Zum Inhalt springen
View in the app

A better way to browse. Learn more.

Fachinformatiker.de

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋼) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Empfohlene Antworten

Hallo Alle,

ich bin gerade dabei mein Heimnetz ein wenig "sicherer" zu machen.

Ich wĂŒrde am liebsten eine VLAN Lösung umsetzen, letztlich kann ich mich aber auch mit einer Router Kaskade zufrieden geben.

Wichtig ist mir, die beiden Netzwerke zu trennen in 2 bis 3 Segmente. Also mein Desktop PC und Laptop sollen, von Smartphone, GÀstegerÀte und RasPi(Pi Hole) getrennt sein. Letzteres eventuell ganz alleine.

Es wÀre schön, wenn ich ich spÀter noch NAS(Cloud), VPN(OpenVPN) ergÀnzen könnte.

Zur VErfĂŒgung stehen mir 2 Router( Vodafone piiiiiep, Fritzbox4040) und ein RasPi4. Der RasPi soll irgendwann vllt auch gleich neben dem PiHole, ein lokalen Upstream DNS Server hosten, das muss ich also bei der Konfig berĂŒcksichtigen.

Weiß jemand ob ich mit der vorhanden Hardware ĂŒberhaupt ein VLAN aufbauen kann?  Falls ja wie sollte ich am besten ran gehen?

 

Danke fĂŒr eure Hilfe.

 

Damit kommst du nicht weit und könntest höchstens kaskadieren. Die Fritzbox unterstĂŒtzt zwar rudimentĂ€r VLANs mit ihrem Gast-Zugang, dort kannst du aber nicht viel konfigurieren.

Besser wĂ€re fĂŒr deinen Einsatz ne Firewall - kann ja was einfaches wie opensense sein - und nem managebaren Switch. Damit kannst du verschiedene Netze anlegen und ĂŒber die Firewall die Zugriffe dazwischen verwalten.

Der Vodafone piiiiiep kann das ab Firmware 8869.01 

Auf diese firmware solltest du Updaten dann geht es auf jeden Fall 

ich mach das zu Hause auch so und bin sehr zufrieden

wahrscheinlich werden wir bei der Arbeit bald auch einen Vodafone piiiiiep im Betrieb nehmen aber dann als Cluster 

😂😂😂

 

die FRITZ!Box kann es nicht so wirklich 

ich wĂŒrde awsomnik beipflichten. Kauf dir was richtiges 

Man möge bitte die korrekte Modellbezeichnung des providereigenen Routers nennen.

  • Autor
vor 2 Stunden schrieb awesomenik:

Besser wĂ€re fĂŒr deinen Einsatz ne Firewall - kann ja was einfaches wie opensense sein

Okay klingt interessant. Wo  hoste ich denn eigentlich die Firewall?

Bin Frischling was Netzwerk angeht.

vor 2 Stunden schrieb Rasimur:

Der Vodafone piiiiiep kann das ab Firmware 8869.01 

Auf diese firmware solltest du Updaten dann geht es auf jeden Fall

Okay. Reden wir tatsÀchlich vom gleichen GerÀt? ( Vodafone Station, Firmware 3.0.28-IMS-KDG)

Das scheint mir verdammt weit weg von 8869.01 zu sein.

Ich hab mir die 4040 geholt, weil ich quasi mehr Einstellungen wollte. Bei dem VF Router kann ich quasi nichts konfigurieren.

Ich nutze fĂŒr sowas Ă€hnliches ein Konstrukt mit einem Raspberry Pi 4 Router und OpenWrt. Als ROAS betreibe ich das ganze. Kostet eigentlich nix und kann alles.

 

Mindestens 1 VLAN fÀhiger Switch vorausgesetzt.

 

7cf4550cacc3031d6f750e0d4bc33bf7e973f81a

Bearbeitet von FBDIMM
bild

  • Autor

@FBDIMM

Also du hast quasi OpenWRT auf den RasPi gebĂŒgelt und ihn dann auch gleich als managed switch genutzt? falls ja dann lĂ€uft dein WLAN ĂŒber den ISP/DSL Router ?

Und trotzdem kaskadiert? oder lese ich die topologie flasch?

Das mit OpenWRT sieht lustig aus, man kann es wohl auch in alte Hardware pressen und die so quasi zum managed switch biegen.

 

Das mit dem ROAS verstehe ich nicht.

 

Aber danke auf jeden Fall fĂŒr den Einblick

 

Ja also genau. Die Sache ist beim Raspberry Pi, du hast halt nur 1 Interface. Deswegen brauchst du VLAN Interfaces zwischen denen du routest. Deswegen geht der Raspberry Pi4 nur in Kombination mit einem managed Switch.

