Админы, пожалуйста, посмотрите и, если считаете полезным, закрепите это сообщение! Я не специалист по сетям (можете глянуть мои "чайникообразные" посты тут) и вообще не копаюсь в Wi-Fi. Меня интересует только безопасный онлайн и максимально стабильное соединение. Перед тем как продолжить, уверяю — я перепробовал “всё” — множество роутеров для обычных пользователей и продвинутых, но у всех были какие-то недостатки.
Недавно меня попросили обеспечить безопасный интернет для небольшой школы. Кроме того, дома у меня дети, за которыми нужен контроль. Ниже — результат множества попыток и тестов. Надеюсь, кому-то пригодится.
Моя домашняя сеть состоит из кучи беспроводных устройств: смартфоны, Kindle, планшеты, плюс стриминговые устройства типа TV, Roku, Apple TV и так далее. Также есть проводные — ПК, iMac, NAS, принтеры и прочее. В общем, обычная ситуация.
Дети бегают по дому, обычно используют свои устройства — планшет или смартфон, но гарантии нет. Они активно гоняют на игровых консолях и смотрят стримы на телевизорах. И, конечно, друзья частенько приходят со своими гаджетами и тоже врубаются в домашние консоли.
<EASIEST OPTION> Первый, самый простой способ: установить DNS на OpenDNS Family Shield — адреса 208.67.222.123 и 208.67.220.123. Я нашел в настройках — Firewall → Groups, создал группу DNS Server с этими IP и группу портов: 53. Потом в LAN IN создал правило: разрешить всё от адресной группы ALL; порт группы DNS к группе DNS Server и порту. Вуаля, ВСЕ защищены от порно.
<BETTER OPTION с небольшой доплатой> Но я взрослый. Проблема в том, что всем сразу ограничивают доступ. Я купил управляемый свитч, что позволило создать VLAN’ы: 1 — MAIN, 2 — KIDS (для простоты). Также Wi-Fi разделил на два VLAN — например, xxx.10.1 и xxx.20.1. В настройках сети для MAIN указал DNS: 208.67.222.222 и 208.67.220.220, а для KIDS — Family Shield. К Kids Wi-Fi привязал VLAN с Family Shield, MAIN — с обычным OpenDNS.
<СДЕЛАЛ ЕЩЁ ЛУЧШЕ> Зарегистрировался на OpenDNS (бесплатно), скачал DNS Updater на ПК, чтобы IP всегда был актуален в OpenDNS. В настройках Web Content Filtering для MAIN добавил фильтры по темам: академическое мошенничество, наркотики, азартные игры и прочее — теперь MAIN тоже более защищён. Советую включить фильтрацию Tasteless, Adware, Web Spam, а в SECURITY выбрать всё.
<А ЕСЛИ МУИ УСТРОЙСТВА, ТИПА ROKU, ПОДКЛЮЧЕНЫ К MAIN WIFI?> Или похожие случаи. В OpenDNS можно блокировать отдельные сайты. Значит, даже если устройство подключено к MAIN, можно независимо запрещать некоторые URL.
<ВСЁ ЭТО ХОРОШО, НО НЕ МОЖЕТ ЛИ UNIFI ЭТО СДЕЛАТЬ?> Может. Включив DPI, можно. Включаете его и создаёте ограничения DPI по типу: “Обход прокси” и т.п., потом связываете это ограничение (например, KID_DPI) с VLAN’ом для детей. Вуаля.
Но есть большой подвох! Как только я включил DPI для “Streaming Media”, “Social Network”, “Games”, скорость снижается с 210 Мбит/с до 55 Мбит/с! Не знаю, в чём проблема у Unifi, но я отключил эти ограничения.
<А КАК НАСЧЁТ БЕЗОПАСНОСТИ В UNIFI?> Используйте правило RC1918 в Firewall LAN_IN минимум. Можно включить IPS, но он сильно жрёт трафик.
<А РАСПИСАНИЕ ДОСТУПА?> С моей точки зрения, расписание Wi-Fi в Unifi недостаточно. Хочу, чтобы дети имели доступ не больше XX часов в день с YY до ZZ, и к играм — не более WW часов. Сейчас такое точно нельзя настроить в Unifi.
Если у вас Windows 10, то я зарегистрировал устройства детей, и MS предлагает продвинутый интерфейс, где всё это можно сделать, кроме части с WW часами. На Mac всё грустнее — родительский контроль работает только по отдельным устройствам и гораздо проще.
<ЛУЧШИЙ ВАРИАНТ> Для ограничения WW часов я поставил Disney Circle. Эта штука крутая — даже игнорирует Roku и блокирует YouTube. Использует ARP Cache, чтобы видеть приложения по отдельности! Стоит 99 долларов. Было бы здорово, если Unifi тоже добавит ARP Cache мониторинг.
При этом знаю, что Unifi усердно работает над улучшением расписания. Видел бета-версии — функционал DPI широкий и развивающийся, со временем они предложат всё и даже больше.
<А ЧТО НАСЧЁТ TOR БРАУЗЕРА?> Это реальная головная боль, но радует, что Unifi тестирует подавление TOR в DPI. У меня сейчас мало вариантов блокировки TOR, даже Circle с этим не справляется.
<Voucher/HOTSPOT> Почитайте про это в Unifi. Но дома и в остальных местах после проб я столкнулся с бунтом детей. Это когда ребёнку выделяют ваучеры с ограниченным трафиком — исчерпал, нужно взять новый. Тут большая взаимозависимость между мной и ваучерами, детьми и контролем, особенно когда приходят друзья.
