Skip to main content

Інструкція користувача

Сегменти

Примітка

Інструкції для KeeneticOS 5.0 і попередніх версій можна знайти у статті Мережеві сегменти (для ОС 5.0 і раніших).

Keenetic маршрутизатори дають змогу сегментувати мережу на ізольовані зони: Домашня мережа та Гостьова мережа.

Поділ мережі на сегменти підвищує її безпеку та оптимізує продуктивність. За замовчуванням клієнти мережі у додаткових сегментах мають доступ лише до Інтернету і, за необхідності, один до одного в межах сегмента. Навіть якщо зловмисники або боти отримають доступ до одного із сегментів, інші сегменти залишаться для них недоступними — за умови, що доступ між сегментами не ввімкнено.

Наприклад, якщо небажаний пристрій підключиться до додаткового сегмента, цей пристрій не зможе отримати доступ до пристроїв в інших сегментах — таких як комп'ютери, пристрої розумного дому, системи відеоспостереження або подібні пристрої. Це ж стосується вірусів та шкідливого програмного забезпечення з гостьових пристроїв. Для більш стабільної роботи ви можете ізолювати певні пристрої в окремий сегмент і обмежити їхню максимальну швидкість у цьому сегменті, щоб вони не заважали іншим клієнтам у мережі.

Ви можете використовувати сегменти для створення додаткової локальної мережі на пристроях Keenetic. Сегмент — це логічний інтерфейс, який може включати один або кілька доступних фізичних інтерфейсів, таких як порти маршрутизатора та точки доступу Wi-Fi. У межах одного сегмента всі інтерфейси об’єднуються в мережевий міст. У налаштуваннях сегмента ви можете вказати назву, конфігурацію та розклад для Wi-Fi мережі; обмежити швидкість доступу до Інтернету або повністю його заблокувати; вибрати дротові порти; а також налаштувати VLAN, мережеву адресацію та DHCP-сервер.

Приклад створення нового сегмента з точкою доступу Wi-Fi

Припустимо, вам потрібна окрема Wi-Fi мережа для гостей, захищена паролем, але ви не налаштували її під час роботи Майстра швидкого налаштування. Як приклад, ми створимо новий сегмент із гостьовою Wi-Fi мережею та призначимо цьому сегменту порт маршрутизатора.

У розділі меню Мої мережі та Wi-Fi, на сторінці Сегменти, натисніть +.

NetworkSegments_01.png

Мої мережі та Wi-Fi → Сегменти

У полі Ім'я сегменту введіть назву сегмента, наприклад Гостьовий (це не назва Wi-Fi мережі). Збережіть налаштування, натиснувши кнопку Зберегти внизу сторінки.

З міркувань безпеки найкраще переконатися, що підключившись до гостьової мережі, ви не зможете отримати доступ до налаштувань маршрутизатора або додати його до мобільного застосунку; тому опція Доступ до застосунків, що працюють на вашому пристрої Keenetic має залишатися вимкненою. Для основного сегмента ця опція ввімкнена, і її неможливо змінити через вебінтерфейс.

NetworkSegments_02.png

Мої мережі та Wi-Fi → Сегменти

Після створення сегмента натисніть Додати бездротову мережу.

NetworkSegments_03.png

Мої мережі та Wi-Fi → Сегменти

У полі Ім'я (SSID) введіть назву Wi-Fi мережі; у цьому прикладі це буде Guests. Увімкніть потрібні Діапазони Wi-Fi, натиснувши на них. У полі Захист мережі виберіть тип шифрування WPA2-PSK для широкої сумісності з клієнтами Wi-Fi. Потім у полі Пароль введіть пароль для цієї Wi-Fi мережі.

NetworkSegments_04.png

Мої мережі та Wi-Fi → Сегменти → Додати бездротову мережу

Ви також можете налаштувати Розклад роботи та ввімкнути Роумінг для бездротових клієнтів у вашій Wi-Fi мережі.

Оскільки цей сегмент і його Wi-Fi мережа призначені для гостей, рекомендується ввімкнути опцію Ізоляція клієнтів. Ця опція запобігає обміну інформацією між бездротовими клієнтами та всіма іншими клієнтами в сегменті; однак вона не обмежує зв'язок між дротовими клієнтами у сегменті. Щоб застосувати налаштування Wi-Fi мережі, натисніть Додати.

NetworkSegments_05.png

Мої мережі та Wi-Fi → Сегменти → Додати бездротову мережу

На цьому етапі ви можете ввімкнути Wi-Fi, перевівши комутатор бездротової мережі в положення Увімкнено. Проте найкраще вмикати Wi-Fi після повного завершення конфігурації сегмента.

NetworkSegments_06.png

Мої мережі та Wi-Fi → Сегменти

Ви можете переглянути список усіх створених вами точок доступу Wi-Fi на сторінці .

