Ik heb nu mijn Ziggo modem in bridge modus staan en gebruik mijn eigen OPNsense router en daar achter nog een TP-Link switch en accesspoint. Nu heb ik laatst ook nog een Omada controller aangeschaft en beheer ik mij TP-Link aparaten vanaf die controller. Nu heb ik gekeken naar TP-Link routers omdat het mij wel mooi lijkt om de hele setup dan maar in Omada te hebben, maar van wat ik kan lezen lijkt het te zijn dat het ipv6 support op TP-Link routers niet echt goed is en dat de ipv6 firewall op die routers standaard al het verkeer naar je interne ipv6 netten toe laat.
Ze hebben zelfs recente documentatie hoe je verkeer vanaf het internet moet blokkeren in je firewall:
https://www.tp-link.com/nl/support/faq/4117/#_Toc171579275
Internet verkeer toe staan naar je interne netten als default klinkt niet fijn in de oren voor de beveiliging van je netwerk. Heeft iemand hier ervaring met een TP-Link router met ipv6, ik zou graag je ervaringen hierover horen? En vroeg mij af hoe op andere gebieden de vlan ondersteuning is i.c.m ipv6 op TP-Link routers?
Opgelost! Ga naar oplossing.
Ik lees toch het omgekeerde op de pagina waar je naar verwijst. Het zou heel vreemd zijn als nieuwe inkomende IPv6-verbindingen standaard toegestaan zouden worden.
Since IPv6 does not perform NAT, Omada gateways block external networks from accessing internal networks by default without requiring additional configuration by the user.
Since IPv6 does not perform NAT, Omada gateways block external networks from accessing internal networks by default. To allow access to internal network from the internet, configure IPv6 ACL to allow traffic from the external network to enter the internal network.
Voor zover ik kan zien op die pagina kan per (V)LAN een afzonderlijke /64 prefix met zelf instelbare prefix ID (die ik dan gelijk zou houden aan de VLAN ID) geconfigureerd worden.
Ik heb besloten toch maar voor Ubiquiti te gaan omdat ik toch wel nieuwsgierig ben geraakt hoe het is in vergelijking met TP-Link Omada. En vond het wel leuk om weer wat nieuw speelgoed te kopen. Dus heb wat advies van @tobiastheebe gekregen en heb nu wat leuke spulleltjes besteld 😎.
Jij bent de IT-hulplijn in je straat, de verlichting werkt thuis op commando en je groet de pakketbezorger met de slimme deurbel. Herkenbaar? Dan zijn de Community events echt iets voor jou! Doe mee en sluit je aan.
Ik lees toch het omgekeerde op de pagina waar je naar verwijst. Het zou heel vreemd zijn als nieuwe inkomende IPv6-verbindingen standaard toegestaan zouden worden.
Since IPv6 does not perform NAT, Omada gateways block external networks from accessing internal networks by default without requiring additional configuration by the user.
Since IPv6 does not perform NAT, Omada gateways block external networks from accessing internal networks by default. To allow access to internal network from the internet, configure IPv6 ACL to allow traffic from the external network to enter the internal network.
Voor zover ik kan zien op die pagina kan per (V)LAN een afzonderlijke /64 prefix met zelf instelbare prefix ID (die ik dan gelijk zou houden aan de VLAN ID) geconfigureerd worden.
Vlak daaronder zie ik ook dit staan.
"Follow the steps below to configure the feature. This section takes ER706W as an example."
Daarmee krijg ik de indruk dat je het zelf moet instellen anders zouden ze er toch geen instructies voor hebben gemaakt?
Vrij vertaald: toegang vanaf externe netwerken tot interne netwerken wordt standaard geblokkeerd zonder dat hiervoor configuratie van de gebruiker nodig is. Als toegang wel mogelijk moet zijn, dan moet je dat zelf configureren. De screenshots onder 'Allow access to internal network from the internet' laten zien hoe dit in zijn werk gaat.
