Como configurar VLANs de gerenciamento para switches e pontos de acesso Omada (para cenário SOHO)

Knowledgebase
Configuration Guide
Controladora
Vlan
ACL
08-25-2026
79384
Este Artigo se aplica a

Índice

Introdução

Requisitos

Configuração

Verificação

Conclusão

Introdução

Este artigo apresentará como configurar VLANs de gerenciamento separadas para switches e APs gerenciáveis Omada e uma VLAN de cliente diferente da VLAN 1, isolando-as dos clientes conectados.

Ao configurar a rede, muitos clientes gostariam de alterar as VLANs de gerenciamento para o controlador, gateway, AP e switch, e então definir outra VLAN para os clientes. Dessa forma, diferentes tipos de dispositivos são gerenciados em diferentes VLANs, e os clientes conectados não conseguirão acessar os dispositivos, aumentando a segurança da rede.

Este guia é adequado para a configuração de uma rede completamente nova para uso em cenários SOHO, o que significa que você não possui nenhuma configuração de VLANs de gerenciamento anterior, e a escala da rede também é simples e típica. Se você deseja configurar uma rede corporativa profissional ou já possui uma configuração de rede e quer integrar os dispositivos Omada a ela, consulte o artigo Como configurar VLANs de Gerenciamento para Switches e APs Omada (para cenário Corporativo).

Normalmente, as topologias são como as seguintes, conectando o controlador diretamente no gateway:

 

Como mostrado na topologia, o objetivo final é desativar a VLAN 1 da rede, definir a VLAN 20 para uso dos clientes, onde todos os clientes conectados obterão um endereço IP em 192.168.20.x/24, definir a VLAN 30 para o gerenciamento de switches, com os switches usando um IP de gerenciamento em 192.168.30.x/24, e a VLAN 40 para o gerenciamento de APs, com os APs usando um IP de gerenciamento em 192.168.40.x/24. Para o gateway e o controlador, sua VLAN permanecerá a padrão, mas alterada para outro ID de VLAN. Você também pode alterar os endereços IP deles.

As etapas detalhadas de configuração, baseadas no exemplo mostrado nas topologias acima, serão apresentadas nos parágrafos a seguir.

Requisitos

  • Controlador Omada (Controlador por Software / Controlador por Hardware / Controlador Baseado em Nuvem, V6.0 e superior)
  • Switches Omada Smart, L2+ e L3
  • APs Omada
  • Gateway Omada

Configuração

Passo 1. Adote o gateway na VLAN padrão.

Exibir status do dispositivo

Passo 2. Crie as Redes necessárias.

Primeiro, crie a Rede de Clientes (VLAN 20), a Rede SW MGMT (VLAN 30) e a Rede AP MGMT (VLAN 40). Vá para Network Config (Configuração de Rede) > Network Settings (Configurações de Rede) > LAN > VLAN, clique em +Add (+Adicionar) para criar uma nova rede LAN.

A localização da página de configuração de LAN na interface web do Controlador.

Adicionar uma nova Rede.

Abaixo está o exemplo da Rede de Clientes (VLAN 20), defina o DHCP Server Device (Dispositivo Servidor DHCP) para gateway e a VLAN, e depois configure o Gateway Address/Subnet (Endereço de Gateway/Sub-rede). Clique em Next (Avançar) para Select Device Port (Selecionar Porta do Dispositivo), clique em Skip (Pular) e Apply (Aplicar) para aplicar a configuração.

Configurar a Rede de Clientes.

Em seguida, crie a Rede SW MGMT, a Rede AP MGMT e a Rede Core MGMT seguindo o mesmo método.

Passo 3. Configure a VLAN padrão.

Vá para Network Config (Configuração de Rede) > Network Settings (Configurações de Rede) > LAN > VLAN, selecione Default (Padrão) e clique em Edit (Editar).

Vá para a página de configuração da LAN.

Edite a Rede Padrão.

Altere o ID de VLAN e o endereço IP da sub-rede para que a Rede Padrão não use mais a VLAN 1. Neste exemplo, altere para a VLAN 10. Para o Gateway/Subnet (Gateway/Sub-rede), defina-o para 192.168.10.x/24. Neste exemplo, ele está definido para 192.168.10.2, que é o endereço IP do gateway.

Definindo o ID de VLAN da Rede Padrão para 10.

O resultado deve aparecer como mostrado abaixo:

Após a alteração, a VLAN 1 foi desativada.

Passo 4. Conecte e adote todos os switches e APs.

Após os switches e APs serem conectados, eles deverão obter endereços IP da Rede Padrão (sub-rede 192.168.10.0/24).

Conclua a adoção de todos os switches Omada e APs Omada.

Passo 5. Configure a VLAN de Gerenciamento para os switches.

