Måste man ha 2 nätverkskontakter på brandväggen - wan och lan?

Permalänk
Medlem

Måste man ha 2 nätverkskontakter på brandväggen - wan och lan?

Har installerat opnsense på en äldre intel nuc. Den har bara ett nätverksuttag så jag är lite osäker på hur man ska koppla. Poängen med brandväggen är väl att den ska ta in direktkommande internet, dvs WAN kabeln. Sen ut ifrån brandväggen ska man fördela ut sitt nätverk. Så hur gör man om man bara har ett nätverksuttag? Är det bad practice att ha en switch som första enhet istället för brandväggen? Där man både kopplar in sin brandvägg och diverse andra enheter som ska ligga på sitt lan?
Eller behöver man ha 2 nätverkskontakter på enheten som agerar brandvägg?

Permalänk
Medlem

Du ska ha 2st nätverkskort ja.

Visa signatur

XFX Radeon RX 7700 XT Speedster QICK 319 Black Edition | AMD Ryzen R7 5700X | Noctua NH-D15 | Asus TUF Gaming B550-Plus | Kingston Fury Beast DDR4 3600MHz 4x8GB | Samsung 990 Pro 1TB | Corsair HX1000i | Fractal Design Define S | LG 27GL83A | Corsair K95 Platinum | Corsair Sabre RGB PRO Wireless | Corsair Void Elite Wireless

Permalänk
Sötast

Lättast / best practice att ha 2 portar.

Går helt klart med bara en port dock, men du får isåfall ställa in vlan och routa trafiken på så vis.
Blir möjligtvis svårare att felsöka också såklart.

Samt om porten är 1Gbit och du skulle maxa trafik båda vägar så har du ju bara 500Mbit som bäst per håll på en och samma gång.

Permalänk
Medlem

Misstänker det blir svårt på den här nuccen

Jag får väl använda den här till något annat isåfall och skaffa en annan enhet som brandvägg.

Permalänk
Medlem

om du har en managed switch så kan du dela upp portarna på olika vlan (en grupp för lan och en grupp för wan) och skicka ut det ena taggat och det andra otaggat på den port nuc'en är kopplad på. sen sätter du upp ett vlan-interface i opnsense med det taggade vlanet. Den semi-tekniska termen för lösningen är "router on a stick": https://en.wikipedia.org/wiki/Router_on_a_stick

Visa signatur

h170i-plus i5 6600 2x8gb ddr3l 850 pro 256gb
Don't argue with an idiot. He will drag you down to his level, and beat you with experience.

Permalänk
Skrivet av MB:

Misstänker det blir svårt på den här nuccen
https://www.komplett.se/img/p/1200/798007_2.jpg

Jag får väl använda den här till något annat isåfall och skaffa en annan enhet som brandvägg.

Eller skaffa ett usb nätverkskort

Permalänk
Medlem

Ok om alternativet med usbnätverkskort är hållbart för ett riktigt nätverk så det inte blir halvkasst så kan ju det vara ett bra alternativ.
Min långsiktiga plan är att dela upp nätverket på olika vlans för att segregrera bla iot grejer osv.

Permalänk
Medlem
Permalänk
Rekordmedlem
Skrivet av MB:

Ok om alternativet med usbnätverkskort är hållbart för ett riktigt nätverk så det inte blir halvkasst så kan ju det vara ett bra alternativ.
Min långsiktiga plan är att dela upp nätverket på olika vlans för att segregrera bla iot grejer osv.

Eller så skaffar du en managerbar switch med en gång så slipper du köpa nått usbnätverkskort.

Den var lite dyr, jag köpte en kartong med D-link 1312 för 36 kr styck (slut i lager https://www.elgiganten.se/product/datorer-kontor/natverk/natv... ) men det finns många som inte kostar 350 kr styck.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem

Ifall du ska köra med USB nic så är det nog värt att kolla vilka som fungerar bra med opnsense. Alla har troligvis inte bra drivrutiner.

Annars ska väl NUCen ha en mini pcie kortplats. Finns nics för mini pcie, vilket är ett mycket säkrare alternativ. Sök på amazon.se efter "mini pcie ethernet", finns flera alternativ som är billigare än USB nic'en du länkade. Satsa på en med intelchipset, dom brukar ha bäst prestanda i Linux iaf (inte 100 på hur det är med opnsense som väl är BSD-baserat).

