Zedmos

4. پیکربندی اولیه

→ کنسول · بعدی: پنل کنترل ←

نیم ساعت، به ترتیب، از دستگاهی تازه‌نصب‌شده تا دستگاهی که می‌توانید در حال اجرا رهایش کنید. ویزارد راه‌اندازی ترکیبی وجود ندارد: هر گام صفحه خودش را دارد، و این فصل ترتیب سر زدن به آن‌هاست.

4.1 ورود

از ماشینی روی شبکه داخلی، https://192.168.1.1/ را باز کنید.

مرورگر درباره گواهی هشدار می‌دهد — دستگاه آن را برای خودش صادر کرده، که تنها کاری است که پیش از دانستن نام خودش می‌تواند بکند. بپذیرید؛ در نگهداری جایگزینش خواهید کرد.

به عنوان root وارد شوید، با رمزی که هنگام نصب تنظیم کردید، یا zedmos روی دستگاهی که از ایمیج آماده نوشته شده است.

داشبورد پس از ورود
داشبورد پس از ورود

4.2 رمز را تغییر دهید — همین حالا، نه بعداً

System → Password، یا منوی حساب در گوشه بالا.

System: Change password
System: Change password

دستگاه جدید همچنین روی پورت 22 به SSH با ورود root و احراز هویت با رمز فعال پاسخ می‌دهد. تا وقتی رمز تغییر نکرده، هر کس بتواند به جعبه برسد کنترل کاملش را دارد. پیش از اتصال دستگاه به شبکه‌ای که کس دیگری به آن دسترسی دارد تغییرش دهید.

حالا که آنجایید، درباره خود SSH هم تصمیم بگیرید: System → Settings → Administration.

System: Administration
System: Administration

  • اگر از SSH استفاده نخواهید کرد، خاموشش کنید.
  • اگر خواهید کرد، احراز هویت با رمز را خاموش کنید و روی حساب هر مدیر یک کلید عمومی بگذارید (Access → Users). آن وقت رمز دزدیده‌شده برای رسیدن به دستگاه کافی نیست.

4.3 به دستگاه نام بدهید و DNS و زمان بدهید

System → Settings → General.

System: General settings
System: General settings

  • Hostname و domain — این نام در لاگ‌ها، در گواهی‌ها و روی کنسول ظاهر می‌شود. برای جایی که هست نامش بگذارید، نه برای آنچه هست: fw-branch-ankara بهتر از firewall1 است.
  • DNS servers — آنچه خود دستگاه استفاده می‌کند. سپردن به DHCP آپلینک برای شروع خوب است.
  • Time zone — درست تنظیمش کنید. اعتبار گواهی، مذاکره VPN و هر مهر زمانی لاگ به ساعت وابسته‌اند.

4.4 آپلینک (WAN)

Network → Interfaces، ردیف WAN را انتخاب کنید، Edit.

Network: Interfaces
Network: Interfaces

آپلینک شماتنظیم کنید
روتر یا مودمی که نشانی می‌دهدAddressing Mode: DHCP. کار دیگری نیست.
نشانی ثابت از ارائه‌دهنده‌تانManual، سپس نشانی، پیشوند، و گیت‌وی ارائه‌دهنده.
خط DSL با اعتبارنامهرابط را با Type: PPPoE بسازید و نام کاربری و رمزی را که ارائه‌دهنده داده وارد کنید.

روی WAN معمولاً درست است که block private networks و block bogon networks روشن بمانند: ترافیکی را می‌اندازند که ادعا می‌کند از نشانی‌هایی می‌آید که نمی‌توانند به طور مشروع روی اینترنت باشند.

بررسی کنید که کار کرد: Network → Gateways → Configuration باید گیت‌وی را بالا نشان دهد، با یک زمان رفت و برگشت.

Network: Gateways
Network: Gateways

4.5 شبکه داخلی (LAN)

همچنان در Network → Interfaces، ردیف LAN را ویرایش کنید.

Network: ویرایشگر رابط
Network: ویرایشگر رابط

  • Addressing Mode: Manual، با نشانی‌ای که دستگاه روی آن شبکه خواهد داشت — به صورت پیش‌فرض 192.168.1.1/24. اگر آن بازه با چیزی که از قبل اجرا می‌کنید تداخل دارد تغییرش دهید، و به یاد داشته باشید که تغییرش نشست شما را قطع می‌کند: با نشانی جدید بازمی‌گردید.
  • DHCP server — روشن، با بازه‌ای درون شبکه که هر دستگاه با نشانی ثابت را مستثنی کند. دستگاه بازه را برایتان بررسی می‌کند.

شبکه‌های بیشتری می‌خواهید — VLAN مهمان، شبکه‌ای جداگانه برای دوربین‌ها؟ Create new با Type: VLAN، رابط والد و برچسب؛ در همان فرم به آن نشانی و بازه DHCP خودش را بدهید. سپس قواعدی بنویسید که می‌گویند آن شبکه به چه چیزی می‌تواند برسد: رابط جدید با هیچ‌چیز مجاز شروع می‌شود، که پیش‌فرض درست است و همچنین دلیل اینکه VLAN جدید «اینترنت ندارد».

4.6 ثابت کنید کار می‌کند

به این ترتیب، چون هر گام به گام قبلی وابسته است:

  1. خود دستگاه گیت‌وی داردNetwork → Gateways، وضعیت بالا.
  2. دستگاه می‌تواند نام‌ها را حل کندNetwork → Diagnostics → DNS Lookup، هر نام عمومی‌ای را جست‌وجو کنید.

Network: DNS lookup
Network: DNS lookup

  1. یک کلاینت نشانی می‌گیرد — روی لپ‌تاپی در شبکه داخلی، تأیید کنید که از بازه‌ای که پیکربندی کردید یکی گرفته است (Services → Kea DHCP → Leases DHCPv4 آن را از سمت دستگاه نشان می‌دهد).
  2. یک کلاینت به اینترنت می‌رسد — از آن لپ‌تاپ هر سایتی را باز کنید.
  3. فایروال فیلتر می‌کندFirewall → Log Files → Live View ترافیک و قواعدی را که با آن تطبیق می‌کنند نشان می‌دهد.

اگر گام 4 شکست بخورد در حالی که گام 2 موفق است، دستگاه اینترنت دارد و کلاینت ندارد: اول به قواعد LAN نگاه کنید (عیب‌یابی).

4.7 قواعدی را که به شما داده شده مرور کنید

Firewall → Rules.

Firewall: Rules
Firewall: Rules

مجموعه قواعد کارخانه شبکه داخلی را بیرون می‌فرستد و ترافیک ناخواسته از آپلینک را مسدود می‌کند. این نقطه شروع درستی است. به جای جایگزینی به آن بیفزایید، و قاعده‌ای را که تضمین می‌کند به پنل می‌رسید نگه دارید تا مطمئن شوید راه دیگری برای ورود دارید.

4.8 پشتیبان بگیرید

System → Configuration → Backups، و پیکربندی را دانلود کنید.

System: Configuration backups
System: Configuration backups

همین حالا انجامش دهید، وقتی دستگاه در وضعیت خوب شناخته‌شده‌ای است، و پس از هر تغییر مهم دوباره. فایل همه‌چیز را در بر دارد — از جمله کلیدها و هش‌های رمز — پس آن را همان‌طور نگه دارید که یک رمز را نگه می‌دارید.

4.9 بعد چه؟


→ کنسول · بعدی: پنل کنترل ←