Handleiding

Recept: een school of verenigingsgebouw

Drie netwerken, dekking in elk lokaal, en een opzet die ook zonder jou te begrijpen is.

Het doel: personeel, leerlingen en bezoek zitten op hun eigen netwerk, de wifi werkt in elk lokaal, de printer is voor iedereen bereikbaar, en de vrijwilliger die het overneemt snapt binnen tien minuten wat er staat.

Wat je nodig hebt

  • Een router die routeert en VLANs kan, bijvoorbeeld een RB5009, of een hEX S voor een klein gebouw.
  • Een switch met genoeg poorten, en een access point per een of twee lokalen. Muren van baksteen of beton zijn de reden dat een access point per etage niet genoeg is.
  • Een lijstje: hoeveel lokalen, wie er op het personeelsnetwerk hoort, en wat er bekabeld hangt (printer, digiborden, camera's).

Stap 1: de site en de VLANs

Kies Meerdere apparaten en zet de router, de switch en de access points erin. In Gedeelde instellingen vul je de VLAN-tabel:

VLANWaarvoorNetwerkVinkjes
10Personeel192.168.10.0/24DHCP, internet
20Leerlingen192.168.20.0/23DHCP, internet, geïsoleerd
30Gasten192.168.30.0/24DHCP, internet, geïsoleerd
99Beheer192.168.99.0/24DHCP, beheer

Zet personeel bovenaan: de eerste VLAN in de tabel is wat een bekabelde poort krijgt die je niet apart noemt. Vink bij 99 Beheer aan; daar zijn je switch en access points straks bereikbaar. De nummers tellen vanzelf met tien op, dus 99 vul je zelf in.

Een /24 klinkt ruim, maar een school met driehonderd leerlingen heeft al snel zeshonderd apparaten op het leerlingennetwerk staan, telefoons meegerekend. Neem daar een /23 of /22, en zet de DHCP lease-tijd in hetzelfde onderdeel op iets korts, bijvoorbeeld 4h, zodat adressen van vertrokken toestellen terugkomen.

Stap 2: wie mag bij wie

In Firewall & NAT:

  1. Zet Verkeer tussen VLANs op de matrix. Vink alleen de richtingen aan die je nodig hebt: personeel naar leerlingen, voor digiborden en de printer, en verder niets. Antwoorden komen altijd terug, dus de omgekeerde richting hoef je niet aan te vinken.
  2. Zet Router alleen beheerbaar vanuit beheer-VLAN aan. Daarmee is WinBox vanuit een lokaal niet meer te bereiken.
  3. Laat Brute-force bescherming aan staan als de router een publiek adres heeft.

Let op: zodra de matrix aanstaat wordt het vinkje Geïsoleerd per VLAN niet meer gebruikt. Het vinkje Internet wel.

Stap 3: wifi die het lokaal haalt

  1. Maak drie SSIDs in de gedeelde instellingen: School op VLAN 10, Leerlingen op VLAN 20 en Gasten op VLAN 30. Alle access points zenden dezelfde drie uit, met dezelfde beveiliging en hetzelfde wachtwoord, want anders werkt roamen niet.
  2. Zet Client-isolatie aan op Gasten, en op Leerlingen als daar niets hoeft te casten.
  3. Kies bij Beveiliging WPA2 samen met WPA3. WPA3 alleen sluit oudere chromebooks en schoolpc's buiten.
  4. Zet Kanaalbreedte 2.4 GHz op 20 MHz. In een gebouw met veel access points naast elkaar levert 40 MHz vooral storing op.
  5. Wil je de wifi op een plek beheren, kies dan voor de router de rol Router + CAPsMAN en voor de access points de rol CAP. SSIDs, wachtwoorden en VLANs komen dan van de router; op de CAPs stel je verder niets in.

De poorten naar de access points moeten trunk zijn met VLAN 10, 20, 30 en 99 aangevinkt bij VLAN-lidmaatschap. Op het netwerkbord doet de tool dat zelf zodra je de kabels tekent.

