Twintig filialen met hetzelfde ontwerp is geen twintig keer nadenken. Het is één keer nadenken en negentien keer nauwkeurig herhalen, en de fout die je maakt zit bijna altijd in wat je per vestiging met de hand invult.
Bouw eerst één filiaal helemaal af
Maak een site met de apparatuur van één vestiging: de router, de switch, de access points. Vul de VLAN-tabel in, de SSIDs, het beheer-VLAN, en teken op het netwerkbord de bekabeling zoals hij overal komt te liggen. Genereer de scripts en lees de controles over de hele site tot er niets meer staat wat je niet begrijpt.
Installeer die vestiging daarna echt, en gebruik hem een week. Wat je daar tegenkomt, kom je anders twintig keer tegen. Pas het ontwerp aan, genereer opnieuw, en pas dan begint de uitrol.
Wat overal hetzelfde is
- De VLAN-nummers en hun namen.
- De SSIDs, hun beveiliging en hun wachtwoord. Die staan in de gedeelde instellingen en gaan naar elk access point.
- De firewall, de DNS-instellingen, de tijdzone, het land.
- De poortindeling: welke poort de trunk is, welke poorten werkplekken zijn, waar het access point komt.
- De rollen en de modellen. Eén modelkeuze per rol houdt het simpel; een filiaal met een ander model heeft een ander script nodig, want de poortnamen verschillen.
Wat per vestiging verschilt
| Wat | Waar je het invult |
|---|---|
| Adresreeks | De locatie op het bord, veld Eigen adresreeks, bijvoorbeeld 10.21 |
| Namen van de apparaten | Per apparaat in de site; de identity moet uniek zijn |
| Internetverbinding | Het Internet-knooppunt op het bord: provider, snelheid, medium |
| PPPoE-gegevens of een vast IP | Per apparaat, onderdeel WAN |
| Publiek adres voor de tunnel | Per router, veld Publiek adres |
| De tunnel naar het hoofdkantoor | Rechtsklik op de router, Tunnel naar |
| Beheerderswachtwoord | Eén per site, per apparaat te overschrijven |
Dat laatste verdient een keuze vooraf. Eén wachtwoord voor alle twintig vestigingen betekent dat één gelekte installateurslaptop alles opent. Het wachtwoord van de site geldt voor elk apparaat, maar wat je bij een apparaat zelf invult wint daarvan. Kies bewust: één sitewachtwoord en beheer via een tunnel, of een eigen wachtwoord per vestiging in een wachtwoordkluis.
Twee manieren om het te organiseren
- Alles in één site, met twintig locaties. Je krijgt dan de controles over alle vestigingen tegelijk, kunt de tunnels naar het hoofdkantoor in hetzelfde bord tekenen, en de tool waarschuwt als twee vestigingen dezelfde reeks krijgen. Het bord wordt wel groot, en een deellink per URL past er niet meer in. Bewaar hem als bestand.
- Eén site per vestiging, uit hetzelfde sjabloon. Bewaar de afgeronde eerste vestiging als bestand, laad hem per filiaal opnieuw, verander de adresreeks en de namen, genereer, en bewaar de scripts onder de naam van dat filiaal. Overzichtelijker per vestiging, maar je verliest de controle die botsende adresreeksen opmerkt. Houd dan zelf een lijst bij.
De eerste vorm is de veiligere als de vestigingen met elkaar verbonden worden. De tweede is prettiger als elke vestiging los staat en door een andere monteur wordt geïnstalleerd.
Let op: een bewaard bestand bevat wachtwoorden, wifi-sleutels en privésleutels in leesbare tekst. Bewaar het bij de klantdossiers, niet in een mailbox of een gedeelde map.
Scripts vooraf klaarzetten
- Genereer per vestiging alle scripts en gebruik Alles downloaden. Je krijgt één bestand per apparaat.
- Zet ze per vestiging in een eigen map, met de naam van het filiaal erin. Een installateur die het verkeerde script op het verkeerde apparaat plakt, kost je een rit.
- Druk per vestiging het overdrachtsblad af. Daar staat welke poort waarheen gaat, welk VLAN welk subnet heeft en op welk adres elk apparaat te bereiken is. Dat blad gaat mee in de doos.
- Bewaar het rollback-script ernaast. Het hoort bij dat ene apparaat en bij die ene versie van het script.
Voor vestigingen met een SwOS-switch, let op: die krijgt geen RouterOS-script maar een instelblad en een pushscript dat in beta is. Reken daar een handmatige stap voor.
Op locatie: de checklist
- Controleer het model. Staat er hetzelfde model in de doos als waarvoor het script gemaakt is? De poortnamen verschillen per model, en een script voor een hEX doet weinig op een RB5009.
- Zet het apparaat op fabrieksinstellingen. De scripts zijn daarvoor geschreven. Een apparaat dat de vorige installateur al half heeft ingesteld, geeft rare uitkomsten.
- Controleer de RouterOS-versie. De scripts zijn voor v7. Werk bij voordat je plakt, niet erna.
- Plak in de goede volgorde: eerst de router, dan de switch, dan de access points. De router deelt de adressen uit; zonder hem krijgt de rest niets.
- Controleer per apparaat het beheeradres van het overdrachtsblad. Bereik je de switch niet, ga dan niet door met de access points.
- Prik een laptop op een werkplekpoort en kijk of je een adres uit het juiste VLAN krijgt, met de juiste gateway.
- Test de wifi op beide SSIDs en kijk of een gast echt niet bij het kantoornetwerk kan.
- Test de tunnel naar het hoofdkantoor, in beide richtingen. Eén kant testen is een uur zoeken waard.
- Laat het overdrachtsblad achter en meld de vestiging af met de serienummers erbij.
Wat er in de praktijk misgaat
- Vergeten de adresreeks aan te passen. Twee vestigingen op dezelfde reeks werkt prima tot je ze met een tunnel verbindt. Staan ze in één site, dan meldt de tool het; staan ze in aparte bestanden, dan merkt niemand het.
- Dezelfde identity op twintig routers. De controle vangt dat binnen één site, en het is ook het eerste wat je in een monitoringsysteem stukmaakt.
- Een vestiging met een andere internetaansluiting. PPPoE in plaats van DHCP, of een vast adres: dat is per vestiging invullen en per vestiging testen.
- Een monteur die het script op het verkeerde apparaat plakt. Eén map per vestiging, bestandsnamen met de apparaatnaam erin, en het overdrachtsblad in de doos.
Verder lezen: Bewaren en delen, Het overdrachtsblad en Hoofdkantoor met vijf filialen.