[問答] 租屋網路建置 by pfSense & ASUS RT-N18U

作者: GodPlayYou (那不就是我嗎)   2014-08-30 11:39:59
小弟正在建置租屋的無線網路
先敘述一下環境,屋齡大概有20~30年以上
當初拉線時沒有讓每個房間都有網路孔,因此我們決定是要用Wifi來讓住戶上網
由於房屋較老舊,中華電信沒有FTTH,使用的是VDSL2數據機 (P874)
房屋坪數約80坪
由於房東自住在三樓
所以目前打算是將網路拉到三樓做統一控管
再分接到一二樓去
要擁有較高等級的Router一般價位較高,且功能及彈性不及軟體路由器
所以想要找一台等級較低的老舊PC來建置pfSense
現在預計的架構如下圖
網路來源 軟體路由器 網路分接 無線網路 樓層 住戶數
┌──┐ ┌────┐ ┌──┐ ┌────┐
│P874│ → │ pfSense│ → │ HUB│ ─┬→ │ RT-N18U│ → 3F _▂▅█ 6人
└──┘ └────┘ └──┘ │ └────┘
┌──┐ ↑ │ ┌────┐
│P874│ ────┘ ├→ │ RT-N18U│ → 2F-1 _▂▅█ 16人
└──┘ │ └────┘
│ ┌────┐
├→ │ RT-N18U│ → 2F-2 _▂▅█ 6人
│ └────┘
│ ┌────┐
└→ │ RT-N18U│ → 1F _▂▅█ 16人
└────┘
目前想法是買個雙port的網卡放到PC內,把兩台P874的100M接上
讓pfSense去做雙WAN的頻寬彈性運用
同時做QOS、Session等等的控制,讓房客有個比較好的上網環境
原本2F我是打算用一台RT-N18U就好,但實在是沒辦法cover全部
有房間因為隔了一道牆、另一間房間和走廊,在另外一端根本收不到
目前想到的解法有
a. 換天線
是看過有人提可以把原廠3dbi天線換掉
但不確定若換上10dbi的天線,房客有訊號後,是不是確切能使用網路
好像有無線設備無法打回訊號的問題?)
b. 買穿牆王 or 找dbi更高的無線分享器
問題點應該同1
c. 多裝一台
目前覺得較可行的方式,但牽線就會是一個困擾
在HUB方面我目前還沒有想法要買哪一台
主要訴求應該只要不熱當,至少有4 port就好
再看板友是否有推薦
但以上都是我的理論...
在實際操作上
1. pfSense方面
目前遇到最大的問題
灌好了pfSense
但在設定上,將P874接出來的網路線插在網卡1 (WAN)
從pfSense接出來的網路線插到RT-N18上 (LAN)
從pfSense內,可以看到經P874分配的IP
也可以成功的ping到host
但是在同個網域下的其他台電腦無法ping到pfSense
理解應該是網路設定沒有成功
在這個架構上是有什麼問題呢...?
2. RT-N18U方面
(1) 是否會需要刷韌體? 看網路許多人都刷Tomato的
有比較指標性的版本嗎?
(2) RT-N18U是設定成單純的Bridge嗎?
(3) 對於幾個需涵蓋範圍較小的
是否需要換成等級較沒這麼高的無線分享器
或者根本不用用到這個等級的路由器,只要找天線訊號較強的就好?
(4) 這台在進階功能也有雙WAN的功能
只是不確定這種機器有沒有辦法直接吃下近50人的管理
可以的話我就不用研究pfSense了XD
3. PPPOE要做在哪?
目前是在P874內,是否有需要做在pfSense中
不確定有兩個WAN時,pfSesne是否有辦法各自去做PPPOE
4. Wifi密碼要在哪邊設置?
會有這個問題是因為考慮到在pfSense的部分,應該只是做網路的控管
但在Wifi密碼部分,我的理解應該還是需要在RT-N18U去設定?
5. 網路控管
想到有三個方式
(1) 網路控管是要用帳密登入控制 (by user account)
(2) 還是用白名單 (by mac address)
(3) 藉由DHCP去指定分配的IP範圍,針對該IP範圍去設定rule (by IP)
但由於房東也住在該棟,是否可以將特定幾個設備去排除這些rule限制
作者: deadwood (T_T)   2014-08-30 12:32:00
先確認你要作這些功能,老舊PC效能夠不夠吧....另外同網段卻ping不到,你可能要查一下arp有沒有正確如果從pfSense ping得到PC,同一台PC卻ping不到pfSense會不會是pfsense沒有開起回應ping的功能?
