Een gastennetwerk is pas een gastennetwerk als bezoek er niet bij je spullen kan. Een tweede SSID met een ander wachtwoord is daarvoor niet genoeg: zonder scheiding zit iedereen alsnog in hetzelfde netwerk.
Wat je wilt bereiken
- Gasten krijgen internet.
- Gasten kunnen niet bij je computers, NAS, printer, camera's of de router zelf.
- Gasten kunnen elkaar ook niet zien, want dat is op een openbaar netwerk net zo goed een probleem.
- Jij hoeft er verder niets voor te doen zodra het staat.
De snelle weg
Op het scherm waar je een rol kiest staan onder de rollen de recepten. Thuisnetwerk met een apart gastennetwerk zet dit in één klik klaar: VLAN 10 voor je eigen netwerk op 192.168.10.1/24, VLAN 20 voor gasten op 192.168.20.1/24 en als geïsoleerd gemarkeerd, twee SSIDs (Home en Guest) met WPA2/WPA3, de gasten-SSID aan VLAN 20 met client-isolatie, en isolatie tussen VLANs aan in de firewall. Je loopt daarna dezelfde stappen langs als anders en vult alleen nog de wachtwoorden en je eigen namen in. Dit recept heeft minstens drie bekabelde poorten en een wifi-radio nodig.
Met de hand
- Gebruik de rol Kantoorrouter met VLANs, ook thuis. Zonder VLANs is er niets om mee te scheiden. Heb je al een thuisrouter gekozen, dan kun je in de stap Combineren het blok VLANs aanvinken.
- Zet in de VLAN-tabel je eigen netwerk bovenaan (bijvoorbeeld 10) en het gastennetwerk daaronder (bijvoorbeeld 20). Elke rij heeft een nummer, een naam, het adres van de router op die VLAN, DHCP, internet, geïsoleerd en beheer.
- Markeer de gasten-VLAN als geïsoleerd. Daarmee komt er een firewallregel die alleen internet toestaat en al het overige verkeer vanaf die VLAN tegenhoudt.
- Voeg een tweede SSID toe, bijvoorbeeld
Gasten, en kies bij VLAN dat nummer 20. - Zet bij die SSID client-isolatie aan, zodat gasten ook elkaar niet zien.
Wil je fijner regelen wie waar mag komen, zet de firewall dan op de matrix in plaats van op de isolatievinkjes. Dan bepaal je per richting wie een verbinding mag opzetten, en antwoorden komen altijd terug. Zie Firewall en NAT.
Wat de configurator daarvan maakt
- Een VLAN-interface met een eigen adres en een eigen DHCP-server, dus gasten krijgen adressen uit hun eigen reeks.
- Een firewallregel die nieuw verkeer vanaf de gasten-VLAN naar alles behalve de WAN-kant dropt, dus internet werkt en de rest van je netwerk niet. Gebruik je in plaats daarvan de matrix, dan geldt diezelfde keuze ook voor IPv6.
- DNS die voor gasten blijft werken, want zonder DNS werkt internet niet.
- Op je access points een tweede SSID die op de trunk in de juiste VLAN terechtkomt.
Dingen om te controleren
- Staat je eigen netwerk bovenaan in de tabel? De eerste VLAN is wat bekabelde poorten standaard krijgen. Staat gasten bovenaan, dan hangen je werkplekken aan het gastennetwerk. Bij een site is dat zelfs een fout in de controles, geen waarschuwing.
- Draagt de switch tussen router en access point de gasten-VLAN? Zo niet, dan krijgt de gasten-SSID geen adres. De controles zeggen precies bij welke kabel een VLAN ophoudt, en melden het ook als een SSID op een VLAN hoort die dat apparaat niet draagt.
- Heb je apparatuur die bij gasten moet kunnen? Een Chromecast of printer zit dan meestal in je eigen netwerk, en die is vanaf gasten bewust onbereikbaar. Wil je dat toch, maak er dan een uitzondering voor in de firewall en weet wat je openzet.
Met een switch en losse access points
Zit er een switch tussen, of hangt de wifi aan aparte access points, bouw het dan als site. Je vult de VLAN-tabel en de SSIDs één keer in en elk apparaat krijgt zijn eigen script. De poorten waar een kabel naar een ander apparaat in zit worden trunks die alle VLANs dragen, dus de gasten-VLAN komt vanzelf bij het access point. Het access point zelf hoort thuis op de beheer-VLAN, niet op het gastennetwerk; draagt een apparaat de beheer-VLAN niet, dan is dat een fout in de controles. Zie Meerdere apparaten in één site.
Testen of het klopt
Verbind een telefoon met de gasten-SSID en kijk of je een adres uit de gastenreeks krijgt. Open daarna een website, en probeer vervolgens het adres van je NAS of je router-LAN te bereiken: dat moet niet lukken. Op de router laat /ip firewall filter print stats zien welke regel de pakketten telt, zodat je ziet dat het de bedoelde regel is die het tegenhoudt en niet iets anders.
Als je al een gastennetwerk had
Importeer je een bestaande configuratie waarin de gasten-SSID in een eigen bridge zit, dan laat de configurator die wifi bewust ongewijzigd staan. Anders zou die SSID bij je hoofdnetwerk belanden, en dat is precies de scheiding die je niet wilt kwijtraken. Het rapport vertelt dat er ook bij.
Wil je meer dan scheiden?
Een snelheidslimiet of een inlogpagina voor bezoek zijn andere onderwerpen: zie Recept: het gastennetwerk aan banden leggen en Hotspot: een inlogpagina voor bezoekers.