Permalänk
Medlem
Skrivet av MB:

Har installerat opnsense på en äldre intel nuc. Den har bara ett nätverksuttag så jag är lite osäker på hur man ska koppla. Poängen med brandväggen är väl att den ska ta in direktkommande internet, dvs WAN kabeln. Sen ut ifrån brandväggen ska man fördela ut sitt nätverk. Så hur gör man om man bara har ett nätverksuttag? Är det bad practice att ha en switch som första enhet istället för brandväggen? Där man både kopplar in sin brandvägg och diverse andra enheter som ska ligga på sitt lan?
Eller behöver man ha 2 nätverkskontakter på enheten som agerar brandvägg?

Det är enklast, men du behöver inte göra så.
Har du en switch som kan hantera vlan kan du klara dig bra på ett interface.

Har alla glömt "router-on-a-stick"?

Visa signatur

Intel Core i7 6850K 3,6 GHz 15MB @ 4,7GHz kyld med Noctua NH-U9S på MSI X99A Raider
Corsair Vengence LPX 64GB (8x8GB) DDR4 3000MHz @ 3200 MHz
2x MSI GeForce GTX 1080 8GB Aero OC i SLI
HyperX Predator 480GB M.2 och 4x Samsung 750-Series 250Gb i raid 0
Oculus Cv1. Win10 pro

Permalänk
Medlem
Skrivet av Bael:

Du ska ha 2st nätverkskort ja.

Vaddå SKA?

Det är smidigare att ha två, men inte nödvändigt

Visa signatur

Intel Core i7 6850K 3,6 GHz 15MB @ 4,7GHz kyld med Noctua NH-U9S på MSI X99A Raider
Corsair Vengence LPX 64GB (8x8GB) DDR4 3000MHz @ 3200 MHz
2x MSI GeForce GTX 1080 8GB Aero OC i SLI
HyperX Predator 480GB M.2 och 4x Samsung 750-Series 250Gb i raid 0
Oculus Cv1. Win10 pro

Permalänk
Medlem

Man vill ju inte gärna blanda olika nät, så det som gäller är väl antingen flera fysiska interface i brandväggen (optimalt) eller att använda VLAN för att separera de olika L2-näten (funkar bra men innebär ju begränsad kapacitet eftersom man bara har t.ex. 1Gbit/s totalt mellan brandvägg och både WAN och LAN, så då inte fylla 1Gbit/s åt båda hållen).

Om man använder VLAN så ska förstås då både brandvägg och switch ha dessa konfigurerade så att t.ex. man har ett VLAN dedikerat till WAN i switchen (där då bara brandväggen och den inkommande tåten finns inkopplade) och ett VLAN är dedikerat till LAN med brandväggen och förmodligen en massa andra prylar.
(Taggat på brandväggens switchport, förmodligen otaggat på övriga portar)

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Klydda inte till det. Skaffa en lösning som har minst 2 stycken nätverksportar som har stöd utav den FreeBSD version som kör den lösning Du tänker nyttja. Intel är att rekommendera för FreeBSD.

Annars får Du göra som det omnämns i tråden gällande VLAN, men det är inget jag rekommenderar eftersom då måste Du köra in Internet in i en VLAN kapabel nätverksswitch.

Blir enklare med en burk som har minst 2 nätverkskort.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem
Skrivet av MB:

Ok om alternativet med usbnätverkskort är hållbart för ett riktigt nätverk så det inte blir halvkasst så kan ju det vara ett bra alternativ.
Min långsiktiga plan är att dela upp nätverket på olika vlans för att segregrera bla iot grejer osv.

Vet inte hur du definierar riktigt nätverk, men jag har kört länge med en mac mini och thunderbolt adapter utan problem.
Bör inte vara någon skillnad med USB.

Skrivet av mrqaffe:

Den var lite dyr, jag köpte en kartong med D-link 1312 för 36 kr styck (slut i lager https://www.elgiganten.se/product/datorer-kontor/natverk/natv... ) men det finns många som inte kostar 350 kr styck.

Tycker du verkligen en tillfällig utförsäljning är en bra ribba för vad som är billigt?

Visa signatur

"When I get sad, I stop being sad and be awsome instead, true story."

Permalänk
Rekordmedlem
Skrivet av Json_81:

Vet inte hur du definierar riktigt nätverk, men jag har kört länge med en mac mini och thunderbolt adapter utan problem.
Bör inte vara någon skillnad med USB.

