Sziasztok!
Több nap agyalás után úgy gondoltam ideje megkérdezni az itteni kollégákat is.
Adott egy ügyfél, akinél "switch it on and forget it" jellegű üzemeltetéssel (ne legyen vele rendszeres munka) és persze költséghatékonyan kellene kialakítani egy hálózatot. Amiket szeretnénk megvalósítani:
- Szeparált belső hálózat a saját eszközöknek (ez lehet egyben a menedzsment VLAN is akár)
- Az előbbi, úgymond "biztonságos" hálózaton lévő 1-2 eszköznek az Internet felé prioritást kell kapnia
- Szeparált vendég hálózat (csak WiFi), ezen szolgáltatásokkal:
- Seamless WiFi roaming
- Tartalomszűrés (akár DNS alapú is)
- AP izoláció (a kliensek ne lássák egymást)
- Sávszélesség korlátozása per felhasználó alapon
- Sávszélesség korlátozása per interfész (VLAN) alapon
- Forgalom naplózása
- VPN képes legyen az eszköz, a távoli felügyelethez, segítségnyújtáshoz
És mindent olcsón... Amiket gondolkoztam:
1: TP-Link Omada alapú hálózat
Előnye, hogy van olyan eszköze ami egyben megoldja a hálózati feladatokat addig, hogy kialakíthatóak a VLAN-ok, az AP-k tudnak multi-SSID-t, tud AP izolációt, DNS-nek használhatjuk pl. az OpenDNS-t, így a tartalomszűrés is úgy ahogy megvalósul. A dokumentáció szerint a sávszélesség limitek is beállíthatóak. Ami hiányzik, az a részletes forgalom naplózás.
2: PfSense + PiHole + Omada kontroller + AP-k
Ehhez már kellene valamilyen "szerverecske", több hálózati vezérlővel. Ez nem lesz "abszolút gondozásmentes", mert ha például virtualizálni kell (pl. Proxmox, PCI passthrough a WAN interfészre), akkor azt azért "illik" frissíteni, backup-olni. A PfSense kb. mindent megold a hálózati téren, a PiHole a tartalomszűrés + naplózás téren.
Lenne valakinek egyszerűbb ötlete? Ilyen is megfordult a fejemben hogy az 1-es verziót kiegészíteni egy PiHole-al, akár ténylegesen egy rPi-n futtatva. Ami a fenntartásom ezzel az az, hogy meddig fogja bírni a 0-24 üzemet? Továbbá, így nem redundáns a DNS.
A naplózás és a tartalomszűrés azért kell, hogy a vendégek ne tudjanak olyan tartalmakat elérni ami nem "oda való" (pornó, stb.), továbbá, ha mégis incidens történik erről a hálózatról, legyen napló hogy melyik kliens (MAC address) hova forgalmazott. A tisztán DNS alapú naplózás egy jó középútnak tűnik, tudom így nem teljes, de talán elég ahhoz hogy "bevédjük magunkat", ha egy vendég erről a hálózatról csinálna butaságokat. A jogi hátterét ennek nem ismerem pontosan.
Az egyidejű hálózati kliensek száma 60-100 között várható.
Minden ötletet szívesen fogadok, és köszönöm.