Hur säkert är ditt hemmanätverk?

Permalänk
Medlem
Skrivet av Karate Taco:

Definitivt en god konceptuell idé att dela in smarta prylar i ett gästnät, men hur löser ni styrning av sådana enheter via telefon eller Google home eller liknande?

mDNS och att tillåta utgående VLAN trafik från "säkrare VLAN" till "mindre säkra VLAN".

Visa signatur

:(){ :|:& };:

🏊🏻‍♂️   🚴🏻‍♂️   🏃🏻‍♂️   ☕

Permalänk
Medlem
Skrivet av evil penguin:

Grundproblemet med UPnP är väl just att det fungerar helt utan autentisering samtidigt som att själva funktionen är att släppa in trafik genom brandväggen från vadsomhelst på Internet in till maskiner i användarens lokala nätverk.

Även på det sätt det faktiskt är tänkt att användas så kan alla enheter på det lokala nätverket släppa in vadsomhelst utifrån in till vadsomhelst på det lokala nätet, utan att någon människa är godkänt eller är medveten om vad som skett.
Lätt för en mjukvara man kanske inte helt litar på som användaren ändå kört på sin dator/telefon/något att öppna brandväggen för något värre syfte, eller för den delen någon iot-enhet som man kanske inte riktigt bör lita på... osv. Den öppnade porten lever kvar åtminstone en tid även om mjukvaran som öppnade har slängts ut.

Sedan har det ju förekommit direkta fel som att routers levererats med UPnP exponerat på WAN, osv. Direkt katastrof i sådana fall.

Det går inte att ha UPnP exponerat för WAN med den firmware jag använder. Jag har dessutom råkat bricka inloggningen till routern från WAN när jag installerade DDWRT, och inte brytt mig om att fixa det, så har svårt att tro att någon tar sig in den vägen.

Problemet med att stänga av UPnP är ju att jag förlorar en väsentlig funktionalitet varje dag samtidigt som jag skyddar mig mot ett scenario som är ganska osannolikt. Sen ser man ju en och annan rysk IP-adress i loggarna ibland så det är säkert någon bot som försöker, men där känner jag personligen att risken med att ha UPnP igång är värt det alla dagar i veckan eftersom jag har god koll på vad som körs från min dator rent generellt.

Permalänk
Medlem

Intressant artikel. Har en filosofi att inte krångla till det, tiden är snabb, rimlig hotbild etc. Använder dock inte en smartphone som inte får säkerhetsuppdateringar mer och detsamma med routern, som är en vanlig relativt ny Asus-router. 2 av 7 enheter stödjer wpa3 så kan inte köra det istället för wpa2 men har långa lösen till wifibanden som ändå går att komma ihåg (https://xkcd.com/936/ ) (https://docs.python.org/3/library/secrets.html ) , delningstjänster som inte används är avstängda och de enheter som kan har mjukvarubrandväggar som tillåter det som behövs (och de som går att uppdatera hålls uppdaterade) WPS är avstängt i routern, likaså administration över internet och använder ingen av Cloud-tjänsterna ASUS erbjuder via routern. För sshdna används certifikat.

VLAN ser jag inget alls om i routerns gränssnitt, däremot gästnätverk. "Access Intranet" on/off..hela poängen är off I guess. Iaf om de är de enda valen. Ett par shellys skulle kunna vara där och kanske en pi men jag måste kunna tala med dom vid behov, lär bli varse om det fungerar.

Edit. Och jag är inte säker på att ett gästnätverk för shellys och rpis är en bra idé då de inte gör så mycket mer över internet än ntp eller systemuppdateringar. De är "local network of things" mer och rapporterar inåt. Ett gästnätverk kan isolera en ev attackerare som tar sig in på det men om en ev attackerare gör det vad säger att denne inte tar sig in på huvud-wifit (med liknande säkerhet)?