Tycker du verkligen en tillfällig utförsäljning är en bra ribba för vad som är billigt?

Jag tycker 350 kr är dyrt för det finns mycket som är betydligt billigare, runt 150-200 kr är normalpris i Sverige och letar man på kinasiterna så blir det ännu billigare.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem
Skrivet av mrqaffe:

Jag tycker 350 kr är dyrt för det finns mycket som är betydligt billigare, runt 150-200 kr är normalpris i Sverige och letar man på kinasiterna så blir det ännu billigare.

Absolut, men du skriver ditt inlägg som att utförsäljningen på elgiganten skulle varit ett normalt pris.

Visa signatur

"When I get sad, I stop being sad and be awsome instead, true story."

Permalänk
Medlem
Skrivet av MB:

Ok om alternativet med usbnätverkskort är hållbart för ett riktigt nätverk så det inte blir halvkasst så kan ju det vara ett bra alternativ.
Min långsiktiga plan är att dela upp nätverket på olika vlans för att segregrera bla iot grejer osv.

Om internet inte är snabbare än 500/500 skulle jag kört på vlan i en switch (eller om fördelningen upp/ner är >=1000, tex 900/100)

Men om du behöver mer än det, så är ett usb nic enklaste sättet. Personligen har jag massa hemma som ligger men skulle jag köpt nått så skulle jag googlat på specifika chip och pfsense men du borde kunna hitta nått för 100-200kr.

Permalänk
Medlem
Skrivet av drefk2000:

Vaddå SKA?

Det är smidigare att ha två, men inte nödvändigt

Ja ska, uppfattar det som om han har en unmanaged switch! Eller han skrev att han är insatt i detta med vlan? Inte för att jag är det!
Om han nu är insatt i detta med VLAN så är det märkligt att han ställde frågan överhuvudtaget, eller?

Edit:
Men Netgear Prosafe Plus GS105E eller TP-Link TL-SG105E är trevliga små switchar vilken som är bäst vet jag inte men TP-Linken har ett nyare firmware än Netgearen om jag inte har fel?

Visa signatur

XFX Radeon RX 7700 XT Speedster QICK 319 Black Edition | AMD Ryzen R7 5700X | Noctua NH-D15 | Asus TUF Gaming B550-Plus | Kingston Fury Beast DDR4 3600MHz 4x8GB | Samsung 990 Pro 1TB | Corsair HX1000i | Fractal Design Define S | LG 27GL83A | Corsair K95 Platinum | Corsair Sabre RGB PRO Wireless | Corsair Void Elite Wireless

Permalänk
Medlem

Ok vilka bra svar man får, tack! Alla alternativen har väl sin fördel men verkar landa i att det är bäst med 2 nätverksuttag iaf.
Största fördelen är väl om man kan sätta in en mini pcie(?) är väl mest om man kan få ut nätverkskontakten på något bra sätt.
Alternativt då usb nic, dock är jag inte helt med vad som är naktdelen med det? Är det hitta rätt drivers? För får känslan av att en flertalet rekommenderar en managerbar switch före det även om den uppenbarligen har konkreta downsides.

Jag har ingen tidigare erfarenhet av uppsättningar av vlans utan mer att jag vill göra om mitt nätverk och separera det då man på sikt kommer vilja skaffa mer iot prylar och bygga upp ett mer säkert nätverk. Så en managerbar switch kommer säkerligen ingå i det ändå men det gör inget om jag lägger några kronor för att få 2 nätverksuttag också.

Permalänk
Medlem
Skrivet av MB:

Ok vilka bra svar man får, tack! Alla alternativen har väl sin fördel men verkar landa i att det är bäst med 2 nätverksuttag iaf.
Största fördelen är väl om man kan sätta in en mini pcie(?) är väl mest om man kan få ut nätverkskontakten på något bra sätt.
Alternativt då usb nic, dock är jag inte helt med vad som är naktdelen med det? Är det hitta rätt drivers? För får känslan av att en flertalet rekommenderar en managerbar switch före det även om den uppenbarligen har konkreta downsides.

Jag har ingen tidigare erfarenhet av uppsättningar av vlans utan mer att jag vill göra om mitt nätverk och separera det då man på sikt kommer vilja skaffa mer iot prylar och bygga upp ett mer säkert nätverk. Så en managerbar switch kommer säkerligen ingå i det ändå men det gör inget om jag lägger några kronor för att få 2 nätverksuttag också.

