Egy 18 fős kávépörkölő és kávézó két telephelyének összekötése. A központi DNS-t Windows Server, a címkiosztást (DHCP) Linux szerver adja, mindkettő a budapesti szerverszekrényben.
Telephely
2 Budapest, Gödöllő
VLAN
8 6 felhasználói
Szerver
2 Windows + Linux
Végpont
~45 + vendégek
Háttér
A cég története
A Barista Pont Kft.-t 2019-ben alapította két barátnő, Réka és Dóra, egy 30 négyzetméteres kávézóval Budapesten, a VII. kerületben. Az első évben még bérpörkölt babot árultak, de a vendégek a saját keverékeiket kérték, ezért 2021-ben béreltek egy kis üzemcsarnokot Gödöllőn, és vettek egy 15 kilós pörkölőgépet.
Ma 18 embert foglalkoztatnak. A budapesti kávézó mögötti irodában dolgozik a vezetőség, a könyvelés és a marketing, elöl két kassza és vendég Wi-Fi működik. Gödöllőn pörkölnek, csomagolnak és innen indulnak a kiszállítások a partnerkávézóknak.
„Amikor valaki Gödöllőn azt mondta, hogy nem megy a nyomtató, ötven kilométert autóztam, hogy átírjak egy IP-címet."
Eddig minden helyszín a szolgáltató otthoni routerével működött. A gépek kézzel beírt címeket kaptak, ezért rendszeresen ütköztek, a vendégek ugyanazon a hálózaton voltak, mint a kassza, a két telephely pedig nem látta egymást. 2026 őszén indul a webshop, és a készletet mindkét helyen valós időben kell látni. Ezért kértek tőlünk egy egyszerű, de rendes vállalati hálózatot.
Pörkölőgép vezérlő PC (profilok, hőmérséklet-napló)
2 raktári PC a készlethez és a szállítólevelekhez
4 kézi vonalkódolvasó Wi-Fi-n a raktárban
Nincs saját szerver: címet és nevet a központból kap
Az internetet is a központon keresztül éri el
VLAN 50 ÜzemVLAN 60 Raktár Wi-FiVLAN 99 Mgmt
Fizikai és logikai felépítés
Topológia
Mindkét telephelyen egy router és egy access switch van, router-on-a-stick megoldással: a VLAN-ok közötti forgalmat a router alinterfészei irányítják.
1. ábra – A két telephely. A zöld vonal a WAN-link, amelyen OSPF fut. Gödöllő a központtól kapja az alapértelmezett útvonalat, így az internetet is Budapesten át, egyetlen NAT-on keresztül éri el. A színes címkék a VLAN-t jelölik.
Címterv
VLAN-ok és IP-címzés
Minden felhasználói VLAN saját /24-es hálózatot kap, a VLAN-szám a harmadik oktettben is megjelenik, így egy címről ránézésre látszik, hová tartozik. A menedzsment VLAN két /25-re van osztva a két telephely között.
