Сегменты
Примечание
Инструкции по настройке сегментов для версии NDMS 5.0 и ниже можно найти в статье Сегменты сети (для ОС 5.0 и ниже).
Роутеры Netcraze позволяют организовать сегментацию сетевого пространства на изолированные зоны: Домашняя сеть и Гостевая сеть Wi-Fi.
Разбиение сети на сегменты позволяет повысить ее безопасность и оптимизировать ее производительность. Устройства-клиенты в дополнительных сегментах по умолчанию имеют доступ только в Интернет и, при необходимости, друг к другу в пределах сегмента. Даже если к какому-то из сегментов доступ получат злоумышленники или боты, остальные сегменты для них останутся недоступны, но при условии, что между сегментами не был разрешен доступ.
Например, если какое-то нежелательное устройство подключится к дополнительному сегменту, это устройство не сможет получить доступ к устройствам других сегментов: компьютерам, устройствам умного дома, видеонаблюдению или подобному. То же самое касается вирусов и вредоносных программ с гостевых устройств. Для более стабильной работы, можно выделить некоторые устройства в отдельный сегмент и ограничить в нем максимальную скорость работы, чтобы они не мешали работе других клиентов в сети.
С помощью сегментов можно создать дополнительную локальную сеть в интернет-центре. Сегмент представляет собой логический интерфейс, в который могут быть включены один или несколько доступных физических интерфейсов, например, порты на роутере и точки Wi-Fi. В рамках одного сегмента все интерфейсы объединяются в сетевой мост. В настройках сегмента можно указать собственное имя и настройки, а также расписание работы Wi-Fi-сети, ограничить скорость доступа к Интернету или запретить его, выбрать проводные порты, настроить VLAN, адресацию сети, сервер DHCP.
Пример создания нового сегмента и его точки доступа Wi-Fi
Предположим, понадобилась отдельная сеть Wi-Fi для гостей с паролем, но её не создали при прохождении мастера быстрой настройки. В качестве примера создадим новый сегмент c сетью Wi-Fi для гостей, а также выделим сетевой порт на роутере под данный сегмент.
В Порты и VLAN можно выбирать, какие порты роутера будут включены в те или иные сегменты. Для порта 3 сегмента Гости установим статус Входит в сегмент. При подключении клиентского устройства к порту 3 роутера, это устройство получит сетевые настройки из этого сегмента.

Мои сети и Wi-Fi → Сегменты
Изначально, при создании этому сегменту будет установлена автоматически свободная подсеть из диапазона частных IP-адресов 192.168.хх.хх, но если необходимо изменить адрес подсети, можно под заголовком Параметры IP указать другую сводобную подсеть в поле IP-адрес. В нашем примере гостевой сегмент будет иметь подсеть 192.168.2.x (192.168.2.1 с маской 255.255.255.0). Подробнее об изменении IP-адреса и настроек DHCP смотрите в статье "Как изменить IP-адрес интернет-центра в домашней сети и настройки DHCP?".
В целях безопасности лучше, чтобы при подключении к гостевой сети не было возможности зайти в настройки роутера, а также добавить его в мобильное приложение, поэтому опцию Доступ к приложениям вашего устройства Netcraze нужно оставить отключенной. Для основного сегмента данная опция включена и недоступна к изменению через веб-конфигуратор.

Мои сети и Wi-Fi → Сегменты
После создания сегмента нажмите на Добавить беспроводную сеть.

Мои сети и Wi-Fi → Сегменты
В поле Имя (SSID) впишите название сети Wi-Fi, в данном примере это будет Guests. Включите необходимые Диапазоны Wi-Fi, нажав на них. В поле Защита сети укажите тип шифрования WPA2-PSK для широкой совместимости с Wi-Fi-клиентами. Затем в появившемся поле Пароль укажите пароль для этой Wi-Fi-сети.

Мои сети и Wi-Fi → Сегменты → Добавить беспроводную сеть
Для Wi-Fi-сети также можно установить Расписание работы и включить Бесшовный роуминг.
Так как сегмент и его сеть Wi-Fi предполагается для гостей, включите опцию Изоляция клиентов. Эта опция запрещает беспроводным клиентам обмен информации со всеми остальными клиентами сегмента, однако, не ограничивает между проводными клиентами сегмента. Для применения настроек Wi-Fi-сети нажмите на Добавить.

Мои сети и Wi-Fi → Сегменты → Добавить беспроводную сеть
На данном этапе уже можно включить сеть Wi-Fi переведя положение переключателя для беспроводной сети в положение Включено. Но лучше включить сеть Wi-Fi после того, как настройка сегмента будет полностью завершена.

