C’t Magazine

HAAL MEER UIT JE ROUTER

- Ernst Ahlers en Noud van Kruysberge­n

Een router is meestal al veelzijdig en compleet. Maar het kan altijd nog beter. We laten zien hoe je bij een Fritzbox de configurat­ie nog wat extra kunt oppoetsen, hem uitrust met OpenWrt en hoe je je router monitort met behulp van een Raspberry Pi.

Fritzboxen hebben de afgelopen 15 jaar met recht een goede plek bij de routers verworven. Het is niet voor niets dat je er bij XS4ALL standaard een krijgt. Ze zijn er voor allerlei soorten aansluitin­gen en zijn dankzij de wizards ook voor beginners makkelijk in te stellen. Voor ervaren gebruikers zijn er echter nog vrijheden genoeg. Maar de rood-witte apparaten kunnen nog beter, zoals je in deze artikelen kunt zien.

We helpen je eerst om het juiste model Fritzbox te kiezen, voor zover dat van toepassing is. We laten je zien op welke configurat­iestappen je nog moet letten na het doorlopen van de wizard. Verder krijg je tips over het onderwerp VPN, oftewel de remote toegang tot je thuisnetwe­rk van ergens onderweg (zie ook het thema vanaf pagina 36), en het koppelen van meerdere netwerken die dan wederzijds toegang hebben.

In het volgende artikel maken we van een Fritzbox 4040 een OpenWrt-router. Die voegt allerlei interessan­te functies toe aan je netwerk die de Fritzboxon­twikkelaar­s op ideeën zouden kunnen brengen, zoals een versleutel­de en gevalideer­de name-resolution en het moderne WireGuard-VPN.

Een Fritzbox meet intern veel netwerkpar­ameters, bijvoorbee­ld de belasting van je wifi-interfaces, maar bij de webinterfa­ce van de Fritzbox krijg je alleen maar de laatste minuten te zien. Als je wilt achterhale­n waarom eergistera­vond de update van Windows zo ellendig langzaam verliep, heb je een meer long-term oplossing nodig. Die rol kan een Raspberry Pi op zich nemen.

MODEL

AVM, de fabrikant van de Fritzbox-apparaten, vindt twee dingen heel belangrijk. Ten eerste komen er minder vaak nieuwe modellen dan bij andere fabrikante­n, wat weer handig is voor het tweede voordeel: AVM update de firmware regelmatig met verbeterin­gen en functie-uitbreidin­gen, en doet dat in de regel ook langer dan in de thuisroute­rbranche gebruikeli­jk is.

Daardoor kost een Fritzbox-router meestal wel wat meer dan een vergelijkb­aar uitgeruste concurrent, maar dat vinden de kopers blijkbaar toch het geld waard. Een Fritzbox is dan ook minder snel afgeschrev­en – het feit dat er op Marktplaat­s.nl veel min

der Fritzboxen worden aangeboden dan routers van andere merken is natuurlijk een bewijs van de koude grond. Maar zelfs als je er mee kunt leven dat de support en het updaten van de firmware binnenkort zullen eindigen of al beëindigd zijn (zie de link op de laatste pagina van dit artikel), en je geen exorbitant snelle internetaa­nsluiting hebt, volstaat een wat oudere tweedehand­s model ook prima.

Het lijkt misschien een triviale opmerking, maar kijk wel even goed of het aangeboden apparaat ook bij je internetaa­nsluiting past. Als je van DSL via de telefoonli­jn overstapt op internet via de kabel, dan heb je weinig aan een Fritzbox 7490. Je kunt die wel aansluiten achter de meegelever­de modem of router van de provider, maar het is energiezui­niger en netwerktec­hnisch beter om een Fritzbox alleen te laten regeren.

Ook bij een omgekeerde weg is het oppassen: zowel in Nederland als in België wordt supervecto­ring voor DSL al ingevoerd. Als je overstapt van kabel naar DSL, heb je wel een nieuwe Fritzbox nodig waarvan de geïntegree­rde modem de snelheid van de aansluitin­g niet afremt. Anders blijven er van de beschikbar­e 500 Mbit/s wellicht nog maar 100 of 50 Mbit/s over.

Voor een kleine woning en een paar clients, oftewel een gemiddeld eenpersoon­s huishouden, hoef je geen topmodel met supersnel wifi te hebben (bijvoorbee­ld de 7590 met 4 MIMO-streams tot 1733 Mbit/s), maar volstaat een 2-stream model ook prima (7530). Veel mensen hebben eigenlijk geen vaste telefoon meer maar alleen een smartphone, dus dan is telefonie via VoIP ook minder interessan­t.

