Zolang een adresplan op papier staat, verzet je een netwerk in een minuut. Zodra de scripts op de apparatuur staan, betekent een andere reeks: elk apparaat opnieuw uitrollen, elke vaste toewijzing nalopen en elke firewall-regel controleren. Maak dit plan dus voordat je het eerste veld in de configurator invult.
De privéreeksen
Een netwerk achter NAT gebruikt adressen uit een van deze drie reeksen. Die zijn nergens op internet in gebruik, dus ze botsen nooit met een dienst die je wilt bereiken.
| Reeks | Van en tot | Aantal /24-netwerken |
|---|---|---|
| 10.0.0.0/8 | 10.0.0.0 t/m 10.255.255.255 | 65.536 |
| 172.16.0.0/12 | 172.16.0.0 t/m 172.31.255.255 | 4.096 |
| 192.168.0.0/16 | 192.168.0.0 t/m 192.168.255.255 | 256 |
10.0.0.0/8 is de ruimste en de prettigste om mee te plannen: je hebt het tweede octet over voor locaties en het derde voor VLANs. 192.168.0.0/16 is genoeg voor één locatie met een handvol VLANs, maar het is ook de reeks waar iedereen in zit, en dat merk je zodra er een VPN of een tweede vestiging bij komt.
Let op de middelste reeks: privé loopt van 172.16 tot en met 172.31, niet verder. Iets als 172.168.30.0/24 ziet eruit alsof het erbij hoort, maar dat is publieke ruimte van iemand anders. Je netwerk werkt dan gewoon, tot een klant een dienst in dat blok nodig heeft: die blijft onbereikbaar, want je eigen router stuurt dat verkeer naar binnen. De configurator accepteert elk geldig adres en controleert dit niet, dus dit is een controle die jij doet.
Waarom 192.168.1.0/24 en 192.168.88.0/24 tegenvallen
Ze werken prima, precies één netwerk lang. 192.168.1.0/24 staat in bijna elke consumentenrouter, en 192.168.88.0/24 is de fabrieksinstelling van RouterOS. Het wordt een probleem zodra er een tweede netwerk in beeld komt.
- Een VPN vanaf thuis of uit een hotel. Staat het kantoor op 192.168.1.0/24 en het thuisnetwerk ook, dan heeft de laptop twee routes naar hetzelfde netwerk. Hij kiest de lokale, en de tunnel levert niets op. Dit is niet op te lossen met een instelling aan de kantoorkant.
- Een tweede locatie. Twee vestigingen met dezelfde subnetten kun je niet met een gerouteerde tunnel koppelen: beide kanten claimen hetzelfde netwerk.
- Een netwerk overnemen. Zodra je een nieuw apparaat naast een bestaande router zet, botst het beheeradres van de MikroTik op 192.168.88.1 met wat er al staat.
In een site met meerdere apparaten ziet de tool een deel hiervan aankomen. Twee locaties op het netwerkbord die op dezelfde subnetten uitkomen leveren een waarschuwing op, met de reden erbij: anders kunnen ze later niet via een VPN met elkaar praten. Bij een gerouteerde tunnel tussen twee locaties met overlappende netwerken meldt hij dat de routes botsen. Wat de tool niet doet, is je standaardwaarden voor je kiezen: een nieuwe site begint op 192.168.88.1/24 en de eerste VLAN op 192.168.10.1/24. Overschrijf die in de gedeelde instellingen meteen, voordat je verder klikt.
Hoe groot maak je een subnet
- /24 geeft 254 bruikbare adressen. Dat is voor vrijwel elk kantoor- of thuisnetwerk de goede maat, en het leest prettig: het derde octet is het netwerk, het vierde het apparaat.
- /23 of /22 voor een gastnetwerk op een plek waar honderden telefoons langskomen. Een vol gastnetwerk geeft geen foutmelding, het deelt alleen geen adressen meer uit.
- /30 heeft twee bruikbare adressen. Dat is genoeg voor een puntverbinding tussen twee routers en verder voor niets. Een beheernetwerk met een switch, twee access points en jouw laptop past er niet in.
- Kleiner dan /24 voor een gewoon netwerk levert zelden iets op. Je bespaart adressen die je toch niet tekortkomt, en betaalt met een rekensom bij elke wijziging.
Ruimte laten om te groeien
Laat gaten vallen. Twee regels doen het meeste werk:
- Het derde octet is het VLAN-nummer. VLAN 20 is 192.168.20.0/24 of 10.1.20.0/24. Je leest dan aan een adres af in welk netwerk iets zit. De tool doet dit bij nieuwe VLAN-regels vanzelf, zie VLANs plannen.
- Het tweede octet is de locatie. Hoofdkantoor 10.1, magazijn 10.2, thuiswerkplek van de directeur 10.3. Dan past elk volgend pand er zonder nadenken bij.
Op het netwerkbord kun je een locatie een eigen reeks geven, ingevuld als de eerste twee getallen, bijvoorbeeld 10.2. Het derde en vierde octet blijven dan uit je VLAN-plan, zodat VLAN 20 op 192.168.20.1/24 daar 10.2.20.1/24 wordt. Eén plan bedient zo elke locatie zonder overlap. Gebruiken twee locaties dezelfde reeks, dan is dat een fout in de controles.
Vaste adressen
Spreek vooraf af waar de vaste adressen staan. Bijvoorbeeld: .1 de router, .2 tot .20 netwerkapparatuur, .21 tot .50 servers en printers, de rest DHCP. Houd die vaste adressen buiten de DHCP-range, anders kan de router hetzelfde adres nog een keer uitdelen. Teken je servers of virtuele machines op het netwerkbord, dan meldt de tool het als een adres in de DHCP-range valt, buiten het netwerk ligt, of het netwerk-, broadcast- of routeradres is.
Schrijf het op
Een plan dat alleen in de tool staat, staat alleen op die computer. Bewaar de site als bestand, en druk het overdrachtsblad af: daarop staat de VLAN-tabel met subnet, routeradres en DHCP per netwerk, zodat de volgende persoon niet hoeft te gokken. Zie ook LAN en DHCP voor wat de tool met deze adressen genereert.