Heimnetz absichern gegen "Kinder" :)

Einklappen
X
 
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge
  • Scrati
    LoxBus Spammer
    • 25.08.2015
    • 218

    Heimnetz absichern gegen "Kinder" :)

    Hallo zusammen,

    mein Sohn wird zukünftig einen eigenen PC bekommen. Derzeit hockt er mit seinem Kumpel immer vor meinem PC und spielt mit seinen Kumpels im lokalen Netz (PC per LAN und die Kumpels auf diversen, teils eigenen Tablets oder Switch im WLAN). Das existierende Gast WLAN fällt daher aus, weil mein PC rausfällt.

    Nun mit dem eigenen PC und der sich daraus ergebenden unzähligen Möglichkeiten habe ich doch etwas sorge, dass Schindluder in meinem Heimnetz getrieben wird. Das Heimnetz wird von einer Fritz.Box aufgespannt, LAN per Patchpanel in den Zimmern verteilt, WLAN und GastWLAN aktiv. Im Heimnetz hängt:
    • die Hausautomation und da hängt quasi fast alles dran
    • der Heimserver (Datenablage mit Dokumenten etc.) (Synology)
    • diverse Raspberries (Ergänzung Hausautomation, Pi-Hole und schärferer Pi-Hole für die Kinder mit Einschränkungen auf youtube etc.)
    • diverse Endgeräte (AppleTV, Fernseher, Sonos, PC, ipads usw.)

    Nun würde ich gerne für meine Kinder und die Fremdkinder ein gesondertes Netz haben. Sowohl LAN als auch zugehöriges WLAN. So dass die Kids in ihrem eigenen Netz ohne Zugriff auf das eigentliche Heimnetz agieren können.

    Was müsste dafür getan werden? Ich nehme an einen zweiten Router und ein gesondertes Subnetz sowie WLAN von diesem Router aus. Irgendwie muss Router 1 dann Router 2 das Internet durchreichen.

    Könnten folgende Wünsche zusätzlich realisiert werden:

    - Könnte der Zugriff auf die Sonosboxen der Kinder trotzdem ermöglicht werden obwohl die im Heimnetz sind? Hier sehe ich schon schwarz...
    - Könnte man irgendwie ein gekapseltes Speicherkontingent des Heimservers an die Kids durchreichen, ohne dass etwaige Viren auf den Server übergreifen können (wahrscheinlich auch nicht)

    Per se möchte ich ausschließen, dass irgendwer Viren am besten noch solche Verschlüsselungsviren in mein Netz bringt und mein kompletter Heimserver unbrauchbar ist.

    Könntet ihr mir ein paar Tipps geben, in welche Richtung ich denken und googeln könnte oder vielleicht habt ihr auch schon die eierlegende Wollmilchsau erfunden

    Danke und viele Grüße
  • christof89
    Lox Guru
    • 29.08.2015
    • 1373

    #2
    Am besten wäre es wohl wenn du ein eigenes VLAN für die Kinder einrichtest, in dem VLAN wird dann nur das freigeschaltet was gewünscht ist und auch nur die Bereiche zu den anderen Netzen hin geöffnet, die gewünscht sind - Stichwort Sonos Boxen...

    Kommentar

    • darkrain
      MS Profi
      • 25.08.2015
      • 548

      #3
      Das Stichwort bzw. die Stichwörter wären hier mehrere VLANs und PFSense. Nur mit Vlans und z.B. der Fritzbox selbst klappt es nicht, da die Fritzbox keine separaten VLANs kann bzw. diese zusammenführt.

      siehe hier https://techexpert.tips/de/pfsense-d...konfiguration/

      Vlan fähige Switch brauchste natürlich auch.

      Kommentar

      • Scrati
        LoxBus Spammer
        • 25.08.2015
        • 218

        #4
        Vielen Dank. Da muss ich mich jetzt erstmal in Ruhe einlesen. Das scheint ja die komplette Überarbeitung der Netzwerk Hardware nach sich zu ziehen, sowie ein halbes Studium

        Kommentar

        • Nobbi75
          Lox Guru
          • 25.08.2015
          • 1261

          #5
          Ich nutze für die Wlans die Hardware von Ubiquity (cloudkey und access points). Da klappt eine solche Separierung perfekt und ist relativ einfach einzurichten.

