Como configurar VLANs de gerenciamento para switches e pontos de acesso Omada (para cenário SOHO)
Índice
Introdução
Este artigo apresentará como configurar VLANs de gerenciamento separadas para switches e APs gerenciáveis Omada e uma VLAN de cliente diferente da VLAN 1, isolando-as dos clientes conectados.
Ao configurar a rede, muitos clientes gostariam de alterar as VLANs de gerenciamento para o controlador, gateway, AP e switch, e então definir outra VLAN para os clientes. Dessa forma, diferentes tipos de dispositivos são gerenciados em diferentes VLANs, e os clientes conectados não conseguirão acessar os dispositivos, aumentando a segurança da rede.
Este guia é adequado para a configuração de uma rede completamente nova para uso em cenários SOHO, o que significa que você não possui nenhuma configuração de VLANs de gerenciamento anterior, e a escala da rede também é simples e típica. Se você deseja configurar uma rede corporativa profissional ou já possui uma configuração de rede e quer integrar os dispositivos Omada a ela, consulte o artigo Como configurar VLANs de Gerenciamento para Switches e APs Omada (para cenário Corporativo).
Normalmente, as topologias são como as seguintes, conectando o controlador diretamente no gateway:

Como mostrado na topologia, o objetivo final é desativar a VLAN 1 da rede, definir a VLAN 20 para uso dos clientes, onde todos os clientes conectados obterão um endereço IP em 192.168.20.x/24, definir a VLAN 30 para o gerenciamento de switches, com os switches usando um IP de gerenciamento em 192.168.30.x/24, e a VLAN 40 para o gerenciamento de APs, com os APs usando um IP de gerenciamento em 192.168.40.x/24. Para o gateway e o controlador, sua VLAN permanecerá a padrão, mas alterada para outro ID de VLAN. Você também pode alterar os endereços IP deles.
As etapas detalhadas de configuração, baseadas no exemplo mostrado nas topologias acima, serão apresentadas nos parágrafos a seguir.
Requisitos
- Controlador Omada (Controlador por Software / Controlador por Hardware / Controlador Baseado em Nuvem, V6.0 e superior)
- Switches Omada Smart, L2+ e L3
- APs Omada
- Gateway Omada
Configuração
Passo 1. Adote o gateway na VLAN padrão.

Passo 2. Crie as Redes necessárias.
Primeiro, crie a Rede de Clientes (VLAN 20), a Rede SW MGMT (VLAN 30) e a Rede AP MGMT (VLAN 40). Vá para Network Config (Configuração de Rede) > Network Settings (Configurações de Rede) > LAN > VLAN, clique em +Add (+Adicionar) para criar uma nova rede LAN.


Abaixo está o exemplo da Rede de Clientes (VLAN 20), defina o DHCP Server Device (Dispositivo Servidor DHCP) para gateway e a VLAN, e depois configure o Gateway Address/Subnet (Endereço de Gateway/Sub-rede). Clique em Next (Avançar) para Select Device Port (Selecionar Porta do Dispositivo), clique em Skip (Pular) e Apply (Aplicar) para aplicar a configuração.

Em seguida, crie a Rede SW MGMT, a Rede AP MGMT e a Rede Core MGMT seguindo o mesmo método.
Passo 3. Configure a VLAN padrão.
Vá para Network Config (Configuração de Rede) > Network Settings (Configurações de Rede) > LAN > VLAN, selecione Default (Padrão) e clique em Edit (Editar).


Altere o ID de VLAN e o endereço IP da sub-rede para que a Rede Padrão não use mais a VLAN 1. Neste exemplo, altere para a VLAN 10. Para o Gateway/Subnet (Gateway/Sub-rede), defina-o para 192.168.10.x/24. Neste exemplo, ele está definido para 192.168.10.2, que é o endereço IP do gateway.

O resultado deve aparecer como mostrado abaixo:

Passo 4. Conecte e adote todos os switches e APs.
Após os switches e APs serem conectados, eles deverão obter endereços IP da Rede Padrão (sub-rede 192.168.10.0/24).

