MikroTik + Mehrzonen-WLAN ?

Mitglied: Hannes12

Hannes12 (Level 1) - Jetzt verbinden

30.12.2020 um 20:11 Uhr, 594 Aufrufe, 13 Kommentare, 2 Danke

Hallo,

ich würde mcih über etwas Basis- und später auch spezifischer Unterstützung freuen.

Derzeit habe ich drei FritzBoxen im Mesh-Betrieb Einsatz. Langsam wird aber unser Zoo an Geräten zu groß und ich möchte VLANs einsetzen, auch im WLAN.
Dabei schwebt mir eine Lösung vor, wie in c't 07/2020 unter "Funkkutscher" beschrieben "Als Besonderheit soll eine SSID (logisches Funknetz) mit dynamischer VLAN-Zuweisung laufen: Der Radius-­Server teilt dem AP bei der Anmeldung eines Clients mit, in welche Netzzone ­dieser gehört. So können sich alle Clients einfacherweise mit demselben WLAN ­verbinden und werden im AP in unterschiedliche Netze separiert. "
Vor einiger Zeit habe ich mir schon einen CRS125-24G-1S zugelegt, der derzeit noch als "dummer" Switch läuft. Zum Experimentieren habe ich einen hAP lite, dem würde ich wahrscheinlich zwei hAP AC2 zur Seite stellen um die Fritzen beim WLAN abzulösen.
Eine Fritzbox würde dann als DSL-Modem, Firewall und DECT-Station dienen, logisch dahinter käme der CRS, und zwei oder drei hAP über Trunks angebunden.

Im Moment "hänge" ich am Radius-Server, der in der c't-Lösung beschrieben wird. Ich möchte es nicht noch komplizierter machen. Andererseits funktioniert die "Sicherheit" über das WLAN-Passworte nicht, da meine Kinder ihren Kumpels schnell mal den QR-Code am Handy zeigen und schon sind die im "normalen" Netz drinnen und ignorieren das Gastnetz.
Meine Idee war nun, an Hand der MAC-Adresse die IP und das VLAN zuzuordnen. (OK MAC-Adressen kann man spoofen, aber erstmal egal.)
Beim hAP lite habe ich die feste Zuordnung der IP über die MAC gesehen, aber keine Möglichkeit gefunden, den Geräten auch einen Namen zuzuordnen. Das wird mir bei ca. 50 Geräten (viele IoT) zu unübersichtlich.
Frage: Kann ich den DHCP-Server auf der Fritzbox laufen lassen und dann ab dem CRS mit VLANs arbeiten?
Die Fritzbox würde dann in 192.168.0.0/16 arbeiten, aber nur aus 192.168.10.0/24 IP-Adressen dynamsich vergeben. 192.168.10.0/24 wäre der Gast-Bereich.
Die Zuordnung zu zB 192.168.20.5 würde ich dann manuell in der Fritzbox vornehmen.
Das Setup wäre dann im Prinzip wie in Mikrotik VLAN Konfiguration ab RouterOS Version 6.41 gezeigt. Der CRS und die hAPs müssten als DHCP-Repeater arbeiten.
Oder bin ich hier auf dem Holzweg?
Ich würde mcih über Rückmeldungen fruen.
Im Moment habe ich noch Probleme das Szenario aufzubauen, möchte abe rnciht zu viel Zeit da rein stecken, falls es eh nicht klappen kann.
Mitglied: aqui
30.12.2020 um 23:06 Uhr
Dieses Tutorial und dessen weiterführende Links beschreibt genau das von dir angestrebte Szenario:
https://administrator.de/tutorial/dynamische-vlan-zuweisung-wlan-u-lan-c ...
Bitte warten ..
Mitglied: Hannes12
31.12.2020 um 13:12 Uhr
Super, Danke für den Hinweis! - Die Seite hatte ich übersehen...
Bitte warten ..
Mitglied: aqui
31.12.2020 um 13:32 Uhr
Immer mal in die Weiterführenden Links sehen ! 😉
Damit wird dein Setup fehlerlos funktionieren...
Bitte warten ..
Mitglied: Hannes12
03.01.2021 um 17:18 Uhr
Hm, ich bin am probieren, und versuche zu verstehen...
Was mich noch irritiert, ist der externe Radius-Server. Auf den möchte ich ja verzichten.
Du schreibst unter dem oben verlinkten Tutorial "Mit [dem Userman des Mikrotik] kannst du die VLAN Attribute nicht übergeben an den AP !" - reicht dann ein DHCP-Server?
Ist mit dem Userman der Radius-Server des CRS gemeint? In einer anderen Disussion hatte ich es es so verstanden, dass erst der Radius-Server unter RouterOS 7 die VLAN-Attribute übergeben kann.
Bitte warten ..
Mitglied: aqui
03.01.2021 um 20:15 Uhr
Was mich noch irritiert, ist der externe Radius-Server.
Der integrierte Radius ist kein vollständiger Radius. Eine Radius Funktion wie auf einem "echten" Radius Server ist damit nicht möglich. Es ist nur ein sehr limitiertes Subset.
Guckst du auch hier:
https://administrator.de/tutorial/dynamische-vlan-zuweisung-wlan-u-lan-c ...
Bitte warten ..
Mitglied: Hannes12
07.01.2021 um 00:10 Uhr
Läuft inkl FreeRadius auf Raspi :-) face-smile
Danke!
Bitte warten ..
Mitglied: aqui
07.01.2021 um 09:59 Uhr
👍