Vá para Devices (Dispositivos) > Device List (Lista de Dispositivos), clique em um switch e depois em Manage Device (Gerenciar Dispositivo) para acessar sua página de configuração privada. Em seguida, vá para Config (Configuração) > VLAN Interface (Interface VLAN), habilite SW MGMT e clique em Edit (Editar).

Vá para a página de configuração privada do switch.

Habilite e edite a interface VLAN de SW MGMT.

Marque a caixa Enable (Habilitar) para definir esta interface de VLAN como a Management VLAN (VLAN de Gerenciamento). Opcionalmente, configure o Fallback IP (IP Alternativo), a Fallback IP Mask (Máscara do IP Alternativo) e o Fallback Gateway (Gateway Alternativo). Essas configurações são usadas quando o dispositivo falha em obter um endereço IP via DHCP, garantindo o acesso contínuo ao gerenciamento.
Neste exemplo, eles estão definidos para 192.168.30.10, 255.255.255.0 e 192.168.30.1. Clique em Save (Salvar).

Configure a interface de VLAN de SW MGMT como a VLAN de Gerenciamento e defina o IP alternativo.

Na janela que aparecer, marque a opção Disable the interface of the previous management VLAN (Desativar a interface da VLAN de gerenciamento anterior).

Selecione “Desativar a interface da VLAN de Gerenciamento anterior” para que você não precise desativá-la após aplicar as alterações.

Aguarde um momento para que a configuração entre em vigor. O switch poderá ser reprovisionado durante esse processo. Assim que a alteração da VLAN de Gerenciamento for concluída, você verá que o endereço IP do switch foi alterado para a sub-rede de SW MGMT.

Agora o endereço IP dos switches mudou para 192.168.30.0/24.

Passo 6. Configure a VLAN de Gerenciamento para APs.

Vá para Devices (Dispositivos) > Device List (Lista de Dispositivos), clique em um AP e depois em Manage Device (Gerenciar Dispositivo) para acessar sua página de configuração privada. Em seguida, vá para Config (Configuração) > General (Geral).

Vá para a página de configuração privada do AP.

Altere Management VLAN (VLAN de Gerenciamento) para Custom (Personalizado), e defina LAN Network (Rede LAN) para AP MGMT.
Edite a VLAN de Gerenciamento para AP MGMT (VLAN 40).

Aguarde um momento para que a configuração entre em vigor. Depois de concluída, você verá que o endereço IP do AP foi alterado.

Agora o endereço IP dos APs mudou para 192.168.40.0/24.

Opcionalmente, você pode configurar o Fallback IP (IP Alternativo), Fallback IP Mask (Máscara do IP Alternativo) e o Fallback Gateway (Gateway Alternativo) em Config (Configuração) > IP Settings (Configurações de IP). Neste exemplo, eles estão definidos para 192.168.40.10, 255.255.255.0 e 192.168.40.1.

Definindo o IP alternativo para os APs.

Passo 7. Defina a configuração de VLAN da porta do switch para a Rede de Clientes.

Para garantir que todos os clientes com fio possam obter endereços IP da Rede de Clientes, precisamos alterar a configuração de VLAN de todas as portas de downlink nos switches que estão diretamente conectados aos dispositivos finais.

Vá para Device Config (Configurações do Dispositivo) > Switch > Switch Ports (Portas do Switch), selecione as portas de downlink que estão diretamente conectadas aos dispositivos clientes e clique em Edit Selected (Editar Selecionados) para modificar em lote os perfis de porta.

Vá para as Configurações de Porta.

Selecione todas as portas de clientes e edite-as em lote.

Altere a Native Network (Rede Nativa) dessas portas para Client (Cliente), defina o Network Tags Setting (Configuração de Tags de Rede) para Block All (Bloquear Tudo) e, em seguida, clique em Apply (Aplicar) para salvar a configuração.

Configure as portas de clientes para permitir apenas o tráfego da Rede de Clientes.

Passo 8. Configure o SSID para os clientes sem fio.

Vá para Network Config (Configuração de Rede) > Network Settings (Configurações de Rede) > WLAN > SSID, e clique em +Create New Wireless Network (+Criar Nova Rede Sem Fio).

Vá para criar um novo SSID.

Defina o nome e a senha do SSID e, em seguida, expanda Advanced Settings (Configurações Avançadas). Defina VLAN como Custom (Personalizada), selecione By Network (Por Rede) abaixo de Add VLAN (Adicionar VLAN), e escolha a rede Client (Cliente) que foi criada anteriormente.
Clique em Apply (Aplicar) para salvar a configuração.

Definindo a VLAN do SSID para clientes como a Rede de Clientes (VLAN 20).

