Två oberoende nätverk via en bredbandsrouter

Permalänk
Medlem

Två oberoende nätverk via en bredbandsrouter

Hej,

Har ett behov av att skapa två separata nätverk som inte skall komma åt varandra, men som skall dela på en och samma bredbandsrouter för att komma åt internet.

Min tanke är att köpa två stycken routers (router1 och router2) som via sina WAN-portar ansluts till varsin LAN-portbredbandsroutern.

Respektive router skapar sitt egna LAN med olika IP-nät, t.ex. 192.168.10.x och 192.168.20.x. Båda konfigureras sedan med DHCP för att tilldela de anslutna klienterna med IP-adresser.

Detta borde väl göra att klienter anslutna på router1 inte kommer åt router2 och vice versa, men båda kommer ut på internet och delar således på uppkopplingen mot internet?

Finns det något som kan gå fel i denna uppsättning?

Tacksam för feedback och tips!

Mvh,
AndieB

Permalänk
Rekordmedlem
Skrivet av AndieB:

Hej,

Har ett behov av att skapa två separata nätverk som inte skall komma åt varandra, men som skall dela på en och samma bredbandsrouter för att komma åt internet.

Min tanke är att köpa två stycken routers (router1 och router2) som via sina WAN-portar ansluts till varsin LAN-portbredbandsroutern.

Respektive router skapar sitt egna LAN med olika IP-nät, t.ex. 192.168.10.x och 192.168.20.x. Båda konfigureras sedan med DHCP för att tilldela de anslutna klienterna med IP-adresser.

Detta borde väl göra att klienter anslutna på router1 inte kommer åt router2 och vice versa, men båda kommer ut på internet och delar således på uppkopplingen mot internet?

Finns det något som kan gå fel i denna uppsättning?

Tacksam för feedback och tips!

Mvh,
AndieB

Ja det mesta lär gå fel, har du flera publika ip ? Om du har det så sätter man en switch före routrarna.
vlan kan också vara lämpligt, det kan kanske fungera med gästnätverk, det beror på vad du ska kopplla ihop för prylar och vad syftet är.
Men att använda 3 "hemmaroutrar" lär inta bli bra.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem
Skrivet av mrqaffe:

Ja det mesta lär gå fel, har du flera publika ip ? Om du har det så sätter man en switch före routrarna.
vlan kan också vara lämpligt, det kan kanske fungera med gästnätverk, det beror på vad du ska kopplla ihop för prylar och vad syftet är.
Men att använda 3 "hemmaroutrar" lär inta bli bra.

Kan ju även vara så att det TS menar med "Bredbandsroutern" i själva verket är en mediakonverter/tjänstefördelare och då är en switch! Kan funka om hen får mer än en IP adress från sin ISP!

Permalänk
Medlem

@AndieB: Köp eller bygg en brandvägg med en WAN och minst två LAN-anslutningar. Det finns vissa bredbandsroutrar med en DMZ-port utöver LAN som kan användas med eget regelverk.

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem
Skrivet av mrqaffe:

Ja det mesta lär gå fel, har du flera publika ip ? Om du har det så sätter man en switch före routrarna.
vlan kan också vara lämpligt, det kan kanske fungera med gästnätverk, det beror på vad du ska kopplla ihop för prylar och vad syftet är.
Men att använda 3 "hemmaroutrar" lär inta bli bra.

Okej. Vad är det som blir problematiskt?
Jag har en publik IP som dynamiskt tilldelas bredbandsroutern från Bredbandsbolaget.
WAN tilldelas ju från ISP.
Och LAN på denna router kan jag ju sätta upp att vara t.ex. 192.168.2.x.

De två andra routerna hakar ju på via sina WAN-portar mot bredbandsrouterns LAN-portar, vilket innebär att deras WAN-IP tilldelas av bredbandsrouterns LAN. Vilket skulle kunna innebära att bredbandsrouterns LAN-ip = 192.168.2.1. Router #1 som hängs på får 192.168.2.2 och Router #2 får 192.168.2.3.

Dessa respektive Routers har ju i sin tur egna LAN, som t.ex. 192.168.10.x och 192.168.20.x.

Vad är det jag missar och inte förstår som gör att detta inte går?

