WAN IP address — что это

Оглавление

Techopedia Explains Wide Area Network (WAN)

In many ways, a WAN works in a similar fashion to a LAN, just on a larger scale. Typically, TCP/IP is the protocol used for a WAN, in combination with devices such as routers, switches, firewalls and modems.

One of the most basic ways to think about a wide area network involves understanding how and why it connects smaller local area networks. Again, the local area network is defined within a small geographical area. Typically, it’s within a single family home, or an individual office building. The LAN often uses a single modem or router as its “gateway” or connection point to the Internet, or directly to other LANs.

A wide area network takes these individual LANs as nodes and “clusters” them together through broader connectivity that spans a larger geographical area. This architecture serves various purposes; for example, to connect different LANs representing individual branches of a multi-national organization, to build on a greater network “umbrella.”

Traditional Circuit-Switched WAN

To date, many wide area networks have been composed of switched networking infrastructures. Circuit-switched WAN is often built on a model of PSTN or ISDN, another kind of circuit-switched networking capability that uses traditional telephony switching.

Other technology options include the use of radio wave networks or optical fiber to create the wide area network.

However, new types of wide area networks are changing what’s possible in this interesting field.

VoIP and SD-WAN

First, there’s the software-defined wide area network or SD-WAN. By utilizing smart network functionality, an SD-WAN creates more functionality in the wide area network space. It in some ways automates some of the processes that used to be done by discrete hardware in a traditional circuit-switching environment.

Another key innovation is voice over Internet Protocol (VoIP) where this type of new IP connectivity can be used as an alternative to traditional circuit-switched WAN over telephony.

Experts are talking about using SD-WAN setups to create more distributed VoIP networks. Some talk about “host your own VoIP” as an emerging model, where creative companies are hosting their own services and building networks based on VoIP structure and controlled by an SD-WAN.

Another innovation is the use of wide area networks that connect virtual LANs or “VLANs.” In a virtual local area network, individual hardware nodes or pieces handle traffic for more than one LAN, with LANs being configured virtually instead of physically. The WAN can administrate these setups just like it would a traditional LAN.

In general, the WAN provides the functionality for remote work connections and everything else that goes into geographically distributed networking systems. WANs have their own interfaces with the global Internet as a whole, working with addressing and other conventions to make geographically dispersed LAN clusters consistently universal.

ПЯТЬ! Настройка WLAN и IoT

Следующим этапом мы настроим беспроводную сеть на точке доступа EAP660HD. Мы создадим две сети: одну — общую, с открытым SSID в диапазонах 2.5 и 5 ГГц. Так как наша точка доступа поддерживает Wi-Fi 6 (да не просто поддерживает, а имеет 8 пространственных потоков и 2.5-гигабитное подключение), то для безопасности включим уже стандарт WPA3, оставив совместимость с WPA2. Хочу заметить, что такие параметры как Band Steering, роуминг или поддержка MESH, вообще задаются в настройках площадки и действуют глобально на всё беспроводное пространство.

Вторую сеть мы создадим только в диапазоне 2.4 ГГц, и предназначена она будет для беспроводных IoT устройств. Включив в настройках SSID параметр «Guest Network», мы запретим доступ всех подключённых к этой сетке устройств к частным IP-диапазонам вида 10.10.10.x, 192.168.x.x и т.д., сохранив при этом выход в интернет. Это самый простой способ для безопасного подключения IoT устройств: с одной стороны все эти китайские лампочки, принтеры, метеостанции сохраняют работоспособность через свои облачные сервисы, а с другой стороны даже если они будут взломаны или изначально содержат в себе эксплойты, ваша локальная сеть защищена так же надёжно, как при помощи WLAN или изоляции на уровне L2.

Конечно, можно по аналогии создать отдельный VLAN для IoT устройств и заблокировать ему доступ в локальную сеть на уровне коммутатора, но это уже избыточная защита.