          Wenn du auch die betroffenen LAN Ports über Ubiqity Switches laufen lässt, kannst du meines Wissens nach relativ einfach über eine Software alles managen und separieren.

          Meine FritzBox habe ich nur noch wegen der Telefonie vorgeschaltet.

          Gesendet von meinem Pixel 4 mit Tapatalk

          Kommentar

          • christof89
            Lox Guru
            • 29.08.2015
            • 1373

            #6
            Würde dir ebenfalls die Ubiquiti Hardware empfehlen.

            Kommentar


            • t_heinrich
              t_heinrich kommentierte
              Kommentar bearbeiten
              Kann ich auch nur empfehlen.
              Liebäugele auch immer noch mit einem USG (inkl. Vigor Modem).
              Aktuell habe ich klassisch die FritzBox (die ich aber auch wegen 2x FritzFon nicht komplett wegbekomme).
          • Scrati
            LoxBus Spammer
            • 25.08.2015
            • 218

            #7
            Zitat von Nobbi75
            Ich nutze für die Wlans die Hardware von Ubiquity (cloudkey und access points). Da klappt eine solche Separierung perfekt und ist relativ einfach einzurichten.

            Wenn du auch die betroffenen LAN Ports über Ubiqity Switches laufen lässt, kannst du meines Wissens nach relativ einfach über eine Software alles managen und separieren.

            Meine FritzBox habe ich nur noch wegen der Telefonie vorgeschaltet.
            Könntest du mal skizzieren, wie deine Hardware aufgebaut und verknüpft ist? Ich brauche die Fritz Box auch für die Telefonie...

            Kommentar


            • orli
              orli kommentierte
              Kommentar bearbeiten
              Du kannst die Fritzbox auch einfach so als Client über LAN1 ans Netz anbinden, dann kannst du sie weiterhin zum Telefonieren benutzen. Habe ich auch so laufen. Mein Router ist auch ein Ubiquiti.
          • Nobbi75
            Lox Guru
            • 25.08.2015
            • 1261

            #8
            Wie gesagt, ich nutze die Administration lediglich für das WLAN. Alle LAN Ports sind bei mir ohne Einschränkung.

            Als WLAN Access Points nutze ich z.B. den UAP-AC PRO (3x). Zum zentralen Management aller Points nutze ich den Cloud Key (hier läuft die Management Software. Diese kann aber auch alternativ auf einem Server, Raspi etc 24/7 laufen. Der Cloud Key ist lediglich eine out of the box Hardware)

            Alle Geräte hängen an einem großen Switch.

            In der Management Software kann man alle Zugriffe, VLANS, Adressereiche (z.B Gäste können Sonos steuern, haben aber keinen Zugriff auf den MS).

            Ich kann das mit meinen setup lediglich alles für WLAN steuern. Wenn man ebenfalls Switche von diesen Hersteller hat. Kann man das auch für die LAN Ports über die Zentrale Software machen.

            Diese Geräte kommen aus dem professionellen Bereich zu sind aber wirklich erschwinglich und qualitativ sehr gut.
            Gibt auch Kameras, Outdoor Geräte etc....

            Gesendet von meinem Pixel 4 mit Tapatalk

            Kommentar


            • challo
              challo kommentierte
              Kommentar bearbeiten
              Ist dein Switch auch von Ubiquiti? Ich hab ein CloudKey Gen2 plus und Unifi Accesspoints. Allerdings ist mein switch von Netgear. Damit müsste ich VLANS dann über die Weboberfläche der Netgear Switches einstellen und leider nicht über den Unifi Controller

            • challo
              challo kommentierte
              Kommentar bearbeiten
              Hab dein Beitrag nochmal gelesen. Dein Setup scheint wie meins zu sein... Ohne Unifi Switch.
          • patriwag
            LoxBus Spammer
            • 28.08.2015
            • 436

            #9
            Die USG kann ich nicht mehr empfehlen. Das Ding wird heiß wie sau und kann maximal 85 Mbit/s routen, wenn man alle Features on hat. Dagegen ist die neue DreamMachine wirklich flott und kühl. Seit 2 Wochen habe ich das Ding im Einsatz. Der Cloud-Key ist darin bereits integriert und ebenso hat das Ding WLAN und einen 4-Port Switch. Wirklich genial.
            seit 2016 im eigenen LoxHome

