Synology RT1900ac/RT2600ac Wi-Fi Router 學習筆記

家長監護功能

直接引用官方說明:
已連線裝置建立網路存取排程:
家長監護功能可讓您控管每一台連線至 Synology Router 區域網路的用戶端裝置何時能夠存取網際網路。例如:如果孩童的電腦或行動裝置透過 Synology Router 連線至網際網路,您可以根據特定裝置及時間點,限制其網際網路使用方式。

設定方式就是選出要限制時段上網的裝置.


難怪在發表會時有 user 馬上直指這樣設計會遇到的問題. 可以複製排程給多個 user 嗎?

*只能逐一單選裝置, 再去設排程, 所以適用於家用設備不多的情況, 如果用在辦公室, 人數一多就很花時間.

*只能 by mac 限制, 不能就 IP or 網段來限制, 同樣的這也是出於這台當初設想就是家用, 沒有考慮那麼週全.

*設完列出的裝置清單, 美觀但不實用, 如上圖, 當很多裝置及顯示出的長條 bar, 真的能一眼就看出所限制的時段嗎? 還是要去逐一再點進去看?



如果再仔細去檢視裡面的設計邏輯. 設定排程有[開啟]及[關閉], 但動作有[封鎖]及[允許], 那麼 [關閉]+[允許]代表的是什麼? (同樣的,你必須去點每個裝置的排程設定, 才曉得它到底是 enable or disable, 這個狀態為何不做在外層就一目了然?)

這個功能如此設計, 家用應該足夠了, 但商用就不足了.

ps: 其實 [開啟] 跟 [關閉] 就是 [啟用] 跟 [停用].

再看網站過濾器
這裡的設計有什麼問題? 如果你參透了前面的設計邏輯, 那麼你應該馬上能看出這裡出了什麼問題. 網站過濾是跟上網排程結合的, 所以要做網站過濾, 就一定要設該裝置的上網排程, 要為 100 個 user 不讓他們上情色網站, 你要做 100 次. 其實你只要為 VIP user 讓他們可以上情色網站, 這可能只有幾個人, 但你真的會被操死. 另外一個漏洞, 你沒有辦法管到新進的 device, 因為控管都是 by mac, 所以新進的 device 都不會在控管列表上, 代表這些裝置都管理不到. 除非你馬上手動再去新增一筆規則.



網站過濾器可以設白名單, white-list 就是所有的裝置都允許上網站, 它會被排除在 black-list 之外. 但同樣的, white-list 只有一份, 它全體適用, 所以你無法為特定的 group 開啟特定的網站.

black-list, 這些就是可以 by category 做網站分類.


真的封鎖的住嗎?
我們先不談 user 怎麼利用其他的技巧如 VPN 等翻牆出去外面的世界, 就很單純設定它一定要經過 RT1900ac router, 那麼全部封鎖了, 包括購物, 情色...等等, 實際上去測試. ruten, avno1..... 這些都是鎖不住的. 代表的是, 這份免費的名單是無法封鎖很多的亞洲網站.

附上封鎖網站的畫面.
FB: Pctine
QoS-流量控制實測

online help:
1.瞭解流量控制
流量控制可管理 Synology Router 網路中的上傳及下載流量。

名詞解釋:
保證頻寬:當系統整體頻寬足夠時,裝置或應用程式保證能得到的對外流量。
最大頻寬:當系統整體頻寬足夠且有系統剩餘頻寬時,裝置或應用程式能使用的最大對外流量。
Beamforming:可將較強訊號導向至目標裝置,協助提升訊號強度,並降低 RF 耗電量。
禁止:完全封鎖裝置及 Synology Router 間的傳輸。您將無法利用被禁止的裝置來存取 SRM,直到您以其它裝置登入 SRM,並取消該裝置的禁止設定。
高 / 低優先順序:決定於 LAN / WLAN 及網際網路之間傳送或接收資料時,要給予哪些裝置較高或較低的優先順序。您最多可指定三台高優先順序裝置、三台低優先順序裝置。

流量控制公式:
建議您先行計算系統對外頻寬。接著,確認各裝置及應用程式之保證頻寬總和不大於系統對外頻寬,否則設定可能無法正常運作。
所有裝置及應用程式之保證頻寬 + 系統剩餘頻寬 ≤ 系統對外頻寬
各裝置或應用程式之保證頻寬 ≤ 各裝置或應用程式之最大頻寬

實測
IP欄位預設是不顯示, 可自行加進來, 下列按 IP 排序, 有排列錯了.(.128在.13之前), 同樣的只能每一個裝置去單獨設定.


系統是以 KB/s 計算, 所以要先自己先換算一下, 例如中華電信 100Mbps, 就差不多為 10MB=10,000KB (/8很麻煩,用/10來算就可以了)


用 ftp 軟體實地去測了一下, QoS 可以正常 work, 下載頻寬會被鎖定在 "最大頻寬" 以內, 但下方可以根據應用程式再去做更多的控管, 實際上就不見得能 work, 這在其他廠牌的 Router 也可能會發生, 主要是 Application QoS 很難做, 尤其是很多程式使用的是動態的 port.