СЕМЬ! Финальный штрих

Конечно, много мелких, но полезных настроек мы оставим за кадром (как то — NAT, включение PoE по расписанию, выделение ваучеров для Wi-Fi…), ведь полный функционал «Омады» нам за один раз не раскрыть. Но вот что точно надо не забыть сделать, так это подключить облачный доступ через интернет, чтобы можно было управлять нашей сетью даже если она глубоко за NAT или имеет серый IP-адрес

Сейчас для обеспечения такого доступа обычно используется «лёгкое» облако на стороне вендора, и важно понимать, что хоть вам и придётся регистрироваться на сайте TP-Link, он в данном случае просто будет работать как шлюз доступа администратора к панели управления. Никакие персональные данные пользователей или настройки на серверах TP-Link не хранятся — только хэши паролей, но..

это мне так сказали, а в документации или на сайте об этом нигде не сказано, хотя о таких вещах надо писать в шапке сайта 36-м шрифтом, можно даже вместо логотипа.

Ну что же, осталось только скачать на смартфон программу Omada, выбрать соединение с Cloud-центром, ввести логин и пароль — и можно спокойно отправляться отдыхать на курорт: весь функционал Omada будет у вас на ладони.

Без интернет-браузера, который вечно тормозит, со всеми графиками и иконками, со всеми объектами, добавленными в контроллер — у вас полноценная облачная служба, и не важно, что сам контроллер спрятан за NAT

История

Основное использование сети WAN заключалось в создании частных соединений через филиалы компании в отдаленных районах, что позволяло передавать сигналы голосовой передачи данных внутри компании. Протокол X.25 WAN был создан в 1970-х годах и выполнял эту коммерческую функцию. Однако, арендованные линии WAN стали гораздо более популярными в 1990-х годах, поскольку все больше компаний стали использовать их в качестве метода приватизации и обеспечения безопасности соединений внутри компании. За это время был также разработан протокол Frame Relay Protocol. Через десять лет была также разработана технология многопротокольной коммутации меток (MPLS), и в настоящее время были созданы линии T1 или T3 для создания MPLS-соединений или обеспечения VPN-связи через Интернет. В настоящее время арендуемые линии WAN значительно дороже и дороже по сравнению с современными домашними или корпоративными линиями связи, поскольку для создания межконтинентальных линий связи требуются подводные сетевые кабели.

Устройства WAN

Несмотря на множество типов соединений, которые могут быть созданы для формирования сети WAN, эти линии полагаются на похожие аппаратные или программные компоненты, необходимые для создания публичной или частной сети.

WAN-коммутатор

Коммутатор WAN функционирует как многопортовое межсетевое устройство, работающее на канальном уровне модели OSI. Используется в операторских сетях для коммутации трафика.

Сервер доступа

Функционируя в качестве точки доступа для других узлов сети, сервер доступа представляет собой сервер доступа, на котором сосредоточены входящие и исходящие коммутируемые соединения. Сервер физического доступа может быть настроен для предоставления прав другим компьютерам, которые являются или не являются членами сети.

модем

Модем сокращенно от Модулятор / Демодулятор. Это часть оборудования, которое отвечает за преобразование цифровых данных в аналоговые, что позволяет передавать данные по телефонным линиям.

CSU/DSU

Сервисный блок канала или цифровой сервисный блок — это устройство с цифровым интерфейсом, обеспечивающее синхронизацию сигнала для соединений между оконечным оборудованием передачи данных (DTE) и оконечным устройством цепи передачи данных (DCE). CSU/DSU интерпретирует физический интерфейс DTE к интерфейсу DCE.

ISDN терминальный адаптер

Это необходимо для установления соединения между интерфейсом базовой скорости ISDN (BRIC) и другими интерфейсами; в основном он функционирует как модем ISDN, позволяющий пользователям подключать свои устройства или локальную сеть к прерванной коммутируемой линии ISDN.

Высокоскоростной интерфейс

Он интегрирует интерфейсы DTE и DCE, обеспечивая высокоскоростные соединения до 53 Мбит/с по WAN. Обычно это применяется как короткое соединение для маршрутизатора LAN и линии T3, устанавливающее соединение LAN-WAN путем функционирования на физическом уровне модели OSI Reference Model.

