Przypisywanie sieci VLAN w domu na podstawie portu a na podstawie tożsamości

Eva Wong jest Technicznym pisarzem i stałym majsterkowiczem w ZimaSpace. Całe życie geek z pasją do homelabów i oprogramowania open-source, specjalizuje się w tłumaczeniu skomplikowanych koncepcji technicznych na przystępne, praktyczne przewodniki. Eva wierzy, że samodzielne hostowanie powinno być zabawą, a nie czymś onieśmielającym. Poprzez swoje samouczki umożliwia społeczności rozwiewanie tajemnic konfiguracji sprzętu, od budowy pierwszego NAS po opanowanie kontenerów Docker.

Wybierz przypisywanie sieci VLAN na podstawie portu w małej sieci domowej ze stałymi gniazdami ściennymi, serwerami, kamerami i urządzeniami. Wybierz przypisywanie na podstawie tożsamości, gdy ten sam użytkownik lub zarządzane urządzenie musi otrzymywać spójną politykę sieciową przez kilka portów lub punktów dostępu - oraz gdy awarię uwierzytelniania można bezpiecznie obsłużyć.

Określ, co decyduje o przypisaniu

W projekcie opartym na portach port przełącznika dostępowego jest przypisany do skonfigurowanej sieci VLAN. Każde zwykłe, nietagowane urządzenie końcowe podłączone do tego portu dziedziczy tę samą domenę rozgłoszeniową, adresację i nadrzędną politykę zapory. Fizyczne połączenie jest w praktyce regułą klasyfikacji.

Projekt oparty na tożsamości zwykle korzysta z 802.1X, uwierzytelniacza, takiego jak przełącznik lub punkt dostępu, oraz usługi RADIUS. Po potwierdzeniu tożsamości przez użytkownika lub urządzenie odpowiedź polityki może dynamicznie przypisać sieć VLAN albo inną rolę dostępu.

Żadna z tych metod nie zastępuje reguł zapory między sieciami VLAN. Przypisanie określa, gdzie trafia urządzenie końcowe; polityka routingu określa, do jakich miejsc docelowych i usług może ono uzyskać dostęp.

Porównaj mobilność, skalę i codzienną administrację

Statyczne porty są łatwe do zrozumienia w małej topologii. Port NAS może pozostać w sieci VLAN pamięci masowej, port kamery w sieci VLAN IoT, a zapasowe gniazdo może być wyłączone. Rozwiązywanie problemów zaczyna się od kabla, numeru portu, członkostwa w sieci VLAN, zakresu DHCP i reguły zapory.

Tożsamość podąża za urządzeniem końcowym, a nie za gniazdem. Zarządzany laptop może otrzymać tę samą rolę pracownika lub zaufanego urządzenia w biurze, salonie albo sieci bezprzewodowej, bez ręcznej zmiany konfiguracji każdego portu dostępowego. Jest to szczególnie przydatne, gdy porty są współdzielone lub użytkownicy często się przemieszczają.

Skorzystaj z tabeli porównawczej, aby odróżnić użyteczną mobilność od narzutu związanego z płaszczyzną sterowania.

Scenariusz Lepsze rozwiązanie Granica decyzji
Stałe serwery i urządzenia Oparte na porcie Proste, przejrzyste i łatwe do odtworzenia
Zarządzane urządzenia przemieszczające się Oparte na tożsamości Polityka podąża za zweryfikowaną tożsamością
Mieszane urządzenia końcowe w domu Hybrydowe Jawnie określ mechanizm awaryjny i kwarantannę

Uwzględnij awarie uwierzytelniania i urządzenia niezarządzane

Dostęp oparty na tożsamości wymaga certyfikatów lub danych uwierzytelniających, konfiguracji suplikanta, synchronizacji czasu, dostępności RADIUS, atrybutów polityki i odnowienia. Awaria dowolnej warstwy może sprawić, że sprawny kabel i port przełącznika nie będą w stanie dopuścić urządzenia końcowego.

Drukarki, telewizory, kamery, konsole do gier i narzędzia odzyskiwania danych mogą nie obsługiwać wybranej metody 802.1X. Jeśli dozwolony jest mechanizm awaryjny oparty na adresie MAC, traktuj go jako mechanizm zgodności operacyjnej, a nie silną tożsamość, ponieważ adres MAC można zaobserwować i podrobić.

Powiązane porównanie architektur VLAN ZimaSpace wyjaśnia, gdzie powinny znajdować się granice rozgłaszania i routingu w miarę rozwoju laboratorium.

Niezależny przegląd sieci VLAN rozróżnia statyczne przypisywanie portów od dynamicznej klasyfikacji według urządzenia lub użytkownika.

Wybierz najmniejszy system polityk, który potrafisz odtworzyć

Użyj przypisywania opartego na porcie, gdy urządzenia końcowe są nieruchome, zmiany w gospodarstwie domowym zdarzają się rzadko, a mapa portów jest łatwiejsza do odtworzenia niż stos tożsamości. Zablokuj nieużywane porty, udokumentuj łącza trunk i nie ufaj gniazdu wyłącznie dlatego, że znajduje się wewnątrz domu.

Użyj przypisywania opartego na tożsamości, gdy zarządzane urządzenia rzeczywiście się przemieszczają, polityka dla poszczególnych użytkowników lub urządzeń ogranicza powtarzalną pracę, a także istnieje nadmiarowe uwierzytelnianie i przetestowana polityka awaryjna. Zapewnij infrastrukturze sieciowej i usłudze RADIUS dostęp przez ścieżkę odzyskiwania.

Hybryda jest zwykle praktycznym rozwiązaniem w domu: statyczne sieci VLAN dla infrastruktury i stałych urządzeń, dostęp oparty na tożsamości dla ograniczonego zestawu zarządzanych laptopów lub klientów laboratoryjnych oraz jawna obsługa gości lub kwarantanny dla wszystkich pozostałych urządzeń.

Porównania produktów

Więcej do przeczytania

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.