Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailem Zapojení (zabezpečení) domácí sítě - jak na to?

Přeji dobrý den,
změnil jsem poskytovatele internetu a rád bych si od vás nechal poradit, jak nejlépe zapojit domácí síť. K síti budou kromě mě připojeni i ostatní (cizí) uživatelé, proto mi jde zejména o zabezpečení.

Na obrázku č. 1 je současný stav, který se mi nezdá úplně ideální - protože cizí uživatelé mají přímý přístup k ADSL modemu, nevím, jestli to je nějaké bezpečnostní riziko?

Na obrázku č. 2 je varianta, kdybych switch vyměnil za router. Bylo by to lepší řešení? A jak router nastavit?

Na obrázku č. 3 je možnost, kdybych natáhl ještě jeden kabel, pak bych byl připojený přímo přes modem a cizí uživatelé "schovaní" za routerem. Ale do tahání nového kabelu se mi moc nechce....

Nebo to je všechno špatně a mám to zapojit jinak? Děkuju za každou konstruktivní připomínku. Případné chybějící informace doplním.

[http://pc.poradna.net/file/view/26312-schema-site- png]

Předmět Autor Datum
Na modem se dostanou vždycky, když data lezou přes něj. Já bych tam asi dal dva routery a měl tak dv…
Wikan 09.07.2016 22:17
Wikan
Já bych byl také pro dvě oddělené sítě a co nejlepší zabezpečení administrace modemu a obou routerů.
ms 09.07.2016 22:32
ms
Můžeš se dát prosím jednoduché schéma nebo to podrobněji popsat? Děkuju. Tím co nejlepším zabezpeče…
host 09.07.2016 22:36
host
Jak to nakreslil "Wikan" ADSL modem == router síť 1. == router síť 2. Některé routery umožňují ssl š…
ms 09.07.2016 22:50
ms
Díky za odpověď. Měl jsem na mysli, aby se nemohli zkoušet dostat do administrace modemu nebo něco…
host 09.07.2016 22:34
host
Použití routeru nijak přístup do administrace modemu neomezí. Myslel jsem to takhle: MODEM---ROUTER…
Wikan 09.07.2016 22:37
Wikan
Do administrace routeru se zkouset budou dostat urcite. Ale slusny router umozni administraci jen z…
Jan Fiala 10.07.2016 12:24
Jan Fiala
Ti uživatelé jsou amatéři, kteří ani netuší, že router nějakou administraci má. Ale nechci na to spo…
host 10.07.2016 19:30
host
To, ze jsou to amateri, neznamena, ze tam neprijde nekoho kamarad s hlubsimi znalostmi. Uz jen treba…
Jan Fiala 10.07.2016 19:55
Jan Fiala
Ano, v tom s tebou určitě souhlasím, nechci připojené uživatele podceňovat a spoléhat na jejich nezn…
host 11.07.2016 21:03
host
Zabezpečiť chceš konkrétne čo? Aby sa "cizí" nedostali kam? Na Tvoje PC?
pme 09.07.2016 22:23
pme
No ano, na mé PC by se dostat neměli, nepotřebuji sdílet žádná data, ale to můžu nastavit přímo na P…
host 09.07.2016 22:30
host
Cudzích nechaj tak ako sú (switch priamo do modemu...) seba oddeľ routrom (v dome na pravo bude prip…
pme 09.07.2016 22:40
pme
proti zbytečným pokusům userů bych to udělal takto: 1.barák 2.barák ADSL-MODEM-ROUTER--------switch…
lední brtník 09.07.2016 23:02
lední brtník
Router má své pro i proti. Pokud budeš mít router, budeš mít možnost si odřídit stahovače, kteří sež…
Jan Fiala 10.07.2016 12:32
Jan Fiala
Ti cizí uživatelé jsou naštěstí obyčejní useři, kteří používají internet k běžnému prohlížení stráne…
host 10.07.2016 19:25
host
QOS ti nepomuze v okamziku, kdy ti tam nekdo rozjede torrent. Na to potrebujes router, ktery omezi r…
Jan Fiala 10.07.2016 19:56
Jan Fiala
Aha, já myslel, že QoS funguje na stejném principu u modemu i u routeru. Ale jak jsem psal, zatím js…