Мои сети и Wi-Fi → Сегменты
Посмотреть список всех созданных точек Wi-Fi можно на странице Точки доступа.
Важно
Существует ограничение на количество создаваемых точек доступа Wi-Fi. На роутере можно создать до 7 точек доступа на каждый диапазон. На двухдиапазонном роутере можно максимально создать до 14 точек доступа — 7 в диапазоне 2,4 ГГц и 7 в диапазоне 5 ГГц. При создании дополнительных сегментов без точек доступа Wi-Fi — ограничений нет.
В Порты и VLAN можно выбирать, какие порты роутера будут включены в те или иные сегменты. Для порта 3 сегмента Гости установим статус Входит в сегмент. При подключении клиентского устройства к порту 3 роутера, это устройство получит сетевые настройки из этого сегмента.

Мои сети и Wi-Fi → Сегменты
Изначально, при создании этому сегменту будет установлена автоматически свободная подсеть из диапазона частных IP-адресов 192.168.хх.хх, но если необходимо изменить адрес подсети, можно под заголовком Параметры IP указать другую сводобную подсеть в поле IP-адрес. В нашем примере гостевой сегмент будет иметь подсеть 192.168.2.x (192.168.2.1 с маской 255.255.255.0). Подробнее об изменении IP-адреса и настроек DHCP смотрите в статье "Как изменить IP-адрес интернет-центра в домашней сети и настройки DHCP?".

Мои сети и Wi-Fi → Сегменты
Подсказка
После изменения настроек подсети рекомендуется отключить и подключить клиенты этого сегмента, чтобы они получили новые настройки сети от DHCP-сервера. Если этого не сделать, то клиенты не сразу, но через некоторое время сами обновят настройки сети.
Под заголовком Правила использования интернет-трафика при помощи Политики доступа можно выбрать через какие подключения клиенты этого сегмента будут выходить в интернет или не выходить вовсе. Например, если к роутеру подключено несколько подключений интернета, то через политики доступа можно заставить клиентов этого сегмента выходить в интернет только через резервное подключение интернета. Однако, если у зарегистрированного клиента установлена вручную конкретная политика, то он будет игнорировать политику установленную на сегмент. Чтобы зарегистрированный клиент использовал политику установленную на сегменте, то нужно чтобы у клиента стояла политика "Политика по умолчанию сегмента". О создании политик описано в статье "Приоритеты подключений".
В данном случае, так как сеть для гостей, включите опцию Ограничение скорости и укажите лимит 10 Мбит/с или другое собственное значение, которое считаете приемлимым, чтобы гости не могли занять всю доступную скорость подключения к интернету. Данный лимит скорости делится между всеми клиентами сегмента. На Ограничение скорости также можно установить расписание. Опция Ограничение скорости недоступна в веб-конфигураторе для основного сегмента.

Мои сети и Wi-Fi → Сегменты
Если нужно организовать публичную гостевую сеть без пароля с авторизацией пользователей, можно воспользоваться Captive portal. Для подключения портала авторизации Captive portal потребуется установить соответствующий компонент. Через веб-конфигуратор нельзя включить Captive portal для основного сегмента.
Примечание
По умолчанию доступ между сегментами запрещен. Разрешить доступ между сегментами можно двумя способами:
Рекомендуемый способ.
Через правила межсетевого экрана для интерфейса сегмента Основной нужно создать разрешающее правило, указав подсеть дополнительного сегмента. В нашем примере это
Подсетьс IP-адресом192.168.2.0и маской255.255.255.0и протоколомIPV4.
Сетевые правила → Межсетевой экран → Добавить правило
В этом случае из основного сегмента сети (
192.168.1.x) можно будет обращаться к клиентам дополнительного сегмента (192.168.2.x).Если нужен будет обратный доступ из дополнительного сегмента в основной сегмент сети, то уже для дополнительного сегмента надо создать похожее правило, только уже с IP-адресом назначения основного сегмента сети (
192.168.1.0и маской255.255.255.0) и протоколомIPV4.
Сетевые правила → Межсетевой экран → Добавить правило
Нерекомендуемый способ.
Через интерфейс командной строки (CLI) роутера можно выполнить команды:
no isolate-private system configuration saveВажно
Данный способ применяйте с осторожностью, т.к. это может быть небезопасно. Выполнение указанных команд даст возможность обмена трафиком между всеми локальными (private) интерфейсами. В этом случае будет открыт доступ между всеми сегментами роутера.