К тому же, расход трафика на Xbox и смартфонах отличается так сильно, что баланс не удержать. Поставишь большой лимит для Xbox — на смартфоне дети сидят слишком долго до истечения квоты. Делая лимит по смартфонам — Xbox быстро садится за 15 минут!
Недавно меня попросили обеспечить безопасный интернет для небольшой школы. Кроме того, дома у меня дети, за которыми нужен контроль. Ниже — результат множества попыток и тестов. Надеюсь, кому-то пригодится.
Моя домашняя сеть состоит из кучи беспроводных устройств: смартфоны, Kindle, планшеты, плюс стриминговые устройства типа TV, Roku, Apple TV и так далее. Также есть проводные — ПК, iMac, NAS, принтеры и прочее. В общем, обычная ситуация.
Дети бегают по дому, обычно используют свои устройства — планшет или смартфон, но гарантии нет. Они активно гоняют на игровых консолях и смотрят стримы на телевизорах. И, конечно, друзья частенько приходят со своими гаджетами и тоже врубаются в домашние консоли.
<EASIEST OPTION> Первый, самый простой способ: установить DNS на OpenDNS Family Shield — адреса 208.67.222.123 и 208.67.220.123. Я нашел в настройках — Firewall → Groups, создал группу DNS Server с этими IP и группу портов: 53. Потом в LAN IN создал правило: разрешить всё от адресной группы ALL; порт группы DNS к группе DNS Server и порту. Вуаля, ВСЕ защищены от порно.
<BETTER OPTION с небольшой доплатой> Но я взрослый. Проблема в том, что всем сразу ограничивают доступ. Я купил управляемый свитч, что позволило создать VLAN’ы: 1 — MAIN, 2 — KIDS (для простоты). Также Wi-Fi разделил на два VLAN — например, xxx.10.1 и xxx.20.1. В настройках сети для MAIN указал DNS: 208.67.222.222 и 208.67.220.220, а для KIDS — Family Shield. К Kids Wi-Fi привязал VLAN с Family Shield, MAIN — с обычным OpenDNS.
<СДЕЛАЛ ЕЩЁ ЛУЧШЕ> Зарегистрировался на OpenDNS (бесплатно), скачал DNS Updater на ПК, чтобы IP всегда был актуален в OpenDNS. В настройках Web Content Filtering для MAIN добавил фильтры по темам: академическое мошенничество, наркотики, азартные игры и прочее — теперь MAIN тоже более защищён. Советую включить фильтрацию Tasteless, Adware, Web Spam, а в SECURITY выбрать всё.
<А ЕСЛИ МУИ УСТРОЙСТВА, ТИПА ROKU, ПОДКЛЮЧЕНЫ К MAIN WIFI?> Или похожие случаи. В OpenDNS можно блокировать отдельные сайты. Значит, даже если устройство подключено к MAIN, можно независимо запрещать некоторые URL.
<ВСЁ ЭТО ХОРОШО, НО НЕ МОЖЕТ ЛИ UNIFI ЭТО СДЕЛАТЬ?> Может. Включив DPI, можно. Включаете его и создаёте ограничения DPI по типу: “Обход прокси” и т.п., потом связываете это ограничение (например, KID_DPI) с VLAN’ом для детей. Вуаля.
Но есть большой подвох! Как только я включил DPI для “Streaming Media”, “Social Network”, “Games”, скорость снижается с 210 Мбит/с до 55 Мбит/с! Не знаю, в чём проблема у Unifi, но я отключил эти ограничения.
<А КАК НАСЧЁТ БЕЗОПАСНОСТИ В UNIFI?> Используйте правило RC1918 в Firewall LAN_IN минимум. Можно включить IPS, но он сильно жрёт трафик.
<А РАСПИСАНИЕ ДОСТУПА?> С моей точки зрения, расписание Wi-Fi в Unifi недостаточно. Хочу, чтобы дети имели доступ не больше XX часов в день с YY до ZZ, и к играм — не более WW часов. Сейчас такое точно нельзя настроить в Unifi.
Если у вас Windows 10, то я зарегистрировал устройства детей, и MS предлагает продвинутый интерфейс, где всё это можно сделать, кроме части с WW часами. На Mac всё грустнее — родительский контроль работает только по отдельным устройствам и гораздо проще.
<ЛУЧШИЙ ВАРИАНТ> Для ограничения WW часов я поставил Disney Circle. Эта штука крутая — даже игнорирует Roku и блокирует YouTube. Использует ARP Cache, чтобы видеть приложения по отдельности! Стоит 99 долларов. Было бы здорово, если Unifi тоже добавит ARP Cache мониторинг.
При этом знаю, что Unifi усердно работает над улучшением расписания. Видел бета-версии — функционал DPI широкий и развивающийся, со временем они предложат всё и даже больше.
<А ЧТО НАСЧЁТ TOR БРАУЗЕРА?> Это реальная головная боль, но радует, что Unifi тестирует подавление TOR в DPI. У меня сейчас мало вариантов блокировки TOR, даже Circle с этим не справляется.
<Voucher/HOTSPOT> Почитайте про это в Unifi. Но дома и в остальных местах после проб я столкнулся с бунтом детей. Это когда ребёнку выделяют ваучеры с ограниченным трафиком — исчерпал, нужно взять новый. Тут большая взаимозависимость между мной и ваучерами, детьми и контролем, особенно когда приходят друзья.
К тому же, расход трафика на Xbox и смартфонах отличается так сильно, что баланс не удержать. Поставишь большой лимит для Xbox — на смартфоне дети сидят слишком долго до истечения квоты. Делая лимит по смартфонам — Xbox быстро садится за 15 минут!