作者: GodPlayYou (那不就是我嗎)   2014-08-30 12:57:00
架pfSense的配備為AMD 3200+、512mb DDR2、80GB HDD我可能沒有敘述清楚 pfSense是只ping的到hostpfSense及同網域下的PC彼此互ping不到在PC上用Angry IP scanner也看不到pfSense該IP但pfSnese上設定DHCP時,確實被分配到P874下的IP
作者: deadwood (T_T)   2014-08-30 13:33:00
先定義一下你的host是甚麼...localhost嗎?如果我沒猜錯,你的pfSense只有一個從P874取得的IP那是你的WAN IP,那你的LAN IP呢? 你的PC從哪裡取得IP?你的IP網段各是多少,你的架構看起來要由pfSense做閘道所以基本上會有兩個網段,WAN網段沒問題那就是LAN網段有設定錯誤了另外你的PC RAM大小有可能無法負荷到時候兩條100M滿載加上還要做某些控管,建議還是G以上比較好
作者: GodPlayYou (那不就是我嗎)   2014-08-30 13:52:00
host指的是P874沒錯 就是可以進去設定小烏龜的IPWAN IP從P874取得 LAN IP是我設定另一個網段的IP我剛剛已經成功讓pfSense接出來的分享器有網路了現在無論是打WAN IP或LAN IP都可以進pfSense目前pfSense做閘道 打算無線分享器做bridge這樣應該可以達到由pfSense統一管理的目的..
作者: asdfghjklasd (好累的大一生活)   2014-08-30 15:44:00
一點都不是很想回你,你用這種架構沒掛才有鬼
作者: chenghuan47 (對面的學妹看過來)   2014-08-30 17:26:00
N18U全部設定為Bridge 確定IP是PFSense配的不知道樓上上說沒掛才有鬼的意思是?抱歉 是樓上上上樓上上上上上
作者: deadwood (T_T)   2014-08-30 21:16:00
我也覺得這架構的隱憂不少.....先想想如果pfSense這麼強為什麼沒有成為市場主流?功能多彈性高不代表好用純軟體的代價就是效能打折扣,這也是市面上router其實光看CPU、記憶體好像都滿弱的,因為他們有專用晶片其他還有各個AP覆蓋率重疊的問題、HUB流量問題等等....
作者: chenghuan47 (對面的學妹看過來)   2014-08-30 22:07:00
我自己學校無線閘道就是PFSense架的 是蠻好用的啦因為學校用無線網路的很多人 所以直接找台SERVER架了用了幾個月是也蠻穩定的 但功能也沒有說很多還要自己慢慢去找套件來裝我也只有用到基本的NAT captive portal而已學校還有另外一台防火牆 功能上強PFSense太多了當初買好像十萬多 功能很齊全
作者: asdfghjklasd (好累的大一生活)   2014-08-31 13:31:00
早就說有問題了1.你不是專業人員 , 2.你控制不了你要用的東西3.你不知道你用的設備可以做到什麼樣成度4,出問題你只能bbs問,當你的房客能等你問好改好修好這種架構就是Fortiget 100D + FortiAP 就搞定了那來那麼多東西要用,Fortigate 可以 Dual WAN可以做UTM又能做Think AP 控制器,錢花一花就好了100D 嫌太大也可以只用60D , QOS 限 Sessoin限App 都做的到,你自己刻看你要刻到什麼時候你的信就在這裡回了,不私回了
作者: littlecut (我會畫圖會更糟糕)   2014-08-31 13:52:00
推FORTIGATE XD
作者: asdfghjklasd (好累的大一生活)   2014-08-31 13:53:00
另外我對職業房東沒什麼好感
作者: deadwood (T_T)   2014-08-31 16:31:00
a大別這樣啊,記得你說過fortiAP 用了會很想死XD
作者: asdfghjklasd (好累的大一生活)   2014-08-31 16:39:00
是用了很想死,不過他的案子比較省錢的作法只能這樣不然我會很想推FG-60D+POE SWITCH+RUCKUS or HP AP!最近POC 一個案子輸了,,很不爽=.= 客戶太機車了老是想買Cisco 的最近在打一個案子 11AC 的 AP 有200顆,打起來好爽啊
作者: shuinedu (成長只有一次)   2014-08-31 16:44:00
Ruckus這個廠線還在嗎? 之前要問網廠賣家都說停了...
作者: asdfghjklasd (好累的大一生活)   2014-08-31 16:51:00
你問誰啊?目前還在啊,但是被夾殺啊.可以到MIS討論
作者: shuinedu (成長只有一次)   2014-08-31 17:36:00
網路上面的網通賣家 所以後來我沒買RUCKUS... (倒地
作者: asdfghjklasd (好累的大一生活)   2014-08-31 17:40:00
你說的是刈包機吧...
