Wybierz przypisywanie sieci VLAN na podstawie portu w małej sieci domowej ze stałymi gniazdami ściennymi, serwerami, kamerami i urządzeniami. Wybierz przypisywanie na podstawie tożsamości, gdy ten sam użytkownik lub zarządzane urządzenie musi otrzymywać spójną politykę sieciową przez kilka portów lub punktów dostępu - oraz gdy awarię uwierzytelniania można bezpiecznie obsłużyć.
Określ, co decyduje o przypisaniu
W projekcie opartym na portach port przełącznika dostępowego jest przypisany do skonfigurowanej sieci VLAN. Każde zwykłe, nietagowane urządzenie końcowe podłączone do tego portu dziedziczy tę samą domenę rozgłoszeniową, adresację i nadrzędną politykę zapory. Fizyczne połączenie jest w praktyce regułą klasyfikacji.
Projekt oparty na tożsamości zwykle korzysta z 802.1X, uwierzytelniacza, takiego jak przełącznik lub punkt dostępu, oraz usługi RADIUS. Po potwierdzeniu tożsamości przez użytkownika lub urządzenie odpowiedź polityki może dynamicznie przypisać sieć VLAN albo inną rolę dostępu.
Żadna z tych metod nie zastępuje reguł zapory między sieciami VLAN. Przypisanie określa, gdzie trafia urządzenie końcowe; polityka routingu określa, do jakich miejsc docelowych i usług może ono uzyskać dostęp.
Porównaj mobilność, skalę i codzienną administrację
Statyczne porty są łatwe do zrozumienia w małej topologii. Port NAS może pozostać w sieci VLAN pamięci masowej, port kamery w sieci VLAN IoT, a zapasowe gniazdo może być wyłączone. Rozwiązywanie problemów zaczyna się od kabla, numeru portu, członkostwa w sieci VLAN, zakresu DHCP i reguły zapory.
Tożsamość podąża za urządzeniem końcowym, a nie za gniazdem. Zarządzany laptop może otrzymać tę samą rolę pracownika lub zaufanego urządzenia w biurze, salonie albo sieci bezprzewodowej, bez ręcznej zmiany konfiguracji każdego portu dostępowego. Jest to szczególnie przydatne, gdy porty są współdzielone lub użytkownicy często się przemieszczają.
Skorzystaj z tabeli porównawczej, aby odróżnić użyteczną mobilność od narzutu związanego z płaszczyzną sterowania.
| Scenariusz | Lepsze rozwiązanie | Granica decyzji |
|---|---|---|
| Stałe serwery i urządzenia | Oparte na porcie | Proste, przejrzyste i łatwe do odtworzenia |
| Zarządzane urządzenia przemieszczające się | Oparte na tożsamości | Polityka podąża za zweryfikowaną tożsamością |
| Mieszane urządzenia końcowe w domu | Hybrydowe | Jawnie określ mechanizm awaryjny i kwarantannę |
Uwzględnij awarie uwierzytelniania i urządzenia niezarządzane
Dostęp oparty na tożsamości wymaga certyfikatów lub danych uwierzytelniających, konfiguracji suplikanta, synchronizacji czasu, dostępności RADIUS, atrybutów polityki i odnowienia. Awaria dowolnej warstwy może sprawić, że sprawny kabel i port przełącznika nie będą w stanie dopuścić urządzenia końcowego.
Drukarki, telewizory, kamery, konsole do gier i narzędzia odzyskiwania danych mogą nie obsługiwać wybranej metody 802.1X. Jeśli dozwolony jest mechanizm awaryjny oparty na adresie MAC, traktuj go jako mechanizm zgodności operacyjnej, a nie silną tożsamość, ponieważ adres MAC można zaobserwować i podrobić.
Powiązane porównanie architektur VLAN ZimaSpace wyjaśnia, gdzie powinny znajdować się granice rozgłaszania i routingu w miarę rozwoju laboratorium.
Niezależny przegląd sieci VLAN rozróżnia statyczne przypisywanie portów od dynamicznej klasyfikacji według urządzenia lub użytkownika.
Wybierz najmniejszy system polityk, który potrafisz odtworzyć
Użyj przypisywania opartego na porcie, gdy urządzenia końcowe są nieruchome, zmiany w gospodarstwie domowym zdarzają się rzadko, a mapa portów jest łatwiejsza do odtworzenia niż stos tożsamości. Zablokuj nieużywane porty, udokumentuj łącza trunk i nie ufaj gniazdu wyłącznie dlatego, że znajduje się wewnątrz domu.
Użyj przypisywania opartego na tożsamości, gdy zarządzane urządzenia rzeczywiście się przemieszczają, polityka dla poszczególnych użytkowników lub urządzeń ogranicza powtarzalną pracę, a także istnieje nadmiarowe uwierzytelnianie i przetestowana polityka awaryjna. Zapewnij infrastrukturze sieciowej i usłudze RADIUS dostęp przez ścieżkę odzyskiwania.
Hybryda jest zwykle praktycznym rozwiązaniem w domu: statyczne sieci VLAN dla infrastruktury i stałych urządzeń, dostęp oparty na tożsamości dla ograniczonego zestawu zarządzanych laptopów lub klientów laboratoryjnych oraz jawna obsługa gości lub kwarantanny dla wszystkich pozostałych urządzeń.
Porównania produktów
Więcej do przeczytania

1GbE vs 2.5GbE dla serwera domowego: przy jakich obciążeniach widać różnicę?
Zachowaj 1GbE dla lekkich usług i pojedynczych strumieni; przejdź na 2.5GbE, gdy cykliczne transfery lub łączna aktywność klientów utrzymują się na poziomie powyżej około...

10GbE bezpośrednio podłączone a przełączane przy dostępie wielu edytorów do NAS-a
Bezpośrednie połączenie 10GbE sprawdza się w przypadku jednej głównej stacji roboczej; przełącznik 10GbE to lepszy wybór, gdy wielu montażystów potrzebuje jednoczesnego, przewidywalnego dostępu do...

Hostowana a samodzielnie hostowana sieć VPN typu mesh do kontroli dostępu i rejestrowania aktywności
Hostowane sieci VPN typu mesh minimalizują nakład pracy związany z płaszczyzną sterowania; samodzielne hostowanie zwiększa kontrolę tylko wtedy, gdy tożsamość, aktualizacje, dzienniki, kopie zapasowe...