host 11.07.2016 21:07
host
Router vidiet byt moze, to nieje ziadny problem. Podstatne je nastavovat ten router cez zabezpeceny…
Kilo.Viktor 10.07.2016 20:25
Kilo.Viktor
Ahoj Hoste, osobně bych to řešil následovně: 1. DSL router: přepnout do bridge 2. router zvolit ně…
touchwood 10.07.2016 20:31
touchwood
Ahoj touchwoode, díky za odpověď, na tvoji radu jsem při psaní dotazu spoléhal. Nicméně tvoje řešení…
host 11.07.2016 21:00
host
kdyby ses chtěl vyblbnout, ty vlany tu s mikrotikem popisoval jafi. druhou "návštěvní síť" umí i le…
lední brtník 11.07.2016 21:35
lední brtník
Články o MikroTiku sleduju, ale nemám takové ambice strávit celý den konfigurací a čtením dokumentac…
host 11.07.2016 21:44
host
Nie je to profesionalne riesenie, je to vlastne jedine spravne. Na oddelenie 2 sieti na routri navys…
fleg 11.07.2016 21:44
fleg
Díky za obsáhlou odpověď, vím, že máš pravdu, přesto jsem nepoučitelný (čti konzervativní) a rád byc…
host 11.07.2016 21:48
host
jen technická: problém dvousítě bez oddělení vlanami je ten, že stačí, aby přišel nějaký filuta s pa…
touchwood 12.07.2016 08:19
touchwood
Doma mám wifi VLAN takto: [26336-mtik-png] Snad to stačí. Hosté (s IP 192.168.5.*) do domácí 192.1…
L-Core 12.07.2016 09:30
L-Core
Co takto? Vím, není to úplně dokonalé neprůstřelné řešení, ale pro mě nejschůdnější a nejdostupnější…
host 11.07.2016 21:41
host
kapku přerouterováno (3x). zatímco já bych oddělil routerem cizáky, ty úspěšně a beznadějně odděluje…
lední brtník 11.07.2016 22:08
lední brtník
čo kdyby jsi ten router pred moje PC v dome 2 plasnul tak že zo swithu pujde priamo do tvojho PC + d…
Mlocik97 11.07.2016 22:14
Mlocik97
Modem v rezimu bridge, za ním jeden router, ze ktereho to pujde do obou domu. Nastavis si 2 rozsahy…
Jan Fiala 12.07.2016 07:07
Jan Fiala
není to úplně dokonalé neprůstřelné řešení ale je, ma dve chyby: 1. pokud bude nejakej z uzivatelu…
Redmarx N 12.07.2016 10:32
Redmarx N
Díky za reakci. 1. stahovač (zatím) naštěstí v síti není, kdyžtak bych to vyřešil osobní domluvou.…
host 12.07.2016 20:26
host
Předpokládám, že to, že "cizí PC" na sebe budou vidět, nevadí. Nebo je to naopak nutnou podmínkou, a…
Moas 12.07.2016 07:36
Moas
Ta cizi PC (jak jsem pochopil) jsou byty v najemnim dome. Je jejich vec, jak si to zabezpeci, jestli…
Jan Fiala 12.07.2016 07:54
Jan Fiala
Je jejich vec, jak si to zabezpeci To je právě tenký led spekulací - nevím, zda jsou nějaké smlouvy…
Moas 12.07.2016 14:21
Moas
Ani videnie chapane ako sluzba zdielania podla Microsoftu nemusi byt prekazkou. Vidiet sa mozu, ovse…
Kilo.Viktor 12.07.2016 15:58
Kilo.Viktor
Je to tak, jak píše Jan Fiala - jedná se o přípojky nájemníků, vidět na sebe nemusí a případné další…
host 12.07.2016 20:29
host
Tak jste mě teda ukecali :-p (díky všem co poradili), může to být takto? Konfiguraci Mikrotiku bych…
host 13.07.2016 20:26
host
To budes mat tazke, ja som zastanca blokovania forwardu na fw, tw ti tam chcel tlacit vlany silou mo…
fleg 13.07.2016 21:08
fleg
Ja bych začal řešením na obrázku nahoře. Druhý router a VLany se tam dají dodělat v případě potřeby…
Jan Fiala 14.07.2016 06:44
Jan Fiala
Mikrotik objednán, až mi přijde, použiju řešení s tím nastavením dvou rozsahů sítě. Pak dám vědět, j… poslední
host 14.07.2016 15:13
host