~AndieB

Permalänk
Medlem

Bredbandsrouter har brandvägg

Skrivet av Dr.Mabuse:

@AndieB: Köp eller bygg en brandvägg med en WAN och minst två LAN-anslutningar. Det finns vissa bredbandsroutrar med en DMZ-port utöver LAN som kan användas med eget regelverk.

Tack för tipset.
Men den bredbandsrouter som vi har från Bredbandsbolaget har ju brandvägg, WAN och LAN anslutning.
DMZ-porten ger alltså möjligheten till att helt separera nätverken åt om jag förstår dig rätt.

~AndieB

Permalänk
Medlem
Skrivet av AndieB:

Okej. Vad är det som blir problematiskt?
Jag har en publik IP som dynamiskt tilldelas bredbandsroutern från Bredbandsbolaget.
WAN tilldelas ju från ISP.
Och LAN på denna router kan jag ju sätta upp att vara t.ex. 192.168.2.x.

De två andra routerna hakar ju på via sina WAN-portar mot bredbandsrouterns LAN-portar, vilket innebär att deras WAN-IP tilldelas av bredbandsrouterns LAN. Vilket skulle kunna innebära att bredbandsrouterns LAN-ip = 192.168.2.1. Router #1 som hängs på får 192.168.2.2 och Router #2 får 192.168.2.3.

Dessa respektive Routers har ju i sin tur egna LAN, som t.ex. 192.168.10.x och 192.168.20.x.

Vad är det jag missar och inte förstår som gör att detta inte går?

~AndieB

Du får ju dubbel NAT ut mot internet vilket kommer ge dig bekymmer när det kommer till portforwarding och annan extern access mot din router.

Visa signatur

Stationär: MSI Z87-G43 Intel Z87 | Intel Core I5-4670K |Asus GTX 770 DirectCU II OC | Asus Xonar DG | NZXT H440W | Samsung 840 Evo 120GB | Corsair H60

Bärbar: Asus S301LA, Ubuntu 14.04

Permalänk
Medlem
Skrivet av AndieB:

Okej. Vad är det som blir problematiskt?
Jag har en publik IP som dynamiskt tilldelas bredbandsroutern från Bredbandsbolaget.
WAN tilldelas ju från ISP.
Och LAN på denna router kan jag ju sätta upp att vara t.ex. 192.168.2.x.

De två andra routerna hakar ju på via sina WAN-portar mot bredbandsrouterns LAN-portar, vilket innebär att deras WAN-IP tilldelas av bredbandsrouterns LAN. Vilket skulle kunna innebära att bredbandsrouterns LAN-ip = 192.168.2.1. Router #1 som hängs på får 192.168.2.2 och Router #2 får 192.168.2.3.

Dessa respektive Routers har ju i sin tur egna LAN, som t.ex. 192.168.10.x och 192.168.20.x.

Vad är det jag missar och inte förstår som gör att detta inte går?

~AndieB

Går gör det men du skall hantera 2+ lager som skall ineragera på inte riktigt tänkt sätt och hantera 3 prylar istället för att brygga pryl 1 och skaffa en korrekt pryl 2 där du hanterar allt.

Sen att jag inte fattar syftet och den fysiska säkerhetsbitenbiten är en annan sak

Permalänk
Medlem

Du kan även titta på zyxel USG serie.
Dom har 2 LAN med separata DHCP server inbyggt. Bara att ansluta varsin switch direkt på denna router/brandvägg.

Permalänk
Medlem
Skrivet av Patrasket:

Du får ju dubbel NAT ut mot internet vilket kommer ge dig bekymmer när det kommer till portforwarding och annan extern access mot din router.

Precis. Har han något spel eller annat som vill öppna en port via UPnP så kommer det inte att fungera alls. Det är precis som du är inne på inte bra med dubbel NAT.

Permalänk
Medlem
Skrivet av Patrasket:

Du får ju dubbel NAT ut mot internet vilket kommer ge dig bekymmer när det kommer till portforwarding och annan extern access mot din router.

Okej. Ni är experterna.

Dock är inte tanken att ha något på de interna nätverken som skall vara åtkomstbar från internet.
Med andra ord, interna enheter skall ropa ut, men inte in. På så vis borde väl routerna hålla koll på det hela via NAT?

~AndieB

Permalänk
Medlem
Skrivet av aluser:

Går gör det men du skall hantera 2+ lager som skall ineragera på inte riktigt tänkt sätt och hantera 3 prylar istället för att brygga pryl 1 och skaffa en korrekt pryl 2 där du hanterar allt.

