当FiOS首次由Verizon推出时,那是一个辉煌的时代。我住的城市(德克萨斯州凯勒)是全国第一个获得FiOS的城市!它是奇妙的。最快的是Verizon或AT&T的DSL,下降1.5Mb/s,上升128kb /s,根本不可靠。FiOS出现了15Mb/s的下降和5Mb/s的上升。这在当时是不可思议的事情。即使是Charter和时代华纳的有线电视也只在他们实际可用的区域提供2 - 3兆。多年来,Verizon提高了网速。在某些地区,你甚至可以获得千兆网速。后来边疆通讯买下了德克萨斯地区,一度辉煌的互联网变成了普通的互联网。 The ping times are up, the jitter is up, and pretty much everything about the FiOS service that was great was now gone, with the exception of shear throughput. So what does all of this have to do with putting a switch between the ONT and the router?

将开关放在FIOS ONT和Router之间

有时你需要能够向你的ISP证明这个问题是最终的。有时你需要向自己证明你最后的问题。有时,您的路由器有硬件或软件问题可以通过将设备置于它们之间(例如PFSENSE在失败之后未重新建立WAN链路)之间来缓解的路由器。在ONT和路由器之间具有交换机的伟大事物是它使其令人难以置信的镜像镜头端口,并将嗅探器(如Wireshark)放在线上的Wirshark,以收听野外数据包。

这可以是一个非常有效的方法,即查看ISP和网络之间的数据。这也是确保防火墙或内部网络正常运行的好方法。您可能认为您的ISP是错误的,只能学习您的代理服务器(思考鱿鱼)正在进行起来。

选项1:在ONT和路由器之间放置桌面交换机

显而易见的选择可能只是在ONT和路由器之间放置桌面交换机。此选项确实有效。这将使您能够在路由器上保持WAN链接,即使ONT失败也是如此。For some hardware or software incompatibilities where you just don’t want the router to be aware the WAN link is down physically (such as the router is on UPS and the ONT is not. This is a great solution. However, it will not give you the ability to mirror a port for traffic sniffing. These desktop class switches are also made with cheaper components which might impact performance, and they are more prone to failure.

图1:ONT和路由器之间的桌面交换机

图1:ONT和路由器之间的桌面交换机

选项2:在ONT和路由器之间使用WAN VLAN

选项2是更好,更强大的解决方案,但它确实需要VLAN能力的切换,并且有点了解更复杂的网络方案。此选项在托管交换机上的两个端口上创建虚拟LAN。将ONT插入一个端口和路由器的WAN接口到其他端口。这使您可以选择将端口映射到交换机上的第三端口,允许您嗅探防火墙外的流量。如果您在鲤鱼(故障转移)配置中有两个路由器,您只需将第3端口添加到此VLAN并连接两个路由器。在路由器故障的情况下,这将允许故障转移。您的ISP(在我的情况下FiOS)不会意识到连接了多个路由器,因为设备共享虚拟MAC地址和ISP通过DHCP递给您的IP地址。

在这种配置中,确保没有vlan内流量是非常重要的,因为这可能允许攻击者绕过您的防火墙!这些需要是未标记的、完全隔离的vlan。

图2:在ONT和Router之间的WAN VLAN

图2:在ONT和Router之间的WAN VLAN

在ONT和路由器之间的交换机的其他优点

在ONT和路由器之间有一个开关的额外额外优势。取决于您重视您的隐私以及您想要采取的东西:

  1. 您的ISP将永远不会知道您的路由器何时关闭线路,因为链接将始终为UP(除非您重新启动开关)。
  2. 您可以替换路由器,ONT将完全没有意识到。
  3. 更容易升级和未来的网络扩展。
  4. 如果你的路由器不支持SNMP,但是你的交换机支持SNMP,你可以从你的WAN使用中获得流量数据到你的网络监控系统(NMS)。
  5. 如果WAN停电的情况,它很容易拔下路由器并安装笔记本电脑以进行测试。

所以你有它。我目前使用WAN VLAN在我的网络中运行选项2。这效果非常好,是我推荐的那个。

有些人可能会询问是否可以以这种方式将多个路由器插入ONT。除非您使用鲤鱼设置,否则除非您拥有多个静态IP的业务帐户,否则答案不幸的是答案。您的ISP不会向您的网络发出额外的IP地址,超出第一个。所有其他额外的DHCP请求将被删除。