@don hatte mich gebeten, meine Netzstruktur zu Hause einmal darzustellen. Das werde ich mal versuchen, vielleicht zeichne ich noch mal einen Netzplan, hier versuche ich erst mal es zu beschreiben.
Ich bin in eine Bestandimmobilie gezogen, daher war die Verkabelung nicht so umfangreich möglich wie ich es mir gewünscht hatte. Unser Haus hat einen Keller (KG), ein Erdgeschoss (EG), ein Obergeschoss (OG) und ein bewohntes Dachgeschoss (DG).
Es liegt zwischen den Stockwerken:
- eine Leitung von DG in EG
- Eine Leitung von KG zu DG
- Eine Leitung von KG zu OG
- jedenfalls so ungefähr
Der Internetanschluss kommt im KG rein und wird in das EG geschaltet, wo es auf einer FritzBox(FB) 7390 aufgenommen wird. Die FritzBox hängt dann mit dem LAN1 Anschluss an dem "GS108Ev3 - 8-Port Gigabit ProSAFE Plus Switch" von Netgear. Das ist ein kleiner SmartManaged Switch. Die FB ist mit LAN1 an der Portgruppe "ROT" angeschlossen.
Von dem 8er Switch geht es hoch ins Dachgeschoss zum "JGS524Ev2 - 24-Port Gigabit ProSAFE Plus Switch", ebenfalls ein SmartManaged Switch. Die Verbindung hier wird über einen TAGGED-Port realisiert, über die ich alle Netze von einem Switch zum anderen gebe.
Am 24er Switch wird dann das TAGGED wieder aufgesplittet in die momentanen Netze die ich habe. "ROT", "GRÜN", "ORANGE", "BLAU". Dementsprechend habe ich die Portgruppen auch so benannt und versuche das auch mit den Farben der Ethernetleitungen abzubilden.
Im Dachgeschoss arbeitet nun mein erster kleiner Server. Dieser ist virtualisiert mit ESXi. Das Management-Netzwerk liegt auf der 5. Netzwerkkarte. Auf dem ESXi läuft erst mal die Firewall pfSense (FreeBSD basiert). Die pfSense hat 4 physikalische Netzwerkadapter, über die Intel i340-T4 Serverkarte. Hier kommen wieder die Ports "rot, grün, orange, blau" zum Einsatz.
Die globalen Regeln sind folgende:
Rot (WAN): darf auf Orange zugreifen
Gün: darf auf rot zugreifen, darf auf orange zugreifen
Orange: darf auf rot zugreifen, darf nicht auf grün zugreifen
Blau: befindet sich im Aufbau (später bei Aussicht)
Im roten Netz stehen:
- pfSense (als exposed Host an der Fritzbox), Fritzbox, Freifunk Router (für Gäste), Alexa
Im grünen Netz stehen:
- unsere Laptops, mein Desktop Rechner, unsere Smartphones, unsere Tablets, mein Cubietruck Server als NAS für private Daten, mein easyVDR Server (HP Microserver) für Multimedia NAS, mein BackupServer (macht wöchentlich Backups meiner anderen Server), noch der LogitechHub, mein Testserver Ubuntu 16.04LTS als virtuelle Maschine auf dem ESXi, noch mein Marantz SR6006 Receiver, Fire TV Box, Fire TV Stick, der HTPC, die pfSense als Gateway für grün. Rune Audio Clients und Server
Im orangen Netz stehen:
- mein Debian Server als virtuelle Maschine für Wordpress, Zugriffgesteuert über .htaccess
- mein CubietruckServer mit Ubuntu 16.04 LTS für zukunftige Anwendungen und temporärem FTP
- die pfSense als Gateway für orange
Im Haus sind momentan zwei einfache Accesspoints von TP-Link "verteilt", welche die Geräte ins grüne Netz lassen.
Von außen greife ich über openvpn auf mein grünes Netz zu. Selbstverständlich zertifikatsgesteuert und nicht mit preshared-key. Das macht auch die pfSense mit.
Aussicht:
Nach meinen Erfahrungen muss ich nun einiges anpassen:
- Interface BLAU wird aktiviert.
- Über Interface Blau werden folgende VLAN-Netze realisiert. Netz: IoT, Netz Control, Netz Smart, Netz Kind 1 (inaktiv), Netz Kind2 (inaktiv). Die Kindernetze brauche ich noch nicht, weil die erst 3 bzw. 1 Jahre sind. Später werde ich darüber die Regeln festlegen, was die dürfen (Zugriffkontrolle, Contentfilter...)
Die Netze dann folgende Regeln erhalten:
Rot: darf auf Orange, IoT, Control
Grün: darf auf Orange, Rot
Orange: darf auf Rot
V-IoT: darf auf Rot
V-Control: darf auf Rot
V-Smart: darf auf Rot
Alles war nicht erlaubt ist, wird verboten.
Die Accesspoints werden durch Ubiquiti Multi-SSID Accesspoints getauscht, welche dann die SSID: LAN, LAN-IoT, LAN-Control, LAN Smart ausstrahlen und diese in die entsprechenden V-LAN verteilen.
Die VPN Verbindungen enden dort wo sie hingehören. Laptops nach Grün, Smartphones nach V-Smart.
So schaut das momentan aus bei mir. Ich hoffe es ist halbwegs verständlich. Sonst gerne Fragen.