Sen att jag inte fattar syftet och den fysiska säkerhetsbitenbiten är en annan sak

Behovet är att dela på nätverk i stil med ett nätverk för enheter som personal använder och ett helt separat nätverk för enheter medtagna av besökare. Besökare på på "besöksnätverket" om vi kallar det så, skall inte komma åt något på nätverket för personalen och de enheter som finns uppkopplade där, som t.ex. NAS och skrivare.

Alla enheter på "personalnätverket" är anslutna med nätverkskabel.
Det finns enheter som är tänkt att vara anslutna till "besöksnätverket" via kabel också, men på detta nät är det tänkt att eventuellt erbjuda trådlöst. Fortfarande dock krav att det inte skall gå att komma åt "personalnätverket".

Ni får ursäkta min novis inom området. Har en tunn budget, samt att försöka få upp något som inte skall vara för svårt för någon annan att administrera eller ta över...

Tack för Era input allihop!

~AndieB

Permalänk
Medlem
Skrivet av AndieB:

Okej. Ni är experterna.

Dock är inte tanken att ha något på de interna nätverken som skall vara åtkomstbar från internet.
Med andra ord, interna enheter skall ropa ut, men inte in. På så vis borde väl routerna hålla koll på det hela via NAT?

~AndieB

Det kommer att fungera. Jag är bara väldigt emot det, för rätt som det är förändras förutsättningarna. Jag gillar att göra rätt på en gång.

Ska du ändra senare så blir det väsentligt mer jobb, men som sagt så kommer det att fungera med din uppsättning. (Förutsatt att du inte kör några saker som kräver portöppning. FTP, PPtP-vpn, ett NAS osv).

Permalänk
Medlem
Skrivet av AndieB:

Behovet är att dela på nätverk i stil med ett nätverk för enheter som personal använder och ett helt separat nätverk för enheter medtagna av besökare. Besökare på på "besöksnätverket" om vi kallar det så, skall inte komma åt något på nätverket för personalen och de enheter som finns uppkopplade där, som t.ex. NAS och skrivare.

Alla enheter på "personalnätverket" är anslutna med nätverkskabel.
Det finns enheter som är tänkt att vara anslutna till "besöksnätverket" via kabel också, men på detta nät är det tänkt att eventuellt erbjuda trådlöst. Fortfarande dock krav att det inte skall gå att komma åt "personalnätverket".

Ni får ursäkta min novis inom området. Har en tunn budget, samt att försöka få upp något som inte skall vara för svårt för någon annan att administrera eller ta över...

Tack för Era input allihop!

~AndieB

Ni har ingen nätverksinfrastruktur idag utan ni börjar från scratch?

Permalänk
Medlem

Kolla på Ubiquiti Edgerouter Lite Där kan du koppla en WAN port och sedan har den två LAN portar, confa LAN portarna på de olika näten som du vill använda och sen är det nog per default att de näten inte får nå varandra, borde vara löst då.

Visa signatur

Dator: Gigabyte Z390 i7-9700 32gig RAM DDR4 RTX 2080

Permalänk
Medlem
Skrivet av AndieB:

Behovet är att dela på nätverk i stil med ett nätverk för enheter som personal använder och ett helt separat nätverk för enheter medtagna av besökare. Besökare på på "besöksnätverket" om vi kallar det så, skall inte komma åt något på nätverket för personalen och de enheter som finns uppkopplade där, som t.ex. NAS och skrivare.

Alla enheter på "personalnätverket" är anslutna med nätverkskabel.
Det finns enheter som är tänkt att vara anslutna till "besöksnätverket" via kabel också, men på detta nät är det tänkt att eventuellt erbjuda trådlöst. Fortfarande dock krav att det inte skall gå att komma åt "personalnätverket".

Ni får ursäkta min novis inom området. Har en tunn budget, samt att försöka få upp något som inte skall vara för svårt för någon annan att administrera eller ta över...

Tack för Era input allihop!

~AndieB

Om det endast är ett gästnätverk du vill få till, alltså separerat från "personalnätverket" bör det räcka med en router som stödjer sådan funktionalitet. Vilket torde vara de flesta moderna routrarna, åtminstone om gästnätverket ska vara trådlöst. Jag är osäker på hur det skulle fungera om du vill ha gästnätverket trådat direkt ur routern. Men trådlöst gästnätverk borde vara väldigt enkelt och smidigt att sätta upp med enkel hårdvara.

