Efektivní izolace klientů na Mikrotiku je klíčová pro minimalizaci rizik, že zákazníci získají přístup do subnetů jiných uživatelů. Cílem je, aby každý zákazník viděl jen své zařízení a aby VPN spoje zůstal izolovaný mezi sebou. Níže shrnuji možnosti, jak dosáhnout tohoto stavu bez zbytečné složitosti, a doplním praktické rady z uvedeného textu.
Rozdělení sítě a základní principy isolace
LAN strana má být rozdělena na 3 subnety pro tři zákazníky: 192.168.1.0/24, 192.168.2.0/24 a 192.168.3.0/24. Každý zákazník má ve svém subnetu svá zařízení a vše je zapojeno do jednoho switche bez VLAN. OpenVPN poběží v routing módu s 3 pooly pro tři zákazníky 172.16.0.0/30, 172.16.0.4/30 a 172.16.0.8/30. Do OpenVPN konfigurace se vždy doplňuje parametr route 192.168.x.0 255.255.255.0.
Otázky vyžadují řešení izolace mezi klienty i přes OpenVPN pool. Místo složitého zapojení VLAN lze zvolit firewallové pravidla jako primární mechanismus izolace a zamezení vzájemného průchodu mezi subnety. Důležitá je koordinace pravidel na RouterOS a volba vhodného přístupu k NAT a forwardingu.
Možnosti izolace pomocí firewallu a routování
Možnost 1 - izolace na úrovni firewallu: nastavit pravidla, která zabrání forwardingu mezi klientskými sítěmi. V globálním nastavení firewallu je možné definovat úvodní a závěrečná pravidla a poté doplnit bloky pravidel pro každou klientskou síť. Klíčové je aktivovat aplikaci pravidel na vybraném routeru a mít zapnuté pravidlo mikrotik_fw_drop pro zamezení nežádoucí komunikace.
Možnost 2 - izolace skrze routování a NAT: používat NAT pools a IP forwardovací pravidla tak, aby komunikace mezi subnety nebyla routovaná bez explicitní povolení. V kontextu Mikrotiku je potřeba zapnout klíče a pravidla podle popisu v dlouhém textu, včetně mikrotik_nat_default_first a mikrotik_nat_default_last a NAT pravidel pro pozastavené služby. Opatrnost je třeba věnovat tomu, aby NAT pravidla nebyla příliš široká a nezasahovala do ostatních služeb.
Možnost 3 - izolace s OpenVPN bez rozšířeného VLAN řešení: i když nemáte VLAN podporu na switchi, lze dosáhnout izolace kombinací OpenVPN routing mód a pečlivě navržených firewall pravidel. Důležité je, že OpenVPN pooly by se neměly propojovat a měly by být konfigurovány tak, aby nebylo možné dosáhnout na zařízení jiného zákazníka přes sdílený VPN kanál.
Praktické postupy pro konfiguraci
1) OpenVPN pool - možné řešení izolace: lze mít tři pooly pro tři zákazníky, ale je třeba zajistit, aby nebyla vzájemná viditelnost mezi nimi. Při pohledu na konfiguraci se ukazuje problém clash mezi adresou a DHCP serverem v jednom poolu; řešením je volba dynamic IP a správná volba ip-win32 dynamic volby pro internal DHCP server.
2) Parametr route a firewallová pravidla: pokud si přidáte do konfigurace další parametr route 192.168.x.0 255.255.255.0, lze se dostat na zařízení jiného zákazníka. Je tedy nutné mít pravidla v firewallu, která zamezí přístupu mezi subnety, ať už na úrovni forwardingu nebo NATu. Defaultní pravidla FW by měla být aktivní, a vybrané routery musí mít nastavené aplikování pravidel FW lokálně.
3) Izolace pomocí Private VLAN (pouze pokud máte Unifi nebo ekvivalentní řešení): pokud máte více AP a více VLAN, lze využít Private VLAN a ACL na switchi pro izolaci mezi porty. U MikroTik lze tuto izolaci dosáhnout kombinací firewallu a správně konfigurovaných forward pravidel.
4) Správná fyzická topologie: pokud je to možné, vyhnout se networku, kde by směrovače a switche tvořily jediný bod selhání. Zvažte propojení dvou 48port switchů 10G optikou a rozdělení trafiku na firewall/router, aby komunikace mezi zónami probíhala jen přes řízené body.
Časté problémy a jejich řešení
• Clash mezi IP adresami a DHCP na OpenVPN poolu: řešit použitím dynamic IP volby a pečlivým nastavením DHCP serveru.
• Přístup mezi zákazníky po přidání parametru route 192.168.x.0 255.255.255.0: vyžaduje pravidla firewallu, která zamezí forwardingu mezi subnety a správné usměrnění provozu.
• Výkon a stabilita na MikroTik: pro spolehlivý provoz a minimalizaci výpadků je vhodné zvážit separaci switchů a možný upgrade/snížení zátěže na MikroTik, případně vypnutí HW offload a pravidelné aktualizace.
• Izolace ve více AP a více VLAN: pokud používáte UniFi s Private VLAN a ACL, izolace je jednodušší, ale MikroTik vyžaduje pečlivé nastavení pravidel a výběr správné topologie s ohledem na NAT a forwardování.
Praktické poznámky k konfiguraci
- OpenVPN routing mód s třemi Poochy.
- Pro blokování vzájemné komunikace mezi VPN pooly použijte firewallová pravidla na routeru.
- Ujistěte se, že defaultní firewall pravidla jsou aktivní a pravidla pro konkrétní routery jsou vložena do správné sekce.
- Pokud se rozhodnete pro NAT pools, dbejte na to, aby NAT pravidla nebyla příliš široká a aby se nedostávaly do jiných subnetů.
V souvislosti s bezpečností a jednoduchostí řešení lze zvažovat i další možnosti, ale hlavní myšlenkou zůstává, že izolace klientů lze dosáhnout kombinací pečlivých firewall pravidel, vhodného rozdělení subnetů a případně OpenVPN konfigurace, bez nutnosti zásadního nasazení VLAN na všech switchích.