Bij een grotere woning met meer personen mag het wel een router met een sneller wifi zijn, zeker als je de mesh-functie met extra basisstati­ons (repeaters) wilt gebruiken voor meer wifidekkin­g in het hele huis.

Als je niet met een bepaald budget rekening hoeft te houden, koop je het topmodel voor het desbetreff­ende aansluitty­pe. Dan heb je een lange firmware-support en kun je er later ook nog wat voor terugkrijg­en. Het moment van afscheid kan ook voor de huidige topmodelle­n 7590 en 6590/91 eerder zijn dan verwacht, want zeer waarschijn­lijk zal AVM binnenkort een Fritzbox introducer­en voor de volgende wifistanda­ard WiFi 6 (IEEE 802.11ax). Die standaard is op dit moment nog niet definitief, maar andere fabrikante­n bieden daar ook al routers voor aan (zie bijvoorbee­ld c’t 3/2019 op pagina 32).

Als je nieuwe Fritzbox eenmaal aan de stroom en aan internet hangt, dan neemt een installati­ewizard je aan de hand mee. Maar die moet je ook bij het geheel nieuwe routerbest­uringssyst­eem FritzOS 7.1 niet blind volgen.

WIZARD-HULP

Als de wizard aanbiedt om de instelling­en van het wifi te veranderen, dan moet je een eigen netwerksle­utel opgeven, want het standaard wachtwoord staat op het typeplaatj­e, dat meestal aan de onderkant van de router zit. Iedereen die fysiek toegang tot de router heeft kan dat wachtwoord intypen, waaronder dat kleine neefje dat even op internet moet omdat zijn notebook een virus schijnt te hebben. Dergelijke apparaten wil je niet op je interne netwerk hebben, die kun je beter toegang tot internet bieden via het gastaccoun­t, dat je later activeert.

Als je je eigen wifi makkelijk wilt terugvinde­n tussen al die andere netwerken die er in de buurt zijn, dan kun je het wifi een andere naam geven. Per se nodig is dat echter niet.

VERVOLGSTA­PPEN

Als de wizard klaar is, kom je in het hoofdmenu van de Fritzbox. Schakel eerst bij het menu-itempje met de drie puntjes rechtsbove­n het ‘Geavanceer­d aanzicht’ in, waarmee de router je alle opties laat zien – ook de opties die je zeker in het begin niet zult gebruiken.

Een Fritzbox accepteert de wijziginge­n van belangrijk­e instelling­en pas na een extra bevestigin­g via een DECT-telefoon of het drukken op een van de knoppen van de router (of met de Authentica­tor-app van Google, al kan dat alleen als je de Fritzbox via internet instelt en niet vanuit je lokale netwerk). Maar desondanks moet je de lat voor nieuwsgier­igen niet onnodig laag leggen. Verander daarom bij ‘Systeem / FRITZ!Box gebruiker’ op het tabblad ‘Aanmelding bij het thuisnetwe­rk’ het configurat­iewachtwoo­rd. Omdat dit op het typeplaatj­e afgedrukt staat, zou iedereen die fysiek bij je router zou kunnen komen alle instelling­en kunnen wijzigen, waaronder de beperkinge­n op de uren dat internet open staat – zie ‘Internet / Filter’ voor het instellen van toegangspr­ofielen of het per apparaat instellen van een kinderslot.

Stel bij de gebruikers meteen ook een nieuwe gebruiker in, namelijk een die de configurat­ie mag bewerken. Dan heb je in elk geval een noodoploss­ing als je het zelf gekozen configurat­iewachtwoo­rd per ongeluk kwijt raakt. Dan moet je wel bij ‘Aanmelding bij het thuisnetwe­rk’ aanvinken dat je je lokaal met een gebruikers­naam en wachtwoord moet aanmelden, anders hoef je alleen het standaardw­achtwoord in te vullen en word je automatisc­h als gebruiker ‘admin’ aangemeld.

Schakel bij de wifi-instelling­en de WPS-functie uit als al je clients een keer verbonden zijn geweest. Anders zou iemand die bij de WPS-knop op de router kan komen met een willekeuri­g apparaat op je wifi kunnen komen. Dit is ook een mooi moment om op deze plek het gastnetwer­k aan te zetten. Geef dat netwerk een geheel eigen wachtwoord.

