Skip to main content

Руководство пользователя

Сегменты

Примечание

Инструкции по настройке сегментов для версии NDMS 5.0 и ниже можно найти в статье Сегменты сети (для ОС 5.0 и ниже).

Роутеры Netcraze позволяют организовать сегментацию сетевого пространства на изолированные зоны: Домашняя сеть и Гостевая сеть Wi-Fi.

Разбиение сети на сегменты позволяет повысить ее безопасность и оптимизировать ее производительность. Устройства-клиенты в дополнительных сегментах по умолчанию имеют доступ только в Интернет и, при необходимости, друг к другу в пределах сегмента. Даже если к какому-то из сегментов доступ получат злоумышленники или боты, остальные сегменты для них останутся недоступны, но при условии, что между сегментами не был разрешен доступ.

Например, если какое-то нежелательное устройство подключится к дополнительному сегменту, это устройство не сможет получить доступ к устройствам других сегментов: компьютерам, устройствам умного дома, видеонаблюдению или подобному. То же самое касается вирусов и вредоносных программ с гостевых устройств. Для более стабильной работы, можно выделить некоторые устройства в отдельный сегмент и ограничить в нем максимальную скорость работы, чтобы они не мешали работе других клиентов в сети.

С помощью сегментов можно создать дополнительную локальную сеть в интернет-центре. Сегмент представляет собой логический интерфейс, в который могут быть включены один или несколько доступных физических интерфейсов, например, порты на роутере и точки Wi-Fi. В рамках одного сегмента все интерфейсы объединяются в сетевой мост. В настройках сегмента можно указать собственное имя и настройки, а также расписание работы Wi-Fi-сети, ограничить скорость доступа к Интернету или запретить его, выбрать проводные порты, настроить VLAN, адресацию сети, сервер DHCP.

Пример создания нового сегмента и его точки доступа Wi-Fi

Предположим, понадобилась отдельная сеть Wi-Fi для гостей с паролем, но её не создали при прохождении мастера быстрой настройки. В качестве примера создадим новый сегмент c сетью Wi-Fi для гостей, а также выделим сетевой порт на роутере под данный сегмент.

В Порты и VLAN можно выбирать, какие порты роутера будут включены в те или иные сегменты. Для порта 3 сегмента Гости установим статус Входит в сегмент. При подключении клиентского устройства к порту 3 роутера, это устройство получит сетевые настройки из этого сегмента.

NetworkSegments_01.png

Мои сети и Wi-Fi → Сегменты

Изначально, при создании этому сегменту будет установлена автоматически свободная подсеть из диапазона частных IP-адресов 192.168.хх.хх, но если необходимо изменить адрес подсети, можно под заголовком Параметры IP указать другую сводобную подсеть в поле IP-адрес. В нашем примере гостевой сегмент будет иметь подсеть 192.168.2.x (192.168.2.1 с маской 255.255.255.0). Подробнее об изменении IP-адреса и настроек DHCP смотрите в статье "Как изменить IP-адрес интернет-центра в домашней сети и настройки DHCP?".

В целях безопасности лучше, чтобы при подключении к гостевой сети не было возможности зайти в настройки роутера, а также добавить его в мобильное приложение, поэтому опцию Доступ к приложениям вашего устройства Netcraze нужно оставить отключенной. Для основного сегмента данная опция включена и недоступна к изменению через веб-конфигуратор.

NetworkSegments_02n.png

Мои сети и Wi-Fi → Сегменты

После создания сегмента нажмите на Добавить беспроводную сеть.

NetworkSegments_03.png

Мои сети и Wi-Fi → Сегменты

В поле Имя (SSID) впишите название сети Wi-Fi, в данном примере это будет Guests. Включите необходимые Диапазоны Wi-Fi, нажав на них. В поле Защита сети укажите тип шифрования WPA2-PSK для широкой совместимости с Wi-Fi-клиентами. Затем в появившемся поле Пароль укажите пароль для этой Wi-Fi-сети.

NetworkSegments_04.png

Мои сети и Wi-Fi → Сегменты → Добавить беспроводную сеть

Для Wi-Fi-сети также можно установить Расписание работы и включить Бесшовный роуминг.

Так как сегмент и его сеть Wi-Fi предполагается для гостей, включите опцию Изоляция клиентов. Эта опция запрещает беспроводным клиентам обмен информации со всеми остальными клиентами сегмента, однако, не ограничивает между проводными клиентами сегмента. Для применения настроек Wi-Fi-сети нажмите на Добавить.

NetworkSegments_05.png

Мои сети и Wi-Fi → Сегменты → Добавить беспроводную сеть

На данном этапе уже можно включить сеть Wi-Fi переведя положение переключателя для беспроводной сети в положение Включено. Но лучше включить сеть Wi-Fi после того, как настройка сегмента будет полностью завершена.