 

ROAS heisst Router on a Stick, also du hast nur ein Kabel das zum Router geht, und nicht wie sonst, mehrere Verbindungen.

Bei alten Routern die ĂŒber mehere Ports verfĂŒgen kannst du in der Regel OpenWrt drĂŒberbĂŒgeln, und diese dann auch als "Managed Switch" verwenden, bzw. VLANs auflegen. Das ist in aller regel problemlos möglich.

 

WLAN habe ich ĂŒber mein VLAN 3,110,220 mit 3x Access Points gefahren, und von denen dann jeweils zum Router. Diese habe ich aber nicht auf der Netztopologie eingezeichnet gehabt.

  • Autor

@FBDIMM

Okay. das werde ich mal ausprobieren.

Das Pihole werd ich auch sein lassen und den Ad Block auch ĂŒber Open WRT machen.

Ich besorg mir erstmal die HArdware(switch) und dann frag ich sicher nochmal nach.

 

Brauch ich dann eigentlich opnsene/firewall noch?

Kennst du oder wer noch ein annehmbares Tool zum Topologie zeichen fĂŒr Linux/Windows?

 

Danke erstmal.

Prima, melde dich gerne wieder. Mit OpenWrt habe ich inzwischen auch seit Jahren zutun, super Sache.

ADBlock in OpenWrt ist genau das gleiche Programm was du auch beim PiHole hast.

Firewall ist da integriert mit firewalld, wie bei jedem normalen Router auch.

Topologien zeichne ich unter draw.io

Am 8.3.2021 um 08:23 schrieb Crash2001:

@FBDIMM:
Der Sinn der beiden Router da unten erschließt sich mir nicht wirklich. Die Route (wofĂŒr auch immer die benötigt wird) könnte doch genauso auch oben von dem Router mit geroutet werden.

Ui, da haste Recht. Mein Netzwerk sieht nun ein bisschen anders aus.

 

122ad0f16f25d1e717fa0eefc3abf06650350e58

 

 

Habe jetzt mein Pi als Gateway, eine OpenWrt VM weil im Server genau Rechenpower ist, und unten ein OpenWrt Router weil der im Gegensatz zur Fritte OSPF kann.

 

@LouisCy

Sieht doch top aus!

vor 13 Stunden schrieb LouisCy:

@Crash2001

Ich stell mir mein Netzwerk erstmal so vor. Ist das Sinnvoll?

VLAN_Topo.pdf 52.42 kB · 8 Downloads

FĂŒr vlan 2 das soll ein Smartphone darstellen, oder?

Der Raspberry Pi hat doch nur einen Netzwerk-Port. Wie willst du den also zwischen ISP Router und Switch verbinden mit 2 Ports? Oder willst du noch einen Netzwerkport per USB anschließen?

Du kannst es auch mit nur einem Port lösen, wenn du den ISP-Router direkt an den Switch ansteckst und den Raspberry Pi als Router on a stick konfigurierst mit 4 vlans.
vlan 10 = L2 durchgereicht vom ISP Router
vlan 20 = dein normales Netzwerk
vlan 30 = Smartphones & Co
vlan 40 = GĂ€ste

vlan 1 sollte man wenn möglich nicht nutzen, wenn man vlans nutzt, da das bei 802.1q per default (kann man umstellen, aber dann kann man auch direkt ein anderes vlan nutzen) ungekapselt ĂŒbertragen wird als native vlan.

Ist halt die Frage, ob dir die (maximal) 100MBit/s vom Raspberry Pi 3 als Durchsatz fĂŒrs Routing ausreichen, oder ob du lieber die 4te Generation vom Pi nimmst und Gigabit LAN hast dann. Keine Ahnung, ob du fĂŒr deine GĂ€ste auch schon mal etwas freigibst, damit sie es herunterladen können von dir, also ob inter vlan Routing zwischen Gastnetz und deinem "normalen" Netzwerk erlaubt sein soll. Das kannst du auf der integrierten Firewall konfigurieren, welche vlans miteinander sprechen können sollen. 

Bearbeitet von Crash2001

  • Autor

Danke @Crash2001

Ich werde sicher noch ein paar Fragen zu der vlan konfig haben, wenn die Hardware da ist.

Zu dem RasPi4, ich weiß nicht ob ich mich verlesen habe, aber ich hab auf der OpenWRT Seite keine ISO fĂŒr den RasPi4 gefunden. Das ist eigentlich der einzige Grund weshalb ich den 3B nutzen möchte.

Muss dann auch Mal noch schauen, wie ich das mit dem WLan anstelle...

