[问答] 租屋网络建置 by pfSense & ASUS RT-N18U

楼主: GodPlayYou (那不就是我吗)   2014-08-30 11:39:59
小弟正在建置租屋的无线网络
先叙述一下环境,屋龄大概有20~30年以上
当初拉线时没有让每个房间都有网络孔,因此我们决定是要用Wifi来让住户上网
由于房屋较老旧,中华电信没有FTTH,使用的是VDSL2调制解调器 (P874)
房屋坪数约80坪
由于房东自住在三楼
所以目前打算是将网络拉到三楼做统一控管
再分接到一二楼去
要拥有较高等级的Router一般价位较高,且功能及弹性不及软件路由器
所以想要找一台等级较低的老旧PC来建置pfSense
现在预计的架构如下图
网络来源 软件路由器 网络分接 无线网络 楼层 住户数
┌──┐ ┌────┐ ┌──┐ ┌────┐
│P874│ → │ pfSense│ → │ HUB│ ─┬→ │ RT-N18U│ → 3F _▂▅█ 6人
└──┘ └────┘ └──┘ │ └────┘
┌──┐ ↑ │ ┌────┐
│P874│ ────┘ ├→ │ RT-N18U│ → 2F-1 _▂▅█ 16人
└──┘ │ └────┘
│ ┌────┐
├→ │ RT-N18U│ → 2F-2 _▂▅█ 6人
│ └────┘
│ ┌────┐
└→ │ RT-N18U│ → 1F _▂▅█ 16人
└────┘
目前想法是买个双port的网卡放到PC内,把两台P874的100M接上
让pfSense去做双WAN的频宽弹性运用
同时做QOS、Session等等的控制,让房客有个比较好的上网环境
原本2F我是打算用一台RT-N18U就好,但实在是没办法cover全部
有房间因为隔了一道墙、另一间房间和走廊,在另外一端根本收不到
目前想到的解法有
a. 换天线
是看过有人提可以把原厂3dbi天线换掉
但不确定若换上10dbi的天线,房客有讯号后,是不是确切能使用网络
好像有无线设备无法打回讯号的问题?)
b. 买穿墙王 or 找dbi更高的无线分享器
问题点应该同1
c. 多装一台
目前觉得较可行的方式,但牵线就会是一个困扰
在HUB方面我目前还没有想法要买哪一台
主要诉求应该只要不热当,至少有4 port就好
再看板友是否有推荐
但以上都是我的理论...
在实际操作上
1. pfSense方面
目前遇到最大的问题
灌好了pfSense
但在设定上,将P874接出来的网络线插在网卡1 (WAN)
从pfSense接出来的网络线插到RT-N18上 (LAN)
从pfSense内,可以看到经P874分配的IP
也可以成功的ping到host
但是在同个网域下的其他台电脑无法ping到pfSense
理解应该是网络设定没有成功
在这个架构上是有什么问题呢...?
2. RT-N18U方面
(1) 是否会需要刷韧体? 看网络许多人都刷Tomato的
有比较指标性的版本吗?
(2) RT-N18U是设定成单纯的Bridge吗?
(3) 对于几个需涵盖范围较小的
是否需要换成等级较没这么高的无线分享器
或者根本不用用到这个等级的路由器,只要找天线讯号较强的就好?
(4) 这台在进阶功能也有双WAN的功能
只是不确定这种机器有没有办法直接吃下近50人的管理
可以的话我就不用研究pfSense了XD
3. PPPOE要做在哪?
目前是在P874内,是否有需要做在pfSense中
不确定有两个WAN时,pfSesne是否有办法各自去做PPPOE
4. Wifi密码要在哪边设置?
会有这个问题是因为考虑到在pfSense的部分,应该只是做网络的控管
但在Wifi密码部分,我的理解应该还是需要在RT-N18U去设定?
5. 网络控管
想到有三个方式
(1) 网络控管是要用帐密登入控制 (by user account)
(2) 还是用白名单 (by mac address)
(3) 借由DHCP去指定分配的IP范围,针对该IP范围去设定rule (by IP)
但由于房东也住在该栋,是否可以将特定几个设备去排除这些rule限制
作者: deadwood (T_T)   2014-08-30 12:32:00
先确认你要作这些功能,老旧PC效能够不够吧....另外同网段却ping不到,你可能要查一下arp有没有正确如果从pfSense ping得到PC,同一台PC却ping不到pfSense会不会是pfsense没有开起回应ping的功能?