Als je het zo vertaald dat klinkt het wat beter maar hoe het er staat lijkt het wel het omgekeerde. Mischien toch maar is kijken of het een goed idee is om mijn OPNsense te vervangen voor zo'n Omada gateway.
Ik vind de tekst op de pagina vrij duidelijk en kan daar onmogelijk het omgekeerde van wat ik eerder aangaf uit halen. Voor zowel IPv4 als IPv6 is de norm dat nieuwe inkomende verbindingen van WAN naar LAN standaard geblokkeerd worden en je regels aanmaakt voor verbindingen die wel toegestaan moeten worden. Voor LAN naar WAN is het omgekeerd, alle verbindingen worden toegestaan, tenzij...
Je kunt natuurlijk een Omada router aanschaffen en retourneren als het niet bevalt.
Dan ligt het aan mij of dat het zaterdag avond is 😉
Nog even iets wat ik zeker wil weten. Als ik een andere router aan zou sluiten dan zou mijn publieke ipv4 en mijn toegewezen ipv6 range toch wijzigen, voor het ipv4 deel weet ik het zeker alleen voor het ipv6 deel niet?
Als je van router wisselt, dan ga je inderdaad een ander publiek/externe IPv4-adres en andere IPv6 delegated prefix gebruiken, tenzij je hetzelfde WAN MAC (met cloning/spoofing) en dezelfde DHCPv6 DUID instelt, maar dat raad ik af.
Die /56 blijft wel het zelfde toch ook al krijg ik dan een andere delegated ipv6 prefix?
De /56 is de delegated prefix en verandert dus ook.
Hoe kom je daar achter welke het moet zijn wanneer die veranderd?
Ik begreep je waarschijnlijk verkeerd. De prefix size van /56 blijft hetzelfde, maar de prefix zelf verandert wel.
Ik zou echt niet mijn Opnsense inruilen voor TPlink. Heb ervaring met beide, en Opnsense steekt er ver bovenuit.
Ik heb even een inventarisatie gemaakt van wat ik nou werkelijk gebruik van mijn OPNsense functies en van wat heb ik heb gezien kan een TP-Link router alle functies aan van wat ik gebruik behalve lokale dns en adlisting/filtering. Snap wel dat je meer kan met OPNsense maar als ik gewoon kijk naar wat ik gebruik vs wat OPNsense kan en vs wat een TP-Link router kan dan lijkt mij het wel prima omdat ik maar een berperkt aantal functies gebruik. Gezien je ervaring met beiden hebt ben ik wel benieuwd naar jou ervaring daarmaa als het om een OPNsense vs een TP-Link router gaat?
@nphusionHere we go::
IPv6 ondersteuning is hooguit matig. Tikje buggy firmware (omada). Weinig en onregelmatige updates. Op een omada router slechte ondersteuning scheiding vLans, dat zou specifiek op een switch moeten.
Een omada switch die niet herkend wordt door een omada controller.
Geen IPv6 interface tracking.
Niet opensource, wel Chinees.
Dat soort zaken. Ik ben wel echt zeer te spreken over Opnsense.
Dit is wat ik gebruik op mijn OPNsense router.
- vlans om gescheiden netwerken te hebben
- ipv4/ipv6
- firewall: ipv4 poort forwarden en ipv6 poort openen
- Lokale dns en adfiltering. (Deze laatste heeft een TP-Link router niet weet ik wel)
Ik heb al een tijd een switch en een access point van TP-Link met Omada ondersteuning en die werken wel prima, enige wat ik er op aan kan merken is dat die vaag omgaan met ipv6 maar ben verder niet ontevreden want ipv6 werkt gewoon wel op mijn verbonden aparaten. En ik krijg wel af en toe updates. Heb ook niet echt zin om nu maar alles met Unifi te gaan vervangen, of Unifi nu beter is omdat het geen chinees is vraag ik mij af want die Amerikanen zijn geen haar beter als het er op aan komt met het afluisteren van alles en idereen.
