Handleiding

Hetzelfde gastnetwerk op elke locatie

Eén gastnetwerk, tien vestigingen, en de vraag waar het verkeer het gebouw verlaat.

Een gastnetwerk is op één locatie een half uur werk. Op tien locaties is het een ontwerpvraag: hetzelfde VLAN-nummer, hetzelfde SSID en hetzelfde wachtwoord overal, maar per gebouw een eigen adresreeks en een eigen weg naar buiten.

Het plan

De VLAN-tabel van de site vul je één keer in. Het gast-VLAN staat daarin als één rij, met Geïsoleerd aan en Internet aan. Elke locatie op het netwerkbord krijgt zijn eigen adresreeks, en daarmee is het adres van het gastnetwerk per gebouw geregeld.

LocatieReeksGast-VLAN 20DHCP-pool
Hoofdkantoor10.1010.10.20.1/24.10 tot .254
Filiaal Zwolle10.2110.21.20.1/24.10 tot .254
Filiaal Breda10.2210.22.20.1/24.10 tot .254

Zet het gast-VLAN niet bovenaan in de tabel. Bekabelde poorten komen standaard op de eerste VLAN uit de tabel, dus staat het gastnetwerk daar, dan staat elke bekabelde poort op elk apparaat op het gastnetwerk. De tool meldt dat als fout zodra de eerste VLAN als geïsoleerd is gemarkeerd, want het ziet eruit als een werkende configuratie en het is een beveiligingsprobleem.

Wat "geïsoleerd" precies doet

Het vinkje Geïsoleerd levert één firewallregel op per locatie: nieuwe verbindingen vanuit het gast-VLAN naar iets anders dan de WAN-interfaces worden weggegooid. Gasten komen dus wel op internet en nergens anders.

Daar zit meteen het antwoord op de vraag lokaal of via het hoofdkantoor. Een site-tunnel telt in de gegenereerde configuratie mee als LAN, niet als WAN. Een geïsoleerd gast-VLAN komt daardoor ook de tunnel niet in. De tool bouwt dus altijd lokale breakout: gasten gaan op hun eigen locatie het internet op.

Voor de meeste bedrijven is dat het goede antwoord. Gastverkeer door de tunnel naar het hoofdkantoor sturen betekent dat de uplink daar de optelsom van alle vestigingen moet dragen, dat een storing op het hoofdkantoor ook de wifi in Breda uitzet, en dat het verkeer van een onbekend apparaat over je eigen netwerk loopt.

Als het toch centraal moet

Soms moet het: een filterverplichting, één uitgaand adres voor een portaal, of een hotspot die centraal staat. De tool heeft daar geen instelling voor. Je bouwt het met de hand, en dan op drie plekken:

  • Haal het vinkje Geïsoleerd van het gast-VLAN en regel de scheiding in plaats daarvan met de matrix onder Firewall, zodat je zelf bepaalt waar het heen mag.
  • Voeg op de router van het filiaal een forward-regel toe die verkeer van het gast-VLAN naar de tunnelinterface accepteert. In het onderdeel Firewall kun je bij een eigen regel een tunnel als out-interface kiezen.
  • Breid op beide kanten de allowed-address van de WireGuard-peer uit met het gastsubnet, en zet op het hoofdkantoor de NAT-regel goed zodat dat verkeer daar naar buiten mag.

Let op dat ook de matrix een afsluitende drop per VLAN maakt naar alles in de LAN-lijst, en de tunnel zit in die lijst. Zonder de expliciete accept-regel komt het gastverkeer de tunnel dus nog steeds niet in, hoe je de matrix ook aanvinkt. Schrijf op wat je hebt toegevoegd en waarom; over twee jaar is die ene regel anders onverklaarbaar.

De SSIDs overal gelijk

De SSIDs van de site vul je één keer in, met naam, beveiliging, wachtwoord en het VLAN waar ze op horen. Die tabel gaat naar elk apparaat dat wifi uitzendt: naar de CAPsMAN-controller als je die hebt, en anders naar de access points zelf.

Dat is precies wat roaming nodig heeft. Loopt een bezoeker van de ene kant van het gebouw naar de andere, dan moet naam, beveiliging en wachtwoord identiek zijn, anders valt de verbinding weg en moet er opnieuw worden ingelogd. De controle meldt het als niet alle access points dezelfde SSIDs uitzenden.

Twee dingen om op te letten:

  • Heb je een CAPsMAN-controller in de site en staan er access points als los access point ingesteld, dan zegt de tool dat erbij. Gebruik dan het CAP-script van de controller, anders beheer je de helft centraal en de helft met de hand.
  • Geef je een apparaat een eigen keuze van VLANs mee, dan controleert de tool of het gast-VLAN er nog wel bij zit. Een SSID op een VLAN dat dat access point niet draagt, geeft een waarschuwing, en terecht: die SSID zou uitzenden in het niets.

Een snelheidslimiet voor gasten

Het onderdeel QoS kent limieten per host of per netwerk. Zet het gastsubnet erin met een maximum omhoog en omlaag, en het staat als simple queue in het script. Dat is per router, dus per locatie, en dat is ook de juiste plek: je wilt niet dat een gast in Zwolle de lijn in Breda opvreet, en dat kan ook niet.

Houd er rekening mee dat QoS FastTrack uitschakelt. Op een kleine router kost dat doorvoer; zie QoS en bandbreedte.

Wat de controles vangen

  • De eerste VLAN is geïsoleerd, zodat alle bekabelde poorten op het gastnetwerk zouden uitkomen.
  • Een VLAN dat aan de ene kant van een kabel bestaat en aan de andere niet: die VLAN stopt bij die kabel.
  • Een SSID op een VLAN dat het apparaat niet draagt.
  • Niet alle access points zenden dezelfde SSIDs uit.
  • Twee locaties met dezelfde adresreeks, wat betekent dat twee gastnetwerken hetzelfde subnet krijgen.

Verder lezen: Een gastennetwerk dat echt gescheiden is, Een snelheidslimiet voor gasten en Eén CAPsMAN voor meerdere gebouwen.

Meteen proberen? Open de configurator