معماری
ویزارد واقعاً چه چیزی میسازد، از چهار بخش شبکهٔ محلی و دو لینک بالادستی تا مسیریابیای که تصمیم میگیرد کدام ترافیک از کجا برود.
مرور کلی
اینجا دو معماری ارزش فهمیدن دارند و ربطی به هم ندارند. یکی خود ویزارد است: برنامهای در مرورگر که یک فایل تولید میکند. دیگری طرح شبکهای است که آن فایل روی روتر شما مینشاند، و بعد از بستهشدن ویزارد همین یکی است که اهمیت دارد.
ویزارد
نسنت کانکت یک برنامهٔ Qwik است که کاملاً در مرورگر اجرا میشود. شما به پرسشها
جواب میدهید، برنامه فرمانهای RouterOS را کنار هم میچیند و شما یک فایل .rsc
دانلود میکنید. به روتر شما وصل نمیشود، اعتبارنامهای نگه نمیدارد و سامانهٔ
حساب کاربری ندارد. پیکربندی سمت مرورگر ساخته و به شما تحویل داده میشود.
You Wizard (browser) Router
│ │ │
│ answers │ │
├──────────────────────>│ │
│ │ generates .rsc │
│ download │ │
│<──────────────────────┤ │
│ │
│ you apply it yourself, over WinBox/SSH │
├────────────────────────────────────────────>│
دستیبودن همان گام آخر، تمام مدل امنیتی ماجراست: هیچکس نمیتواند چیزی را به روتر شما بفرستد، چون هیچ چیزی به آن دسترسی ندارد.
شبکهای که میسازد
پیکربندی تولیدشده شبکهٔ محلی شما را به چهار بخش تقسیم میکند که هرکدام سیاست مسیریابی خودش را دارد، پشت یک دیوارهٔ آتش و NAT مینشیند و جلویش تا دو لینک بالادستی است.
| شبکه | بازهٔ IP | کارکرد |
|---|---|---|
| Split LAN | 192.168.10.0/24 |
مسیریابی هوشمند، که در آن مقصد تعیین میکند از کدام لینک برود |
| Domestic LAN | 192.168.20.0/24 |
فقط لینک داخلی |
| Foreign LAN | 192.168.30.0/24 |
فقط لینک خارجی |
| VPN LAN | 192.168.40.0/24 |
همه چیز از داخل تونل |
نتیجهٔ عملی این است که دستگاه به کدام شبکه وصل شود تعیین میکند ترافیکش چطور از خانه بیرون برود. دستگاهی روی Domestic LAN هرگز به لینک خارجی دست نمیزند؛ دستگاهی روی VPN LAN نمیتواند از کنار تونل نشت کند؛ و دستگاهی روی Split LAN هر مسیری را میگیرد که به مقصدش میخورد.
لینکهای بالادستی
INTERNET
▲
┌───────────────┼───────────────┐
DOMESTIC WAN FOREIGN WAN VPN CLIENT
└───────────────┼───────────────┘
│
FIREWALL rules
│
NAT / masquerade
│
┌──────────┬──────────┼──────────┬──────────┐
Split LAN Domestic Foreign VPN LAN
هر دو WAN به این معنا اختیاریاند که ویزارد خودش را وفق میدهد، پس گفتن اینکه فقط یک لینک دارید، گامهایی را که به کارتان نمیآید حذف میکند. جایی که هر دو باشند، میانشان failover تنظیم میکند.
DNS
هر مسیر resolverهای خودش را میگیرد، و همین است که جلوی پاسخگرفتن یک پرسوجوی داخلی از روی لینک خارجی و برعکس را میگیرد:
| مسیر | resolverها |
|---|---|
| ترافیک داخلی | سرورهای DNS محلی |
| ترافیک خارجی | resolverهای جهانی |
| ترافیک VPN | DNS خودِ تونل |
پیکربندی چه چیز دیگری با خود میآورد
- سرویسهای VPN. سرور WireGuard و OpenVPN برای دسترسی از راه دور، بهعلاوهٔ یک کلاینت VPN روی روتر برای پوشاندن IP بالادستی.
- بیسیم. چند SSID نگاشته به بخشهای شبکهٔ محلی، هدایت باند میان ۲٫۴ و ۵ گیگاهرتز، و جداسازی میان بخشها.
- بازی. پایگاهی از پورتفورواردهای بازیهای شناختهشده و قواعد مسیریابی که ترافیک بازی را روی مسیر کمتأخیر نگه میدارد.
- نگهداری. بهروزرسانی و راهاندازی مجدد زمانبندیشده، NTP، DDNS و رسیدگی به گواهیها.