Visa signatur

| 212965 00 ] == :^D * ==)

Permalänk
Medlem

Har varit lite för lat för att hitta ny router/switch/etc behöver ju klara av mina 1,2Gb så 2,5Gb utrustning är ju minimum och har varit ont om det ett tag.

Men säker de vet jag att det inte är, använder ju Comhems C3 som de har tillgång till och man får inte ändra användarnamn från admin på... Behöver något som jag själv kan administrera utan ISP kan taffsa på för helvete att jag litar på comhem/tele2 efter de återställde routern när det var fel på deras nät, frågade för jag ville inte in och confa om den igen. Gör inte om det misstaget...

Permalänk
Medlem

Kör med vettiga prylar och konfa skiten rätt så

Visa signatur

WS: R7 5800X, 32GB, Suprim X 3080, Acer X38P+Acer XB271HU
FS: HPE ML110 Gen10 Xeon Silver, Qnap TS-h973AX ~100TB
NW: Fortigate, Ruckus, Zyxel XS1930HP 10Gb

Permalänk

Bra artikel -- bara det att ämnet lyfts fram är viktigt!
Men jag vill argumentera för att ägna sig åt MAC-filtrering är bortkastat idag. Det är trivialt för en angripare att ändra (spoofa) sin MAC-adress, och, som artikeln också poängterar, eftersom många enheter kopplar upp med WiFi idag kan man lätt hitta närliggande enheter och deras MAC. Om ditt lösenord till det trådlösa nätverket är svagt nog att ta sig förbi kommer inte ytterligare 200 försök (förenklat) med olika MAC-adresser vara det som gör skillnaden. I avvägningen mellan nytta och användarvänlighet tycker jag att MAC-filtrering faller bort. Då borde starka och unika lösenord lösenfraser (passphrase; har det skapats någon "officiell" översättning av detta ord än?) premieras högre.

Mitt eget nät består är fortfarande väldigt enkelt med väldigt lite indelning. Men i gengäld finns det bara servern, bärbara datorer och mobiler på nätet -- än så länge är det okej att alla enheter kommer åt alla.

Visa signatur

Supermicro X10SDV-6C-TLN4F m. Xeon-D 1528 | Crucial 64GB 2400MHz ECC | Silverstone DS380B | Corsair SF450 450W | HDD

Permalänk
Medlem
Skrivet av qnorsten:

Jag har inte så många smarta enehter, men jag har löst det genom attsätta upp brandväggsregler i routern som tillåter mina vanliga enheter att kommunicera med enheter på vlan för de smarta enheterma, och de kan svara på anrop som initeras från mitt "vanliga" vlan, men inte kontakta det annars. Detta gäller endast för kommunikation på specika portar också.

Hur går detta till rent praktiskt, behöver man ha "specialgrejjer" eller går det lösa på min netgear med två unifi puckar och en kontroller?

Visa signatur

• ASUS 35" ROG Strix XG35VQ • Lian Li PC-O11 Air Mini • Ryzen 7 5800x3D • NZXT X63 • Asus TUF RTX 3070
• Asus B550-F • G.skill 2x16GB (3600MHz 16-19-19-39) • Corsair RM750x • Corsair Force MP600 1TB • Windows 10 Pro

Permalänk
Skrivet av CusmaR:

Ja jag undrar själv ibland hur säkert det är haha, jag har ingen direkt aning
Däremot är jag sugen på klientisolering eller vad man ska kalla det nu när man får massa smarta prylar som robotdammsugare osv, men hur gör jag?

Jag har en Netgear R7000 med avstängt wifi för jag kör två unifi puckar istället.
Problemet jag ser är att tex smarta högtalare, hur ska jag kunna casta till dem om de befinner sig på ett isolerat nätverk hemma och jag är på det "vanliga"?

Jag skulle kunna föreslå att du byter ut Netgear R7000 med en UniFi Dream Router (UDR) om du inte redan har en UniFi "konsol".

