Een nummerplan is niet leuk om te maken en heel vervelend om te repareren. Het verschil tussen een plan dat groeit en een plan dat vastloopt zit in twee beslissingen: waar de locatie in het adres staat, en hoeveel ruimte je vrijlaat voor wat je nu nog niet weet.
De conventie die de tool gebruikt
De tool werkt met één regel: de eerste twee getallen zijn de locatie, het derde getal is de VLAN. Een nieuwe VLAN begint bij 10 met 192.168.10.1/24, de volgende telt met tien op en het derde octet volgt het VLAN-nummer mee. Geef je een locatie op het netwerkbord de eigen adresreeks 10.2, dan wordt datzelfde plan daar 10.2.10.1/24: het derde en vierde octet blijven staan, alleen de eerste twee worden vervangen.
Dat is het hele mechanisme. Je vult de VLAN-tabel één keer in en je geeft elke locatie twee getallen, en daarmee ligt het adres van elk netwerk in elk gebouw vast.
Het plan op één blad
| VLAN | Waarvoor | Hoofdkantoor 10.10 | Filiaal 10.21 | Filiaal 10.22 |
|---|---|---|---|---|
| 10 | Werkplekken | 10.10.10.0/24 | 10.21.10.0/24 | 10.22.10.0/24 |
| 20 | Gasten | 10.10.20.0/24 | 10.21.20.0/24 | 10.22.20.0/24 |
| 30 | IoT en printers | 10.10.30.0/24 | 10.21.30.0/24 | 10.22.30.0/24 |
| 40 | Camera's | 10.10.40.0/24 | 10.21.40.0/24 | 10.22.40.0/24 |
| 50 | Voip | 10.10.50.0/24 | 10.21.50.0/24 | 10.22.50.0/24 |
| 99 | Beheer | 10.10.99.0/24 | 10.21.99.0/24 | 10.22.99.0/24 |
Iemand die dit blad voor het eerst ziet, kan uit 10.21.40.17 aflezen: filiaal 21, camera-VLAN, apparaat 17. Dat is het hele doel.
Ruimte om te groeien
- VLANs met tien tegelijk. Tussen 10 en 20 passen negen nummers die je nooit nodig hebt tot je ze nodig hebt. De tool doet dit vanzelf bij elke nieuwe rij.
- Locaties niet vanaf 1. Begin bij 10 voor het hoofdkantoor en bij 21 voor het eerste filiaal, en houd 11 tot 19 vrij voor wat zich in het hoofdkantoor nog aandient. 10.1 en 10.2 zien er netjes uit tot je twintig locaties hebt en ze nergens meer op slaan.
- Groepeer op regio of soort. 10.2x voor filialen, 10.3x voor magazijnen, 10.4x voor thuiswerkers. Firewallregels kun je dan op 10.20.0.0/12-achtige blokken schrijven in plaats van op elke locatie apart.
- Beheer bovenaan. 99 blijft 99, wat er ook bij komt. Een vast nummer voor het beheer-VLAN is de ene conventie waar niemand ooit spijt van heeft.
Gebruik geen 10.255 als locatiereeks. De tool haalt de transfernetwerken van tunnels uit 10.255.255.0 en telt per tunnel met vier op, met ruimte voor 64 tunnels. Laat dat blok met rust.
Waar het derde octet ophoudt
VLAN-nummers lopen tot 4094, een octet tot 255. De conventie werkt dus tot VLAN 254; bij een hoger nummer vult de tool het adres in tot 254 en moet je het zelf verzinnen. Blijf onder de 254 als je de conventie wilt houden, of breek hem bewust en schrijf op waarom. Half doen is de slechtste van de drie.
Binnen een /24
De tool deelt een /24 vast in. De router krijgt .1. De DHCP-pool loopt van .10 tot .254. Daartussen, van .2 tot .9, is de ruimte voor vaste adressen.
| Bereik | Waarvoor |
|---|---|
| .1 | De router op dit VLAN |
| .2 tot .9 | Switches, access points, andere vaste apparatuur |
| .10 tot .254 | DHCP |
Switches en access points in een site krijgen hun beheeradres uit dit blok: de tool telt vanaf het routeradres door in de volgorde waarin de apparaten in de site staan, dus .2, .3, .4. Dat betekent ook dat je met acht vaste adressen per VLAN begint. Heb je er meer nodig, bijvoorbeeld voor twintig camera's met een vast adres, verklein dan na het plakken de pool:
/ip pool set pool-vlan40-cam ranges=10.21.40.100-10.21.40.254
Zet een vast adres nooit in de pool. De tool waarschuwt daar ook voor als je apparaten op het bord met een adres invult: dat adres ligt in de DHCP-range, houd vaste adressen daarbuiten, anders deelt de router hetzelfde adres uit.
Wat de controles voor je nakijken
- Twee locaties met dezelfde reeks, of een reeks die geen geldige twee getallen is.
- Twee locaties met een router die op dezelfde subnetten uitkomt. De tool zegt er expliciet bij dat je ze dan later niet via een VPN kunt koppelen.
- Twee apparaten met hetzelfde adres, over de hele site, niet alleen binnen één apparaat.
- Een VLAN die niet in de sitetabel staat, of een gepland apparaat op een VLAN die niet bestaat.
- Een adres buiten zijn eigen netwerk, of op het netwerk- of broadcastadres, of op het adres van de router zelf.
Drie dingen die vaak misgaan
- Niet-privé adressen. Privé is
10.0.0.0/8,172.16.0.0tot en met172.31.255.255en192.168.0.0/16. Iets als172.168.30.0ziet er privé uit en is van iemand anders. Dat merk je pas als een dienst op dat adres onbereikbaar blijkt. - Een /30 voor een beheernetwerk. Twee bruikbare adressen is genoeg voor een puntverbinding, niet voor een switch, twee access points en jezelf.
- 192.168.1.0/24 of 192.168.0.0/24 op een locatie. Dat is het netwerk van elke thuisrouter ter wereld. Een thuiswerker die met een VPN binnenkomt heeft dan precies jouw kantoornetwerk thuis staan.
Verder lezen: Adressen plannen, VLANs plannen en Twintig filialen uitrollen.