例如在上面的例子, 下載最大頻寬為 10,000KB, 但下方應用程式又額外限制 ftp_data 為 100KB 而已, 但實測並沒有被鎖在 100KB/sec, 主要是 ftp 下載又分為 active or passive mode, 在 passive mode 下就不是 ftp_data standard port, 此時就無法被控管住了.

結語
基本上 RT1900ac QoS 是一般 Home router 的設計模式, 它沒有太複雜的設定, 所以只能逐一裝置去設定, 你無法做一個 group 的整體設定, 例如 RD 部門 IP 為 192.168.1.100-192.168.1.150, 那麼你還是要逐個 device 去設定.
FB: Pctine

derliang wrote:
Local DNS & DNS Cache。
QoS。...(恕刪)


Local DNS 功能在安裝 DNS 套件後, 發覺以系統現有的設計應該是無法達到你要的功能, 因為對於不在 DNS server domain 內查詢, 必須再向外 forward 查詢.

QoS 的部份功能就很基本, 已經補上說明了.
FB: Pctine
Session?

Session - 在 Router 上面很常提到的名詞, 在 RT1900ac 上並沒有提到任何設定是關於 session 的. 所以在 RT1900ac 允許建立 session 的總數尚且未知, 另外現有的控管機置, 也沒有辦法針對 session 數來管制 client 端.

FB: Pctine
pctine wrote:
家長監護功能直接引...(恕刪)


by mac 的設計 可能是 FOR DHCP"特別"設計的 (IP會亂跳 MAC而不會)

順帶一提我想知道"網站過濾器"的功能
對HTTPS的網站做 阻擋/密碼認證畫面的出現 是不是會有問題? ((會顯示"無法顯示網頁"的頁面
或是他有導到一個特殊的URL做頁面置換? ((我本身也是做防火牆的工程師XDDD

jeff00716 wrote:
by mac 的設計 可能是 FOR DHCP"特別"設計的 (IP會亂跳 MAC而不會)


這看每一家的設計, IP & Mac 可以 binding 在一起, 然後 IP 利用 subnet grouping 起來, 再去做 firewall 的設定, 這是一般較常見的做法. 如果全部都要利用 MAC address 來規劃, 實際上是相當累的.



順帶一提我想知道"網站過濾器"的功能
對HTTPS的網站做 阻擋/密碼認證畫面的出現 是不是會有問題? ((會顯示"無法顯示網頁"的頁面
或是他有導到一個特殊的URL做頁面置換? ((我本身也是做防火牆的工程師XDDD


https 被 block 的網站也是一樣導到前面所提的頁面, 顯示被 SRM block 掉了.
FB: Pctine

pctine wrote:
這看每一家的設計,...(恕刪)


所以是導到一個特殊的URL網頁顯示阻擋訊息?
還是網址列一樣顯示原本的URL,只是網頁內容變成阻擋訊息了?
感謝~~
3G/4G USB Dongle 實測

手上沒有 4G USB Dongle, 只有 Huawei E180 USB Dongle. 這個 dongle 沒有在官方相容列表上.

RT1900ac 相容 3G/4G Data card.

使用方式即直接將 USB data card 插入 Router USB Port, 於 SRM 網際網路會看到連線狀態.


由於是 3.5G data card, 大約測了一下速度如下. 連線速度會隨著所處區域不同而有差異.


在使用上 3G/4G 也可以做為主要連線使用, 但如果同時存在 有線WAN 及 3G/4G連線. 將還是以主線路為主, 必須手動將 WAN連線中斷, 這種應用就是把 3G/4G 做為備援線路使用.
FB: Pctine

jeff00716 wrote:
所以是導到一個特殊的URL網頁顯示阻擋訊息?
還是網址列一樣顯示原本的URL,只是網頁內容變成阻擋訊息了?...(恕刪)


例如: http://www.amazon.com

它會顯示為: http://www.amazon.com/blocked.cgi
FB: Pctine
Radius Server套件測試

Radius Server 主要用於帳密的統一驗證服務. 在這裡是直接將 RT1900ac wifi 直接透過內建的 Radius Server 套件做帳密的認證.

安裝 Radius Server 套件, 這裡用預設值. (註.安裝套件完成, 系統提示會在 firewall 開啟對應的 Port, 建議直接刪除該 firewall rule, 在絕大多數的情況下, 不應該去開啟該 Port)


設定本機驗證, 來源 IP 就設 127.0.0.1 (如果驗證失敗, 請直接查 Radius Server Log, 它會顯示錯誤原因)


wifi 的認證模式改為 802.1x, 指向本機 Radius Server


User Account 要在這裡設定.


在狀態可以看到連線上來的設備


在設定上相當容易, 至於搭配其他的設備做認證服務時, 由於各設備之間相容性及參數的問題, 若有連線問題, 建議查看 system log.


<註>
*後來發現 RT1900ac 的 wifi 狀態還是有些不足, 例如要查詢 2.4G or 5G 連線上來的 station list, 現在只能在 [網路中心]>[狀態] 看到所有設備的總覽, 這裡面又包含了有線設備. 檢視比較不方便些.

*User Account 是在儲存空間那裡設定, Radius Server 也是直接利用這份帳密名單, 變成兩種服務的權限都綁在一起了, 如果在 Radius Server 可以勾選要納入的 user 會好些

FB: Pctine
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 54)

今日熱門文章 網友點擊推薦!