Nätverk & systemintegration/Kursinnehåll
SV
← Till kursöversikten
ÄMNE 06 / 09 · Nätverk

Nätverk & segmentering

Förstå switchar, routrar och brandväggar. Dela upp nätet och kontrollera åtkomsten.

15 min läsning5 kunskapsfrågorPraktisk övning
DET HÄR TAR DU MED DIG
  • Skilja på switch, router, brandvägg och accesspunkt.
  • Planera IP-nät och VLAN.
  • Testa både tillåten och blockerad trafik.
IoT · VLAN 10
Router + brandvägg
Tjänster · VLAN 20
Rätt trafik till rätt plats · Ett förenklat flöde
01 — UTFORSKA

Fyra roller i nätverket

En switch skickar ramar inom ett lokalt nät. En router skickar IP-paket mellan nät. En brandvägg tillåter eller blockerar trafik. En accesspunkt ansluter trådlösa klienter. Samma fysiska apparat kan ha flera roller.

SSID är namnet på ett trådlöst nät. Olika SSID kan kopplas till olika VLAN, exempelvis för att separera IoT-enheter från administration. Kontrollera separationen med trafiktester.

02 — UTFORSKA

Ge varje segment ett eget nät

Med 10.60.10.10/24 tillhör enheten nätet 10.60.10.0 med masken 255.255.255.0. Trafik till andra nät skickas via en gateway. I exemplet har routern adressen .1 i varje nät.

VLAN delar upp ett switchat nät logiskt. En accessport ansluter en slutenhet till ett VLAN; en trunk bär flera VLAN. Kommunikation mellan VLAN kräver routing och lämpliga åtkomstregler.

EXEMPEL
IoT             10.60.10.0/24
Tjänster        10.60.20.0/24
Administration  10.60.30.0/24
03 — UTFORSKA

Översätt behoven till regler

Låt IoT-nätet nå MQTT på tjänsteservern och administrationen nå API:t. Prova också att de oönskade vägarna blockeras. Reglerna nedan är för kursens isolerade, okrypterade labb; säker transport kommer i nästa ämne.

  • IoT → 10.60.20.10 TCP 1883: tillåt.
  • IoT → 10.60.20.10 TCP 8080: blockera.
  • Admin → 10.60.20.10 TCP 8080: tillåt.
  • Admin → 10.60.20.10 TCP 1883: blockera.
04 — UTFORSKA

Glöm inte vägen tillbaka

I en routerbrandvägg gäller input trafik till routern, forward trafik genom routern och output trafik från routern. Tillståndsbaserade regler kan tillåta established,related för returtrafik. En MQTT-broker kan då svara på anslutningen som klienten initierade.

NAT översätter adresser och ibland portar. En krypterad VPN skyddar trafik mellan ändpunkter. Båda behöver fortfarande åtkomstregler. Spara konfiguration före ändringar, kontrollera kompatibilitet och testa en återställning.

FRÅN KUNSKAP TILL HANDLING

Prova själv

Ta med ämnet in i ditt eget IoT-case. Dokumentera vad du upptäcker.

  1. Rita tre segment och skriv IP-plan med gateway för varje nät.
  2. Dokumentera källa, mål, TCP/UDP och port för varje önskat flöde.
  3. Spara konfigurationen och lägg in regler i ett isolerat labbnät.
  4. Testa alla fyra anslutningar ovan, inklusive nekade vägar och returtrafik. Återställ och dokumentera.
DIN TUR

Testa dina kunskaper

Stanna upp en stund. Vad har fastnat?

01Vilken roll förmedlar IP-paket mellan olika nät?

02Vilken brandväggskedja gäller trafik som passerar genom routern?

03Vad används en trunkport normalt till?

04Hur skickar 10.60.10.10/24 normalt ett paket till 10.60.20.10?

05Varför behöver regler för established,related beaktas i en tillståndsbaserad brandvägg?

Fortsätt vara nyfiken

Originalmaterial och utvalda källor för dig som vill gå djupare.

Föreläsningsbilder · Ämne 6Joakim Englund · Systementor AB · PDF på svenskaPrivata IPv4-adressområdenIETF · RFC 1918 · Engelska

Ett steg närmare helheten.

Markera ämnet när du känner dig redo.

Hitta nästa sak att förstå.

Introduktion & MQTTÄmne 1 · GrundernaPortar & socketsÄmne 2 · NätverkHTTP(S) & API:erÄmne 3 · IntegrationJSON, XML & datakontraktÄmne 4 · IntegrationSystemintegration & SOAÄmne 5 · IntegrationNätverk & segmenteringÄmne 6 · NätverkSäker kommunikationÄmne 7 · SäkerhetTrådar & återanslutningÄmne 8 · RobusthetLoggning & övervakningÄmne 9 · Robusthet