楼主: GodPlayYou (那不就是我吗)   2014-08-30 12:57:00
架pfSense的配备为AMD 3200+、512mb DDR2、80GB HDD我可能没有叙述清楚 pfSense是只ping的到hostpfSense及同网域下的PC彼此互ping不到在PC上用Angry IP scanner也看不到pfSense该IP但pfSnese上设定DHCP时,确实被分配到P874下的IP
作者: deadwood (T_T)   2014-08-30 13:33:00
先定义一下你的host是什么...localhost吗?如果我没猜错,你的pfSense只有一个从P874取得的IP那是你的WAN IP,那你的LAN IP呢? 你的PC从哪里取得IP?你的IP网段各是多少,你的架构看起来要由pfSense做闸道所以基本上会有两个网段,WAN网段没问题那就是LAN网段有设定错误了另外你的PC RAM大小有可能无法负荷到时候两条100M满载加上还要做某些控管,建议还是G以上比较好
楼主: GodPlayYou (那不就是我吗)   2014-08-30 13:52:00
host指的是P874没错 就是可以进去设定小乌龟的IPWAN IP从P874取得 LAN IP是我设定另一个网段的IP我刚刚已经成功让pfSense接出来的分享器有网络了现在无论是打WAN IP或LAN IP都可以进pfSense目前pfSense做闸道 打算无线分享器做bridge这样应该可以达到由pfSense统一管理的目的..
作者: asdfghjklasd (好累的大一生活)   2014-08-30 15:44:00
一点都不是很想回你,你用这种架构没挂才有鬼
作者: chenghuan47 (对面的学妹看过来)   2014-08-30 17:26:00
N18U全部设定为Bridge 确定IP是PFSense配的不知道楼上上说没挂才有鬼的意思是?抱歉 是楼上上上楼上上上上上
作者: deadwood (T_T)   2014-08-30 21:16:00
我也觉得这架构的隐忧不少.....先想想如果pfSense这么强为什么没有成为市场主流?功能多弹性高不代表好用纯软件的代价就是效能打折扣,这也是市面上router其实光看CPU、内存好像都满弱的,因为他们有专用芯片其他还有各个AP覆蓋率重叠的问题、HUB流量问题等等....
作者: chenghuan47 (对面的学妹看过来)   2014-08-30 22:07:00
我自己学校无线闸道就是PFSense架的 是蛮好用的啦因为学校用无线网络的很多人 所以直接找台SERVER架了用了几个月是也蛮稳定的 但功能也没有说很多还要自己慢慢去找套件来装我也只有用到基本的NAT captive portal而已学校还有另外一台防火墙 功能上强PFSense太多了当初买好像十万多 功能很齐全
作者: asdfghjklasd (好累的大一生活)   2014-08-31 13:31:00
早就说有问题了1.你不是专业人员 , 2.你控制不了你要用的东西3.你不知道你用的设备可以做到什么样成度4,出问题你只能bbs问,当你的房客能等你问好改好修好这种架构就是Fortiget 100D + FortiAP 就搞定了那来那么多东西要用,Fortigate 可以 Dual WAN可以做UTM又能做Think AP 控制器,钱花一花就好了100D 嫌太大也可以只用60D , QOS 限 Sessoin限App 都做的到,你自己刻看你要刻到什么时候你的信就在这里回了,不私回了
作者: littlecut (我会画图会更糟糕)   2014-08-31 13:52:00
推FORTIGATE XD
作者: asdfghjklasd (好累的大一生活)   2014-08-31 13:53:00
另外我对职业房东没什么好感
作者: deadwood (T_T)   2014-08-31 16:31:00
a大别这样啊,记得你说过fortiAP 用了会很想死XD
作者: asdfghjklasd (好累的大一生活)   2014-08-31 16:39:00
是用了很想死,不过他的案子比较省钱的作法只能这样不然我会很想推FG-60D+POE SWITCH+RUCKUS or HP AP!最近POC 一个案子输了,,很不爽=.= 客户太机车了老是想买Cisco 的最近在打一个案子 11AC 的 AP 有200颗,打起来好爽啊
作者: shuinedu (成长只有一次)   2014-08-31 16:44:00
Ruckus这个厂线还在吗? 之前要问网厂卖家都说停了...
作者: asdfghjklasd (好累的大一生活)   2014-08-31 16:51:00
你问谁啊?目前还在啊,但是被夹杀啊.可以到MIS讨论
作者: shuinedu (成长只有一次)   2014-08-31 17:36:00
网络上面的网通卖家 所以后来我没买RUCKUS... (倒地
作者: asdfghjklasd (好累的大一生活)   2014-08-31 17:40:00
你说的是刈包机吧...
楼主: GodPlayYou (那不就是我吗)   2014-08-31 17:54:00
我是房东就好了..友情帮忙一下
作者: deadwood (T_T)   2014-08-31 18:33:00
既然不是房东,那更不要弄一个太需要花心力管理的环境不然到时候你光除错就累死了,除非有拿钱@@
作者: shuinedu (成长只有一次)   2014-08-31 18:42:00
对对对 我本来要买的是刈包 结果说停了 Q___Q
作者: asdfghjklasd (好累的大一生活)   2014-08-31 18:45:00
那是家用的=.=
作者: shuinedu (成长只有一次)   2014-08-31 18:47:00
唉唉 小公司嘛 刈包看能不能撑的过去咩...
