Zo scheid je het IoT van je thuisnetwerk

Door: Jochem de Goede | 09 mei 2017 09:38

How To

Inhoudsopgave

  1. Inleiding
  2. Pagina 2

07 Een extra router

Als je twee routers hebt of een router en een modem-router, dan kun je een vergelijkbaar resultaat behalen door de routers op elkaar aan te sluiten. De wan-poort van de achterste router (doorgaans je eigen router) sluit je aan op een lan-poort van de voorste router (vaak de router van je internetprovider). Belangrijk is dan dat de twee hun eigen dhcp-servers en adresruimte hebben. Dat betekent dat de ene router bijvoorbeeld ip-adressen uitdeelt in de ruimte 192.168.1.1 tot en met 192.168.1.128 en de andere in 192.168.2.2 tot en met 192.168.2.128. Die twee adresruimtes mogen niet gelijk zijn. Daarvoor log je in op een van de routers en zoek je naar DHCP. Daar vind je welke ip-adressen de router uitdeelt. Je kunt bijvoorbeeld de x in 192.168.x.0 wijzigingen naar een willekeurig getal in beide routers.

Als je dat eenmaal ingesteld hebt, is het belangrijk dat je de IoT-apparaten op de ‘voorste’ router aansluit. Apparaten aangesloten op de voorste router kunnen niet bij de apparaten op de router erachter, omdat die router de adressen niet gaat zoeken in die tweede router maar bij zichzelf, en die niet kan herleiden. De apparaten aangesloten op de tweede of achterste router kunnen wel bij de apparaten in de eerste router, maar alleen als je dan het ip-adres uit je hoofd weet. De achterste router is dus beschermd tegen de IoT-apparaten vooraan en geschikt voor je eigen apparaten. Je kunt dan op elke router de wifi-netwerken opzetten zoals je zelf wilt.

08 Vlan

Als je het echt professioneel aan wilt pakken, dan wordt het tijd om te kijken naar vlan’s. Een vlan, virtual lan, is een netwerk dat opgedeeld is in segmenten. Bij sommige routers kun je elke poort scheiden van de rest. Dat heet ‘vlan tagging’. Je geeft dan een poort een bepaalde kleur, oftewel je tagt deze. Apparaten aangesloten op de ene kleur kunnen niet communiceren met de apparaten in de andere kleur. De eenvoudigste manier om een vlan op te zetten als je router het niet ondersteunt, is met een managed switch. Die heb je al voor een paar tientjes. Let op dat je dan echt een managed switch koopt, anders kun je geen vlan aanmaken. Ons IoT-netwerk ziet er als volgt uit: aan je modem koppel je je switch. Aan je switch hang je vervolgens bijvoorbeeld twee routers: een voor IoT en een voor je eigen, veilige apparaten.

08 Sommige routers ondersteunen het opzetten van een VLAN direct al.

09 Switch-configuratie

Heb je bijvoorbeeld een managed Netgear-switch, zoek dan het ip-adres van de switch in de router door te kijken bij aangesloten apparaten. Voer dat adres in je browser in en log in op de webinterface van de switch. Sommige goedkopere managed switches hebben overigens geen webinterface, maar beheer je via een programma in Windows. Daarna ga je naar het tabblad VLAN / Advanced. Standaard is elke poort lid van VLAN 1. Maak een nieuwe vlan door een VLAN ID in te vullen. Kies daarvoor een willekeurig getal en een VLAN Name, bijvoorbeeld IoT-netwerk. Klik op Add. Doe dat nog een keer voor je eigen netwerk. Ga nu naar de optie VLAN Membership. Kies hier je net aangemaakte VLAN ID. Je ziet nu bij de poorten U of T. U betekent ‘untagged’, t betekent ‘tagged’. Kies dan een poort die je wilt gebruiken voor je IoT-netwerk en klik op Apply. Doe dat daarna nog een keer voor je eigen netwerk. Je kunt nu de interface verlaten.

Nu pak je je twee routers erbij en sluit je die aan op de poorten die je net hebt gekozen. Het verkeer tussen beide is nu compleet gescheiden. Je kunt de routers daarna zoals normaal opzetten als twee losse netwerken.

