Handleiding

VLANs plannen

Welke netwerken een eigen VLAN verdienen, hoe je ze nummert en hoe dat plan in de tool terechtkomt.

Een VLAN-plan is een lijstje van vier tot zes regels dat je in tien minuten maakt en jaren meegaat. De moeite zit niet in het verzinnen, maar in het niet te ver doorschieten: elk VLAN dat je erbij verzint kost een subnet, een DHCP-server, firewall-regels en een tag op elke trunk.

Wat een eigen VLAN verdient

Een netwerk verdient een eigen VLAN als je het anders wilt behandelen dan de rest. Anders behandelen betekent: andere firewall-regels, ander internet, of het mag er bij storing gewoon uitliggen.

  • Gasten. Apparatuur die je niet beheert en die niets in je bestanden te zoeken heeft.
  • IoT, camera's en printers. Apparaten die jarenlang niet worden bijgewerkt, en waarvan sommige helemaal geen internet nodig hebben.
  • Beheer. Het netwerk waarop je switches en access points bereikbaar zijn.
  • VoIP, als de telefonie eigen voorrang of een eigen provider heeft.

Wat meestal geen eigen VLAN verdient: een VLAN per afdeling, per verdieping of per printer. Verkoop en inkoop hebben dezelfde regels nodig, dus ze horen in hetzelfde netwerk; scheiden doe je dan met rechten op de server, niet met een tag. Verdiepingen zijn een kabelkwestie. En begin niet met een VLAN dat je "later misschien" gebruikt: een lege VLAN sleep je overal mee voor niets.

Nummers die leesbaar blijven

Tel met tien: 10, 20, 30, 40. Dan past er altijd iets tussen zonder dat je alles verschuift, en de nummers blijven kort genoeg om uit je hoofd te kennen. Houd één hoog nummer apart voor beheer, bijvoorbeeld 99: dat leest meteen als "dit is geen gebruikersnetwerk".

Laat het derde octet van het adres gelijk lopen met het VLAN-nummer. VLAN 20 wordt 192.168.20.0/24, VLAN 30 wordt 192.168.30.0/24. Je ziet dan aan elk adres in welk netwerk het zit, en dat scheelt bij het lezen van een firewall-regel of een DHCP-lease. De configurator gaat hier vanzelf in mee: een nieuwe VLAN-regel krijgt het volgende nummer met tien erbij en het adres 192.168.<nummer>.1/24. Boven de 254 loopt die truc vast, wat meteen een reden is om je nummers laag te houden.

VLAN 1 kun je niet gebruiken: dat is de eigen pvid van de bridge, en de tool geeft daar een fout op. Wil je een untagged netwerk op de bridge zelf, kies dan bij de poort de untagged optie "bridge" in plaats van een VLAN met id 1. Zie VLANs voor wat er per veld gebeurt.

De beheer-VLAN

Zet één VLAN in de tabel op beheer. Dat is het netwerk waarop switches en access points bereikbaar zijn, en de tool gebruikt die markering:

  • Apparaten die niet routeren krijgen een vast adres in dat subnet, geteld vanaf het routeradres, met de router als gateway. Zonder die markering blijft elke switch op het rol-standaardadres staan, dus allemaal op hetzelfde adres.
  • De VLAN-interface krijgt in het script de opmerking management, zodat je hem in /interface vlan print terugvindt.
  • Draagt een apparaat de beheer-VLAN niet, dan is dat een fout in de controles over de site: na het plakken is dat apparaat niet meer te bereiken.

Beheer hoort tagged richting je switches en access points, nooit untagged op een werkplekpoort. Geef het beheernetwerk ook genoeg ruimte: een /24 is prima, een /30 is dat niet.

Waar isolatie hoort

Per VLAN staan er twee schakelaars die je bewust zet. Geïsoleerd betekent dat het netwerk niet bij de andere netwerken mag; dat hoort bij gasten en IoT. Internet kun je uitzetten voor camera's die alleen intern hoeven te praten. Het hoofdnetwerk laat je met rust: daar wil je juist bij de printer en de server kunnen.

De eerste VLAN in de tabel is wat bekabelde poorten standaard krijgen. Staat daar een geïsoleerd gastnetwerk bovenaan, dan komt elke werkplekpoort op het gastennetwerk te staan. Dat ziet eruit als een werkende configuratie en is er geen. De tool meldt dit als fout, maar het is prettiger om het hoofdnetwerk meteen bovenaan te zetten.

Wil je fijner regelen wie wie mag benaderen, dan neemt de firewall een matrix met per netwerkpaar een vinkje. Die matrix komt ook op het overdrachtsblad te staan.

Hoe het plan in de tool landt

In meerdere apparaten vul je de VLAN-tabel één keer in, bij de gedeelde instellingen. Die tabel gaat naar elk apparaat in de site, zodat een tag overal hetzelfde netwerk betekent. Alleen de router krijgt de adressen en de DHCP-servers erbij; een switch of access point krijgt dezelfde tabel om mee te taggen, zonder adres en zonder DHCP, want twee apparaten die hetzelfde adres opeisen is een kapot netwerk. Per apparaat kun je de VLANs beperken tot de VLANs die daar echt langskomen.

Welke poorten trunk worden, volgt uit de kabels die je op het netwerkbord tekent. Een trunk tagt alle VLANs en draagt niets untagged. Daarna controleert de tool je plan over de site heen: een VLAN die een apparaat gebruikt maar niet in de sitetabel staat is een fout, een VLAN die aan één kant van een kabel bekend is en aan de andere kant niet stopt daar, en een SSID op een VLAN dat dat access point niet draagt levert een waarschuwing op.

Werk je met meer locaties, lees dan ook adressen plannen: één VLAN-plan kan meerdere locaties bedienen zolang elke locatie zijn eigen adresreeks heeft.

Meteen proberen? Open de configurator