Op OPNsense heb ik nu mijn vlans gedefineerd en op mijn switch heb ik vlan interfaces op basis port config en vlan id's. Valt dat allemaal te doen met een TP-Link router?
Het is volledig je eigen keuze natuurlijk, maar ik vind omada gewoon wat stroef en buggy. En als je al opnsense hebt draaien is tp-link geen "upgrade" imo. Het kan vast wel wat jij wil met TP-link, maar het is minder goed geregeld dan in Opnsense.
Persoonlijk zou ik ook pfSense/OPNsense boven Omada kiezen, al kan ik mij wel voorstellen dat alles van dezelfde fabrikant met beheer via een enkele controller ('single pane of glass') interessant is. Mijn netwerkapparatuur is allemaal Ubiquiti. Voor Wi-Fi heb ik gekozen voor het bekende UniFi, waarvan de controller zich op mijn thuisserver (eigenlijk een industriële embedded/fanless PC) bevindt, maar omdat ik wat minder te spreken was en ben over UniFi routing/switching heb ik daarvoor gekozen voor EdgeMAX.
@efokIk ben nog erg tevreden met OPNsense maar het lijkt mij aan de ene kan toch fijn om voor al mijn apparaten het beheer te kunnen doen zoals @tobiastheebe ook al noemde en de aparaten die ik vind TP-Link al heb prima draaien en ook recente updates voor heb gekregen. Daarbij vind ik het prima gezien de functies die ik noemde een TP-Link router ook moet kunnen, voor dns en adfiltering zal ik alleen Pi-hole moeten gaan draaien.
En nog even om terug te komen over dat TP-Link chinees zou zijn, niet dat de amerikanen veel beter hierin zijn.
https://www.theregister.com/2024/12/18/us_govt_probes_tplink_routers
https://www.tp-link.com/us/landing/security-commitment
"TP-Link Systems is no longer affiliated with the China-based TP-Link Technologies, which sells exclusively in mainland China."
Als ik het uiteindelijk niks vind kan ik altijd nog besluiten terug te gaan naar OPNsense, maar voor nu wil ik het wel proberen. Iemand heeft mij ooit geintroduceerd aan TP-Link en Omada, hoorde een tijd terug wel over Ubiquiti UniFi, maar denk dat het in het algmeen niet veel uitmaakt want je leest goede en slechte dingen over beiden. En vind het zonde om nu alles wat ik al heb van TP-Link te gaan vervangen door Ubiquiti UniFi.
@tobiastheebeIk ben wel benieuwd waarom jij voor Ubiquiti UniFi hebt gekozen, mischien dat ik ooit nog mijn TP-Link setup zou kunnen vervangen voor Ubiquiti UniFi, dus vind wel interessant om jou ervaringe met Ubiquiti UniFi te horen. Heb verder alleen overal gelezen dat het wel vergelijkbaar is maar dat Ubiquiti UniFi wat gebruikers vriendelijker zou zijn en dat hun producten wat duurder zijn als TP-Link producten.
Ik had al ervaring met UniFi, EdgeMAX en airMAX vanuit mijn werkomgeving van destijds, daarom voor mijn thuisnetwerk ook voor Ubiquiti gekozen. We werkten ook veel met Meraki van Cisco, maar dat is een hoger segment. Ik ben zeer tevreden met Ubiquiti. De eerste installatie en configuratie kost even tijd, maar je krijgt er een netwerk voor terug dat jaren achter elkaar stabiel en snel functioneert. Alleen met firmware updates gaat het nog wel eens mis (zelf gelukkig niet meegemaakt, maar mijn netwerk is niet heel 'exotisch'), dus van tevoren goed de release notes doorlezen.
Vul de belangrijkste trefwoorden in en vind het topic die past bij je vraag. Onze community zit boordevol kennis.
Start je eigen topic en krijg hulp van anderen. Op de community helpen ervaren klanten je graag op weg.