 10.102.104.255 = Broadcast
10.102.201.0/24 => Appartement B/201
--- 10.102.201.1 = Gateway
--- 10.102.201.255 = Broadcast
10.102.202.0/24 => Appartement B/202
--- 10.102.202.1 = Gateway
--- 10.102.202.255 = Broadcast
10.102.203.0/24 => Appartement B/203
--- 10.102.203.1 = Gateway
--- 10.102.203.255 = Broadcast
10.102.204.0/24 => Appartement B/204
--- 10.102.204.1 = Gateway
--- 10.102.204.255 = Broadcast

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
qless
Elite Poster
Elite Poster
Berichten: 1657
Lid geworden op: 13 dec 2002, 11:44
Locatie: Lokeren
Uitgedeelde bedankjes: 23 keer
Bedankt: 155 keer

Ziet er erg goed uit ja
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

krisken schreef:--- 10.100.0.1 = Gateway
Persoonlijk heb ik m'n gateway liever achter in de range... op .254 (DHCP zet ik ook meestal vooraan, en niet gans de range zodat servers eveneens achteraan kunnen gezet worden).

Nu aan dit is eigenlijk niet veel aan (je VLAN's ook nog op je switches definieren)... nu nog je routing/rules en load balancing.
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

r2504 schreef:
krisken schreef:--- 10.100.0.1 = Gateway
Persoonlijk heb ik m'n gateway liever achter in de range... op .254 (DHCP zet ik ook meestal vooraan, en niet gans de range zodat servers eveneens achteraan kunnen gezet worden).

Nu aan dit is eigenlijk niet veel aan (je VLAN's ook nog op je switches definieren)... nu nog je routing/rules en load balancing.
Waar de gateway zit maakt eigenlijk niet zoveel uit. Heb die altijd al vooraan gezet en in de datacentra van waaruit ik actief ben is dit ook zo.
VLans zijn inmiddels aangemaakt (maar nog niet actief ;-)), instellen op switch moet nog gebeuren. Routingrules en LB ook.
PS : servers zet ik meestal vooraan, maar in dit geval niet omdat die een range apart hebben.

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
Plaats reactie

Terug naar “Netwerken en Security”