作者: asdfghjklasd (好累的大一生活)   2014-08-31 18:50:00
当然是不能啊~~
作者: deadwood (T_T)   2014-08-31 19:10:00
刈包确实是停产了吧,EOL是2013/12月底,不过EOS是2016也就是说现在买得到库存
作者: shuinedu (成长只有一次)   2014-08-31 21:05:00
没关系啦 后来我买N66U也还撑的过去 两台撑过半年多~
楼主: GodPlayYou (那不就是我吗)   2014-08-31 21:25:00
shuinedu的一台N66U大概是用在多少人的环境?
作者: shuinedu (成长只有一次)   2014-08-31 21:27:00
开会的高峰期是40个无线装置 机器没有热当或不正常过默认的华硕轫体 没有另外刷第三方
楼主: GodPlayYou (那不就是我吗)   2014-08-31 21:31:00
是指开会期间大概会有40人? 还是单纯指开会中假如是开会中的状况 感觉使用量应该不至于太大
作者: lordmi (星宿喵)   2014-08-31 21:45:00
你会追问N66那就代表你思考方向错了 你既然都已经想到
作者: shuinedu (成长只有一次)   2014-08-31 21:45:00
开会期间有40个装置以上会连到AP 量大概也就几M我比较考虑的是前端AP当掉了 后端流量我可以处理
作者: lordmi (星宿喵)   2014-08-31 21:46:00
多用几个AP走thin AP了,又放N66这种FAT AP冲人数是开倒车
作者: shuinedu (成长只有一次)   2014-08-31 21:47:00
然后 N66U 我只开纯AP DHCP由Router这边处理 认证走AAA
作者: lordmi (星宿喵)   2014-08-31 21:50:00
@shuinedu 我觉得他的"控管"应该充其量只是QoS,应该是根本没考虑认证跟漫游等帐户问题...
作者: shuinedu (成长只有一次)   2014-08-31 21:55:00
@lordmi 暸解 抱歉切到您的推文
楼主: GodPlayYou (那不就是我吗)   2014-08-31 21:56:00
我目前是有看到pfSense可以借由分发帐密去认证MAC
作者: lordmi (星宿喵)   2014-08-31 22:00:00
@shuinedu 我前面是在回原po啦XD给原po 我想asdfghjklasd说用fortigate 全都内建搞定对你是最合理的,有多少预算做多少事。 那些软路由是你已经有Cisco等大厂设备运作良好,有闲做第二组的时候才这样玩的
作者: danny8376 (钓到一只猴子@_@)   2014-09-01 02:25:00
纯回d大 家用设备实在没啥特殊硬件加速之类的也就那内建无线&AP支援的ARM CPU(纯塞一起罢了)最多就高级点内建硬件加密 VPN速度能冲破天罢了X86除了耗电量外跟本不会输家用AP
作者: deadwood (T_T)   2014-09-01 16:28:00
所以我想推他买CISCO啊(逃
作者: danny8376 (钓到一只猴子@_@)   2014-09-01 19:52:00
家用拿CISCO来不会有啥差异啊(不过爽度挺有差的?
作者: asdfghjklasd (好累的大一生活)   2014-09-01 20:31:00
差很多,我现在在用AIR-1231AG-T-K9同样的房间跟距离,ASUS RT-N16 就是差很多
作者: littlecut (我会画图会更糟糕)   2014-09-01 23:07:00
家里用AIR-1231AG-T-K9 XDDDDDDDDDDDD
作者: a40136 (funnynose)   2014-09-02 01:25:00
家用AP跟商用AP绝对差很多...我也是家用Aironet XD
作者: danny8376 (钓到一只猴子@_@)   2014-09-03 05:26:00
前面都在讨论管理/流量之类的 别突然把WIFI插进来比...
作者: HiJimmy (å—¨ 吉米)   2014-09-03 18:20:00
开QOS变慢是你的效能不足,导致流量降低我之前是P3 1.1GHz RAM 1.5GB 跑内网 不开QOS 能到97Mbps开了之后剩50Mbps,不过对外只有20M所以还够用无线部分,用WZR-HP-G300NH 开成无线SWTICHP2P满载也没事 不够后来升60M 就把QOS关掉P2P开的时候,延迟就会变高 不过,只有Online Game 感觉得出来,除了,能耗之外,我是觉得PF还不错用

Links booklink

Contact Us: admin [ a t ] ucptt.com