Como aislar trafico / dispositivo

Hampelmann
Yo probé el VDSL
Como aislar trafico / dispositivo

Buenas noches,

tengo un GPT-2541GNAC (firmware ES_g7.7_100VNJ0b68) en mi garaje y tengo 600/600 en upload y download. Todo perfecto.

Desde uno de las conexciones (ETH0) sale un cable de 30 metros hacia arriba - donde tengo la casa principal...conectado al otro lado del cable LAN tengo un punto de acceso de D'Link DAP 3662 (descatalogado - es del 2015).

Mi Router tiene el IP 192.168.1.1 y el D'Link DAP 3662 tiene el 192.168.1.2. Todo va de maravilla, pero hay una cosa:

Hace unos días hemos tenido un listillo en casa y con mi app en el movil - Net Analyzer - veo todos tus IPs y dispositivos conectados al router...debes protegerte....

Claro: Con un "net scan" - una vez haber acedido al WiFi - se ven las cameras, los enchufes smart y todo esto que se encuentra en el 192.168.1.1....

Conectado al Wifi "MyWifi Guest" del punto de acceso: Cuando uno pone el IP de la camera por ejemplo 192.168.1.24 no verá ninguna imagen, pero el portal donde hay que poner la contraseña de la cam....claro: Tengo contraseñas seguras y todo....no es facil de entrar....

Pero como puedo evitar que alguien lo vea? Como puedo "aislar" todo lo que sale y entra...
Quiero blindar mi router Movistar / dispositivos conectados a el del D'Link DAP 3662....

Como lo hago? Alguna idea en la sala? VLAN? Subnet? Un managed switch conectado al puerto LAN? No tengo ni idea....

Muchas gracias por vuestra paciencia con un autodidacta 🙂

Buen fin de semana.


Mensaje 1 de 7
634 Visitas
6 RESPUESTAS 6
Theliel
Yo probé el VDSL

Buenas @Hampelmann 

 

No tengo claro que es lo que pretendes o cual ha sido el problema. El Router, en este caso el HGU, ya está blindado por defecto todo lo que entra y sale de tu red. Lo que tienes que proteger es tu red, obviamente. Esto implica no conectar por cable ningún equipo que no sea de confianza, y por WIFI asegurarse de no tener WPS habilitado (imperativo), usar WPA2-PSK AES (o WPA3 si se tiene), y usar una contraseña segura. En caso de tener WPS habilitado, pues primero deshabilitar y cambiar contraseña.

 

Con eso realizado, nadie va a entrar en la red que no le des permiso tú.

 

Respecto a la domótica/IoT, como he dicho tantas veces, no tiene ningún sentido, es un peligro y es contraproducente usar dipositivos de bajo flujo por WIFI, para eso se tiene Zigbee. Más seguro, más rápido, menos interferencias, todo ventajas. so en cuanto a enchufes, bombillas y ese tipo de cosas. Una cámara por ejemplo no, sí requiere un flujo alto por lo general.

 

Otra cuestión totalmente diferente es que tu red privada sea una red "pública" en la que permites que "cualquiera" pueda andar accediendo a ella. Pero esto automáticamente es una barbaridad. Es cierto que en entornos empresariales donde hay a lo mejor centenas de equipos, muchísimos trabajadores y otros, suele ser habitual segmentar la red o incluso imponer controles de acceso, ACL, autentificación de puertos... pero repito, hablamos en entornos empresariales donde la seguridad está muy por encima a la usabilidad, y en redes que no puedes controlar nunca quien se conecta... y obviamente con Router que no son domésticos, Switchs que no son domésticos, redes WIFI que suelen usar RADIUS... en fin creo que se entiende lo que quiero decir.

 

Además, aunque es potencialmente posible aislar ciertos dispositivos, no es algo tan sencillo desde un punto práctico. Es decir, querrás que el dispositivo que sea pueda acceder a Internet o al menos a la red local, o no lo tendrías conectado al Router/AP. Pero si lo aíslas del resto, tampoco tendrías acceso tú, o incluso el propio dispositivo. Es decir, tendrías que configurar muy fino cada dispositivo, teniendo que invertir gran cantidad de tiempo de especificar que dispositivo sí tiene acceso a quien, cual no, como, que servicios... Y ojo, en un Router propio que sea más o menos decente esto puede hacerse de forma relativamente sencilla con iptables/ebtables, pero al final te sale más caro el collar que el perro... tomando aquí el dinero como tiempo de uno mismo, y tener mucho cuidado de no autobloquearte.