Annars har jag en oanvänd Ubiquiti EdgeRouter X liggandes på hyllan som du kan få köpa för en skälig avgift. Den pallar gigabit-genomströmning med hårdvaru-accelerering aktiv samt att den bygger på Debian i grund och botten så det går faktiskt att skrämma in lite mer funktioner i dessa routrar om man vill.

Det går att få in en minimal nginx-installation samt certbot för en enkel reverse proxy med TLS-stöd, jag har testat detta på en BRF där jag exponerade en bokningsterminal för tvättstugor publikt med gratis nsupdate DDNS-adress, gratis let's encrypt cert som förnyar sig automatiskt och till och med TLS 1.3-stöd.

Det finns gott om bokningssystem eller styrning av ventilationer och annat som exponeras okrypterat via http där ute i det långa landet, så rätt imponerande att det gick att få till med en så pass billig router.

Visa signatur

Also found as @piteball@mastodon.rockhost.se

Permalänk
Medlem
Skrivet av MB:

Alternativt då usb nic, dock är jag inte helt med vad som är naktdelen med det? Är det hitta rätt drivers? För får känslan av att en flertalet rekommenderar en managerbar switch före det även om den uppenbarligen har konkreta downsides.

USB är en bus som delar bandbredd och latens med allt som är anslutet samt saknar funktioner så som DMA och RSS. Kort och gott ett USB nätverkskort drar mer CPU och ger mer latens samt jitter än ett PCIe. Kanske inte är så noga beroende på vad man gör, men det får du avgöra.

Permalänk
Medlem
Skrivet av Bael:

Ja ska, uppfattar det som om han har en unmanaged switch! Eller han skrev att han är insatt i detta med vlan? Inte för att jag är det!
Om han nu är insatt i detta med VLAN så är det märkligt att han ställde frågan överhuvudtaget, eller?

Edit:
Men Netgear Prosafe Plus GS105E eller TP-Link TL-SG105E är trevliga små switchar vilken som är bäst vet jag inte men TP-Linken har ett nyare firmware än Netgearen om jag inte har fel?

Ja, gud förbjude att man lär sig något nytt

Visa signatur

Intel Core i7 6850K 3,6 GHz 15MB @ 4,7GHz kyld med Noctua NH-U9S på MSI X99A Raider
Corsair Vengence LPX 64GB (8x8GB) DDR4 3000MHz @ 3200 MHz
2x MSI GeForce GTX 1080 8GB Aero OC i SLI
HyperX Predator 480GB M.2 och 4x Samsung 750-Series 250Gb i raid 0
Oculus Cv1. Win10 pro

Permalänk
Medlem

Jag kör mycket hellre Router-on-a-stick än USB-nätverkskort iaf.

Permalänk
Hedersmedlem

Det finns en nackdel med router-on-a-stick, och det är att all trafik måste in och sedan ut genom samma interface, vilket drar ner kapaciteten till hälften.

På det sättet kan ett USB-nätverkskort faktiskt vara en bättre lösning.

Permalänk

Jag tycker du ska testa med VLAN. Kolla sedan om du får tag i ett bra prissatt USB-Nic. Så testar du det med.
Du kommer att lära dig massor.

Under tiden kan du hålla utkik efter en dator som du har möjlighet att stoppa i lite extra nätverkskort i. Ex TP-link kort kostar ca 150 spänn. I en dator kan du även stoppa i extra disk i raid för NAS ändamål.

Sedan beroende på vilken brandväggs programvara du vill köra så kan du lägga olika lan på olika nätverkskort.
Jag hade turen att få tag på fyra portars serverkort, då kan man leka en hel del. Jag själv kör CearOS som brandvägg och en hel del annat. NAS, DNS, Delade nät, osv...

Varför jag kör ClearOS? Jag började med ClarkConnect i slutet av 90 talet, (numera ClearOS) för att hålla en ADSL koppling uppe över tid på den vägen är det.

Nästa grej jag inte hunnit testa än är att köpa ett Wifi kort och göra burken till en wifi hotspot. Finns alltid att göra och lära sig.