Passo 5. Configure a VLAN de Gerenciamento para os switches.
Vá para Devices (Dispositivos) > Device List (Lista de Dispositivos), clique em um switch e depois em Manage Device (Gerenciar Dispositivo) para acessar sua página de configuração privada. Em seguida, vá para Config (Configuração) > VLAN Interface (Interface VLAN), habilite SW MGMT e clique em Edit (Editar).


Marque a caixa Enable (Habilitar) para definir esta interface de VLAN como a Management VLAN (VLAN de Gerenciamento). Opcionalmente, configure o Fallback IP (IP Alternativo), a Fallback IP Mask (Máscara do IP Alternativo) e o Fallback Gateway (Gateway Alternativo). Essas configurações são usadas quando o dispositivo falha em obter um endereço IP via DHCP, garantindo o acesso contínuo ao gerenciamento.
Neste exemplo, eles estão definidos para 192.168.30.10, 255.255.255.0 e 192.168.30.1. Clique em Save (Salvar).

Na janela que aparecer, marque a opção Disable the interface of the previous management VLAN (Desativar a interface da VLAN de gerenciamento anterior).

Aguarde um momento para que a configuração entre em vigor. O switch poderá ser reprovisionado durante esse processo. Assim que a alteração da VLAN de Gerenciamento for concluída, você verá que o endereço IP do switch foi alterado para a sub-rede de SW MGMT.

Passo 6. Configure a VLAN de Gerenciamento para APs.
Vá para Devices (Dispositivos) > Device List (Lista de Dispositivos), clique em um AP e depois em Manage Device (Gerenciar Dispositivo) para acessar sua página de configuração privada. Em seguida, vá para Config (Configuração) > General (Geral).

Altere Management VLAN (VLAN de Gerenciamento) para Custom (Personalizado), e defina LAN Network (Rede LAN) para AP MGMT.

Aguarde um momento para que a configuração entre em vigor. Depois de concluída, você verá que o endereço IP do AP foi alterado.

Opcionalmente, você pode configurar o Fallback IP (IP Alternativo), Fallback IP Mask (Máscara do IP Alternativo) e o Fallback Gateway (Gateway Alternativo) em Config (Configuração) > IP Settings (Configurações de IP). Neste exemplo, eles estão definidos para 192.168.40.10, 255.255.255.0 e 192.168.40.1.

Passo 7. Defina a configuração de VLAN da porta do switch para a Rede de Clientes.
Para garantir que todos os clientes com fio possam obter endereços IP da Rede de Clientes, precisamos alterar a configuração de VLAN de todas as portas de downlink nos switches que estão diretamente conectados aos dispositivos finais.
Vá para Device Config (Configurações do Dispositivo) > Switch > Switch Ports (Portas do Switch), selecione as portas de downlink que estão diretamente conectadas aos dispositivos clientes e clique em Edit Selected (Editar Selecionados) para modificar em lote os perfis de porta.


Altere a Native Network (Rede Nativa) dessas portas para Client (Cliente), defina o Network Tags Setting (Configuração de Tags de Rede) para Block All (Bloquear Tudo) e, em seguida, clique em Apply (Aplicar) para salvar a configuração.

Passo 8. Configure o SSID para os clientes sem fio.
Vá para Network Config (Configuração de Rede) > Network Settings (Configurações de Rede) > WLAN > SSID, e clique em +Create New Wireless Network (+Criar Nova Rede Sem Fio).

Defina o nome e a senha do SSID e, em seguida, expanda Advanced Settings (Configurações Avançadas). Defina VLAN como Custom (Personalizada), selecione By Network (Por Rede) abaixo de Add VLAN (Adicionar VLAN), e escolha a rede Client (Cliente) que foi criada anteriormente.
Clique em Apply (Aplicar) para salvar a configuração.