作者: GodPlayYou (那不就是我嗎)   2014-08-31 17:54:00
我是房東就好了..友情幫忙一下
作者: deadwood (T_T)   2014-08-31 18:33:00
既然不是房東,那更不要弄一個太需要花心力管理的環境不然到時候你光除錯就累死了,除非有拿錢@@
作者: shuinedu (成長只有一次)   2014-08-31 18:42:00
對對對 我本來要買的是刈包 結果說停了 Q___Q
作者: asdfghjklasd (好累的大一生活)   2014-08-31 18:45:00
那是家用的=.=
作者: shuinedu (成長只有一次)   2014-08-31 18:47:00
唉唉 小公司嘛 刈包看能不能撐的過去咩...
作者: asdfghjklasd (好累的大一生活)   2014-08-31 18:50:00
當然是不能啊~~
作者: deadwood (T_T)   2014-08-31 19:10:00
刈包確實是停產了吧,EOL是2013/12月底,不過EOS是2016也就是說現在買得到庫存
作者: shuinedu (成長只有一次)   2014-08-31 21:05:00
沒關係啦 後來我買N66U也還撐的過去 兩台撐過半年多~
作者: GodPlayYou (那不就是我嗎)   2014-08-31 21:25:00
shuinedu的一台N66U大概是用在多少人的環境?
作者: shuinedu (成長只有一次)   2014-08-31 21:27:00
開會的高峰期是40個無線裝置 機器沒有熱當或不正常過預設的華碩軔體 沒有另外刷第三方
作者: GodPlayYou (那不就是我嗎)   2014-08-31 21:31:00
是指開會期間大概會有40人? 還是單純指開會中假如是開會中的狀況 感覺使用量應該不至於太大
作者: lordmi (星宿喵)   2014-08-31 21:45:00
你會追問N66那就代表你思考方向錯了 你既然都已經想到
作者: shuinedu (成長只有一次)   2014-08-31 21:45:00
開會期間有40個裝置以上會連到AP 量大概也就幾M我比較考慮的是前端AP當掉了 後端流量我可以處理
作者: lordmi (星宿喵)   2014-08-31 21:46:00
多用幾個AP走thin AP了,又放N66這種FAT AP衝人數是開倒車
作者: shuinedu (成長只有一次)   2014-08-31 21:47:00
然後 N66U 我只開純AP DHCP由Router這邊處理 認證走AAA
作者: lordmi (星宿喵)   2014-08-31 21:50:00
@shuinedu 我覺得他的"控管"應該充其量只是QoS,應該是根本沒考慮認證跟漫遊等帳戶問題...
作者: shuinedu (成長只有一次)   2014-08-31 21:55:00
@lordmi 暸解 抱歉切到您的推文
作者: GodPlayYou (那不就是我嗎)   2014-08-31 21:56:00
我目前是有看到pfSense可以藉由分發帳密去認證MAC
作者: lordmi (星宿喵)   2014-08-31 22:00:00
@shuinedu 我前面是在回原po啦XD給原po 我想asdfghjklasd說用fortigate 全都內建搞定對你是最合理的,有多少預算做多少事。 那些軟路由是你已經有Cisco等大廠設備運作良好,有閒做第二組的時候才這樣玩的
作者: danny8376 (釣到一隻猴子@_@)   2014-09-01 02:25:00
純回d大 家用設備實在沒啥特殊硬體加速之類的也就那內建無線&AP支援的ARM CPU(純塞一起罷了)最多就高級點內建硬體加密 VPN速度能衝破天罷了X86除了耗電量外跟本不會輸家用AP
作者: deadwood (T_T)   2014-09-01 16:28:00
所以我想推他買CISCO啊(逃
作者: danny8376 (釣到一隻猴子@_@)   2014-09-01 19:52:00
家用拿CISCO來不會有啥差異啊(不過爽度挺有差的?
作者: asdfghjklasd (好累的大一生活)   2014-09-01 20:31:00
差很多,我現在在用AIR-1231AG-T-K9同樣的房間跟距離,ASUS RT-N16 就是差很多
作者: littlecut (我會畫圖會更糟糕)   2014-09-01 23:07:00
家裡用AIR-1231AG-T-K9 XDDDDDDDDDDDD
作者: a40136 (funnynose)   2014-09-02 01:25:00
家用AP跟商用AP絕對差很多...我也是家用Aironet XD
作者: danny8376 (釣到一隻猴子@_@)   2014-09-03 05:26:00
前面都在討論管理/流量之類的 別突然把WIFI插進來比...
作者: HiJimmy (å—¨ 吉米)   2014-09-03 18:20:00
開QOS變慢是你的效能不足,導致流量降低我之前是P3 1.1GHz RAM 1.5GB 跑內網 不開QOS 能到97Mbps開了之後剩50Mbps,不過對外只有20M所以還夠用無線部分,用WZR-HP-G300NH 開成無線SWTICHP2P滿載也沒事 不夠後來升60M 就把QOS關掉P2P開的時候,延遲就會變高 不過,只有Online Game 感覺得出來,除了,能耗之外,我是覺得PF還不錯用

Links booklink

Contact Us: admin [ a t ] ucptt.com