web-dev-qa-db-ja.com

残りのネットワークへのアクセスを許可せずにパブリックWiFiを最適にセットアップする方法

参考までに、これは私のホームネットワーク用です。とにかく、私はかなりの数の隣人に私のインターネットを彼らと共有するように頼んでいます。私のネットワークをパブリックにアクセスできるようにするだけで、この「パスワードはここにあります」の部分をなくしたいのですが。

今私の問題:

  1. 帯域幅をすべて利用してほしくない
  2. ホームネットワーク上の有線コンピューターにアクセスできないようにしたい
  3. できればダブルNATを避けたい

現在のところ、セットアップはかなり簡単です。 DHCPを無効にし、効果的にワイヤレス有線ブリッジにしたワイヤレスルーターがあります。私の実際のルーターはOpenBSD(4.7ですが、まもなくアップグレードされる)を実行しているコンピューターで、pfを使用しています。 DSLモデムは、PPPoEを介してブリッジモードでルーターに接続されています

ネットワークに関する知識はあまりありませんが、もっと学びたいので、これは良い学習プロジェクトになるはずです。

これを行う最善の方法は何でしょうか?

12
Earlz

私はこれを行う方法を知っています。pfでこれを行う方法がわかりません。

  1. 無線部分を忘れて、私たちがしたいことは、互いに分離された2つのLANを作ることです。次に、ワイヤレスアクセスポイントをLANの1つに追加できます。
  2. 明らかに、2つのLANの場合、OpenBSDボックスに3つのイーサネットポートが必要です。
  3. 作成する必要のあるルールのタイプについては、以下を参照してください。 http://wiki.openwrt.org/doc/recipes/guest-wlan

今、私はpf ..を知りませんが、あなたは基本的に..-

  1. LAN1およびLAN2からすべてをWAN NATを使用して)に転送します。
  2. ファイアウォールはLAN2からopenbsdし、LAN1に対して開いたままにします。
  3. Dhcpおよびdnsのさまざまなポートを開きます。
3
user606723

「シンプルな」方法は、OpenBSDルーターと2番目のAPに追加のNIC=おそらく50ドルの出費です)ですが、お金をかけたくない場合、またはこれをさらに行う場合他の何よりも学ぶこと...

DD-WRTはVLAN(仮想LAN)とVWLAN(仮想無線LAN)をサポートしており、異なるVLANで個別のDHCPを使用できます。 V(W)LANにDHCPを設定し、VLANとWAN(または異なるVLAN間))間で許可されるトラフィックのipfilterルールを設定するには、「起動コマンド」を使用する必要がありますすべてを管理WebUIで行うのではなく、例 http://www.dd-wrt.com/wiki/index.php/Multiple_WLANshttp://www.dd -wrt.com/wiki/index.php/VLAN_Support

DD-WRTはまた、802.1q VLANトランキングをサポートします。これにより、複数のVLANからのトラフィックが単一のイーサネットポート/ケーブル/ NICを共有できるようになります-これのサポートは特定のチップセット/ボード/デバイス:前のリンクを参照してください。OpenWRTには同様の機能があります。ほとんどのコンシューマー/ SOHOルーターは、もちろん、そうした機能を自社のファームウェアに公開しません。

私はあなたがOpenBSDをゲートウェイルーターとして使いたいと思います。 OpenBSDは知りませんが、ほぼ確実にVLANと802.1qをサポートしますVLANトランキング。したがって、AP /ワイヤレスブリッジでDD-WRT/OpenWRTを使用して、VWLANを「ゲスト」wifi、対応するVLANにブリッジされ、さらに通常のWLANが通常のVLANにブリッジされ、APをOpenBSDルーターに接続する「LAN/WAN」ポート(両方のVLANにあります)に802.1qタグが付けられます。OpenBSDを構成します。同じVLAN /タグを使用し、必要に応じてpfルールを設定します。

各VLANは異なるサブネット(たとえば、192.168.1.0/24と192.168.2.0/24)にありますが、それぞれはWANに対して単一のNATのみが行われます。設定する必要がありますおそらくOpenBSD上の各VLANのサブネット上のDHCP(または、APを使用して「ゲスト」サブネットにDHCPを提供できると思います)。

単なるSMoC(設定の簡単な問題)...

どちらのソリューションでも、おそらくOpenBSDボックスで、QoS /スロットリングも必要になるでしょう。 (DD-WRT WAPでスロットルを行うことができます-DD-WRTにはいくつかのQoS機能があります-しかし、内部ネットワーク上の有線トラフィックについては認識しないため、QoS /トラフィックの優先順位付けの範囲が制限されます実施する。)

2
Misha

多くの新しいSOHO Wi-Fiルーター/ APは、「ゲスト」ネットワークを使用して、要件2および3を簡単に処理できます。ただし、要件1ではおそらく、ルーター/ APのカスタムファームウェアや、ネットワークのプロキシ/ファイアウォールとして配置されたものに専用のソフトウェアが必要になる可能性があります。

すべての要件を最も適切に解決するには、2つの個別のAP(1つはゲスト用、もう1つは「内部」用)を用意し、ファイアウォールがゲストAPとネットワークの他の部分との間に配置された帯域幅スロットルを処理できるようにします。

0
Iszi