Skip to main content

Manuale Utente (Inglese)

Segmenti

Nota

Le istruzioni per KeeneticOS 5.0 e versioni precedenti si trovano nell'articolo Segmenti di rete (per OS 5.0 e versioni precedenti).

I router Keenetic consentono di segmentare la rete in zone isolate: Rete domestica e Rete ospiti.

La divisione di una rete in segmenti ne migliora la sicurezza e ne ottimizza le prestazioni. Per impostazione predefinita, i dispositivi client nei segmenti aggiuntivi hanno accesso solo a Internet e, se necessario, tra di loro all'interno del segmento. Anche se criminali informatici o bot ottengono l'accesso a uno dei segmenti, i restanti segmenti rimarranno inaccessibili per loro, a condizione che l'accesso tra i segmenti non sia stato abilitato.

Ad esempio, se un dispositivo indesiderato si connette a un segmento aggiuntivo, tale dispositivo non sarà in grado di accedere ai dispositivi in altri segmenti, come computer, dispositivi per la smart home, sistemi di videosorveglianza o dispositivi simili. Lo stesso vale per virus e malware provenienti da dispositivi di ospiti. Per prestazioni più stabili, è possibile isolare determinati dispositivi in un segmento separato e limitare la loro velocità massima all'interno di quel segmento, in modo che non interferiscano con altri client sulla rete.

È possibile utilizzare i segmenti per creare una rete locale aggiuntiva sui dispositivi Keenetic. Un segmento è un'interfaccia logica che può includere una o più interfacce fisiche disponibili, come le porte del router e gli access point Wi-Fi. All'interno di un singolo segmento, tutte le interfacce sono combinate in un bridge di rete. Nelle impostazioni del segmento, è possibile specificare un nome, una configurazione e una pianificazione per la Rete Wi-Fi; limitare la velocità di accesso a Internet o bloccarla completamente; selezionare le porte cablate; e configurare le VLAN, l'indirizzamento di rete e il server DHCP.

Esempio di creazione di un nuovo segmento con un access point Wi-Fi

Supponiamo che sia necessaria una Rete Wi-Fi separata e protetta da password per gli ospiti, ma che non sia stata configurata durante la Procedura guidata di configurazione iniziale. Come esempio, creeremo un nuovo segmento con una Rete Wi-Fi per gli ospiti e assegneremo una porta del router a tale segmento.

Nella sezione del menu Le mie reti e Wi-Fi, nella pagina Segmenti, fare clic su +.

NetworkSegments_01.png

Le mie reti e Wi-Fi → Segmenti

Nel campo Nome segmento, inserire un nome per il segmento, come Ospiti (questo non è il nome della Rete Wi-Fi). Salvare le impostazioni facendo clic sul pulsante Salva in fondo alla pagina.

Per motivi di sicurezza, è preferibile assicurarsi di non poter accedere alle impostazioni del router o di non poterlo aggiungere a un'applicazione mobile quando si è connessi a una rete per gli ospiti; pertanto, l'opzione Accedi alle applicazioni in esecuzione sul dispositivo Keenetic dovrebbe rimanere disabilitata. Per il segmento principale, questa opzione è abilitata e non può essere modificata tramite l'interfaccia web.

NetworkSegments_02.png

Le mie reti e Wi-Fi → Segmenti

Dopo aver creato un segmento, fare clic su Aggiungi rete wireless.

NetworkSegments_03.png

Le mie reti e Wi-Fi → Segmenti

Nel campo Nome (SSID), inserire il nome della Rete Wi-Fi; in questo esempio, sarà Guests. Abilitare le Bande Wi-Fi desiderate facendovi clic sopra. Nel campo Protezione di rete, selezionare il tipo di crittografia WPA2-PSK per un'ampia compatibilità con i client Wi-Fi. Successivamente, nel campo Password, inserire una password per questa Rete Wi-Fi.

NetworkSegments_04.png

Le mie reti e Wi-Fi → Segmenti → Aggiungi rete wireless

È inoltre possibile impostare una Pianificazione e abilitare il Roaming per client wireless sulla rete Wi-Fi.

Poiché questo segmento e la sua rete Wi-Fi sono destinati agli ospiti, è consigliabile abilitare l'opzione Isolamento client. Questa opzione impedisce ai client wireless di scambiare informazioni con tutti gli altri client del segmento; tuttavia, non limita la comunicazione tra i client cablati del segmento. Per applicare le impostazioni della rete Wi-Fi, fare clic su Aggiungi.

NetworkSegments_05.png

Le mie reti e Wi-Fi → Segmenti → Aggiungi rete wireless

In questa fase, è possibile attivare il Wi-Fi impostando lo switch della rete wireless nella posizione On. Tuttavia, è preferibile attivare il Wi-Fi dopo aver completato del tutto la configurazione del segmento.

NetworkSegments_06.png

Le mie reti e Wi-Fi → Segmenti

È possibile visualizzare un elenco di tutti gli hotspot Wi-Fi creati nella pagina Access point .

