Bij één switch is beheer een adres dat je onthoudt. Bij dertig apparaten op zes locaties is het een netwerk met een plan. Het beheer-VLAN is het netwerk waar je zelf op zit als je iets moet repareren, en dus het laatste netwerk dat kapot mag gaan.
Het plan
Eén nummer, overal hetzelfde, het liefst hoog en vast. 99 is een goede gewoonte: het verandert nooit meer, wat er verder ook bij komt. Markeer die rij in de VLAN-tabel van de site met het vinkje Beheer.
Het adres verschilt per locatie, omdat elke locatie op het netwerkbord zijn eigen adresreeks heeft. Het derde en vierde getal blijven staan, de eerste twee worden vervangen.
| Locatie | Beheer-VLAN 99 | Router | Switches en APs | Vrij voor vast |
|---|---|---|---|---|
| Hoofdkantoor | 10.10.99.0/24 | 10.10.99.1 | 10.10.99.2 en verder | tot .9 |
| Filiaal Zwolle | 10.21.99.0/24 | 10.21.99.1 | 10.21.99.2 en verder | tot .9 |
| Filiaal Breda | 10.22.99.0/24 | 10.22.99.1 | 10.22.99.2 en verder | tot .9 |
Gebruik geen /30 voor een beheernetwerk. Twee bruikbare adressen is genoeg voor een punt-naar-punt-verbinding, niet voor een switch, twee access points en jezelf met een laptop.
Welke adressen de apparaten krijgen
Alleen de router draagt de laag-3 kant van een VLAN: het adres en de DHCP-server. Een switch of een access point krijgt dezelfde VLAN-tabel om mee te taggen, maar zonder adres en zonder DHCP, want twee apparaten die hetzelfde gateway-adres claimen is geen smaakkwestie maar een kapot netwerk.
Voor het beheeradres van die apparaten doet de tool iets eigens: het telt door vanaf het adres van de router in het beheer-VLAN, in de volgorde waarin de apparaten in de site staan. Het eerste apparaat na de router krijgt .2, het volgende .3, enzovoort. Het adres komt vast te staan, DHCP gaat uit, en de gateway wordt het routeradres van die locatie.
Twee dingen om te weten:
- De volgorde is die van de hele site, niet van de locatie. Staat een switch in Breda als zesde in de lijst, dan krijgt hij .7 binnen de reeks van Breda. De adressen zijn uniek en kloppen, maar ze lopen niet per gebouw netjes door.
- Apparaten ertussen schuiven verplaatst adressen. Voeg je later een switch toe in het midden van de lijst, dan schuift alles erachter op. Wil je vaste, stabiele beheeradressen, vul ze dan per apparaat met de hand in bij Beheeradres. De controle meldt het meteen als twee apparaten hetzelfde adres krijgen.
Hoe je erbij komt
Binnen een locatie is het eenvoudig: je zit op het beheer-VLAN, of je router routeert ernaartoe vanaf je eigen netwerk. Over locaties heen gaat het vanzelf goed, en dat is het aardige. De tool leidt per tunnel af welke netwerken aan de overkant liggen, en dat zijn alle VLAN-subnetten van die locatie, het beheer-VLAN dus inbegrepen. Die netwerken komen als route en als allowed-address in de configuratie. Vanaf het hoofdkantoor kun je de switch in Breda dus gewoon bereiken.
Wil je strenger zijn, dan zijn er twee knoppen:
- Router alleen beheerbaar vanuit het beheer-VLAN, onder Firewall. Dat beperkt de input-chain tot dat VLAN.
- Beheer vanaf, in het onderdeel Beheertoegang: de adressen of netwerken waar WinBox, SSH en de rest vandaan mogen komen. Vul daar de beheersubnetten van alle locaties in, anders sluit je jezelf vanaf het hoofdkantoor buiten.
Jezelf buiten de deur houden
De meeste lockouts ontstaan op het moment dat VLAN-filtering aangaat. Daar zitten drie vangnetten op.
- De harde controle. Wordt VLAN-filtering aangezet terwijl geen enkele VLAN een adres heeft en geen enkele poort untagged op de bridge staat, dan is dat een fout, geen waarschuwing. Het resultaat zou een router zijn die je alleen nog met MAC-WinBox of de resetknop bereikt.
- De zachte controle. Is er geen VLAN als beheer gemarkeerd, dan zegt de tool dat, met de opmerking dat MAC-WinBox op het LAN blijft werken.
- De noodpoort. In Bridge en poorten kun je één poort buiten de bridge houden, met een eigen subnet en desgewenst DHCP erop. Gaat er iets mis met de bridge of de VLAN-tabel, dan gaan alle bridge-poorten tegelijk onderuit en deze niet. De tool controleert dat dat subnet nergens anders overlapt, en weigert een WAN-poort of een bond-lid als noodpoort.
- De controle op bereikbaarheid. Draagt een apparaat de beheer-VLAN niet, dan is het niet te beheren. Dat is een fout in de sitecontroles.
Daarnaast: werk van buiten naar binnen. Zet eerst de apparaten aan het eind van de keten om en eindig bij de router waar je zelf doorheen praat. Gebruik safe mode en houd het rollback-script bij de hand; dat wordt naast elk script meegeleverd.
Wat de controles verder vangen
- Twee apparaten met hetzelfde adres, over de hele site gezien en niet alleen binnen één apparaat.
- Twee apparaten met dezelfde naam. De identity moet uniek zijn; met dertig apparaten gebeurt dit echt.
- Een VLAN die aan de ene kant van een kabel bestaat en aan de andere niet, waardoor het beheer-VLAN halverwege ophoudt.
- Een adres in de DHCP-reeks van zijn eigen netwerk: de router kan hetzelfde adres dan uitdelen.
- Geen beheerderswachtwoord voor de site. Zonder dat is een site een verzameling losse apparaten.
Verder lezen: Beheertoegang, Ik kan niet meer bij de router en Hardening.