Router kiezen

Als je op zoek bent naar een router en al veel slimme apparaten in huis hebt, denk dan aan de volgende aspecten. Belangrijk bij een router die goed is voor IoT, zijn de configuratiemogelijkheden. Je wilt veel opties en mogelijkheden om je netwerk te kunnen configureren en te beveiligen. Dan zit je wel al snel in het wat hogere en duurdere segment van de routermarkt. Een belangrijk ander punt kan zijn om te controleren op ondersteuning voor DD-WRT of OpenWRT. Je vindt een lijst met DD-WRT-ondersteuning hier terwijl je hier kunt kijken voor OpenWRT-ondersteuning. DD-WRT kan in veel gevallen vlan’s aanmaken, indien je router een Broadcom-chip bevat. Dan heb je geen extra hardware meer nodig daarvoor en sla je twee vliegen in een klap. Een lijst met routers die in ieder geval vlan ondersteunen vind je hier.

Extra veiligheidsmaatregelen

Zorg ervoor dat elke router in je netwerk goed is beschermd. Controleer regelmatig op updates en blijf op de hoogte van beveiligingsnieuws van de fabrikant. Verander het wachtwoord van de beheerdersinterface van je router. Ook stel je je router zo in dat je alleen toegang kunt krijgen tot de beheerdersinterface als je verbonden bent met een kabel in plaats van via wifi, en dat deze niet extern toegankelijk is. Verder is een belangrijke wijziging om wps uit te zetten, want dat is toch alleen maar een beveiligingslek, en schakel ook upnp uit, want dat is in veel routers een (alhoewel handige) onveilige functie. Je kunt verschillende veiligheidstests uitvoeren met Shields UP!, dat je vind hier. Zo kun je bijvoorbeeld controleren of er poorten open staan.

Extra veilige routers

Het nadeel van alle tot nu toe besproken oplossingen is dat je inlevert op gebruiksvriendelijkheid. Voor een gastnetwerk, aparte routers, firewallregels of voor vlan’s is het nodig om steeds op z’n minst één cross-netwerkapparaat te hebben zodat je toch nog bij je IoT-apparaten kunt. Je kunt het ook anders aanpakken, in de vorm van een extra apparaat dat al je andere apparaten in het netwerk gaat scannen of dat een apart, beveiligd netwerk opzet. Veel beveiligingsbedrijven erkennen de dreiging van IoT en komen daarom met eigen oplossingen. We beschrijven een paar extra veilige producten.

10 BitDefender BOX

Een van de eerste apparaten daarvan is de BitDefender BOX. Deze router is specifiek gericht op IoT-veiligheid. Fijn is dat je meteen licenties krijgt voor internetsecurity om je Windows-, Android- en macOS-apparaten lokaal mee te beveiligen. De BOX sluit je aan op je bestaande router of zet je apart op als beveiligd netwerk. Sommige routers kunnen automatisch geconfigureerd worden, maar niet alle. Eenmaal opgezet, kun je de BOX beheren via een app. Wat betreft veiligheidsfuncties worden kwaadaardige websites automatisch geblokkeerd in de router. Bovendien scant de router het netwerk op kwetsbaarheden en zal het je daarvan automatisch op de hoogte stellen. De BOX is nog niet beschikbaar in Europa.

10 De BitDefender BOX is al een paar jaar op de markt, maar nog niet in Europa verkrijgbaar.

11 F-Secure Sense

Een andere oplossing biedt F-Secure met Sense. Deze oplossing komt in de zomer dit jaar beschikbaar in Europa. Sense scant net als de BOX zowel binnenkomend als uitgaand verkeer en analyseert het, bedreigingen worden geblokkeerd op basis van de reputatie en het gedrag. Handig is dat Sense meteen een extraatje biedt: het blokkeert namelijk ook trackers op het internet en beidt daardoor meer privacy. De noodzaak voor standaard beveiligingssoftware wordt kleiner: Sense blokkeert al malware, virussen, spyware, adware en phishing op alle apparaten in huis. Je kunt Sense aansluiten op een bestaande router of los gebruiken.

11 De F-Secure Sense komt in de zomer op de markt.

12 Norton Core

Op de CES 2017 kondigde ook Symantec de securityroutermarkt te gaan betreden, met de Norton Core-router. Deze router heeft een opvallend ontwerp. Norton Core biedt bescherming tegen alle typen malware, maar ook tegen netwerkaanvallen en het biedt een veiligheidsscore voor je netwerk. Net als de Sense van F-Secure komt de Core in de zomer beschikbaar, maar voorlopig alleen nog in de Verenigde Staten.

12 De Norton Core is een volledige router, maar die komt voorlopig nog niet naar Europa.

0 Reactie(s) op: Zo scheid je het IoT van je thuisnetwerk

  • Om te reageren moet je ingelogd zijn. Nog geen account? Registreer je dan en praat mee!
  • Er zijn nog geen reacties op dit artikel.

Wanneer je een reactie plaatst ga je akoord
met onze voorwaarden voor reacties.