NetworkSegments_06.png

Мои сети и Wi-Fi → Сегменты

Посмотреть список всех созданных точек Wi-Fi можно на странице Точки доступа.

Важно

Существует ограничение на количество создаваемых точек доступа Wi-Fi. На роутере можно создать до 7 точек доступа на каждый диапазон. На двухдиапазонном роутере можно максимально создать до 14 точек доступа — 7 в диапазоне 2,4 ГГц и 7 в диапазоне 5 ГГц. При создании дополнительных сегментов без точек доступа Wi-Fi — ограничений нет.

В Порты и VLAN можно выбирать, какие порты роутера будут включены в те или иные сегменты. Для порта 3 сегмента Гости установим статус Входит в сегмент. При подключении клиентского устройства к порту 3 роутера, это устройство получит сетевые настройки из этого сегмента.

NetworkSegments_07.png

Мои сети и Wi-Fi → Сегменты

Изначально, при создании этому сегменту будет установлена автоматически свободная подсеть из диапазона частных IP-адресов 192.168.хх.хх, но если необходимо изменить адрес подсети, можно под заголовком Параметры IP указать другую сводобную подсеть в поле IP-адрес. В нашем примере гостевой сегмент будет иметь подсеть 192.168.2.x (192.168.2.1 с маской 255.255.255.0). Подробнее об изменении IP-адреса и настроек DHCP смотрите в статье "Как изменить IP-адрес интернет-центра в домашней сети и настройки DHCP?".

NetworkSegments_08.png

Мои сети и Wi-Fi → Сегменты

Подсказка

После изменения настроек подсети рекомендуется отключить и подключить клиенты этого сегмента, чтобы они получили новые настройки сети от DHCP-сервера. Если этого не сделать, то клиенты не сразу, но через некоторое время сами обновят настройки сети.

Под заголовком Правила использования интернет-трафика при помощи Политики доступа можно выбрать через какие подключения клиенты этого сегмента будут выходить в интернет или не выходить вовсе. Например, если к роутеру подключено несколько подключений интернета, то через политики доступа можно заставить клиентов этого сегмента выходить в интернет только через резервное подключение интернета. Однако, если у зарегистрированного клиента установлена вручную конкретная политика, то он будет игнорировать политику установленную на сегмент. Чтобы зарегистрированный клиент использовал политику установленную на сегменте, то нужно чтобы у клиента стояла политика "Политика по умолчанию сегмента". О создании политик описано в статье "Приоритеты подключений".

В данном случае, так как сеть для гостей, включите опцию Ограничение скорости и укажите лимит 10 Мбит/с или другое собственное значение, которое считаете приемлимым, чтобы гости не могли занять всю доступную скорость подключения к интернету. Данный лимит скорости делится между всеми клиентами сегмента. На Ограничение скорости также можно установить расписание. Опция Ограничение скорости недоступна в веб-конфигураторе для основного сегмента.

NetworkSegments_09.png

Мои сети и Wi-Fi → Сегменты

Если нужно организовать публичную гостевую сеть без пароля с авторизацией пользователей, можно воспользоваться Captive portal. Для подключения портала авторизации Captive portal потребуется установить соответствующий компонент. Через веб-конфигуратор нельзя включить Captive portal для основного сегмента.

Примечание

По умолчанию доступ между сегментами запрещен. Разрешить доступ между сегментами можно двумя способами:

  1. Рекомендуемый способ.

    Через правила межсетевого экрана для интерфейса сегмента Основной нужно создать разрешающее правило, указав подсеть дополнительного сегмента. В нашем примере это Подсеть с IP-адресом 192.168.2.0 и маской 255.255.255.0 и протоколом IPV4.

    NetworkSegments_10.png

    Сетевые правила → Межсетевой экран → Добавить правило

    В этом случае из основного сегмента сети (192.168.1.x) можно будет обращаться к клиентам дополнительного сегмента (192.168.2.x).

    Если нужен будет обратный доступ из дополнительного сегмента в основной сегмент сети, то уже для дополнительного сегмента надо создать похожее правило, только уже с IP-адресом назначения основного сегмента сети (192.168.1.0 и маской 255.255.255.0) и протоколом IPV4.

    NetworkSegments_11.png

    Сетевые правила → Межсетевой экран → Добавить правило

  2. Нерекомендуемый способ.

    Через интерфейс командной строки (CLI) роутера можно выполнить команды:

    no isolate-private
    system configuration save

    Важно

    Данный способ применяйте с осторожностью, т.к. это может быть небезопасно. Выполнение указанных команд даст возможность обмена трафиком между всеми локальными (private) интерфейсами. В этом случае будет открыт доступ между всеми сегментами роутера.