ТРИ! Выставляем базовую защиту сети

Настройки безопасности представлены правилами для ACL списков, реализуемых на шлюзе доступа, коммутаторе или точке доступа. Если вы хотите заблокировать устройствам доступ к заданным подсетям, оставив только выход в интернет, то вам сюда. Интересно, что ACL настраивается отдельно для точек доступа, свитчей и шлюзов, но принцип везде один и тот же: вы указываете, какой подсети запрещать или разрешать доступ к какому IP диапазону, ну плюс на коммутаторе эта привязка может делаться к VLAN-ам или портам.

Для защиты от DDoS атак по методу переполнения буферов присутствует антифлуд для TCP, UDP и ICMP.

А вот ограничение доступа к интернет-сайтам сделано чисто для галочки, поскольку каждый такой URL вам придётся заносить вручную. Я думаю , что пользоваться этой функцией едва ли кто-то будет.

ДВА! Настраиваем VLAN и подсети

В нашем случае начнём с расстановки виртуальных сетей, VLAN в меню редактирования объекта (site) в разделе Wired Networks. TP-Link Omada позволяет вам настроить VLAN двумя способами: первый — это просто виртуальная сеть сама по себе, данное разделение будет использоваться на коммутаторах. Второй — это настройка сегментов подсетей на шлюзе доступа с собственными диапазонами IP адресов и DHCP серверами, что даёт возможность сразу определять клиента в нужную виртуальную сеть и записывать в заданный IP диапазон.

Мы использовали PoE коммутатор TL-SG3210XHP-M2, который специально предназначен для развёртывания в средах Wi-Fi 6. Он имеет два 10-гигабитных SFP в качестве аплинка, а распределительная часть составляет 8 PoE+ портов RJ45 со скоростью 2.5 Гбит/с. Общий бюджет PoE оценивается в 240 Вт, сам коммутатор потребляет 17 Вт. Охлаждается устройство двумя вентиляторами, из-за чего работает вполне себе громко даже без подключенной PoE нагрузки, так что монтировать TL-SG3210XHP-M2 нужно в отдельном помещении или звукоизолированном шкафу. Коммутационная матрица равняется 80 Гбит/с, что равняется сумме скоростей всех портов в режиме дуплекса.

Интересно, что коммутатор относится к устройствам класса L2+, и может привязывать IP-адрес к порту, но не все функции L3 в данный момент настраиваются через контроллер: например, статическая маршрутизация через контроллер доступна, а VLAN VPN и привязка IP-MAC-Port настраиваются уже в Standalone режиме.

Но арсенал того, что есть сейчас итак достаточен: виртуальных сетей может быть до 4096 штук, и задавая каждый VLAN вместе с описанием, мы можем в дальнейшем оперировать с их названиями, чтобы проще было ориентироваться в профилях, подсетях и VLAN тэгах Когда дело доходит до доступа, то каждому порту можно присваивать отдельный профиль, в котором вы можете указать какой тегированный и нетегированный трафик из каких VLAN-ов будет обслуживаться именно этим портом. Для высокоприоритетного голосового трафика можно задействовать отдельный VLAN и включить LLP-MED, тогда свитч автоматом повысит приоритет по 802.11p всего трафика в этой виртуальной сети, избавив вас от конфигурирования QoS. Порты можно изолировать или отключать, ограничивать пропускную способность как для всех, так и для определённых MAC-адресов. Так же имеется поддержка агрегации каналов. Реально коммутатор мощный, и настройка здесь проще, чем где бы то ни было.

ЧЕТЫРЕ! Настраиваем SD-WAN, отказоустойчивый и сбалансированный интернет

Сегодня ни одна здравомыслящая сетевая компания не обходит стороной технологию SD-WAN, и на страницах нашего ресурса вы найдёте много публикаций по теме программно определяемого доступа в интернет. Самая простая имплементация SD-WAN — это обеспечение отказоустойчивости совместно с балансировкой загрузки каналов по трафику.

Наш тестовый шлюз TP-Link TL-ER7206 имеет аж 4 WAN-порта: выделенные SFP и RJ45 и комбинированные WAN/LAN RJ45. Все порты — гигабитные, с возможностью замены MAC-адреса. При балансировке нагрузки, для каждого из портов можно задавать свой вес, отдавая приоритет наиболее быстрому.