VLAN
Név
Telephely
Hálózat
Átjáró
DHCP tartomány
10
Iroda
Központ
192.168.10.0/24
.1
.50 – .150
20
Szerver
Központ
192.168.20.0/24
.1
statikus címek
30
Kassza
Központ
192.168.30.0/24
.1
.50 – .100
40
Vendég Wi-Fi
Központ
192.168.40.0/24
.1
.50 – .250
50
Üzem
Pörkölő
192.168.50.0/24
.1
.50 – .150
60
Raktár Wi-Fi
Pörkölő
192.168.60.0/24
.1
.50 – .150
99
Menedzsment
Központ / Pörkölő
192.168.99.0/25 · .128/25
.1 · .129
statikus címek
999
Parkoló
mindkettő
nem használt portok, lekapcsolva; natív VLAN a trunkokon: 1000
–
WAN
R-KOZPONT ↔ R-PORKOLO
10.0.0.0/30
.1 (központ) · .2 (pörkölő)
Fix címek
Eszköz
Interfész
IPv4-cím
Megjegyzés
R-KOZPONT
G0/0
203.0.113.2/30
ISP felé, NAT outside
R-KOZPONT
G0/1
10.0.0.1/30
WAN Gödöllő felé
R-KOZPONT
G0/2.10 / .20 / .30 / .40
192.168.x.1/24
VLAN-átjárók, NAT inside
R-KOZPONT
G0/2.99
192.168.99.1/25
menedzsment
R-PORKOLO
G0/1
10.0.0.2/30
WAN Budapest felé
R-PORKOLO
G0/0.50 / .60
192.168.x.1/24
VLAN-átjárók
R-PORKOLO
G0/0.99
192.168.99.129/25
menedzsment
SW-KOZPONT / SW-PORKOLO
VLAN 99
192.168.99.2 · .130
SSH-elérés
AP-KP / AP-RAKTAR
VLAN 99
192.168.99.10 · .140
AP-menedzsment
WIN-DNS
Ethernet0
192.168.20.10/24
Windows Server 2022, DNS
LNX-DHCP
ens18
192.168.20.11/24
Ubuntu Server 24.04, Kea DHCP
NYOMTATO
–
192.168.10.20
DHCP-foglalás MAC alapján
KASSZA1 / KASSZA2
–
192.168.30.11 · .12
DHCP-foglalás MAC alapján
Szerverek
DNS és DHCP
A két alapszolgáltatást szándékosan két külön gépre és két külön operációs rendszerre tettük. Ha az egyik szerver leáll, a másik szolgáltatás tovább működik: a meglévő címbérletek még órákig érvényesek, a névfeloldás pedig független a címkiosztástól.
WIN-DNS
DNS
OS
Windows Server 2022 Standard
IP
192.168.20.10/24, gw .1
Zóna
baristapont.local (elsődleges)
Továbbító
1.1.1.1, 8.8.8.8
Előre irányuló zóna a belső nevekhez (szerverek, routerek, switchek, nyomtató)
Fordított zónák a 10, 20, 30, 50 és 99 hálózatra (PTR-rekordok)
Minden más név a továbbítókon keresztül oldódik fel
Rekordokat csak a rendszergazda vesz fel, dinamikus frissítés kikapcsolva
Miért Windows? A cég már most Windows-os irodai gépeket és Microsoft 365-öt használ. Ha később Active Directory kell, a DNS-zóna ugyanezen a gépen AD-integrálttá alakítható.
LNX-DHCP
DHCP
OS
Ubuntu Server 24.04 LTS
IP
192.168.20.11/24, gw .1
Szoftver
ISC Kea DHCPv4
Scope-ok
VLAN 10, 30, 40, 50, 60
Öt scope, mindkét telephely innen kap címet
Kiosztja az átjárót, a DNS-szervert (192.168.20.10) és a baristapont.local tartománynevet
Vendég VLAN: 2 órás bérlet, nyilvános DNS (1.1.1.1)
Foglalások: nyomtató, két kassza
Miért Linux? Licenc nélkül fut egy kis virtuális gépen, a teljes konfiguráció egyetlen szöveges JSON-fájl, amit verziókezelni és menteni is egyszerű.
2. ábra – Egy gödöllői gép bekapcsolása. A router ip helper-address beállítása alakítja a helyi broadcastot a budapesti szervernek szóló unicast csomaggá. A giaddr mezőből tudja a Kea, melyik scope-ból adjon címet. Utána a gép a DHCP-ben kapott DNS-szervertől kérdezi le a neveket.
# elsődleges zóna (AD nélkül)
Add-DnsServerPrimaryZone -Name "baristapont.local" `
-ZoneFile "baristapont.local.dns" `
-DynamicUpdate None
# fordított zóna, a többi hálózatra is
Add-DnsServerPrimaryZone `
-NetworkId "192.168.20.0/24" `
-ZoneFile "20.168.192.in-addr.arpa.dns"
# rekord + PTR egyben
Add-DnsServerResourceRecordA `
-ZoneName "baristapont.local" `
-Name "lnx-dhcp" -IPv4Address 192.168.20.11 `
-CreatePtr
# külső nevek továbbítása
Set-DnsServerForwarder -IPAddress 1.1.1.1, 8.8.8.8
Relay a routereken
interface GigabitEthernet0/0.50
encapsulation dot1Q 50
ip address 192.168.50.1 255.255.255.0
ip helper-address 192.168.20.11
Forgalomirányítás
Routing, NAT és biztonság
OSPF (area 0) a két router között a WAN-linken: a routerek maguktól megtanulják egymás VLAN-jait.