No ano, na mé PC by se dostat neměli, nepotřebuji sdílet žádná data, ale to můžu nastavit přímo na PC. I když určitě by bylo lepší to přímo určit zapojením sítě.
Doma mám wifi router, to na obrázku nakreslené není, takže tím by to mělo být vyřešené?

Tím zabezpečením jsem měl na mysli, aby tam nebyla nějaká bezpečnostní díra, přeci jenom, jedná se o cizí lidí připojené v mé síti a nemůžu vědět, co je napadne....

Cudzích nechaj tak ako sú (switch priamo do modemu...) seba oddeľ routrom (v dome na pravo bude pripojený do switchu), ak chceš mať kľud potom Ti treba router aj v dome naľavo... Prípadne jeden router, ale ťahať kábel - tak oddelíš "fyzicky" siete...

Router má své pro i proti.
Pokud budeš mít router, budeš mít možnost si odřídit stahovače, kteří sežerou pásmo ostatním. Ale zase budou po tobě chtít přesměrování portů a další věci.
Pokud nebudeš mít souter (tak, jak jsi to měl doteď), pak je zabezpečení na jednotlivých lidech, ale nemáš možnost řídit provoz v síti.

Ahoj Hoste,

osobně bych to řešil následovně:

1. DSL router: přepnout do bridge
2. router zvolit něco inteligentního, co podporuje VLANy (optimálně Mikrotik, fungovat bude ale i DD-WRT, i když ne tak efektně). Svůj PC (a případně další počítače kterým věříš) strčíš do jedné VLANy, zbytek do další VLANy a na routeru si nastavíš pravidla routingu jak potřebuješ (klidně tak, že ty do druhé VLANy uvidíš, ale opačně to nepůjde)
3. routovací tabulku v MKT i DSL routeru upravíš tak, aby síť 10.0.0.0/24 (tj. síť DSL routeru) byla "vidět" jen v tvé VLAN (tj. na WAN port si pověsíš i IP alias pro síť 10.0.0.0/24)

Kdyby ses rozhodnul pro toto řešení, klidně dej vědět, upřesníme to.

edit: nějak takto:

[http://pc.poradna.net/file/view/26318-host-png]

Ahoj touchwoode, díky za odpověď, na tvoji radu jsem při psaní dotazu spoléhal.
Nicméně tvoje řešení je pro mě moc profesionální, navíc nutnost koupě nového routeru, resp. bych musel přeflashovat firmware (k dispozici mám TP-Link TL-WR1042ND). Asi zkusím nějakou jednodušší variantu, i za cenu nižšího zabezpečení a komfortu.

kdyby ses chtěl vyblbnout, ty vlany tu s mikrotikem popisoval jafi.

druhou "návštěvní síť" umí i leckteré domácí značky, teddy kromě levného tplinku. ale je možné, že to bývá vyhrazeno wifi, kdežto ty tam máš natažený kabel.

s prvním adsl, stávajícím switchem a druhým wr1042 by to šlo zapojit i tak, jak jsem to namaloval. jen to samo neošetří stav, když se cizák připojí přímo do switche.