Bitte dann auch
https://administrator.de/faq/32
nicht vergessen !
Bitte warten ..
Mitglied: Hannes12
08.01.2021 um 18:50 Uhr
Jetzt komme ich doch noch zurück auf meine Ursprungs-Frage bzgl. DHCP-Server.
Die Geräte melden sich derziet am Mikrotik-DHCP-Server mit "ihrem" (am Gerät) vergebenen Namen an. Da habe ich dann sowas wie "android-ee8f..." als Eintrag im "Active Host Name" oder "iPhone".
Kann ich diesen Namen irgendwo "überschreiben", so dass ich das Gerät schnell identifizieren kann? Am Gerät geht es nicht, wenn es zB ein Dashbutton ist.
In der Fritzbox ging das, da konnte ich es zB "DashButton1" nennen.
Der Eintrag 'Mikrotik-Wireless-Comment = "DashButton1"' in der Radius-user-Datei hilft mir auf dem Mikrotik nicht weiter.
Den DHCP-Server der Fritzbox zu nutzen ginge vermutlich, führt aber schnell zu Fehlersuche, wenn ein Gerät versehentlich eine IP bekommt, die nicht zum VLAN passt? Das wäre über einen DHCP-Relay zu lösen?
Bitte warten ..
Mitglied: aqui
09.01.2021 um 08:35 Uhr
Kann ich diesen Namen irgendwo "überschreiben", so dass ich das Gerät schnell identifizieren kann?
Ja kannst du. Guckst du hier:
https://administrator.de/tutorial/mikrotik-vlan-konfiguration-routeros-v ...
Du musst das Script nicht zwingend installieren sondern kannst auch einfach statische DNS Einträge nutzen.
Bitte warten ..
Mitglied: Hannes12
09.01.2021 um 09:13 Uhr
Das Script habe ichl installiert.
Es ändert aber nichts an den DNS-Namen der Geräte, sondern macht diese nur in den verschiedenen VLANs bekannt?
Auch wenn ich einen Eintrag im MT DHCP auf "static" setze kann ich den Namen nicht ändern. Oder habe ich etwas übersehen?
Bitte warten ..
Mitglied: aqui
LÖSUNG 09.01.2021, aktualisiert um 09:25 Uhr
Dann musst du den Eintrag löschen und mit neuem Namen neu anlegen.
Die Problematik ist ja das von den Gerät der DHCP Request mit genau dem Hostnamen gemacht wird und auf Basis dieses Hostnamens dann der DNS Eintrag gemacht wird. Mit anderen Worten den Hostnamen gibt ja dann dein Endgerät immer fest vor !! Das Endgerät selber bestimmt hier also.
Bei den meisten Geräten kann man den DHCP Hostnamen konfigurieren aber eben nicht bei allen. Dann bleibt dir nur den statischen DNS Eintrag neu zusetzen mit anderem Namen. Dann hast du aber wieder die Problematik der wechselnden IP. Ändert sich die IP dieses Gerätes einmal klappt die DNS Auflösung nicht mehr.