Statikus alapértelmezett útvonal az R-KOZPONT-on az ISP felé, amelyet az OSPF default-information originate paranccsal továbbad Gödöllőnek.
NAT overload (PAT) a központi routeren: az összes belső hálózat egy nyilvános címen megy ki.
ACL a vendég VLAN-on: csak a DHCP és az internet engedélyezett, a 192.168.0.0/16 és a 10.0.0.0/8 tiltott.
ACL a kassza VLAN-on: eléri a szerver VLAN-t és az internetet (kártyás fizetés), az irodát és a vendéghálózatot nem.
Switchek: port security (max. 2 MAC, sticky), a nem használt portok a 999-es VLAN-ban és lekapcsolva, natív VLAN 1000.
Menedzsment: SSH v2 csak a 99-es VLAN-ból, enable secret, banner, service password-encryption.
! R-KOZPONT
router ospf 1
router-id 1.1.1.1
network 10.0.0.0 0.0.0.3 area 0
network 192.168.0.0 0.0.255.255 area 0
passive-interface default
no passive-interface GigabitEthernet0/1
default-information originate
ip route 0.0.0.0 0.0.0.0 203.0.113.1
ip access-list extended VENDEG-BE
permit udp any any eq bootps
deny ip 192.168.40.0 0.0.0.255 192.168.0.0 0.0.255.255
deny ip 192.168.40.0 0.0.0.255 10.0.0.0 0.255.255.255
permit ip 192.168.40.0 0.0.0.255 any
interface GigabitEthernet0/2.40
ip access-group VENDEG-BE in
Ellenőrzés
Tesztelési terv
A tesztek sorrendje az ábrák útját követi: előbb a kapcsolatok, aztán a címkiosztás, végül a névfeloldás és a tiltások.
Mit ellenőrzünk
Hol / parancs
Elvárt eredmény
OSPF-szomszédság
show ip ospf neighbor
R-KOZPONT és R-PORKOLO FULL állapotban
Alapértelmezett útvonal Gödöllőn
show ip route
O*E2 0.0.0.0/0 a 10.0.0.1 felé
Címkiosztás a központban
ipconfig /all
Iroda PC: 192.168.10.50–150, DNS 192.168.20.10
Címkiosztás Gödöllőn (relay)
ipconfig /all
Raktár PC: 192.168.50.x, átjáró .50.1
Bérletek a szerveren
cat /var/lib/kea/kea-leases4.csv
a kliensek MAC- és IP-címe megjelenik
Belső névfeloldás
nslookup lnx-dhcp.baristapont.local
192.168.20.11, a válaszoló szerver 192.168.20.10
Fordított feloldás
nslookup 192.168.20.11
lnx-dhcp.baristapont.local
Külső névfeloldás
nslookup barista.hu
nyilvános cím a továbbítókon át
Vendég elszigetelése
ping 192.168.10.20
vendég telefonról sikertelen, az internet működik
NAT
show ip nat translations
belső címek a 203.0.113.2-re fordítva
Következő lépések
Továbbfejlesztési lehetőségek
A minta vizsgaremek (Aura Events) ezeket már tartalmazza. Ebben a tervben szándékosan kimaradtak, de a címterv és a VLAN-kiosztás helyet hagy nekik.
Active Directory
A WIN-DNS tartományvezérlővé léptetése, a zóna AD-integrálttá tétele, csoportházirend a gépekre.
Titkosított WAN
GRE over IPsec vagy site-to-site VPN a két router között, ha a WAN-link az interneten megy át.
IPv6
Dual-stack címzés: minden VLAN egy /64-es prefixet kap, a harmadik oktett mintájára számozva.
DHCP-redundancia
Második Kea példány High Availability módban, vagy Windows DHCP failover partnerként.
Mentés
A Kea konfiguráció és a DNS-zónafájlok napi mentése, a switch- és routerkonfigok TFTP-re.
Webszerver
Belső készletkezelő oldal Linuxon (nginx), a DNS-ben keszlet.baristapont.local néven.