Konsolen kör UniFi OS "Network"-appen. Det kan konfigureras för att isolera IoT-enheter medan casting fortfarande fungerar. Det senare innebär att man lägger till några VLAN och portprofiler och öppnar specifika portar mellan VLAN. Det här kan vara lite komplicerat. Lyckligtvis finns det bra videor och artiklar om hur man gör detta på UniFi. Vissa inkluderar specifika inställningar för Chromecast och andra populära enheter.

En UDR och åtminstone vissa typer av UniFi-åtkomstpunkter kan köra många WiFi-nätverk/SSID på en gång. Det är enkelt att skapa ett separat WiFi-nätverk för WiFi IoT-enheter med "Client Device Isolation" påslagen eller som en "Gäst Hotspot".

Jag har själv en UDR och har konfigurerat liknande. Den är så mycket bättre på alla sätt än min gamla Netgear Orbi.

Permalänk

Jag har ett "insider" nätverkssäkerhetsproblem ifall någon kunnig kan svara.

Jag kan pausa barnens tillgång till WiFi, inga problem. Jag kan inte begränsa LAN-socklarna på liknande sätt utan att pausa det mesta av LAN, vilket skulle störa allt för mycket. En MAC-vitlista har inte fungerat. En av l33t hax0rz använder falska MAC-adresser. Finns det en lösning? Är det ett jobb för Radius?

Jag bör tillägga att Circle for Disney inte fungerade. De besegrade det snabbt och enkelt. Det krävs inte mycket research på nätet för att ta reda på hur man gör.

Permalänk
Medlem
Skrivet av ddaniel91:

[...] lösenfraser (passphrase; har det skapats någon "officiell" översättning av detta ord än?) premieras högre.

Lösenordfras ska vara helt ok. MSB har det t o m i sin termbank (som händelsevis lanserades igår).

Definition
Sekvens av vanliga fraser som används som lösenord

Https://termbanken.informationssakerhet.se/TermadoSearch.aspx...

Permalänk
Medlem
Skrivet av kalle-anka:

Jag har telefonen på mitt säkra VLAN, Chromecasten på mitt IoT VLAN och mDNS aktiverat i routern. Chromecasten kan inte se telefonen men telefonen kan se att det finns en Chromecast på det andra VLANet. Och Chromecasten kan svara på ett anrop från ett annat VLAN även om den inte får anropa ett annat VLAN självt.

Om jag inte minns helt fel så kan olika chromecast-enheter brygga själva, även utan mDNS. Jag har valt att ha min nvidia shield på mitt säkra nät för att komma åt lokal media. Det gör alltså att olika chromecast kan kommunicera även om de är på olika nät.

I mitt fall så får i och för sig det säkra nätet upprätta nya anslutningar till IoT nätet, men inte tvärt om, så det kanske är ett specialfall. Dock är nätet Work helt nedstängt.

Jag undrar dock hur bra det är att placera google home enheter på gästnätet annat än i väldigt enkla fall? Normalt har man ju network isolation på det nätet så att lokala enheter inte kan kommunicera. Sammankopplade högtalare för stereo lär ju t.ex. inte fungera då?

Det generella problemet är ju som vanligt att enkelt och säkert inte går hand i hand.

Permalänk
Medlem

Jag har haft problem med kontokapning, så jag har lagt till ett alias för inloggning på min webmail. Min gamla epost funkar som den ska, men det går inte längre att logga in med den. Ovanpå det har jag även en lösenordshanterare, med olika lösenord på alla ställen.

Jag blockerar alla 3e parts cookies, har helt slutat "godkänna cookies", utan går nu genom den ibland mödosamma processen och nekar allt utom nödvändigt. Vissa siter är hemska, med lååånga listor, det är uppenbart att jag är produkten, då stänger jag ner fliken och hittar en alternativ site. Tracking har jag också stängt av.