Da kommst du nur mit einem Trick raus.
Du musst im DHCP Server einen statischen Eintrag dieses Gerätes mit seiner Mac Adresse machen so das der DHCP Server diesem Gerät immer eine feste IP auf Basis seiner Mac Adresse vergibt.
Mit dieser "festen" DHCP IP kannst du dann einen manuellen statischen DNS Eintrag mit einem Hostnamen deiner Wahl machen. ;-) face-wink
Bitte warten ..
Mitglied: Hannes12
09.01.2021 um 17:30 Uhr
Danke für die Erklärung. Ist logisch. Danke nochmal für deine Unterstützung!
Von der Fritzbox kommend ist die Lernkurve für mich ziemlich steil. Gut dass ich Ferien, viel Zeit zum Lesen und Probieren und das Forum mit den vielen Infos hier hatte :-) face-smile
Bei der Fritzbox sind DNS und DHCP für diese Zwecke recht komfortabel zusammengefasst. Aber den DHCP der Fritzbox für die VLANs zu nutzen funktioniert nicht wenn der MT als Router dienen soll.
Ich probiere es jetzt mit einem Workaround: Die Geräte, deren Namen ich nicht setzen kann, hinterlege ich statisch im DHCP-Server mit ihrer MAC und "vernünftigem Namen" als "ClientID". Die Einträge werden dann zwar nicht genutzt, aber ich kann den kryptischen "Active Host Name" über die MAC der lesbaren "Client ID" zuordnen. Vorsichtshalber ordne ich die noch einem Dummy-Server zu, dann sollte nichts passieren.
Bitte warten ..
Mitglied: aqui
09.01.2021 um 19:06 Uhr
Na ja FritzBox kann ja auch jeder DAU und ist keine wirkliche Herausforderung für einen engagierten Netzwerker wie dich ! 😉
Bitte warten ..
Heiß diskutierte Inhalte
Windows Server
Lizenzrecht Microsoft Hilfe
gelöst tAmtAm44Vor 1 TagFrageWindows Server29 Kommentare

Guten Abend liebe Community, ich bin vor kurzen bei uns in der Firma für den Vertrieb unsere MS Lizenzen auserwählt worden. Leider habe ich ...

Datenschutz
Ist Microsoft Office 365 grds. nicht DSGVO-konform?
imebroVor 1 TagFrageDatenschutz43 Kommentare

Hallo, in einem anderen Thread hatte man mir als Alternative zum Analysetool "Tableau" das Programm "PowerBI" empfohlen, welches ich dann auch gekauft habe. Da ...

SAN, NAS, DAS
FritzBox NAS - Hochladen von großen Dateien geht nicht
emeriksVor 1 TagFrageSAN, NAS, DAS15 Kommentare

Hi, (Habe die Kategorie "SAN, NAS, DAS" genommen, obwohl nicht 100% zutreffend.) Ich habe am Wochenende versucht bei einem Kumpel in der Ferne eine ...

Server-Hardware
RPI4 nicht zugreifbar
gelöst winlinVor 17 StundenFrageServer-Hardware27 Kommentare

Hallo Zusammen, hoffe jemand kann mir helfen. Ich habe eine RPI4 gekauft. Habe mir zwei SD Karten genommen und auf einer LibreELEC und auf ...

Windows Server
Wann wird Computer-Richtlinie übernommen via VPN?
CubeHDVor 1 TagFrageWindows Server11 Kommentare

Hallo, ich habe eine Gruppenrichtlinie geändert die Einstellungen am Computer ändert. Genaugenommen habe ich den Punkt "Windows-Updates" etwas geändert, dass die Computer nicht mehr ...

Microsoft
Domänencontroller, Jugendschutz, Active-Directory und Benutzerkonten
TronBetaVersionVor 1 TagFrageMicrosoft8 Kommentare

Grüße an die Community, zur Zeit setze ich mich mit dem Thema "Einrichten von Benutzerkonten" auseinander. Ich habe einen Ein-Benutzer-PC viele Jahre verwendet, aber ...

Soziale Netzwerke
Kein Zugriff auf Facebook-Seite
micsonVor 1 TagFrageSoziale Netzwerke8 Kommentare

Hallo, wir betreiben schon recht lange eine Facebook-Seite. So lange, dass damals für die Erstellung der Seite noch kein Facebook-Profil erforderlich war. Die Seite ...

Windows 10
PDF unterschreiben
ahussainVor 16 StundenFrageWindows 1010 Kommentare

Hallo allerseits, ich suche (für einen Kunden) nach einem Weg, PDFs zu unterschreiben und dann per Mail zu verschicken. Ich sehe zwei Möglichkeiten: PDF ...