Permalänk
Permalänk
Medlem

Titta på Zyxel USG40/60/110.
Klarar allt detta som du vill.
Kör själv USG110 hemma och fungerar utmärkt. USG110 har dubbla WAN portar så du kan ha 2 skilda publika IP-adresser och USG:n kör balansering mellan dessa WAN. Max teoretisk hastighet om du enbart kör den som router och brandvägg är 1,6 Gbit.
Den kan dessutom hantera accesspunkter och roaming mellan dessa (om jag har förstått allting rätt).

Permalänk
Medlem

Infrastruktur finns redan

Skrivet av aluser:

Ni har ingen nätverksinfrastruktur idag utan ni börjar från scratch?

Jo, jag tar över efter en annan som satt upp nätverksinfrastrukturen och det var något som var fullt öppet för alla.
Tyvärr blev de då "hackade" pga att gäster hade access till hela nätverket...

Permalänk
Medlem

Smidig, men lätt att hantera?

Skrivet av Chichin:

Kolla på Ubiquiti Edgerouter Lite Där kan du koppla en WAN port och sedan har den två LAN portar, confa LAN portarna på de olika näten som du vill använda och sen är det nog per default att de näten inte får nå varandra, borde vara löst då.

Verkar vara en riktigt smidig liten rackare. Men undrar jag om den är lätt att konfigurera.

Permalänk
Medlem

Gästnätverk - trådat och trådlöst

Skrivet av Blomman90:

Om det endast är ett gästnätverk du vill få till, alltså separerat från "personalnätverket" bör det räcka med en router som stödjer sådan funktionalitet. Vilket torde vara de flesta moderna routrarna, åtminstone om gästnätverket ska vara trådlöst. Jag är osäker på hur det skulle fungera om du vill ha gästnätverket trådat direkt ur routern. Men trådlöst gästnätverk borde vara väldigt enkelt och smidigt att sätta upp med enkel hårdvara.

Saken är just den att det skall vara trådat och trådlöst...

Permalänk
Medlem

Verkar vara den "bästa" lösningen

Verkar som att det du föreslår är den "bästa" lösningen efter att ha en router/switch/brandvägg med en sådan konfigurerbar funktionalitet.

Permalänk
Medlem

En Zyxel USG40 verkar passa

Skrivet av loffis:

Titta på Zyxel USG40/60/110.
Klarar allt detta som du vill.
Kör själv USG110 hemma och fungerar utmärkt. USG110 har dubbla WAN portar så du kan ha 2 skilda publika IP-adresser och USG:n kör balansering mellan dessa WAN. Max teoretisk hastighet om du enbart kör den som router och brandvägg är 1,6 Gbit.
Den kan dessutom hantera accesspunkter och roaming mellan dessa (om jag har förstått allting rätt).

Kikade på USG110 och noterade att prislappen på den passar inte budgeten.
Dock kan nog USG40 fungera.
Och om jag förstår det hela rätt, så kan jag ersätta denna Zyxel USG40 mot den router som finns från Bredbandsbolaget, då de verkar dynamiskt tilldela en IP-adress i deras nät.

Permalänk
Medlem

Hej AndieB.

Stämmer att du kan ersätta Bredbandsbolagets router. Stäng av NAT på Bredbandsbolaget så fungerar den routern som ett "modem" och det blir USG40 som får den publika IP-adressen. USG har sen 2 skilda LAN på varsin port på insidan. Om jag inte kommer ihåg helt fel så kan USG även hantera Zyxel accesspunkter till ditt gäst WiFi nät. Har läst igenom manualen lite och av vad jag kan förstå så skall roaming mellan accesspunkter fungera då.
Skippar du UTM delen av USG så fungerar den som vilken brandvägg som helst och med bra prestanda. Kan säga att kör jag 110:an som ren brandvägg så klarar den av minst 500 Mbit (som är vad jag har in) men när jag slår på anti-virus, anti-spam och lite mer så orkar 110:an med ca 170 Mbit. Dock kan den vara lite svår att konfigurerara men kör du bara 2 LAN så är detta någon slags standardinställning och går igång mycket lätt.

