Netwerk setup wijzigen

Heb je problemen met het instellen van je netwerk, bedraad of draadloos, dan kan je hier altijd terecht!
Plaats reactie
Nob
Erelid
Erelid
Berichten: 3373
Lid geworden op: 09 sep 2002, 18:19
Locatie: Belgium, Bever
Uitgedeelde bedankjes: 87 keer
Bedankt: 109 keer
Contacteer:

Ik zit met wat vragen. Ik zal eerste de huidige situatie schetsen en dan waarik naartoe wil.

Huidige situatie:
Momenteel heb ik een Fritzbox 7490, in combinatie met een TP link switch (unmanaged) en een AdGuard home in een Jail op de Freenas, die de reclame blokkeert. Een paar toestellen hebben een vast IP (ingesteld op de Fritzbox): oa de FreeNAS, een Volumio speler, PLEX (ook een jail op de FreeNAS), ... al de rest is DHCP. Op mijn (linux) pc, connecteer ik naar een VPN provider (manueel via een applicatie van die provider).

Ik ken wel een beetje van netwerken, maar ben zeker geen expert, dus gelieve hiermee rekening te houden.

Waar wil ik naar toe?
Ik zou het systeem flexibeler willen (of ik dit puur op IP basis kan doen, of hiervoor virtuele LAN's moet aanmaken, laat ik aan jullie over):
Ik wil wel extra hardware kopen, maar zou dit toch tot een minimum, willen beperken.

De TV (shield TV), zou ik altijd via een VPN verbinding naar bvb land X willen laten verbinden. En alle verkeer buiten bvb netflix, plex, youtube, willen laten blokkeren)
Mijn PC, zou altijd via een VPN verbinding naar land Y moeten verbinden.
De laptop die ik voor het werk gebruik, zou niets van het interne netwerk mogen zien, maar wel verbinden naar de VPN van het werk.
In heel het netwerk zou ik reclame willen blokkeren, maar op de pc's van de kinderen ook bvb porno, sociale media, ... (of toch time based :-) ).
Ik zou graag ook loggen waar de kinderen naartoe surfen (welke sites) en hun internet op bepaalde uren willen stopzetten, bvb 1 uur per dag gebruik, daarna stop (of eventueel enkel tussen 18 en 19 uur).
Algemeen, alle poorten naar buiten toe, behalve die voor plex, zodat ik via 4G ook aan mijn plex kan.

Ik was een beetje in de richting van Pfsense, OpenSense aan het kijken, maar geen idee of dat genoeg is om bovenstaande mee te doen.

Als hardware had ik aan iets als onderstaande gedacht.


Kan ik met zo'n protectli (en pfsense/opensense) trouwens een PPPOE sessie starten via de fritzbox?
Alvast bedankt om mee te denken!
Gebruikersavatar
Sasuke
Elite Poster
Elite Poster
Berichten: 4854
Lid geworden op: 13 aug 2003, 20:25
Locatie: Vlaanderen
Uitgedeelde bedankjes: 153 keer
Bedankt: 332 keer
Contacteer:

Opnsense voor de VPN requirements en een abbo op Netnanny voor de parental controls. Zo is het thuis bij mij ook.

Als je een degelijke homeserver hebt, nic erbij en opnsense virtueel draaien (doe ik ook). Aduard gebruik ik ondertussen ook voor de WAF factor ( eenvoudig YouTube aan of uitschakelen).
Who the fxxk is General Failure and why is he reading my hard disk ?
Afbeelding
Nob
Erelid
Erelid
Berichten: 3373
Lid geworden op: 09 sep 2002, 18:19
Locatie: Belgium, Bever
Uitgedeelde bedankjes: 87 keer
Bedankt: 109 keer
Contacteer:

NetNanny lijkt mij inderdaad nog het éénvoudigst, maar werkt niet op linux zie ik, da's spijtig (nu ja, de kids gebruiken dat nu nog niet, maar misschien wel binnen een paar jaar, daarmee dat ik het ergens liever centraal zou monitorren).