Importante

Esiste un limite al numero di access point Wi-Fi che è possibile creare. È possibile creare fino a 7 access point per banda sul router. Su un router dual band, è possibile creare fino a 14 access point: 7 sulla banda a 2,4 GHz e 7 sulla banda a 5 GHz. Non ci sono restrizioni quando si creano segmenti aggiuntivi senza access point Wi-Fi.

Nella sezione Impostazioni porte e VLAN, è possibile selezionare quali porte del router saranno incluse in segmenti specifici. Per la Porta 3 nel segmento Ospiti, impostare lo stato su Appartiene al segmento. Quando un dispositivo client si connette alla Porta 3 sul router, riceverà le impostazioni IP da questo segmento.

NetworkSegments_07.png

Le mie reti e Wi-Fi → Segmenti

Inizialmente, quando viene creato un segmento, gli verrà assegnata automaticamente una sottorete libera dall'intervallo di indirizzi IP privati 192.168.хх.хх; tuttavia, qualora sia necessario modificare l'indirizzo della sottorete, è possibile specificare una diversa sottorete disponibile nel campo Indirizzo IP in Impostazioni IP. Nel nostro esempio, il Segmento Ospite avrà la sottorete 192.168.2.x (192.168.2.1, subnet mask 255.255.255.0). Per ulteriori informazioni sulla modifica dell'indirizzo IP e delle impostazioni DHCP, consultare l'articolo Modifica delle impostazioni IP e DHCP nel segmento Casa.

NetworkSegments_08.png

Le mie reti e Wi-Fi → Segmenti

Suggerimento

Dopo aver modificato le impostazioni della sottorete, si consiglia di riconnettere i client di tale segmento in modo che possano ottenere le nuove impostazioni IP dal server DHCP. In caso contrario, i client aggiorneranno le proprie impostazioni di rete autonomamente, non immediatamente, ma dopo qualche tempo.

In Regole di utilizzo del traffico Internet, è possibile usare i Criteri di connessione per specificare quali connessioni i client di questo segmento useranno per accedere a Internet o se verrà bloccato del tutto l'accesso. Ad esempio, se un router ha più connessioni Internet, è possibile utilizzare i Criteri di connessione per forzare i client in questo segmento ad accedere a Internet solo tramite una connessione di backup. Tuttavia, se è stato impostato manualmente un criterio specifico per un client registrato, tale client ignorerà il criterio impostato per il segmento. Affinché un client registrato utilizzi il criterio configurato su un segmento, il client deve avere applicato il Criterio predefinito del segmento. Per informazioni sulla creazione dei criteri, consultare l'articolo Criteri di connessione.

Nel nostro caso, poiché si tratta di una rete per gli ospiti, abilitare l'opzione Limite di velocità e impostare il limite a 10 Mbit/s o a un altro valore ritenuto appropriato, in modo che gli ospiti non possano consumare tutta la velocità della connessione Internet disponibile. Questo limite di velocità è condiviso tra tutti i client nel segmento. È inoltre possibile impostare una pianificazione per l'opzione Limite di velocità. L'opzione Limite di velocità non è disponibile nell'interfaccia web per il Segmento principale.

NetworkSegments_09.png

Le mie reti e Wi-Fi → Segmenti

Se è necessario configurare una rete pubblica per ospiti senza password ma con l'autenticazione dell'utente, è possibile utilizzare un Captive portal. Per abilitare il Captive portal, sarà necessario installare il componente appropriato. Non è possibile abilitare il Captive portal per il Segmento principale tramite l'interfaccia web.

Nota

Per impostazione predefinita, l'accesso tra segmenti è vietato. Ci sono due modi per consentire l'accesso tra i segmenti:

  1. Metodo consigliato.

    Nelle regole del Firewall per l'interfaccia Segmento principale, creare una regola Consenti specificando la sottorete del segmento aggiuntivo. Nel nostro esempio, si tratta della Sottorete con indirizzo IP 192.168.2.0, subnet mask 255.255.255.0 e protocollo IPV4.

    NetworkSegments_10.png

    Regole di rete → Firewall → Aggiungi regola

    In questo caso, i client nel segmento aggiuntivo (192.168.2.x) saranno accessibili dal segmento di rete principale (192.168.1.x).

    Se è richiesto l'accesso inverso dal segmento aggiuntivo al segmento principale della rete, è necessario creare una regola simile per il segmento aggiuntivo (Sottorete con indirizzo IP 192.168.1.0, subnet mask 255.255.255.0 e protocollo IPV4).

    NetworkSegments_11.png

    Regole di rete → Firewall → Aggiungi regola

  2. Un metodo che non è consigliato.

    Nell'Keenetic interfaccia a riga di comando (CLI) è possibile eseguire i comandi:

    no isolate-private
    system configuration save

    Importante

    Utilizzare questo metodo con cautela, poiché potrebbe non essere sicuro. L'esecuzione di questi comandi consentirà al traffico di fluire tra tutte le interfacce locali (private). In questo caso, l'accesso sarà abilitato tra tutti i segmenti del router.