Stap 4: de printer die iedereen nodig heeft

Zet de printer bekabeld op een access-poort en geef hem een vast adres. Let op een beperking van de tool: vaste adressen (static leases) staan onder LAN & DHCP, niet in de VLAN-tabel. Voor een printer in een VLAN stel je het vaste adres dus in op de printer zelf, buiten het DHCP-bereik, of je voegt de lease na het uitrollen op de router toe.

Maak daarna in DNS een statisch DNS-record, bijvoorbeeld printer.school.lan naar dat adres, zodat niemand een IP-adres hoeft te onthouden.

Waar de printer hoort, hangt af van wie erop print. Moet iedereen erop, zet hem dan in het leerlingen-VLAN en open in de matrix de richting personeel naar leerlingen. Is hij alleen voor personeel, dan staat hij daar en hoeft er niets open. Denk aan de discovery: printers worden gevonden met mDNS, en dat gaat niet over VLAN-grenzen heen. De configurator heeft geen mDNS-repeater, dus voeg de printer in dat geval op adres toe in plaats van uit een lijst. Zie Printer over meerdere VLANs.

Stap 5: filteren, en wat de tool daar wel en niet aan doet

Wat de configurator biedt, in DNS:

  • Adlist: blokkeert advertentie- en malwaredomeinen via /ip dns adlist, met de StevenBlack-lijst. Beschikbaar vanaf RouterOS 7.15.
  • LAN-clients dwingen de router te gebruiken: leidt DNS op poort 53 om naar de router, zodat een apparaat met een ingebakken 8.8.8.8 er niet omheen gaat.
  • Upstream DNS op Aangepast, zodat je een filterende resolver kunt invullen. Per VLAN kan het ook: in de VLAN-tabel staat DNS-server voor DHCP-clients, dus leerlingen kunnen een andere resolver krijgen dan personeel.

En wat het niet is: dit is geen schoolfilter. Er zijn geen categorieën, geen beleid per klas of per leerling, geen tijdvensters, geen rapportage en geen manier om SafeSearch af te dwingen. DNS over HTTPS in een browser wordt er niet mee tegengehouden. Wil je echte filtering, dan neem je die als dienst af en vult hem hier in als upstream, of je zet er een apparaat voor. De webproxy in Diensten & tools is geen inhoudsfilter en ziet alleen onversleuteld HTTP; gebruik hem daar niet voor.

Testen

  1. Verbind een laptop met Leerlingen: een adres uit het leerlingennetwerk, internet werkt, en een ping naar een personeelsapparaat mislukt.
  2. Probeer WinBox naar het routeradres vanaf datzelfde netwerk. Dat hoort te mislukken.
  3. Loop met een telefoon van lokaal naar lokaal terwijl je een gesprek voert. Blijft de verbinding staan, dan klopt de dekking; valt hij weg, zet er een access point bij.
  4. Print vanaf een personeelslaptop, en vanaf een leerlingenlaptop als dat de bedoeling is.
  5. /ip firewall filter print stats: kijk welke regel tellers ziet oplopen als je iets probeert wat niet mag.
  6. Lees de controles over de hele site: draagt elk apparaat het beheer-VLAN, en stopt er geen VLAN halverwege een kabel?

Waar je op moet letten

  • Het beheer-VLAN untagged op een lokaalpoort zet je beheernetwerk open naast elk bureau. Beheer hoort tagged richting switches en access points.
  • Het gastenwachtwoord is binnen een week bekend. Wissel het per schooljaar, of geef gasten een inlogpagina; zie Gastenwifi met een inlogpagina.
  • Een MAC-filter is geen beveiliging. De access list in het wifi-onderdeel is handig om een apparaat te weren, niet om een netwerk dicht te houden. Poortauthenticatie met 802.1X heeft de tool niet.
  • PoE-budget. Tel de access points op voordat je ze allemaal op een switch hangt, en kijk in PoE-out wat je apparaat levert.
  • Maak het leesbaar voor de volgende. Vul Poortnamen / opmerkingen in, zet een notitie bij inloggen met wie het beheert, print het overdrachtsblad voor de map, en zet de offbridge-poort aan als noodingang. Bewaar het instellingenbestand bij de schooladministratie, zodat een opvolger verder kan waar jij stopte.

Verder lezen: Voorbeeld: kantoor met VLANs, CAPsMAN en VLANs plannen.

Meteen proberen? Open de configurator