Visa signatur

Main Computer:
CPU: Intel I9 12900K MB: Asus Prime Z690-P D4 Chassi: Obsidian 750D PSU: Corsair RM850x V2
CPU FAN: Noctua NH-U12A chromax black GPU: Gigabyte 1060 GTX RAM: 64GB DDR4 HD1 OS: MSI SPATIUM M480 PCIe 4.0 NVMe M.2 1TB HD2 VM-Ware: Kingston SSDNow A400 960GB HD3 Lagring: Western Digital Black - 2TB Chassi FAN: Noctuna 4x120mm

Permalänk
Medlem
Skrivet av pv2b:

Det finns en nackdel med router-on-a-stick, och det är att all trafik måste in och sedan ut genom samma interface, vilket drar ner kapaciteten till hälften.

På det sättet kan ett USB-nätverkskort faktiskt vara en bättre lösning.

Hälften, men inte nödvändigtvis på det sätt som det nog är lockande att tänka sig om man inte satt sig in i frågeställningen.
Du kan ju fortfarande trycka igenom full kapacitet åt ena eller andra hållet, men inte båda samtidigt.

Rent praktiskt kan det förstås vara allt från en okej kompromiss till ett rejält problem, beroende på krav.

För hemmabruk skulle jag säga att det förmodligen är gott nog om man inte vet med sig att man har särskilda krav, om man vill slippa ens fundera på USB-nätverkskort.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Skrivet av mavicxp21:

Jag tycker du ska testa med VLAN. Kolla sedan om du får tag i ett bra prissatt USB-Nic. Så testar du det med.
Du kommer att lära dig massor.

Under tiden kan du hålla utkik efter en dator som du har möjlighet att stoppa i lite extra nätverkskort i. Ex TP-link kort kostar ca 150 spänn. I en dator kan du även stoppa i extra disk i raid för NAS ändamål.

Sedan beroende på vilken brandväggs programvara du vill köra så kan du lägga olika lan på olika nätverkskort.
Jag hade turen att få tag på fyra portars serverkort, då kan man leka en hel del. Jag själv kör CearOS som brandvägg och en hel del annat. NAS, DNS, Delade nät, osv...

Varför jag kör ClearOS? Jag började med ClarkConnect i slutet av 90 talet, (numera ClearOS) för att hålla en ADSL koppling uppe över tid på den vägen är det.

Nästa grej jag inte hunnit testa än är att köpa ett Wifi kort och göra burken till en wifi hotspot. Finns alltid att göra och lära sig.

Ett förtydligande från mig själv.
Om du nu får tag på en dator och stoppar i flera nätverkskort.
Som flera säger i tråden inga problem att köra med ett NIC, men livet blir lättare med flera NIC.
Jag gjort så att jag har ett kort som jag har koll på och flyttar med mig pga att det är MAC låst mot ISP.
Hårdvarumässigt kan man nästa köra på vad som helst.

Visa signatur

Main Computer:
CPU: Intel I9 12900K MB: Asus Prime Z690-P D4 Chassi: Obsidian 750D PSU: Corsair RM850x V2
CPU FAN: Noctua NH-U12A chromax black GPU: Gigabyte 1060 GTX RAM: 64GB DDR4 HD1 OS: MSI SPATIUM M480 PCIe 4.0 NVMe M.2 1TB HD2 VM-Ware: Kingston SSDNow A400 960GB HD3 Lagring: Western Digital Black - 2TB Chassi FAN: Noctuna 4x120mm

Permalänk
Medlem
Skrivet av mavicxp21:

Ett förtydligande från mig själv.
Om du nu får tag på en dator och stoppar i flera nätverkskort.
Som flera säger i tråden inga problem att köra med ett NIC, men livet blir lättare med flera NIC.
Jag gjort så att jag har ett kort som jag har koll på och flyttar med mig pga att det är MAC låst mot ISP.
Hårdvarumässigt kan man nästa köra på vad som helst.

Om man kör med "VLAN" lösningen behöver man ha mer avancerade switchar än dom jag skrev i ett tidigare inlägg?

Dvs. Netgear Prosafe Plus GS105E eller TP-Link TL-SG105E

Visa signatur

XFX Radeon RX 7700 XT Speedster QICK 319 Black Edition | AMD Ryzen R7 5700X | Noctua NH-D15 | Asus TUF Gaming B550-Plus | Kingston Fury Beast DDR4 3600MHz 4x8GB | Samsung 990 Pro 1TB | Corsair HX1000i | Fractal Design Define S | LG 27GL83A | Corsair K95 Platinum | Corsair Sabre RGB PRO Wireless | Corsair Void Elite Wireless

Permalänk
Medlem

Köp absolut inte Netgear GS105E. Hade en sådan själv. Kan endast hanteras med något utdaterat Adobe Air-skräp.