 

Sí, también se puede segmentar una red por VLAN en la que todo lo que fuese sensible fuese por una VLAN diferente, o directamente conformar una red diferente separada de forma efectiva por el FireWall de un Router. Pero al final eso solo te aporta principalmente complejidad.

 

Otra opción que usan muchos, y a mi la verdad no me gusta, es usar redes WIFI invitados con aislamiento, lo cual hace que tan solo puedan tener acceso los dispositivos conectados ahí a Internet, y en todo caso entre ellos. Pero esto degrada de forma importante WIFI y obviamente no aisla realmente a ningún dispositivo, lo que aísla es a los dispositivos conectados a ella.

 

Opciones todas las que quieras, dependiendo del Router que tengas pues pueden usarse unas u otras y dependiendo de conocimientos también. En lo relativo al HGU que tienes, siempre podrías poder jugar con el Firewall del Router para bloquear o aislar tráfico en la red local, pero repito con muchas limitaciones y pocas ventajas, y podrías tb habilitar aislamientos WIFI, pero lo mismo digo.

 

Por regla general lo más práctico, funcional y sólido es lo que es más sencillo. Cuanto más complicas una red, al final más cabos sueltos tienes que ir tapando, y luego otros para tapar esos otros... una red puede ser sencilla y segura, y en este caso es tan sencillo como conectar a tu red únicamente dispositivos confiables. Nada más, y como evitar que te roben WIFI es bastante sencillo...



Por privado solo asuntos privados, para lo demás la comunidad."El conocimiento nace del desacuerdo"
Mensaje 2 de 7
579 Visitas
Hampelmann
Yo probé el VDSL

Mil gracias, Theliel, por tus explicaciones...! Genial. Muy bien explicado los pros y contras! Tarde o temprano nesecito "simplificar" mi red...de momento tengo conectado al Router de Movistar - GPT-2541GNAC : Unos enchufes powerlink de Devolo, algunos iMesh de Google y un punto de acceso de D'Link DAP 3662.

Se que no es la constelación ideal - pero son dispositivos que me han regalado con el tiempo o las he podido conseguir por 4 duros....y funciona 🙂

Te explico: Al GPT-2541GNAC  está conectado un D'Link DAP 3662. Muy potente y genial para exterior. Todas las redes WiFi están protegidos con contraseñas muy seguras. 

Tengo en el D'Link DAP 3662 dos redes Wifi - uno para la familia y otro para los Guests....otro para mi etc....puedo tener hasta 16 SSIDs.

Actualmente tengo 2: Familia y Guests - como alquilo un apartamento Airbnb...Y un chaval ha enscaneado la red con "Net Analyzer" - viendo todos los dispositivos en el 192.168.1.1 - el Access Point está en el 192.168.1.2

Mi pregunta es: Como puedo "aislar" la red Wifi de los Guests en el D'Link DAP 3662 para que no vean todos los dispositivos?

D'Link DAP 3662 tiene la opción de VLAN - igual como el GPT-2541GNAC ...entre los dos solo hay un cable.

Como puedo realizarlo de la manero que los huespedes no vean todos los dispotivos conectados....? 

Nesecito un switch gestionado - 802.1Q? O es suficiente alguna configuración del router o AP?

No se si me he explicado bien 🙂 - pero agradesco de verdad tu respuesta - eres un gran maestro en este grupo 🙂

Saludos y feliz domingo!


IMG_6585.jpg



Mensaje 3 de 7
543 Visitas
Theliel
Yo probé el VDSL

Buenas @Hampelmann 

 

Un AP por lo general no tiene límites de SSID virtuales que pueda usar, es solo cuestión de software. Eso no quita que sea adecuado, lo ideal es usar tan solo tantos SSID diferentes como bandas físicas se tienen. En tu caso es un AP de doble banda, pues 2 SSID, en todo caso un virtual. Date cuenta que a partir de los dos reales, el resto que quieras añadir comparten recursos y hardware con los demás. Y esto es bastante perjudicial. Es cierto que a veces es "ventajoso" para crear puntualmente redes de invitados, quizás como es ahora tu caso.

