Handleiding

Voorbeeld: kantoor met VLANs, switch en access points

Router, switch en twee access points, met VLANs voor kantoor, gasten, IoT en beheer.

Dit is het geval waar de meeste vragen over gaan. Vier netwerken die gescheiden moeten blijven, drie soorten apparatuur die het allemaal eens moeten zijn over de nummers, en één trunkkabel waar het op stukloopt als er iets niet klopt.

Het plan

VLANWaarvoorNetwerk
10Kantoor192.168.10.0/24
20Gasten (geïsoleerd)192.168.20.0/24
30IoT, camera's, printers192.168.30.0/24
99Beheer192.168.99.0/24

Apparaten: een RB5009 als router, een CRS326 als switch, twee cAP ax als access point.

Stap 1: de site

Kies Meerdere apparaten en voeg ze toe met hun rol: router, switch, access point, access point. Ze heten dan gw-01, sw-01, ap-01 en ap-02.

Stap 2: gedeelde instellingen

Vul bij Gedeelde instellingen je wachtwoord in en zet de vier VLANs in de tabel. Overschrijf de standaardwaarden waar jouw plan afwijkt: als je 99 als beheer-VLAN wilt, moet je dat nummer zelf invullen, want de tool telt vanzelf met tien op.

  • Markeer VLAN 99 als beheer. Dat is de VLAN waarop je switches en access points bereikbaar zijn.
  • Markeer VLAN 20 als geïsoleerd. Gasten mogen dan wel internet, maar niet bij de rest.
  • Zet VLAN 30 desgewenst op geen internet, als je camera's alleen intern hoeven te praten.

Let op de volgorde: de eerste VLAN in de tabel is wat bekabelde poorten standaard krijgen. Zet het kantoor-VLAN dus bovenaan en niet het gastennetwerk, anders staan al je werkplekken op het gastennetwerk. De tool waarschuwt daarvoor, maar het is prettiger om het meteen goed te zetten.

Vul daarna de SSIDs in: bijvoorbeeld Kantoor op VLAN 10 en Gasten op VLAN 20. Beide access points zenden ze allebei uit, met dezelfde beveiliging en hetzelfde wachtwoord, zodat roaming werkt.

Stap 3: de kabels

Ga naar het netwerkbord en verbind:

  • gw-01 ether2 naar sw-01 sfp-sfpplus1 — de trunk tussen router en switch.
  • sw-01 ether23 naar ap-01 ether1 en sw-01 ether24 naar ap-02 ether1.
  • De internetverbinding aan gw-01 ether1.

De configurator maakt van die poorten trunks die alle VLANs tagged dragen, en zet op elke poort een opmerking met wat eraan hangt. De poorten waar werkplekken op komen blijven access-poorten op VLAN 10.

Stap 4: controleren

Genereer de scripts en lees de controles over de hele site. Dit zijn de dingen die je hier echt wilt zien:

  • Draagt elk apparaat de beheer-VLAN? Zo niet, dan is die switch na het plakken onbereikbaar.
  • Staan er twee apparaten op hetzelfde adres of met dezelfde naam?
  • Loopt er een kabel naar een WAN-poort, of ligt er een lus?
  • Stopt een VLAN halverwege een kabel omdat één kant hem niet kent?

Stap 5: uitrollen in de goede volgorde

  1. Eerst de router. Die deelt de adressen uit; zonder hem krijgen de rest en jijzelf niets.
  2. Dan de switch. Verbind hem met de trunkpoort en controleer of hij op zijn beheeradres terugkomt.
  3. Dan de access points.

Zorg dat je zelf op een poort zit die je niet verbouwt, of gebruik de offbridge-poort op de router als noodingang.

Veelgemaakte fouten

  • De beheer-VLAN untagged op een werkplekpoort. Dan staat je beheernetwerk open op elke bureaustoel. Beheer hoort tagged richting je switches en access points.
  • Een /30 voor een beheernetwerk. Twee bruikbare adressen is genoeg voor een puntverbinding, niet voor een switch, twee access points en jezelf.
  • Adressen die niet privé zijn. Privé is 10.0.0.0/8, 172.16.0.0/12 (dus 172.16 tot en met 172.31) en 192.168.0.0/16. Iets als 172.168.30.0 is van iemand anders, en dat merk je pas als die dienst onbereikbaar blijkt.
  • Verschillende wifi-instellingen per access point. Voor roaming moeten naam, beveiliging en wachtwoord gelijk zijn; daarom staan ze in de gedeelde instellingen.

Meteen proberen? Open de configurator