معماری

ویزارد واقعاً چه چیزی می‌سازد، از چهار بخش شبکهٔ محلی و دو لینک بالادستی تا مسیریابی‌ای که تصمیم می‌گیرد کدام ترافیک از کجا برود.

آخرین به‌روزرسانی ۲۶ مرداد ۱۴۰۵نمایش به‌صورت مارک‌داون

مرور کلی

اینجا دو معماری ارزش فهمیدن دارند و ربطی به هم ندارند. یکی خود ویزارد است: برنامه‌ای در مرورگر که یک فایل تولید می‌کند. دیگری طرح شبکه‌ای است که آن فایل روی روتر شما می‌نشاند، و بعد از بسته‌شدن ویزارد همین یکی است که اهمیت دارد.

ویزارد

نس‌نت کانکت یک برنامهٔ Qwik است که کاملاً در مرورگر اجرا می‌شود. شما به پرسش‌ها جواب می‌دهید، برنامه فرمان‌های RouterOS را کنار هم می‌چیند و شما یک فایل .rsc دانلود می‌کنید. به روتر شما وصل نمی‌شود، اعتبارنامه‌ای نگه نمی‌دارد و سامانهٔ حساب کاربری ندارد. پیکربندی سمت مرورگر ساخته و به شما تحویل داده می‌شود.

   You                Wizard (browser)         Router
    │                       │                     │
    │  answers              │                     │
    ├──────────────────────>│                     │
    │                       │ generates .rsc      │
    │  download             │                     │
    │<──────────────────────┤                     │
    │                                             │
    │  you apply it yourself, over WinBox/SSH     │
    ├────────────────────────────────────────────>│

دستی‌بودن همان گام آخر، تمام مدل امنیتی ماجراست: هیچ‌کس نمی‌تواند چیزی را به روتر شما بفرستد، چون هیچ چیزی به آن دسترسی ندارد.

شبکه‌ای که می‌سازد

پیکربندی تولیدشده شبکهٔ محلی شما را به چهار بخش تقسیم می‌کند که هرکدام سیاست مسیریابی خودش را دارد، پشت یک دیوارهٔ آتش و NAT می‌نشیند و جلویش تا دو لینک بالادستی است.

شبکه بازهٔ IP کارکرد
Split LAN 192.168.10.0/24 مسیریابی هوشمند، که در آن مقصد تعیین می‌کند از کدام لینک برود
Domestic LAN 192.168.20.0/24 فقط لینک داخلی
Foreign LAN 192.168.30.0/24 فقط لینک خارجی
VPN LAN 192.168.40.0/24 همه چیز از داخل تونل

نتیجهٔ عملی این است که دستگاه به کدام شبکه وصل شود تعیین می‌کند ترافیکش چطور از خانه بیرون برود. دستگاهی روی Domestic LAN هرگز به لینک خارجی دست نمی‌زند؛ دستگاهی روی VPN LAN نمی‌تواند از کنار تونل نشت کند؛ و دستگاهی روی Split LAN هر مسیری را می‌گیرد که به مقصدش می‌خورد.

لینک‌های بالادستی

                          INTERNET

              ┌───────────────┼───────────────┐
        DOMESTIC WAN     FOREIGN WAN     VPN CLIENT
              └───────────────┼───────────────┘

                        FIREWALL rules

                        NAT / masquerade

        ┌──────────┬──────────┼──────────┬──────────┐
     Split LAN  Domestic   Foreign     VPN LAN

هر دو WAN به این معنا اختیاری‌اند که ویزارد خودش را وفق می‌دهد، پس گفتن اینکه فقط یک لینک دارید، گام‌هایی را که به کارتان نمی‌آید حذف می‌کند. جایی که هر دو باشند، میانشان failover تنظیم می‌کند.

DNS

هر مسیر resolverهای خودش را می‌گیرد، و همین است که جلوی پاسخ‌گرفتن یک پرس‌وجوی داخلی از روی لینک خارجی و برعکس را می‌گیرد:

مسیر resolverها
ترافیک داخلی سرورهای DNS محلی
ترافیک خارجی resolverهای جهانی
ترافیک VPN DNS خودِ تونل

پیکربندی چه چیز دیگری با خود می‌آورد

  • سرویس‌های VPN. سرور WireGuard و OpenVPN برای دسترسی از راه دور، به‌علاوهٔ یک کلاینت VPN روی روتر برای پوشاندن IP بالادستی.
  • بی‌سیم. چند SSID نگاشته به بخش‌های شبکهٔ محلی، هدایت باند میان ۲٫۴ و ۵ گیگاهرتز، و جداسازی میان بخش‌ها.
  • بازی. پایگاهی از پورت‌فورواردهای بازی‌های شناخته‌شده و قواعد مسیریابی که ترافیک بازی را روی مسیر کم‌تأخیر نگه می‌دارد.
  • نگهداری. به‌روزرسانی و راه‌اندازی مجدد زمان‌بندی‌شده، NTP، DDNS و رسیدگی به گواهی‌ها.

مرتبط