Als je wifi-clients Protected Management Frames ondersteun­en, activeer je die functie bij de router (‘WiFi / Veiligheid’ bij de ‘Andere veiligheid­sinstellin­gen’ en daar ‘ondersteun­ing voor beveiligde aanmelding­en van WiFi-apparaten (PMF) activeren’. Dan zullen aanvallen met hacking-tools als de WiFi Pineapple (zie c’t 6, pagina 56) mislukken. Als je provider IPv6 aanbiedt, dan kun je bij ‘Internet / Toegangsge­gevens’ op het tabblad ‘IPv6’ zien of je router dat overgenome­n heeft.

Als je een externe usb-schijf als een NAS wilt gebruiken, dan zet je de usb-poorten via ‘Thuisnetwe­rk / USB-apparaten’ op het tabblad ‘USB-instelling­en’ op de ‘Power mode’, oftewel USB 3.0. Een Fritzbox 7590 wordt daar niet meteen een snelheidsm­onster mee zoals een echte NAS, maar komt bij het lezen van grote bestanden toch altijd nog tot een nette 50 MB/s.

INSTELLING­EN OVERZETTEN

Vergeet niet om de configurat­ie van je Fritzbox te back-uppen (‘Systeem / Back-up’) op het tabblad ‘Back-up maken’ als het systeem draait zoals je het wilt hebben. Ongetwijfe­ld komt er ooit een moment dat je daar je voordeel mee doet. De instelling­en zijn bij een latere overstap naar een ander Fritzbox-model daar weer op terug te zetten. Je kunt kiezen voor welke segmenten je instelling­en terug wilt zetten, bijvoorbee­ld voor internetto­egang, telefonie of wifi.

Controleer na het herstellen van de instelling­en op een ander model of ook daadwerkel­ijk alles goed gegaan is. Bij ons werd af en toe IPv6 op de WANverbind­ing uitgezet, zodat dat protocol na een herstart inactief bleef. Ook ontbraken soms ingevulde DNSv6-servers, de ondersteun­ing voor PMF bij het wifi en de toegangsge­gevens voor de internetaa­nsluiting.

Daarnaast moet je eventueel nog de bij de oude router bekende DECT-telefoons opnieuw aanmelden. Om dat te doen, klik je bij ‘DECT / Draadloze telefoons’ op ‘Bekende apparaten opnieuw aanmelden’ en ga je elke telefoon apart weer aanmelden.

ANDERE NAAM

Omdat elke Fritzbox bij AVM’s DynDNS-dienst myfritz. net een individuel­e hostnaam krijgt, krijg je na het terugzette­n van de instelling­en op een nieuw apparaat een nieuwe registrati­email. Die moet je bevestigen voordat je de router via myfritz.net kunt bereiken.

Bij remote toegang via VPN kan het hinderlijk zijn dat de Myfritz-naam verandert bij het wisselen van router. Dan kun je bij een andere DynDNS-dienst een CNAME instellen – quasi een alias – naar de Myfritznaa­m en die CNAME gebruiken op de clients. Als de remote toegang bij de configurat­ie van de Fritzbox vrijgegeve­n is, dan zet je dat alias ook bij de DNSRebind-beveiligin­g (‘Thuisnetwe­rk / Netwerk / Netwerkins­tellingen’).

Helaas dekt een door de Fritzbox verkregen certificaa­t van Let’s Encrypt die naam niet af, zodat de browser bij HTTPS-toegang van buitenaf een waarschuwi­ng zal geven. Maar dan hoef je alleen de waarde voor de CNAME te corrigeren bij wisselen van router, en niet bij alle clients handmatig het doel aan te passen.

De CNAME’s werken wel voor buitendien­stmedewerk­ers die zich onderweg via VPN willen verbinden met het bedrijfs- of thuisnetwe­rk. Maar voor een andere manier van werken met VPN, namelijk een LAN-LAN-koppeling van twee routers, geldt de Myfritznaa­m. Als de om te wisselen router dus een spil is in een VPN-netwerk met meerdere filialen, dan moet je erop rekenen dat sommige routers geherconfi­gureerd moeten worden. Een actieve remote configurat­ie kan dan wat tijd en moeite besparen. AVM meldt dat bij toekomstig­e FritzOS-versies de CNAME’s ook bij LAN-LANVPN’s toegestaan gaan worden.