OpnSense virtueel draaien gaat moeilijk op mijn NAS (ik heb er rechtstreeks FreeNas opgezet en niet eerst ESXI ofzo...).

Dan toch eens uitkijken naar iets als een Protectli boxje en daar dan ESXI opzwieren en OpnSense en eventueel dan ook adguard enzo (al kan je hetzelfde ook met OpnSense bekomen zie ik als ik eens google).

Iemand nog ideeën?
Gebruikersavatar
devilkin
Elite Poster
Elite Poster
Berichten: 4884
Lid geworden op: 17 mei 2006, 20:10
Uitgedeelde bedankjes: 551 keer
Bedankt: 341 keer
Contacteer:

Sasuke schreef:Als je een degelijke homeserver hebt, nic erbij en opnsense virtueel draaien (doe ik ook).
Licht OT: hoe is je ervaring ermee? Ik twijfel al even of ik dit zou doen, vooral vanuit stability pov. Ik wil ten alle koste vermijden dat er te grote shit gaat optreden als ik m'n proxmox server moet rebooten (updates).
Telenet All-Internet -- using CV8560E & OPNsense on PCEngines APU2E4
Proximus & Mobile Vikings -- Using OnePlus 8 Pro (ROM: Stock)
Gebruikersavatar
Sasuke
Elite Poster
Elite Poster
Berichten: 4854
Lid geworden op: 13 aug 2003, 20:25
Locatie: Vlaanderen
Uitgedeelde bedankjes: 153 keer
Bedankt: 332 keer
Contacteer:

Stabiliteit tot hiertoe geen enkel issue geweest. Heb thuis 2 ISP's (telenet & edpnet) en nooit issues, naadloze failover als er ene uitvalt en als ik mijn ESXi reboot (duurt 2 minuten) dan start de OpnSense als eerste op en ben ik na max 3-4 minuten terug online.
Who the fxxk is General Failure and why is he reading my hard disk ?
Afbeelding
ITnetadmin
Elite Poster
Elite Poster
Berichten: 8445
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 164 keer
Bedankt: 618 keer

Ik ben persoonlijk geen voorstander van een firewall virtueel te draaien in een productie omgeving (incl thuisomgeving).
Je hypervisor blijft op die manier exposed op het internet.
Testomgeving, of gewoon om te dienen als proxy, vpn server, ... no problem; maar als external firewall, no thx.
Gebruikersavatar
Sasuke
Elite Poster
Elite Poster
Berichten: 4854
Lid geworden op: 13 aug 2003, 20:25
Locatie: Vlaanderen
Uitgedeelde bedankjes: 153 keer
Bedankt: 332 keer
Contacteer:

Nu moet je mij eens vertellen hoe mijn firewall exposed is op het net. Ze moeten nog altijd eerst voorbij de firewall geraken alvorens de hypervisor te kunnen bereiken van buitenaf hoor. Ik behoud de gescheiden setup tussen WAN en LAN en gebruik vlans. WAN vlans zitten op een dedicated NIC achter een dedicated switch.

De hele discussie tussen fysische of logische scheiding is imho achterhaald, als je daarin blijft volharden moet je ook geen vlans gebruiken :-)
Who the fxxk is General Failure and why is he reading my hard disk ?
Afbeelding
ITnetadmin
Elite Poster
Elite Poster
Berichten: 8445
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 164 keer
Bedankt: 618 keer

Je moet idd geen wan die geen firewall gepasseerd is over dezelfde switchen sturen als lans.

En je virtuele firewall runt nog altijd bovenop je hypervisor, dus elke flaw in de hypervisor kan deze exposen naar buitenaf toe.
Exterior firewalls run je fysiek, daar blijf ik bij.
Plaats reactie

Terug naar “Netwerken en Security”