- Skilja på switch, router, brandvägg och accesspunkt.
- Planera IP-nät och VLAN.
- Testa både tillåten och blockerad trafik.
Fyra roller i nätverket
En switch skickar ramar inom ett lokalt nät. En router skickar IP-paket mellan nät. En brandvägg tillåter eller blockerar trafik. En accesspunkt ansluter trådlösa klienter. Samma fysiska apparat kan ha flera roller.
SSID är namnet på ett trådlöst nät. Olika SSID kan kopplas till olika VLAN, exempelvis för att separera IoT-enheter från administration. Kontrollera separationen med trafiktester.
Ge varje segment ett eget nät
Med 10.60.10.10/24 tillhör enheten nätet 10.60.10.0 med masken 255.255.255.0. Trafik till andra nät skickas via en gateway. I exemplet har routern adressen .1 i varje nät.
VLAN delar upp ett switchat nät logiskt. En accessport ansluter en slutenhet till ett VLAN; en trunk bär flera VLAN. Kommunikation mellan VLAN kräver routing och lämpliga åtkomstregler.
IoT 10.60.10.0/24
Tjänster 10.60.20.0/24
Administration 10.60.30.0/24Översätt behoven till regler
Låt IoT-nätet nå MQTT på tjänsteservern och administrationen nå API:t. Prova också att de oönskade vägarna blockeras. Reglerna nedan är för kursens isolerade, okrypterade labb; säker transport kommer i nästa ämne.
- IoT → 10.60.20.10 TCP 1883: tillåt.
- IoT → 10.60.20.10 TCP 8080: blockera.
- Admin → 10.60.20.10 TCP 8080: tillåt.
- Admin → 10.60.20.10 TCP 1883: blockera.
Glöm inte vägen tillbaka
I en routerbrandvägg gäller input trafik till routern, forward trafik genom routern och output trafik från routern. Tillståndsbaserade regler kan tillåta established,related för returtrafik. En MQTT-broker kan då svara på anslutningen som klienten initierade.
NAT översätter adresser och ibland portar. En krypterad VPN skyddar trafik mellan ändpunkter. Båda behöver fortfarande åtkomstregler. Spara konfiguration före ändringar, kontrollera kompatibilitet och testa en återställning.
Prova själv
Ta med ämnet in i ditt eget IoT-case. Dokumentera vad du upptäcker.
- Rita tre segment och skriv IP-plan med gateway för varje nät.
- Dokumentera källa, mål, TCP/UDP och port för varje önskat flöde.
- Spara konfigurationen och lägg in regler i ett isolerat labbnät.
- Testa alla fyra anslutningar ovan, inklusive nekade vägar och returtrafik. Återställ och dokumentera.
Testa dina kunskaper
Stanna upp en stund. Vad har fastnat?
Fortsätt vara nyfiken
Originalmaterial och utvalda källor för dig som vill gå djupare.
Föreläsningsbilder · Ämne 6Joakim Englund · Systementor AB · PDF på svenskaPrivata IPv4-adressområdenIETF · RFC 1918 · EngelskaEtt steg närmare helheten.
Markera ämnet när du känner dig redo.