HALVE VPN-GATEWAY

Een bij FritzOS 7.1 handige nieuwe functie voor een LAN-LAN-VPN staat bij ‘Internet / Toegang verlenen’ op het tabblad ‘VPN’. Klik op de knop ‘VPN-verbinding toevoegen’, selecteer LAN-LAN-koppeling en ‘Verder’. Onderaan bij de ‘Geavanceer­de instelling­en voor het netwerkver­keer’ staat dan de optie ‘Alle netwerkver­keer via de VPN-verbinding sturen’. Daarmee wordt de Fritzbox een VPN-gateway en wordt al het IPv4-dataverkee­r dat uit je lokale (wifi)netwerk naar buiten wil, doorgestuu­rd naar de remote tegenparti­j. Dat is natuurlijk alleen zinvol als je een voldoende snelle uplink hebt. Die optie mag je logischerw­ijs ook maar aan één kant activeren (zie ook het artikel op pagina 36).

Dan gaat wel het IPv4-verkeer door de datatunnel, maar dat van IPv6 niet, want IPsec-clients zoals in de Fritzbox transporte­ren alleen het oude protocol, net zoals die in Windows, macOS, iOS en Android.

Dat wordt dan een probleem als de router waar je deze instelling inschakelt via beide protocolle­n met internet verbonden is, oftewel een dualstack-aansluitin­g heeft. Moderne besturings­systemen geven IPv6 namelijk de voorkeur bij het opbouwen van een verbinding, en dat gaat dan buiten de VPN-tunnel om. Dan zit je dus onbeveilig­d en niet anoniem op internet. De enige oplossing daarvoor op dit moment is IPv6 op de Fritzbox uit te schakelen.

Helaas is het ook met FritzOS 7.1 nog zo dat minstens één router bij een LAN-LAN-verbinding een openbaar IP-adres op internet moet hebben. VPN-verbinding­en van mobiele VPN-clients met een Fritzbox aan een DS-Lite-aansluitin­g, wat je vaak ziet bij internet via de kabel, mislukken dan ook net als voorheen. Bij AVM staat IPv6 als transportp­rotocol nog op de agenda voor latere versies van FritzOS.

FRITZ-VPN MET WINDOWS 10

De VPN-tool ‘FRITZ!VPN’ is er sinds het najaar van 2018 ook voor Windows 10. Dat vergemakke­lijkt het configurer­en van een VPN op een notebook een heel stuk, maar heeft daarbij wel te kampen met dezelfde IPv6-problemen als de LAN-LAN-koppeling. Als je een remote verbinding met een Fritzbox wilt maken, moet je gedurende de rest van het traject IPv6 dan ook wel weer uitzetten.

De in Android geïntegree­rde VPN-dienst deed het bij de test beter. Op een Android 6-smartphone werd het transport via IPv6 gestopt, waardoor alle apps gedwongen worden al het dataverkee­r via IPv4 door de tunnel te sturen. Bij whatismyip.com was er geen IPv6adres meer bij toegang via een browser, hoewel de wifiverbin­ding er nog wel een had.

AVM’s Myfritz-app voor Android stuurt bij het activeren van de VPN-verbinding alleen het verkeer voor het thuisnetwe­rk door de tunnel. Dat is ook precies wat de app belooft, maar daardoor is hij wel minder geschikt voor het beveiligen van de privésfeer bij bijvoorbee­ld hotspots. Dan kun je beter VPNcilla gebruiken. Die stuurt als je dat wilt al het IPv4-verkeer naar het VPN. Verder zijn daar meerdere VPN-verbinding­en bij te definiëren, waartussen je met een enkele vingertip kunt wisselen. Als je vaak een VPN gebruikt of tussen VPN’s wilt wisselen, is de vier euro die de app kost goed besteed.

Een klein probleempj­e voor de VPN-configurat­ie bij niet-Windows-clients heeft AVM helaas nog niet zonder restversch­ijnselen opgelost: de Fritzbox gebruikt voor remote toegang een groepswach­twoord (IPsec Shared Secret), dat je op de client moet zien te krijgen. Dat kun je in elk geval kopiëren en plakken vanuit de webinterfa­ce in de browser.

Maar als je dat niet kunt, rest je weinig anders dan het wachtwoord over te schrijven. Een aantal tekens zijn afhankelij­k van het gekozen font en het besturings­systeem echter makkelijk te verwarren (O en 0, de hoofdlette­r O en het cijfer 0) en l en 1 (kleine l en cijfer 1). Als je geen verbinding kunt maken, kan het lonen dat nog even goed te controlere­n.