Permalänk
Medlem

@AndieB:

Har du kan ha två trådlösa i dom flesta routrarna och dessa når inte varandra (Guest network)
om det nu är ett alternativ så slipper du köpa två routrar

Visa signatur

CPU: 5600x
GPU: 3080
RAM: 32GB

Sluta gömma din identitet, skaffa en till istället

Permalänk
Skrivet av hakd:

@AndieB:

Har du kan ha två trådlösa i dom flesta routrarna och dessa når inte varandra (Guest network)
om det nu är ett alternativ så slipper du köpa två routrar

Precis detta, hellre en router med gästnätverk istället för två separata, just med tanke på att du har tight budget också blir det bara ännu tydligare i min värld att det är rätt väg att gå.

Permalänk
Medlem
Skrivet av RapeOnBackyard:

Precis detta, hellre en router med gästnätverk istället för två separata, just med tanke på att du har tight budget också blir det bara ännu tydligare i min värld att det är rätt väg att gå.

Går man på lite mer pengar och exempelvis Ubiquities edgerouter lite samt accesspunkter från dem finns det en stor fördel. De stödjer VLAN och upp till fyra SSID. Då kan man ha två eller flera accesspunkter i lokalerna som delar ut upp till fyra nät med fyra olika regellistor. Dvs, separera näten fullständigt, eller låt det ena nätet komma åt endast en skrivare eller ett NAS som finns på det andra.

Permalänk
Skrivet av Talisker00:

Går man på lite mer pengar och exempelvis Ubiquities edgerouter lite samt accesspunkter från dem finns det en stor fördel. De stödjer VLAN och upp till fyra SSID. Då kan man ha två eller flera accesspunkter i lokalerna som delar ut upp till fyra nät med fyra olika regellistor. Dvs, separera näten fullständigt, eller låt det ena nätet komma åt endast en skrivare eller ett NAS som finns på det andra.

Klart det går att göra, allt beror väl på hur användningen kommer att se ut, dock verkade ju TS ha en skapligt tight budget.

Permalänk
Medlem

Tack för input!

Skrivet av loffis:

Hej AndieB.

Stämmer att du kan ersätta Bredbandsbolagets router. Stäng av NAT på Bredbandsbolaget så fungerar den routern som ett "modem" och det blir USG40 som får den publika IP-adressen. USG har sen 2 skilda LAN på varsin port på insidan. Om jag inte kommer ihåg helt fel så kan USG även hantera Zyxel accesspunkter till ditt gäst WiFi nät. Har läst igenom manualen lite och av vad jag kan förstå så skall roaming mellan accesspunkter fungera då.
Skippar du UTM delen av USG så fungerar den som vilken brandvägg som helst och med bra prestanda. Kan säga att kör jag 110:an som ren brandvägg så klarar den av minst 500 Mbit (som är vad jag har in) men när jag slår på anti-virus, anti-spam och lite mer så orkar 110:an med ca 170 Mbit. Dock kan den vara lite svår att konfigurerara men kör du bara 2 LAN så är detta någon slags standardinställning och går igång mycket lätt.

Tack så mycket för denna information Loffis!

Sitter nu och klurar på USG 40 eller USG 60.
Kikar jag på performance grafer från ZyXEL, så är det ju en markant skillnad mellan 40 & 60 modellen...
Dock är vi inte i behov av 2 WAN-portar... men prestanda är ju viktigt.

Vad jag också förstår så kan jag styra vilket nätverk genom VLAN som skall ha högre prioritet i trafiken än det andra?

Tack än en gång för svar!

Permalänk
Medlem

Hej Andie

Prioritet vet jag ingenting om då jag bara har ett LAN igång hemma.
Använder själv bara 1 WAN port. Enda orsaken som jag ser till att ha 2 WAN portar igång är ifall man har 2 leverantörer och på så sätt vill säkra upp sig mot vad som händer ifall någonting strular med den ena. Alltså en ren säkerhet.
Tänk på att prestandan sjunker rätt rejält ifall du drar igåna anti-virus, anti-spam och allting annat som man kan göra på denna brandvägg/router. Kör man den som ren brandvägg/router däremot så är den snabb.
Tänker själv skaffa 2 Zyxel accesspunkter som jag skall styra från denna, 1 på varje våningsplan hemma. Borde ge en bra täckning samt att det bara är att gå från ena planet till det andra och roaming borde fungera.