 

Por otro lado redes Mesh en entornos domésticos no tiene el menor sentido, y usar PLCs es peligroso... peligroso me refiero a que pueden funcionar muy bien o tremendamente mal... y cambiar de un día para otro.

 

Y para terinar, si la red de invitados que citas está en el Dlink, sería tan sencillo como en esa red habilitar el aislamiento WIFI, muy malo tiene que ser el AP para no contar con dicha opción. Por lo general esa opción precisamente lo que hace es convertir un SSID en "público", hace una separación a nivel de capa 2 por lo general, de modo que los dispositivos conectados a ella tan solo pueden salir a Internet, no pueden ver nada de tráfico local, ni tu con ellos obviamente. En realidad todos forman parte de la misma red, pero el AP impide de forma sencilla que se puedan comunicar con otro dispositivo que no sea el Router.

 

No hay que entrar ni mucho menos en otras historias más "exóticas". Al ser un AP independiente del Router es posible que pudiese no ser una solución ideal, dependiendo de como el AP haga el aislamiento, pero por lo general debería de funcionar bien, puedes hacer pruebas con ello, si el aislamiento funciona no deberías de poder hacer siquiera un ping a otra IP de la red local (que no sea el Router) dentro de la red aislada.



Por privado solo asuntos privados, para lo demás la comunidad."El conocimiento nace del desacuerdo"
Mensaje 4 de 7
527 Visitas
Técnico-Movistar
Técnico Banda Ancha

Hola @Hampelmann

 

¿Podrías confirmarnos si ha quedado resuelta tu consulta con la información facilitada por @Theliel, al que agradecemos su aportación, por favor?

 

Un saludo.

 

Angela. 



Si necesitas soporte técnico en averías de Móvil, Fijo, Movistar+ o Internet Fijo (cobre o fibra), puedes acceder a nuestro apartado de Soporte Técnico o rellenar este formulario. También puedes contactar con nosotros llamando al 1002.

 Si necesitas contratar Fibra Ópticacomprobar tu cobertura Adsl y Fibrao ver información sobre la instalación de la fibra visita nuestra página ADSL y Fibra en movistar.es 

Solución aceptada.png
Mensaje 5 de 7
501 Visitas
Hampelmann
Yo probé el VDSL

Muchas gracias por tus respuesta tan detalladas! Un 10! Mil, un million de gracias.

Si - puede ser que la palabra clave está en "aislamiento" - no he encontrado la opción aun - pero es mi problema / problema D-Link.

Pensaré como hacer mi red más segura y me quitaré los Powerlines de Devolo - siguiendo tus consejos....los iMesh de Google solo tengo porque mi casa es muy grande y para que llega al ultimo rincón algo de Wifi 🙂 - y para Exterior el AP....

Tarde o temprano nesecito simplificar mi red....estoy totalmente conforme contigo 🙂

Si me haría una casa nueva: Tubos vacios y conexciones en todas la habitaciones y todo por cable - y los tubos vacios sufiente gordos para todas las tecnologiasa que vendrán 🙂

Muchas gracias por tus consejos, tu experiencia compartida conmigo y tu tiempo de dedicacción.

Estoy muy agradecido de verdad!

Feliz semana!

Saludos

GErald

Mensaje 6 de 7
487 Visitas
Técnico-Movistar
Técnico Banda Ancha

Hola @Hampelmann.

 

Muchas gracias a ti por haber contactado con nosotros. Por nuestra parte, procedemos a cerrar este hilo. Para cualquier consulta ya sabes donde encontrarnos. 

 

Un saludo. 

 

Carmen



Si necesitas soporte técnico en averías de Móvil, Fijo, Movistar+ o Internet Fijo (cobre o fibra), puedes acceder a nuestro apartado de Soporte Técnico o rellenar este formulario. También puedes contactar con nosotros llamando al 1002.

 Si necesitas contratar Fibra Ópticacomprobar tu cobertura Adsl y Fibrao ver información sobre la instalación de la fibra visita nuestra página ADSL y Fibra en movistar.es 

Solución aceptada.png
Mensaje 7 de 7
473 Visitas