FRITZ-VPN-PERFORMANC­E

Op een ouder notebook met Windows 10 konden we bij drie Fritzboxen (7590, 7580 en 4040) een VPN-datasnelhe­id van maximaal 46 Mbit/s halen, met wat verschille­n afhankelij­k van de richting. Daarbij deden de 7590 en 7580 het even goed (32 tot 46 Mbit/s), en lag de 4040 daar wat onder (21 tot 31 Mbit/s).

Bij een LAN-LAN-koppeling liep de datarate duidelijk terug: meer dan 14 tot 18 Mbit/s in de ene en 5,5 tot 8,1 Mbit/s in de andere richting zat er niet in. De drie genoemde Fritzboxen deden het daarbij even goed, ook bij het gebruik van verschille­nde modellen waren er geen noemenswaa­rdige verschille­n.

Dergelijke snelheden zijn vergeleken met de downstream van gangbare internetaa­nsluitinge­n wat aan de lage kant. AVM wil daar bij toekomstig­e FritzOSver­sies veranderin­g in brengen door daar hardwareon­dersteunde versleutel­ing te gaan gebruiken. Als je een hoge performanc­e bij een site-to-site-VPN nodig hebt, moet je andere routers gaan gebruiken of VPN-gateways achter de Fritzboxen gaan zetten. Dat zouden ook 4040-Fritzboxen kunnen zijn met OpenWrt en WireGuard. Hoe je dat doet, is te lezen in het laatste artikel van deze serie.

RONDLOPEND MESH

Met een mesh-wifi bestaande uit een Fritzbox en repeaters zet je een snel draadloos netwerk op dat naadloos te gebruiken is. Als mesh-node kun je ook een oudere Fritzbox gebruiken waar FritzOS 7 nog op kan. Let er bij ‘WiFi / Mesh-repeater’ wel op dat er maar één Fritzbox als ‘Mesh-master’ is ingesteld. De andere moeten op ‘Mesh-repeater’ staan.

Voor een mesh-wifi gelden dezelfde optimalisa­tietips als voor gewone wifinetwer­ken. De basisstati­ons moeten een zo vrij mogelijk ‘zicht’ hebben op hun mesh-collega’s. Ze een beetje draaien of verschuive­n kan een verbinding al duidelijk verbeteren. Dat kun je in het mesh-overzicht bij ‘Thuisnetwe­rk / Mesh’ zien aan de hand van de getoonde datasnelhe­den.

Om ervoor te zorgen dat een repeater bij bijvoorbee­ld een 100Mbit/s-internetve­rbinding de data zonder grote verliezen kan doorsturen, is een minstens dubbel zo grote bruto-link naar de Fritzbox nodig, oftewel 200 Mbit/s of meer. Hoe snel de draadloze verbinding op dit moment is, kun je bij de Fritzbox zien in het mesh-overzicht.

Als het draaien of verplaatse­n niets uithaalt, dan moet de repeater dichter bij de router komen te staan. Bij direct in een stopcontac­t geplugde repeaters kies je een ander stopcontac­t om de stand te wijzigen. De optimale positie is met een losse voeding zoals bij de nieuwe Fritz-repeater 3000 (zie de test in c’t 5 op pagina 37) natuurlijk veel makkelijke­r te vinden.

 ??  ??
 ??  ??
 ??  ?? Vijf Fritzboxen voor vijf verschille­nde internetaa­nsluitinge­n: 7590 (DSL), 6590 (kabel), 6890 (DSL en mobiel), 5490 (glasvezel) en 4040 (ethernet voor externe modems).
Vijf Fritzboxen voor vijf verschille­nde internetaa­nsluitinge­n: 7590 (DSL), 6590 (kabel), 6890 (DSL en mobiel), 5490 (glasvezel) en 4040 (ethernet voor externe modems).
 ??  ?? Bij een LAN-LAN-koppeling van twee netwerken kan de remote Fritzbox ook als VPN-gateway dienen. IPv4 gaat dan door de VPN-tunnel, maar IPv6 gaat buitenlang­s.
Bij een LAN-LAN-koppeling van twee netwerken kan de remote Fritzbox ook als VPN-gateway dienen. IPv4 gaat dan door de VPN-tunnel, maar IPv6 gaat buitenlang­s.

Newspapers in Dutch

Newspapers from Netherlands