Note que após a VLAN do SSID ser configurada, todos os pacotes enviados pelos clientes sob esse SSID terão a tag da VLAN correspondente. Da mesma forma, apenas os pacotes com a tag de VLAN correspondente àquela VLAN do SSID poderão ser encaminhados aos clientes desse SSID.

Se a VLAN do SSID e a VLAN Dinâmica estiverem ambas configuradas no mesmo SSID, a VLAN Dinâmica tem maior prioridade.

Passo 9. Crie Grupos de IP e Regras de ACL para impedir que os clientes acessem o Controlador e outros Dispositivos Omada.

Atualmente, algumas redes usam o Core Switch como servidor DHCP, o que impede que sejam selecionadas como uma Rede (Network) nas regras de ACL de Switch. Portanto, devemos primeiro criar IP Groups (Grupos de IP) e, em seguida, criar regras de ACL baseadas nesses Grupos de IP.

Vá para Network Config (Configuração de Rede) > Profile (Perfil) > Groups (Grupos) e clique em +Create New Group (+Criar Novo Grupo).

Criar grupos de IP para todas as redes LAN.

Crie um Grupo de IP para cada sub-rede. Neste exemplo, existem cinco sub-redes: Default (Padrão), Client (Cliente), SW MGMT, AP MGMT e Core MGMT.

Insira um nome para o grupo, defina o Type (Tipo) como IP Group (Grupo de IP) e digite o endereço de rede de cada sub-rede em IP Subnet (Sub-rede IP). Por exemplo, a sub-rede IP do grupo Default é 192.168.10.0/24. Clique em Apply (Aplicar) para salvar a configuração.

Crie o grupo de IP para a Rede Padrão.

O resultado deverá aparecer como mostrado abaixo:

Todos os grupos de IP de rede LAN foram criados.

Em seguida, vá para Network Config (Configuração de Rede) > Security (Segurança) > ACL > Switch ACL (ACL de Switch), e clique em +Create New Rule (+Criar Nova Regra) para criar uma nova regra de ACL.

Vá para criar uma nova regra de ACL.

Insira um nome para a regra na Description (Descrição), selecione Deny (Negar) para a Policy (Política), e escolha All (Todos) para Protocol (Protocolo). Tanto para Source (Origem) quanto para Destination (Destino), defina o tipo como IP Group (Grupo de IP). Selecione o grupo Client (Cliente) como a Origem (Source), e selecione todos os outros grupos de gerenciamento como o Destino (Destination). Clique em Create (Criar) para aplicar a regra.

Definindo uma nova regra de ACL para evitar que clientes acessem dispositivos Omada.

Com esta regra de ACL ativada, quando os dispositivos clientes se conectarem e obtiverem endereços IP da sub-rede 192.168.20.0/24, eles serão incapazes de acessar o Controlador Omada ou outros dispositivos Omada, reforçando a segurança geral da rede.

Passo 10. Defina a Opção DHCP 138 em todos os Servidores DHCP.

A Opção DHCP 138 é usada para informar aos dispositivos o endereço IP do Controlador durante o processo de DHCP. Essa configuração é necessária pois eventualmente nem todos os dispositivos de rede estarão na mesma VLAN; eles precisam da Opção DHCP 138 para descobrir o Controlador e serem adotados.

Neste exemplo, a DHCP Option 138 (Opção DHCP 138) está configurada para 192.168.10.100, e o Controlador receberá este endereço IP em passos posteriores.

Definindo a Opção DHCP 138.
O resultado final deve ficar parecido com isto:

Rede de Clientes, Rede SW MGMT, Rede AP MGMT e Rede Core MGMT foram configuradas.

Verificação

Após essa configuração, o gateway, os switches e os APs estarão em diferentes Redes de gerenciamento.

Cada tipo de dispositivo de rede é atribuído à sua própria VLAN de Gerenciamento dedicada.

O PC via cabo conectado no switch está obtendo endereço IP a partir da VLAN de clientes 192.168.20.0/24 :

O endereço IP do cliente cabeado foi obtido.

O smartphone conectado via Wi-Fi está obtendo endereço IP a partir da VLAN de clientes 192.168.20.0/24:

O endereço IP do cliente wireless foi obtido.

O cliente não consegue acessar dispositivos de rede gerenciáveis:

Os clientes não conseguem acessar switches e APs.

Conclusão

Até agora apresentamos como configurar uma nova rede e usar diferentes redes VLAN para gerenciar gateways, switches, APs, conectar em seguida clientes em uma VLAN específica e isolá-los dos dispositivos de rede.

Para conhecer mais detalhes sobre cada função e configuração, por favor vá até o Centro de Downloads para baixar o manual do seu produto.

Por favor, avalie este documento

Documentos relacionados