            Kommentar


            • christof89
              christof89 kommentierte
              Kommentar bearbeiten
              In der Ubnt Community liest man derzeit aber noch von vielen Bugs in Zusammenhang mit der DreamMachine, hatte sie mir nämlich auch schon angesehen... War sogar vor ein paar Tagen eine Mega Aktion im neu veröffentlichten offiziellen EU Ubnt Store...
          • orli
            Lox Guru
            • 13.11.2016
            • 2553

            #10
            Du sprichst vom kleinen USG, oder? Das USG-Pro dass ich einsetze ist eigentlich ganz cool.
            Das einzige was mich seit Jahren an Unifi grundsätzlich nervt, ist dass man openvpn immer manuell konfigurieren muss.

            Kommentar

            • t_heinrich
              Lox Guru
              • 07.01.2016
              • 2045

              #11
              Ich bin da auch immer noch hin- und hergerissen.
              Auf absehbare Zeit werde ich meine FritzBox nicht los, da die Frau auf Festnetz (hier mit 2x FritzFon) besteht.

              Und nur die FritzBox für Festnetztelefonie behalten ist auch etwas oversized.

              Ich rede hier von einem 4-Personenhaushalt (mit 1x Kleinkind, 1x Schulkind).

              Gruß Thomas

              Kommentar


              • orli
                orli kommentierte
                Kommentar bearbeiten
                Warum? Ich hab genau aus dem Grund eine Fritzbox für unseren Neubau gekauft. Es gibt nichts vergleichbares, was so einfach eine vollwertige Telefonanlage (sei es VOIP, DECT oder analoge Geräte) + Fax bietet. Dafür find ich die Fritzbox echt super. Erweitertes Netzwerk und sei es nur VLANs kann sie halt nicht, daher kann man sie dafür auch nicht empfehlen.

              • t_heinrich
                t_heinrich kommentierte
                Kommentar bearbeiten
                Ja vermutlich hast du Recht, so sieht mein Setup ja aktuell auch aus.
                Also FritzBox (inkl. Telefonanlage) und dahinter Unifi Switche und Accespoints.
                Vorteil beim USG wäre halt, dass man alles mit der Controller-Software administrieren kann.
            • Scrati
              LoxBus Spammer
              • 25.08.2015
              • 218

              #12
              Moin zusammen,

              ok, wenn ich das richtig verstehe, bräuchte so eine „Dream Machine“ (die ne bescheidene Form für ne Wandmontage hat), eine Fritz.Box (als Telefonanlage und DSL Modem) zudem muss ich die Switches im Netz ersetzen, zudem noch ein bis zwei Access Points.

              Bezüglich der Switch habe ich eine Frage: Wenn an einem Port der Dream Machine ein Switch hängt, muss der in jedem Fall managed sein? Wenn ein VLAN nur virtuell ist, nehme ich an: na klar. Wenn man einen Strang am Port einem VLAN zuweist, würden auch noch unmanaged gehen nehme ich an. Im erstgenannten Fall müsste man ja jedem Gerät oder jedem einzelnen Port ein VLAN zuweisen? Könntet ihr mich da erleuchten?

              Aber das ist natürlich ne ziemliche Hardwareschlacht. Also doch WLAN Karte in den PC und der Sproß muss dann halt ins Gast-WLAN der fritz.box wechseln und da mit seinen Kumpels spielen?

              Kommentar

              • patriwag
                LoxBus Spammer
                • 28.08.2015
                • 436

                #13
                Korrekt. Du kannst die Dream Machine so konfigurieren, dass du an einem der 4 Ethernet Ports dein spezielles VLAN für deinen Sohn hast. Das muss dann natürlich als untagged konfiguriert sein, dann kannst du da beliebige weitere Geräte dranstecken und kannst auf intelligente Switches verzichten.

                Wobei der Appetit mit dem Essen kommt. Habe bei mir alles Unifiziert.
                seit 2016 im eigenen LoxHome

                Kommentar

                Lädt...