Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Новый пользователь Unifi - первые впечатления., UniFi Network
 
Только что получил UDM-SE, 16-портовый PoE-коммутатор и три AP для миграции домашней сети в сторону SDN. Пока что мне нравится экосистема Unifi. Но есть несколько моментов:

1. Хотелось бы видеть маршрутизацию на основе источника, а не только по устройству и сети. Я обычно маршрутизируюсь в Интернет через VPN, но некоторые устройства нужно маршрутизировать напрямую (например, мой рабочий ПК, который использует свой VPN). Сейчас я могу настроить маршрут по устройству, но было бы удобнее делать это по IP-адресу источника и маске сети, используя DHCP-резервирования для устройства.

2. Поддержка сторонних камер нужно доработать. Я могу принять SightBulb, но видео не вижу, например. Onvier на Android-телефоне видит нормально. Пробовал разные браузеры и проверил поддержку H.265. Похоже, пока что буду использовать Shinobi, но очень надеялся, что заработает Unifi Protect. 10TB диск просто простаивает.

В остальном система отличная. Заходить по ssh и запускать tcpdump для проверки того, что DNS идет через VPN, оказалось очень просто. Debian — это зверь!
 
Я не делаю этого. Поэтому я и рассматриваю Wi-Fi во внешней части своей сети. Камеры все внешние, так что получить к ним доступ не составит труда.
 
WIFI WPA2 легко взламывается, поэтому он так же небезопасен, как если кто-то просто вытащит камеру из розетки. Не обманывайтесь, думая, что один из них безопаснее другого.
 
Да, для меня физическая связанность обычно соответствовала пулам безопасности, с некоторой подсистемой. Например, Wi-Fi и сетевые соединения по электропроводке считались небезопасными. Главное — маршрутизация в интернет напрямую или через VPN. Я использовал IP-диапазоны внутри каждой VLAN для этого. Но организация по группам безопасности имеет больше смысла, с подсистемой, основанной на маршрутизации в интернет (выходящий VPN или нет). Камеры обычно подключены по Wi-Fi, хотя я могу добавить проводные — мысль о том, что они находятся в одной VLAN, кажется мне странной, хотя я бы считал проводное соединение небезопасным, несмотря на то, что оно проводное (IoT паранойя). Но это имеет смысл, и новый межсетевой экран на основе зон упростит маршрутизацию.
 
VLAN следует использовать для изоляции трафика в схожие группы безопасности/доступа, а не для физической связности. Камеры должны быть в своей собственной VLAN, будь то проводное или беспроводное подключение. Затем нужно создать правила брандмауэра, чтобы блокировать все остальное. Что-то вроде этого — самое распространенное:

*   VLAN по умолчанию для оборудования Unifi
*   Доверенные пользовательские устройства, такие как домашние ноутбуки, принтеры, NAS и т.д.
*   Камеры
*   IoT
*   Гостевая сеть

Если вашему рабочему ноутбуку нужно печатать, можно открыть необходимые порты с его IP-адреса к принтеру. То же самое для любых других устройств, нуждающихся в доступе между VLAN.
 
Я мог бы, но я организовал VLAN по типу физического доступа: беспроводные (камеры и не-камеры), проводные, питание, а также по роли для проводных: lan (разрешен входящий доступ), sec(ure) (входящий доступ запрещен) и dmz (разрешен внешний входящий доступ). Это облегчает контроль доступа, так как беспроводные сети, питание и dmz не видят lan или sec, а lan даже не видит sec. Дополнительным фактором является маршрутизация в обратном направлении через VPN или её отсутствие. Вы предлагаете разделить VLAN ещё больше, что, признаться, не плохая идея: всего несколько проводных машин нуждаются в прямом подключении, и они сейчас в VLAN sec(ure), хотя одна или две в lan соответствуют (компьютер моего сына). На моем предыдущем роутере на базе Linux я организовывал прямое и VPN-маршрутизацию с помощью диапазонов IP-адресов в каждом VLAN, так что простое изменение DHCP-сервера могло изменить это, и переключение с одного проводного LAN-порта на другой не имело значения: все были LAN (хотя SEC(ure) были другие). Я мог бы отличить порты коммутатора по VLAN, включая тип сетевого доступа, но тогда я бы менял теги портов вместо IP-адресов. Итак, поскольку это действительно влияет только на SEC и LAN, я думаю, можно добавить SEC-VPN и LAN-VPN (и в конечном итоге IOT и IOT-VPN). Добавление VLAN означает добавление записей маршрутизации, но это не так уж сложно с помощью интерфейса. На моем роутере на базе Linux эти изменения вносились вручную в rc.local. Похоже, расширение VLAN — это верный путь.
 
Почему нельзя настроить так, чтобы рабочая VLAN обходила VPN, а все остальные VLAN проходили через VPN?
 
Мой Unifi rack (на другой стороне небольшого OnQ enclosure).
Страницы: 1
Читают тему (гостей: 1)