Для того, чтобы приложения и сервисы, использующие несколько подключений, сохраняли работоспособность при одновременной работе двух интернет-каналов, контроллер Omada прописывает маршрутизацию таким образом, чтобы трафик с одних и тех же IP адресов подсети с одних и тех же портов шёл через один и тот же WAN канал.

Однако, можно и просто использовать два интернет-канала в режиме «активный/резервный» с переключением и последующим возвратом при поломке.

Периодически шлюз тестирует скорость интернета, выполняя загрузку с сайта Speedtest.net, так что если у вас в компании используются несколько каналов связи, можно настроить, чтобы шлюз всегда выбирал самый быстрый, самый малозагруженный.

Функциональность

Управление глобальными вычислительными сетями осуществляется поставщиками сетевых услуг, такими как спутниковые компании, телефонные компании, кабельные компании или провайдеры интернет-услуг (ISP). Эти компании способны устанавливать крупные сетевые связи, охватывающие города или штаты. Затем пользователи могут арендовать использование этих сетей у этих компаний. Такие междугородние соединения устанавливаются через спутниковую связь, медные телефонные провода или, в последнее время, оптоволоконные кабели, которые либо создают соединения типа «точка-точка», либо работают через сети с пакетной коммутацией. В сетях точка-точка используются аналоговые телефонные линии, в то время как модем работает для подключения устройства, такого как персональный компьютер, к телефонным линиям. Передача данных осуществляется в пакетах по сетям с пакетной коммутацией, которые широко распространены между устройствами.

Для обеспечения безопасности данных в этих крупных сетях предусмотрена виртуальная частная сеть (VPN). VPN функционирует для обеспечения безопасности связи в большой сети путем интеграции системы методов аутентификации. Пользователи должны иметь необходимые коды доступа, пароли или другие формы идентификации, чтобы получить доступ к частным и конфиденциальным приложениям или ресурсам.

Выводы

Задача современного SDN контроллера ещё и в том, чтобы сохранять простоту работы с сетью по мере её роста, и у TP-Link этот момент отработан идеально. Даже если у вас в компании одна единица оборудования TP-Link, использование Omada даст свои плюсы в удобстве и информативности. Но как и любой современный продукт, у этого решения есть свои плюсы и минусы.

  • Интерфейс на английском языке. Для большинства наших читателей это не проблема, но отсутствие локализации бьёт по заказчикам, реализующим проекты для гос.компаний.
  • Функционал Omada ограничивает какие-то устройства, подключенные к нему. Вот например, не все возможности свитча реализованы в Omada, и тут ничего не поделаешь — либо свитч прописан в контроллер и управляется им, либо стоит отдельно.
  • Нет возможности вручную кликать на клиента и добавлять его к существующему профайлу, во VLAN или вовсе банить. То есть, взаимодействие с клиентом у вас сводится к ограничению скорости и выделению статического IP адреса.
  • Автоматическое обновление прошивки работает только при подключении к облачному аккаунту
  • Нет интеграции с сервисом техподдержки вендора

Всё бесплатно. Omada работает без лицензий, серийных номеров и сервисных пакетов
Очень простое добавление и удаление устройств в сети. Не нужно сканировать QR-коды, как у Zyxel или шаманить с IP-адресами, Omada увидит все доступные устройства в сети и позволит вам их перехватить. Так же легко их можно «забыть», сбросив к заводским настройкам.
Подключение к облаку не обязательно. Даже мобильное приложение может работать с локальным IP-адресом

Фактически вообще не важно, где в топологии вашей сети вы поставите контроллер: да хоть в другом филиале, но он остаётся строго под вашим контролем.
Настраиваемый интерфейс с виджетами и яркими графиками
Возможность бесконечно долго хранить логи, экспортировать их в сторонний сервер и взаимодействовать по SNMP с системами мониторинга
Возможность наблюдать интерференции в диапазоне работы точки доступа

В заключении хотелось бы отметить, что для ознакомления с Omada даже не обязательно покупать устройство TP-Link: вы можете скачать контроллер с сайта компании, произвести базовые настройки и посмотреть, насколько он подходит под ваши проекты.

Михаил Дегтярёв (aka LIKE OFF)

05/08.2021