Nie je to profesionalne riesenie, je to vlastne jedine spravne. Na oddelenie 2 sieti na routri navyse netreba ziadne vlany.
Kup RB941, nastavime ti to na dialku ked bude treba,
CIze ako pisal tw, modem do rezimu bridge za nim vytacna spojenie RB941, staci ma dve siete (napriklad 192.168.0.0/24 a 192.168.1.0/24), kde jedna je tvoja a druha tych ostatnych. Potom spravis jedno pravidlo, kde zakazes forward zo site 1.0/24 do 0.0/24 a tym zamedzis akymkolvek pokusom naburat sa ti do siete.
Takto o robim ja u zakaznikov uz roky a funguje.
Ak chcu wifi, spravis pre nich virtualnu wlan ak im dociahne signal z toho RB941.

jen technická: problém dvousítě bez oddělení vlanami je ten, že stačí, aby přišel nějaký filuta s packet snifferem a "očichal si" síť, ve které uvidí pakety a broadcasty té soukromé sítě. A nic mu nezabrání nastavit si tuto síť ručně a tím se do ní dostat. Ano - za předpokladu, že se jedná o počítačové začátečníky, je takové nebezpečí malé, ale tak jako tak jde o klasický případ security by obscurity, kde se počítá s neznalostí potenciálního útočníka. A to je už jen malý kousek k hrubému podcenění jeho schopností.

edit: ono technicky vzato ani VLAN nejsou úplně neprůstřelné, ale tam je to už i o fyzické security portů switche, případně o hluboké znalosti ethernetu.

Modem v rezimu bridge, za ním jeden router, ze ktereho to pujde do obou domu.
Nastavis si 2 rozsahy siti, jeden pro sebe, druhy pro ostatni.
Tvuj rozsah to bude pridelovat na zaklade treba MAC adres. Tim budes uplne oddeleny od ostatnich.
Pokud budes potrebovat WiFi pro sebe, tak jen AP - na to ti staci Mikrotik za 500,-

není to úplně dokonalé neprůstřelné řešení

ale je, ma dve chyby:

1. pokud bude nejakej z uzivatelu cizich PC stahovac a pojede torrent a na ADSL modemu nepujde rozumne nastavit QoS, tak potrebujes dalsi router mezi adsl modem a switch.

2. tve dve PC na sebe neuvidi

---
dalsi reseni je ten druhej kabel mezi barakama kteremu se chces vyhnout a za ADSL modem dva routery jeden pro tve dva pocitace a druhej pro cizi

no a pak uz zbyva jen ty navrhovany VLANy. nic dalsiho uz se vymyslet neda.

Díky za reakci.

1. stahovač (zatím) naštěstí v síti není, kdyžtak bych to vyřešil osobní domluvou. Případně by snad mělo stačit nastavení toho QoS na ADSL modemu. To bych pak musel vyzkoušet, až by ta situace nastala.

2. aby moje dvě PC na sebe viděly, není vyloženě podmínka, i když samozřejmě bych to uvítal.

Je jejich vec, jak si to zabezpeci

To je právě tenký led spekulací - nevím, zda jsou nějaké smlouvy s nimi a jak znějí, jestli třeba nečekají aspoň elementární zajištění, "aby k nim nikdo nemohl", což bych třeba já osobně očekával od svého providera (že se sichruju i na mé straně mým routerem je už jiná věc).

Ani videnie chapane ako sluzba zdielania podla Microsoftu nemusi byt prekazkou. Vidiet sa mozu, ovsem pripojit sa je nieco ine. Museli by vediet heslo. Ak by to bolo tak ako pred r.1989 kedy boli vidiet pocitace so zapnutou sluzbou zdielania aj v Chicagu bolo by to horsie.

Zpět do poradny Odpovědět na původní otázku Nahoru