Handleiding

Recept: het gastennetwerk aan banden leggen

Bezoek krijgt internet, maar niet je hele lijn en niet je netwerk.

Het doel: gasten kunnen internetten, zien elkaar en jouw spullen niet, en één iemand die een spelconsole bijwerkt legt het kantoor niet plat. De scheiding zelf staat in Voorbeeld: een gastennetwerk; dit recept gaat over de rem erop.

Wat je nodig hebt

  • Een netwerk met VLANs en een gasten-VLAN, bijvoorbeeld de standaardregel vlan20-guest.
  • Je echte lijnsnelheid, in Mbit/s, omhoog én omlaag. Niet wat er in de folder stond: meet het.
  • Een idee van hoeveel gasten tegelijk, want dat bepaalt of één gedeelde limiet genoeg is.

Stap 1: eerst de scheiding

  1. Markeer de gasten-VLAN als Geïsoleerd. Dat levert een regel die nieuwe verbindingen vanaf gasten naar je andere netwerken dropt, met internet als uitzondering.
  2. Laat Internet aanstaan. Een gastennetwerk zonder internet heeft geen bestaansrecht.
  3. Zet bij de gasten-SSID Client-isolatie aan, zodat gasten elkaar ook niet zien. Dit geldt per SSID; bekabelde poorten in de gasten-VLAN vallen er niet onder.
  4. Wil je de router zelf ook afschermen, zet dan Router alleen beheerbaar vanuit beheer-VLAN aan. WinBox en WebFig zijn dan vanaf gasten niet meer te bereiken.

Stap 2: de bandbreedtelimiet

Dit zit in het onderdeel QoS / bandbreedte. In de wizard is dat het blok Bandbreedte (QoS), maar dat vraagt alleen om de methode en de snelheden. De limiet per netwerk zit in geavanceerd.

  1. Kies bij Methode iets anders dan Uit. Staat de methode op uit, dan wordt er helemaal niets aan wachtrijen gegenereerd, ook je limieten per netwerk niet. Eerlijk delen per host met CAKE is een goed standpunt voor het hele netwerk; Totaallimiet als je alleen een plafond wilt.
  2. Vul Download en Upload in op ongeveer 90 tot 95 procent van je gemeten snelheid, zodat de router de wachtrij beheert in plaats van het modem van je provider.
  3. Voeg onder Limieten per host/netwerk een regel toe: Host of netwerk 192.168.20.0/24, met de down- en upsnelheid die gasten samen mogen gebruiken, en Prioriteit 8.

Zo'n regel wordt een simple queue met dat netwerk als doel. Belangrijk om te weten: het is één emmer voor de hele reeks. Tien gasten delen samen die 20 Mbit/s, ze krijgen er niet ieder 20.

Wil je een plafond per gast in plaats van per netwerk, kies dan bij Methode Eerlijk delen per host met algoritme PCQ en vul PCQ: max per host in. Dat geldt dan wel voor iedereen op het netwerk, niet alleen voor gasten: de tool heeft geen PCQ per VLAN.

Stap 3: DNS moet blijven werken

Zonder DNS is internet stuk, en dat is de meest gemaakte fout bij gastennetwerken. In deze configuratie werkt het vanzelf, en het is goed om te weten waarom:

  • De isolatieregel zit in de forward-chain en gaat over verkeer door de router. Een DNS-vraag aan de router zelf is input-verkeer en wordt daar niet door geraakt.
  • De DHCP-server van de gasten-VLAN geeft standaard het router-adres van die VLAN als DNS-server mee.
  • Zet je Router alleen beheerbaar vanuit beheer-VLAN aan, dan schrijft de tool expliciet regels die DNS, DHCP en NTP vanaf het LAN wél toelaten, en pas daarna de drop. Beheer is dicht, DNS blijft open.

Het veld DNS-server voor DHCP-clients in de VLAN-tabel geldt voor álle VLANs samen, niet per VLAN. Zet je daar een externe server in, dan krijgen je eigen netwerken die ook, en verlies je de cache en de filters van de router.

Testen

  1. Verbind een laptop met de gasten-SSID en controleer dat je een adres uit 192.168.20.0/24 krijgt.
  2. Doe een snelheidstest. Je hoort rond je ingestelde limiet uit te komen, niet op je volle lijn.
  3. Doe een tweede test tegelijk op een ander apparaat in hetzelfde gastennetwerk. Samen horen ze nog steeds die limiet te halen, niet het dubbele.
  4. Controleer op de router met /queue simple print stats of de teller bij de regel voor het gastennetwerk oploopt. Loopt hij niet op terwijl er wel verkeer is, dan pakt een andere wachtrij het verkeer eerder af; de volgorde in /queue simple bepaalt welke wachtrij als eerste matcht. Verplaats de gastenregel dan naar boven.
  5. Ping vanaf de gastenlaptop een apparaat in je eigen netwerk. Dat hoort te mislukken.

Wat een limiet niet oplost

  • Hij beschermt je netwerk niet. Snelheid en toegang zijn twee dingen. De isolatie doet het werk, niet de wachtrij.
  • Hij verdeelt niet eerlijk binnen de gasten als je één netwerk als doel opgeeft. Eén apparaat met veel verbindingen kan de hele emmer leegtrekken.
  • Hij filtert geen inhoud. Wil je advertentie- en malwaredomeinen blokkeren, zet dan bij DNS de Adlist aan. Dat werkt vanaf RouterOS 7.15, en het stopt DNS over HTTPS in browsers niet. De optie LAN-clients dwingen de router te gebruiken leidt poort 53 om, maar ook die raakt DoH niet.
  • Hij kost doorvoer. Zodra QoS actief is, zet de firewall FastTrack uit, want fasttracked verkeer slaat wachtrijen over. Op een kleine router (hAP, hEX) scheelt dat merkbaar in de maximale snelheid; de tool waarschuwt daarvoor.
  • Hij regelt geen inloggen of vouchers. Wil je dat gasten zich aanmelden op een portaal, met een tijdslimiet per account, gebruik dan de rol Hotspot / gastportaal. Die heeft een eigen snelheidslimiet per gebruiker.

Verder lezen: QoS, Voorbeeld: gastennetwerk en Hotspot.

Meteen proberen? Open de configurator