 

Bearbeitet von LouisCy

  • Autor

@FBDIMM

@Crash2001

 

kannst du vllt nochmal kurz helfen?

zwei kleine Sachen: ich hab mir das ĂŒber git gezogen und frage mich welche pakete ich noch mit reinbauen sollte, wenn ich spĂ€ter eventuell noch openvpn in den openwrt hĂ€ngen möchte und nen lokalen dns upstream server, bzw. allgemeine empfehlungen?

 

die zweite sache: ich habs gerade schon versucht zu kompilieren, ist aber mit immer mit error abgebrochen. hast du ne ahnung voran das liegt?

 

ERROR: toolchain/gcc/final failed to build.
make -r world: build failed. Please re-run make with -j1 V=s or V=sc for a higher verbosity level to see what's going on
/home/xxx/xxx/raspi_image_build/etcher/openwrt/include/toplevel.mk:228: recipe for target 'world' failed
make: *** [world] Error 1

 

die beiden VorschlÀge habe ich versucht, gleiches Ergebnis.....

Bearbeitet von LouisCy

vor 2 Stunden schrieb LouisCy:

@FBDIMM

@Crash2001

 

kannst du vllt nochmal kurz helfen?

zwei kleine Sachen: ich hab mir das ĂŒber git gezogen und frage mich welche pakete ich noch mit reinbauen sollte, wenn ich spĂ€ter eventuell noch openvpn in den openwrt hĂ€ngen möchte und nen lokalen dns upstream server, bzw. allgemeine empfehlungen?

 

die zweite sache: ich habs gerade schon versucht zu kompilieren, ist aber mit immer mit error abgebrochen. hast du ne ahnung voran das liegt?

 


ERROR: toolchain/gcc/final failed to build.
make -r world: build failed. Please re-run make with -j1 V=s or V=sc for a higher verbosity level to see what's going on
/home/xxx/xxx/raspi_image_build/etcher/openwrt/include/toplevel.mk:228: recipe for target 'world' failed
make: *** [world] Error 1

 

die beiden VorschlÀge habe ich versucht, gleiches Ergebnis.....

Lad am besten mal deine .config file hoch die du mit make menuconfig gebaut hast. Dann bau ich dir damit ein Image und schick dir das per Mail.

  • Autor

Ich hab das Image jetzt auf dem Pi.

Zumindest gehe ich davon aus.

Mit ssh root@192.168.1.1 bekomme ich keine Verbindung. Ich habe das /etc/config/network schon ĂŒber die SD angepasst, aber die IP steht da auch so drin.

Ich hatte den Pi schonmal vorher irgendwann ĂŒber den Router statisch zu gewiesen. Hab ich aber rausgelöscht.

Woran kann das noch liegen?

@FBDIMM
 

vor 1 Stunde schrieb LouisCy:

Ich hab das Image jetzt auf dem Pi.

Zumindest gehe ich davon aus.

Mit ssh root@192.168.1.1 bekomme ich keine Verbindung. Ich habe das /etc/config/network schon ĂŒber die SD angepasst, aber die IP steht da auch so drin.

Ich hatte den Pi schonmal vorher irgendwann ĂŒber den Router statisch zu gewiesen. Hab ich aber rausgelöscht.

Woran kann das noch liegen?

@FBDIMM
 

Probier dich mal bei einem frischen Image direkt einzustecken, und dann mit "openwrt.lan" via Webinterface auf den Router zuzugreifen. Die IP ist bereits standardmĂ€ĂŸig 192.168.1.1, und DHCP bereits deaktiveirt.

  • Autor

Nach dem letzten Neustart vom ISP Router lief es dann und ich kann per SSH drauf.

Ich hab allerdings jetzt noch ein anderes Problem was mich vom weitermachen abhĂ€lt. Sobald ich den openwrt Pi an den Router hĂ€nge, "spinnt " das Netz. Ich kann am Rechner nur noch auf große Seiten( YT, Wikipedia, Google) zugreifen. Die lokale Presse oder auch duckduckgo bekommen keine Verbindung. Liegt das am DNS ? 

Dazu kommt , wenn ich per ssh im OpenWRT drin bin, ich auch keine Verbindung zum Netz habe, also Pingen von 8.8.8.8 oder google.com werden nicht beantwortet.

Weiß wer an welcher Schraube ich noch drehen muss?

Uh ok. Ich empfehle dir das default LAN interface so zu lassen. Dann erstellste bspw. ein Interface WAN, mit Subinterface eth0.10. Dann noch eins namens Guest, mit dem Subinterface eth0.20. Dann kannste nachher entsprechende VLANs auf dem Switch konfigurieren.

Gerne koennen wir das auch sonst mal via Teamviewer machen.

Bearbeitet von FBDIMM

Erstelle ein Konto oder melde dich an, um einen Kommentar zu schreiben.

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.