Note que após a VLAN do SSID ser configurada, todos os pacotes enviados pelos clientes sob esse SSID terão a tag da VLAN correspondente. Da mesma forma, apenas os pacotes com a tag de VLAN correspondente àquela VLAN do SSID poderão ser encaminhados aos clientes desse SSID.
Se a VLAN do SSID e a VLAN Dinâmica estiverem ambas configuradas no mesmo SSID, a VLAN Dinâmica tem maior prioridade.
Passo 9. Crie Grupos de IP e Regras de ACL para impedir que os clientes acessem o Controlador e outros Dispositivos Omada.
Atualmente, algumas redes usam o Core Switch como servidor DHCP, o que impede que sejam selecionadas como uma Rede (Network) nas regras de ACL de Switch. Portanto, devemos primeiro criar IP Groups (Grupos de IP) e, em seguida, criar regras de ACL baseadas nesses Grupos de IP.
Vá para Network Config (Configuração de Rede) > Profile (Perfil) > Groups (Grupos) e clique em +Create New Group (+Criar Novo Grupo).

Crie um Grupo de IP para cada sub-rede. Neste exemplo, existem cinco sub-redes: Default (Padrão), Client (Cliente), SW MGMT, AP MGMT e Core MGMT.
Insira um nome para o grupo, defina o Type (Tipo) como IP Group (Grupo de IP) e digite o endereço de rede de cada sub-rede em IP Subnet (Sub-rede IP). Por exemplo, a sub-rede IP do grupo Default é 192.168.10.0/24. Clique em Apply (Aplicar) para salvar a configuração.

O resultado deverá aparecer como mostrado abaixo:

Em seguida, vá para Network Config (Configuração de Rede) > Security (Segurança) > ACL > Switch ACL (ACL de Switch), e clique em +Create New Rule (+Criar Nova Regra) para criar uma nova regra de ACL.

Insira um nome para a regra na Description (Descrição), selecione Deny (Negar) para a Policy (Política), e escolha All (Todos) para Protocol (Protocolo). Tanto para Source (Origem) quanto para Destination (Destino), defina o tipo como IP Group (Grupo de IP). Selecione o grupo Client (Cliente) como a Origem (Source), e selecione todos os outros grupos de gerenciamento como o Destino (Destination). Clique em Create (Criar) para aplicar a regra.

Com esta regra de ACL ativada, quando os dispositivos clientes se conectarem e obtiverem endereços IP da sub-rede 192.168.20.0/24, eles serão incapazes de acessar o Controlador Omada ou outros dispositivos Omada, reforçando a segurança geral da rede.
Passo 10. Defina a Opção DHCP 138 em todos os Servidores DHCP.
A Opção DHCP 138 é usada para informar aos dispositivos o endereço IP do Controlador durante o processo de DHCP. Essa configuração é necessária pois eventualmente nem todos os dispositivos de rede estarão na mesma VLAN; eles precisam da Opção DHCP 138 para descobrir o Controlador e serem adotados.
Neste exemplo, a DHCP Option 138 (Opção DHCP 138) está configurada para 192.168.10.100, e o Controlador receberá este endereço IP em passos posteriores.

O resultado final deve ficar parecido com isto:

Verificação
Após essa configuração, o gateway, os switches e os APs estarão em diferentes Redes de gerenciamento.

O PC via cabo conectado no switch está obtendo endereço IP a partir da VLAN de clientes 192.168.20.0/24 :

O smartphone conectado via Wi-Fi está obtendo endereço IP a partir da VLAN de clientes 192.168.20.0/24:

O cliente não consegue acessar dispositivos de rede gerenciáveis:

Conclusão
Até agora apresentamos como configurar uma nova rede e usar diferentes redes VLAN para gerenciar gateways, switches, APs, conectar em seguida clientes em uma VLAN específica e isolá-los dos dispositivos de rede.
Para conhecer mais detalhes sobre cada função e configuração, por favor vá até o Centro de Downloads para baixar o manual do seu produto.