Hårdvara är nyligen uppgraderad till Unify DM Pro med två AP. Har inget gästnät idag, så det ska jag fixa

Visa signatur

CPU: AMD Ryzen 5 2600 Mobo: Asus Prime X470 PRO Ram: Corsair Vengeance LPX 16GB DDR4 3000MHz PSU: Cooler Master 700 W GPU: XFX Radeon RX 5700 XT 8 GB SSD: Samsung EVO 850 500 GB SATA 2.5" HDD: Massa diskar Chassi: Fractal Design Define R3

Permalänk
Skrivet av Super Älg:

Jag har ett "insider" nätverkssäkerhetsproblem ifall någon kunnig kan svara.

Jag kan pausa barnens tillgång till WiFi, inga problem. Jag kan inte begränsa LAN-socklarna på liknande sätt utan att pausa det mesta av LAN, vilket skulle störa allt för mycket. En MAC-vitlista har inte fungerat. En av l33t hax0rz använder falska MAC-adresser. Finns det en lösning? Är det ett jobb för Radius?

Jag bör tillägga att Circle for Disney inte fungerade. De besegrade det snabbt och enkelt. Det krävs inte mycket research på nätet för att ta reda på hur man gör.

Om du kan se till att barnen inte kan administrera sina enheter helt själva kan du testa att sätta upp NextDNS som deras DNS-tillhandahållare. NextDNS har en flik för just Parental Control, och det kan kanske vara en bättre väg att gå än att försöka kontrollera LAN portarna. Fördelen här är att även om barnen skulle internetdela med sina (eventuella) telefoner, och på så vis försöka kringgå alla hemmets begränsningar, så ligger DNS-inställningarna fortfarande kvar.

Om du ändå vill sätta upp hemmets LAN-portar så skulle jag säga att du behöver använda VLAN-taggar, vilket kan kräva ny hårdvara. Du kan då säga att vissa portar i routern/switchen ska använda en viss VLAN-tagg, och sedan genom en brandvägg säga att trafik med den taggen inte får komma ut på nätet en viss tid (eller enligt andra kriterier).

Visa signatur

Supermicro X10SDV-6C-TLN4F m. Xeon-D 1528 | Crucial 64GB 2400MHz ECC | Silverstone DS380B | Corsair SF450 450W | HDD

Permalänk
Medlem

Såg över mina inställningar iom denna artikel.
Har separat gästnät, ändrade till wpa3 på båda näten, då slutade vissa enheter använda näten, som t.ex. dammsugare, trådlös högtalare etc.

Fick skapa nytt dolt gästnät för iot-enheter..

Inte helt säker på hur ja ska komma runt det för högtalaren dock, den behöver ju vara på samma nät för airplay å vill helst inte öppnat det mellan näten.
Får köra blåtand medans jag funderar...

Permalänk
Medlem
Skrivet av GLaDER:

Kör enligt VLAN-segmenteringen i sign (replikerad HÄR, så @alling inte klagar på referenser till signaturer).

Tycker det fungerar bra och jag känner att jag har hyffsad koll på läget. Helt hundra är det givetvis inte eftersom jag hostar några egna tjänster genom HA Proxy i brandväggen och därmed släpper in trafik till utvalda enheter i nätverket.

https://i.imgur.com/7ZZ1M4y.png

Noterar glatt att någon mer än mig verkar följa RFC 8375! Yaay!

Visa signatur

There are two hard things in computer science: cache invalidation, naming things, and off-by-one errors.

@oscar:prutt.party / monotux@freenode

Permalänk
Skrivet av ddaniel91:

Om du kan se till att barnen inte kan administrera sina enheter helt själva kan du testa att sätta upp NextDNS som deras DNS-tillhandahållare. NextDNS har en flik för just Parental Control, och det kan kanske vara en bättre väg att gå än att försöka kontrollera LAN portarna. Fördelen här är att även om barnen skulle internetdela med sina (eventuella) telefoner, och på så vis försöka kringgå alla hemmets begränsningar, så ligger DNS-inställningarna fortfarande kvar.