Важливо

Кількість точок доступу Wi-Fi, які ви можете створити, обмежена. Ви можете створити до 7 точок доступу на кожен діапазон на маршрутизаторі. На дводіапазонному маршрутизаторі ви можете створити до 14 точок доступу — 7 у діапазоні 2,4 ГГц і 7 у діапазоні 5 ГГц. Під час створення додаткових сегментів без точок доступу Wi-Fi обмежень немає.

У розділі Порти і VLAN ви можете вибрати, які порти маршрутизатора будуть включені до певних сегментів. Для Порту 3 в сегменті Гостьовий встановіть статус Входить до сегмента. Коли клієнт мережі підключиться до Порту 3 на маршрутизаторі, він отримає налаштування IP з цього сегмента.

NetworkSegments_07.png

Мої мережі та Wi-Fi → Сегменти

Спочатку, коли створюється сегмент, йому автоматично призначається вільна підмережа з діапазону приватних IP-адрес 192.168.хх.хх; проте, якщо вам потрібно змінити адресу підмережі, ви можете вказати іншу доступну підмережу в полі IP-адреса у розділі Параметри IP. У нашому прикладі гостьова мережа матиме підмережу 192.168.2.x (192.168.2.1, маска підмережі 255.255.255.0). Для отримання додаткової інформації про зміну IP-адреси та налаштувань DHCP див. статтю Зміна налаштувань IP та DHCP у сегменті Домашня мережа.

NetworkSegments_08.png

Мої мережі та Wi-Fi → Сегменти

Підказка

Після зміни налаштувань підмережі рекомендується перепідключити клієнтів у цьому сегменті, щоб вони могли отримати нові налаштування IP від DHCP-сервера. Якщо цього не зробити, клієнти оновлять свої мережеві налаштування самостійно — не відразу, а через деякий час.

У розділі Правила обробки інтернет-трафіку ви можете використовувати Профілі доступу, щоб вказати, які підключення клієнти в цьому сегменті використовуватимуть для доступу до Інтернету, або чи буде їм взагалі заблоковано доступ до нього. Наприклад, якщо маршрутизатор має кілька підключень до Інтернету, ви можете використовувати Профілі доступу, щоб змусити клієнтів у цьому сегменті отримувати доступ до Інтернету лише через резервне підключення. Однак, якщо для вузла було вручну встановлено певну політику, цей клієнт ігноруватиме політику, задану для сегмента. Щоб зареєстрований клієнт використовував політику, налаштовану для сегмента, до нього має бути застосована Політика за замовчуванням. Інформацію про створення політик див. у статті Політики з'єднань.

У нашому випадку, оскільки це гостьова мережа, увімкніть опцію Обмеження швидкості і встановіть ліміт 10 Мбіт/с або інше прийнятне для вас значення, щоб гості не могли використовувати всю доступну швидкість підключення до Інтернету. Це обмеження швидкості є спільним для всіх клієнтів у сегменті. Ви також можете встановити розклад для опції Обмеження швидкості. Опція «Обмеження швидкості» недоступна у вебінтерфейсі для основного сегмента.

NetworkSegments_09.png

Мої мережі та Wi-Fi → Сегменти

Якщо вам потрібно налаштувати публічну гостьову мережу без пароля, але з автентифікацією користувачів, ви можете скористатися Captive-порталом. Щоб увімкнути Captive-портал, вам потрібно встановити відповідний компонент. Ви не можете увімкнути Captive-портал для основного сегмента через вебінтерфейс.

Примітка

За замовчуванням доступ між сегментами заборонено. Існує два способи дозволити доступ між сегментами:

  1. Рекомендований спосіб.

    У правилах Міжмережевого екрана для інтерфейсу Основний сегмент створіть правило Дозволити, вказавши підмережу додаткового сегмента. У нашому прикладі це Підмережа з IP-адресою 192.168.2.0, маскою підмережі 255.255.255.0 та протоколом IPV4.

    NetworkSegments_10.png

    Мережеві правила → Міжмережевий екран → Додати правило

    У цьому випадку клієнти в додатковому сегменті (192.168.2.x) будуть доступні з основного сегмента мережі (192.168.1.x).

    Якщо потрібен зворотний доступ з додаткового сегмента до основного сегмента мережі, необхідно створити аналогічне правило для додаткового сегмента (Підмережа з IP-адресою 192.168.1.0, маскою підмережі 255.255.255.0 та протоколом IPV4).

    NetworkSegments_11.png

    Мережеві правила → Міжмережевий екран → Додати правило

  2. Спосіб, який не рекомендується.

    У Keenetic інтерфейсі командного рядка (CLI) ви можете виконати команди:

    no isolate-private
    system configuration save

    Важливо

    Використовуйте цей спосіб з обережністю, оскільки він може бути небезпечним. Виконання цих команд дозволить трафіку проходити між усіма локальними (приватними) інтерфейсами. У цьому випадку буде ввімкнено доступ між усіма сегментами маршрутизатора.