WONDERMIKE
Administrator Administrator
|
Die Fonira Fritzbox ist nicht beschnitten, falls das deine Sorge ist  Hatte die 7530 mehrmals im Einsatz und kann nur positives berichten. Mesh supereasy, regelmäßige Updates, gutes Webinterface,.. Ich glaube deine Anforderungen erfüllt sie auch.
|
Viper780
ElderEr ist tot, Jim!
|
Die Fritzbox ist eine Standard FB wie du sie auch so bestellen kannst. Bei Fonira kannst du aber jedes beliebige Modem verwenden.
Generell sind die FB eine der besseren Consumer Geräte. Wenn du Prosumer und Business Netzwerkhardware gewohnt bist werden sie womöglich nicht mehr ganz entsprechende.
Mit einer Fixen IP Adresse (übern DHCP Server) und entsprechender Firewall Rule sollt sich dein Vorhaben lösen lassen. Ich bin mir nicht sicher ob die FB zwei unterschiedliche VLAN über WLAN kann.
Aber eine Mac kann man leicht ändern und somit das ganze umgehen.
|
Joe_the_tulip
Vereinsmitgliedbanned by FireGuy
|
Ok, danke.
Es geht nur darum, dass die Mitarbeiter/Kunden im leider notwendigen WLAN nicht mit anderen Geräten reinkommen und dort strafbare Inhalte konsumieren für die der WLAN-Betreiber haften muss.
Sonst hat man ihr vorgeschlagen für 100€ im Monat (zusätzlich zum Internet) ein WLAN-Wartungspaket abzuschließen - da war aber nicht von 24/7 die Rede. Und ich würde mal schauen, ob wir es nicht selber gut genug hinkriegen.
|
Viper780
ElderEr ist tot, Jim!
|
naja einfach Wlan verschlüsseln und keinem den Key geben (bzw regelmäßig ändern)
|
enforcer
What?
|
Ich weiß nicht ob die Fritzbox das kann, aber am Ubiquiti USG pro (zB. - können sicher viele andere prosumer-geräte auch) kann man 802.1x über MAC adresse einrichten. Du musst dir halt bewusst sein, dass eine Mac Adresse 1. recht leicht herauszufinden und 2. recht leicht zu spoofen ist. Ein Kennwort, dass außer ihr keiner kennt ist da wahrscheinlich sicherer.
|
Joe_the_tulip
Vereinsmitgliedbanned by FireGuy
|
Sie selber und zwei Stellvertreter sollen ins WLAN dürfen. Und dann würde ich ein eigenes WLAN für das Angestellten-Tablet machen das möglichst geschlossen ist, damit nur die App funktioniert, die funktionieren muss. Ob das so klappt, keine Ahnung. Ich hab keinerlei Infos zu der App bis jetzt - weiß nicht einmal auf welchem OS die laufen soll.
|
Viper780
ElderEr ist tot, Jim!
|
Nur weil das WLAN eine andere SSID hat ist's noch immer das selbe WLAN. Du müsstest entweder ein eigenes vlan pro SSID konfigurieren können oder halt einfach eine deny all Firewall Regel und die jeweiligen Geräte dann für die entsprechenden Dienste freischalten.
|
Joe_the_tulip
Vereinsmitgliedbanned by FireGuy
|
Ich würde die Bänder aufteilen - Tablet 2,4g, die anderen clients 5g.
|
Viper780
ElderEr ist tot, Jim!
|
Ich hab keine Frtizbox da und es gab seit der letzten einige größere Firmware releases. Aber meist ist es egal welches Radio. Danach kannst keine Regeln erstellen.