Om du ändå vill sätta upp hemmets LAN-portar så skulle jag säga att du behöver använda VLAN-taggar, vilket kan kräva ny hårdvara. Du kan då säga att vissa portar i routern/switchen ska använda en viss VLAN-tagg, och sedan genom en brandvägg säga att trafik med den taggen inte får komma ut på nätet en viss tid (eller enligt andra kriterier).

Tack för tipset. Jag filtrerar WAN med OpenDNS. Jag ska titta på NextDNS. Det är dock för sent för telefonerna.

WAN kommer in via en UniFi Dream Router. På det kan jag verkligen ställa in ett VLAN för varje RJ45. Nedströms fast jag har fastnat för infrastruktur såsom elnätsdistribution. Det fungerar som en ohanterad switch.

UniFi Network router-appen låter mig tilldela ett specifikt VLAN till en klient. Tyvärr säger den då till mig "Your DHCP reservation has been made, but this IP can only be obtained by connecting to its respective network." Jag hoppas att det finns ett sätt att lösa det.

Det kommer fortfarande inte att lösa sårbarheten för de falska MAC-adresserna. Radius låter som att den är designad för det problemet, men jag vet inget om det än.

Permalänk
Medlem

Känner att jag borde byta ut min router nu inför Black Friday. Någon som kan langa iväg något snabbt tips på någon vettig lätthanterlig router? Smärtgränsen ligger väl runt 1500kr. Ish.

Permalänk
Medlem

Problemet med IoT och Guest wifi är när användaren inte riktigt förstår innebörden. Exempelvis om du har din home assistant på ett IoT eller Guest nät och tänker de funkar ju fin fint med dina Zwave och Zigbee enheter men av någon märklig anledning så dyker inte dina chromecast enheter upp längre och du kan inte längre få sensor data från din brandvägg. Såna här saker blir komplexa snabbt och det är i princip svårt att hänga med om man inte har så mycket erfarenhet av det och det gör hela hemnätet mycket svårare att felsöka då det uppstår konstiga saker.

Saken som togs upp där en hackare använder ditt nätverk till ett botnät är ju inte riktigt löst med ett guest nät heller. Hackar de din robotdammsugare så har de ändå ett sätt att använda din internetuppkoppling över ditt guest nät.

Jag säger inte att något är fel i artikeln i sak bara att det skapar en komplexare bild för hemanvändaren, vilket är fine om personen är kunnig men för gemene spelnörd som inte har nätverk på sina fem fingrar så är det lite att be om problem.

Ska man göra skillnad på riktigt så krävs ofta en kombination av många åtgärder men där fysiskt begränsa access är en viktig åtgärd. Inga nätverkskablar som hänger på utsidan av huset. Helst inga wifi-signaler som når ut genom husväggarna (begränsa effekt) och installera en grymt endpoint protection. Det finns flera olika endpoint protections att välja på men SentinalOne är rätt enkel att förstå och erbjuder många steg upp över Windows inbyggda. Men det kostar att vispa grädde

Visa signatur

🎮 ASUS RTX 3080 STRIX • i7-13700K • Define 7 • ASUS B660-PLUS D4 ⌨ 64GB DDR4 3600MHZ 💿 4TB NVMe
🖥️ Acer Predator 43" CG437KP 120hz 🖥️ 2 x LG 43" 43UN700

📹 Mitt skrivbord 🎬 Mitt biorum

Permalänk
Skrivet av Fatmajk:

Känner att jag borde byta ut min router nu inför Black Friday. Någon som kan langa iväg något snabbt tips på någon vettig lätthanterlig router? Smärtgränsen ligger väl runt 1500kr. Ish.

Lätthanterlig samtidigt som det kan krävas lite tekniskt kunnande.
Över din prislapp tyvärr men grymt bra:
Netgate 1100
Billigast hos Layer8 just nu tror jag.
Väggfäste finns att köpa eller göra som jag, skriva ut på 3D-skrivare.

Har kört i flera år nu. Funkar klockrent. Kommer uppdateringar titt som tätt. Uppdatering sker med ett klick och sedan vänta ett antal minuter. Grundkonf är relativt enkelt. Sedan kan du göra typ allt, och lite till. Har själv satt upp flera VLAN och har nu även trunkat in VLAN som kommer för vår IPTV så kan köra på mina egna burkar i stället för Felias shit.

Efter denna sitter hos mig en Unifiswitch med tillhörande UFO för trådlöst.

Ja, detta paket med alles kostar väl runt 5.000:
Netgate 1100
Unifi US8 60W (8 portar varav 4 har PoE)
Unifi UAP-AC-LR (UFO som ger trådlöst)

Få igång grunden var relativt enkelt. Få till VLAN och den biten var nästa kurs men egentligen såhär i efterhand inte så svårt.
Brandväggen kan konfas i det oändliga och kräver en del tänkande om man vill göra något mer avancerat än grundinställningar.
Prata med Unifi genom deras controllerprogramvara var, en liten uppförsbacke först, men sedan rullar det klockrent.

Såhär nu i efterhand så:
Det var helt klart värt varenda krona!
Riktiga prylar till enligt mig ändå rimliga priser.
Och det är säkra prylar från välkända företag som kommer med uppdateringar och lär komma med det under lång tid (om inget märkligt händer som plötslig konkurs men känns tveksamt).
Har tidigare haft semiprofessionell Netgear men den var ju ett under av trötthet, trots priset, och updateringar upphörde efter några år. Och var inte alls lika mångsidig.

Ibland är det värt att betala lite extra och lägga lite tid för att lära sig grunderna.

Not:
Till Unifi finns en drös olika typer av antenner i olika prisklasser och utföranden, som vägg eller takmontering, radiolänkar med mera. Finns även annat som kameror med mera. Skaffar man även deras stora cloudkey (typ 2500 kr, inklusive hårddisk på 1 TB) så finns standardstöd för att kameror från Unifi (kanske andra också?) spelar in på den disken och då hamnar även controllerprogramvaran i den lådan och behövs inte i en dator. Täntke avvakta någon bra rabatt på till exempel Clasohlson och slå till på den också faktiskt.

Permalänk
Medlem
Skrivet av Xanthopteryx:

Lätthanterlig samtidigt som det kan krävas lite tekniskt kunnande.
Över din prislapp tyvärr men grymt bra:
Netgate 1100
Billigast hos Layer8 just nu tror jag.
Väggfäste finns att köpa eller göra som jag, skriva ut på 3D-skrivare.

.
.
.
Efter denna sitter hos mig en Unifiswitch med tillhörande UFO för trådlöst.

Ja, detta paket med alles kostar väl runt 5.000:
Netgate 1100
Unifi US8 60W (8 portar varav 4 har PoE)
Unifi UAP-AC-LR (UFO som ger trådlöst)

Jo men absolut, det är säkert en väldigt bra setup men 5000 lägger jag inte på dessa prylar tyvärr.

Just nu kör jag en gammal Asus RT-AC66U och har varit väldigt nöjd med den.

Permalänk
Medlem

Synology Drive är troligen den största risken för mig. Samtidigt är bekvämligheten enorm med att kunna komma åt det från kontorsdatorn eller när man är på resande fot. Att alltid behöva koppla upp sig med VPN för att komma åt den blir snabbt bökigt. Loggar dock in med en väldigt begränsad användare som inte har rättighet till något utanför just Drive-mappen.
Har även SSH öppet mot min Raspberry Pi med SSH-nyckel och Fail2Ban samt en OpenVPN server (också med klientcertifikat istället för bara vanliga lösenord).

Routern i sig känns inte som något jätteproblem eftersom inget exponeras utåt som UPNP eller admin-gränssnittet och jag kör ingen avancerad filtrering.