Aber ich würd einfach mal probieren wie weit du kommst. Vermutlich reicht es fixe IP zu vergeben und die Regeln dann nach der IP zu setzen
|
TheHackman
48°12'N 16°19'E
|
Hint: bis April diesen Jahres war noch die Software Bude der Ersten Bank auf der geiselbergstrasse 21-25, da liegt also schon eine lwl Leitung im Boden
|
chap
small gift, big smile
|
Ich hab die Fritzbox und Fonira. beim WLAN hab ich 'Guest' deaktiviert, dann einmal mit "limited" und einmal "unlimited" Zugriff. Noch keine Probleme damit gehabt.
jedes neue Gerät kommt automatisch ins limited und muss von mir manuell auf unlimited umgestellt werden - falls wirklich mal jemand das WLAN rausfindet und reinkommt.
|
Joe_the_tulip
Vereinsmitgliedbanned by FireGuy
|
Update: A1 hat am Standort in 1030 4-Draht-DSL hergestellt mit stabilen 72/26Mbit. Jetzt muss ich nur noch das Problem mit dem WLAN-Router lösen. Am Standort 2 konnten sie das Internet nicht herstellen, weil der von der Betreiberfirma an A1 geschickte Kabelplan nicht der Realität entspricht und die geschickte Technikerin nicht durch eine Brandabschottung ein Kabel verlegen darf. Auf den Rückruf zwecks Problemlösung warte ich seit Monaten. A1 ist es übrigens wegen des besseren Uploads (25 vs 10Mbit bei Fonira) geworden. Der Service inkl. sämtlichen Techniker-Kontakten ist eine Frechheit. Erreichbarkeit, Rückrufe,... und dann steht da ein extra nochmal bestellter (Netzwerk)-Techniker und sagt er braucht einen Technikertermin um das Kabel zu legen obwohl er bestellt wurde, um ein Kabel zu legen.
|
Joe_the_tulip
Vereinsmitgliedbanned by FireGuy
|
Wieder ein kleines Update: Standort 1110 braucht wohl bauliche Maßnahmen (=Aufstemmen des betonierten Tankfeldes) um Festnetzinternet zu verlegen.
-)Mobiles Inet mit 4G hat dort 40/10Mbit z.b. bei drei und da reden wir von der max. Bandbreite! 5G gibts von mehreren Anbietern aber man ist eher am Rand der Abdeckung. Und die Tarife sind imho superteuer.
=>Sprich wenn ich einfach von Anfang gesagt, passt, geh zum Hofer und kauf unlimitiertes Internet (20€/Monat mit 40/10) hätte ich das gleiche Ergebnis wie ohne der Recherche. Immer schön, arbeit sinnlos zu machen. Alleine die ganzen bescheuerten Telefonate oO.
-)Das Device um das es geht ist übrigens nicht ein Tablet sondern irgendein Spezialdevice von "Zebra" mit einem Barcode-Scanner und einer proprietären Ladestation. Das ganze basiert auf Android 8 mit einem proprietären App-Store und jegliche Internetfunktion abgesehen von der vorgesehenen ist gesperrt.
-)Sicherheit des WLANs Zusätzlich hab ich jetzt ein WPA2-WLAN mit versteckter SSID, MAC-Adressen-basierter Whitelist, Passwort und ich hab auch noch ein paar Website mittels Kindersicherung für die entsprechende MAC gesperrt. Sprich selbst wenn ein Mitarbeiter das Gerät zerlegt um die MAC-Adresse abzulesen und zu spoofen braucht er immer noch das WLAN-Passwort und kann nicht auf Standard-Websites. WPS und NFC am Router hab ich deaktiviert, damit sie nicht den Knopf verwenden können.
Also ich denke für einen Kunden der kurz da ist, ist es sicher genug. Und wenn der Mitarbeiter es tatsächlich schafft, das alles zu machen kann man schon von einer gewissen "kriminellen Energie" ausgehen, sollte es zu einer Verhandlung kommen. (ob ein Mitarbeiter auf Facebook ist, ist eh jedem egal - für Warez oder illegale Pornos haftbar zu sein halt weniger).
|
davebastard
Vinyl-Sammler
|
wegen mac adressen basierter whitelist... musst du das teil dann weiter betreuen ? weil wer macht das dann wenn neues device dazukommt ? oder ist das sowieso teil des deals?
|
Viper780
ElderEr ist tot, Jim!
|
SSID Verstecken und MAC Whitelist ist halt mittlerweile eher unnötig. Beides lässt sich sehr einfach raus finden ohne physischen Kontakt zu haben.
Ansonsten wirst damit aber 99,999% der "drive-by" verhindern und würd ich mal so lassen. WPA2 ist da der eigentliche Schutz
|