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Skrivet av Pepsin:

Synology Drive är troligen den största risken för mig. Samtidigt är bekvämligheten enorm med att kunna komma åt det från kontorsdatorn eller när man är på resande fot. Att alltid behöva koppla upp sig med VPN för att komma åt den blir snabbt bökigt. Loggar dock in med en väldigt begränsad användare som inte har rättighet till något utanför just Drive-mappen.
Har även SSH öppet mot min Raspberry Pi med SSH-nyckel och Fail2Ban samt en OpenVPN server (också med klientcertifikat istället för bara vanliga lösenord).

Routern i sig känns inte som något jätteproblem eftersom inget exponeras utåt som UPNP eller admin-gränssnittet och jag kör ingen avancerad filtrering.

Du kanske vill kika på att installera Tailscale -- du slipper öppna en enda port, och åtkomsten sker genom en ständigt aktiv Wireguard-VPN (ish). Fördelen är att den enbart skyfflar trafik som ska till ditt interna nät genom VPNet, medans allt annat (t.ex. jobb) fortsätter att använda systemets nätverk som vanligt. Du kommer då åt både Synologyn, interna SSH-portar samt slipper öppna en extra OpenVPN-port.

Visa signatur

Supermicro X10SDV-6C-TLN4F m. Xeon-D 1528 | Crucial 64GB 2400MHz ECC | Silverstone DS380B | Corsair SF450 450W | HDD

Permalänk
Medlem

Kör en enkel lösning idag. En helt ok asus router, två nätverk. Mitt vanliga nät måste man bli whitelistad för att kunna ansluta. Gäst är separerat med annat lösenord. Har bara en smart-hem pryl, sensor/luftrenare. Hade velat ha den på sitt egna nät, men routern jag har tillåter bara vanligt + gäst.

Längre fram när ekonomin tillåter vill jag fixa så jag har en rackserver, cisco hade varit trevligt om man hittar till rätt pris. Mest för att det hade varit kul att lära sig. Men blir kanske något annat om det dyker upp i marknaden. Har redan utsett en plats där den ska stå, och läst mig på en del om olika lösningar. Men har lättare att lära mig om jag pillar med det själv.

Har bara två portar öppnade utåt. 25+ characters pass+whitelist på wifi. Asus-merlin för extra inställningar. Bästa lösningen, vad jag vet, för billig peng.

Visa signatur

Life is so wonderful, Life is so beautiful, Stay a while, No one gets out alive.
Life is so wonderful, Life is so beautiful, Just smile, No one gets out alive.

Permalänk
Medlem

För den som vill ha smäll för pengarna är ju annars en EdgeRouter-X en fin maskin. Dels kan du konfigurera den med ett webui med guider för att få det någorlunda rätt, men du har även Vyattas CLI som bas om du vill köra finlir, automatisera med exempelvis Ansible osv. När du slår på hårdvaruaccelerationen kommer den även routa gigabit, givet att du inte kastar in allt för mycket regler. Annars är det rätt mycket funktionalitet du får in på maskinen, och då det dessutom är Debian Linux under allt så har du ännu mer valfrihet där.

CPU:n är mager och klarar inte mycket utan HW-accelereringen, men maskinen drar mindre än 5 watt, kostar också 600 kr och är inte mycket större än ett paket cigg. Kombinera detta med några wifi-puckar (jag kör TP-Link EAP-serien) så har du våldsamt mycket funktioner och prestanda till ett relativt magert pris. Det är dessutom lätt att utöka allt eftersom.

Tröttnar du på ubiquiti så går det att installera andra operativsystem på maskinen också. OpenWRT verkar vara ett populärt alternativ, men även OpenBSD ska gå om du kan leva med eländig prestanda.

Visa signatur

There are two hard things in computer science: cache invalidation, naming things, and off-by-one errors.

@oscar:prutt.party / monotux@freenode