Hálózati terv · 1. tervezet · 2026. szeptember

Barista Pont hálózat

Egy 18 fős kávépörkölő és kávézó két telephelyének összekötése. A központi DNS-t Windows Server, a címkiosztást (DHCP) Linux szerver adja, mindkettő a budapesti szerverszekrényben.

Telephely
2 Budapest, Gödöllő
VLAN
8 6 felhasználói
Szerver
2 Windows + Linux
Végpont
~45 + vendégek
Háttér

A cég története

A Barista Pont Kft.-t 2019-ben alapította két barátnő, Réka és Dóra, egy 30 négyzetméteres kávézóval Budapesten, a VII. kerületben. Az első évben még bérpörkölt babot árultak, de a vendégek a saját keverékeiket kérték, ezért 2021-ben béreltek egy kis üzemcsarnokot Gödöllőn, és vettek egy 15 kilós pörkölőgépet.

Ma 18 embert foglalkoztatnak. A budapesti kávézó mögötti irodában dolgozik a vezetőség, a könyvelés és a marketing, elöl két kassza és vendég Wi-Fi működik. Gödöllőn pörkölnek, csomagolnak és innen indulnak a kiszállítások a partnerkávézóknak.

„Amikor valaki Gödöllőn azt mondta, hogy nem megy a nyomtató, ötven kilométert autóztam, hogy átírjak egy IP-címet."

Eddig minden helyszín a szolgáltató otthoni routerével működött. A gépek kézzel beírt címeket kaptak, ezért rendszeresen ütköztek, a vendégek ugyanazon a hálózaton voltak, mint a kassza, a két telephely pedig nem látta egymást. 2026 őszén indul a webshop, és a készletet mindkét helyen valós időben kell látni. Ezért kértek tőlünk egy egyszerű, de rendes vállalati hálózatot.

Helyszínek

Telephelyek és igények

Központ

Budapest · kávézó + iroda · 12 fő
  • Irodai gépek: vezetőség, könyvelés, marketing (6 PC, 4 laptop, 1 hálózati nyomtató)
  • 2 kassza és kártyaterminál
  • Vendég Wi-Fi a kávézóban, csúcsidőben 25–30 telefon
  • Szerverszekrény: router, switch, WIN-DNS és LNX-DHCP
  • Egyedül itt van internet-kijárat (NAT)
VLAN 10 IrodaVLAN 20 SzerverVLAN 30 KasszaVLAN 40 VendégVLAN 99 Mgmt

Pörkölő

Gödöllő · üzem + raktár · 6 fő
  • Pörkölőgép vezérlő PC (profilok, hőmérséklet-napló)
  • 2 raktári PC a készlethez és a szállítólevelekhez
  • 4 kézi vonalkódolvasó Wi-Fi-n a raktárban
  • Nincs saját szerver: címet és nevet a központból kap
  • Az internetet is a központon keresztül éri el
VLAN 50 ÜzemVLAN 60 Raktár Wi-FiVLAN 99 Mgmt
Fizikai és logikai felépítés

Topológia

Mindkét telephelyen egy router és egy access switch van, router-on-a-stick megoldással: a VLAN-ok közötti forgalmat a router alinterfészei irányítják.

KÖZPONT · BUDAPEST PÖRKÖLŐ · GÖDÖLLŐ Internet (ISP) G0/0 · 203.0.113.2/30 NAT (PAT) R-KOZPONT Cisco 1941 R-PORKOLO Cisco 1941 WAN · 10.0.0.0/30 OSPF area 0 · .1 ↔ .2 802.1Q trunk SW-KOZPONT 2960 · 192.168.99.2 802.1Q trunk SW-PORKOLO 2960 · 192.168.99.130 WIN-DNS .20.10 VLAN 20 DNS LNX-DHCP .20.11 VLAN 20 DHCP Iroda PC DHCP VLAN 10 + nyomtató Kassza foglalás VLAN 30 2 db AP-KP .99.10 VLAN 40 SSID Vendeg Pörkölő PC DHCP VLAN 50 gépvezérlés Raktár PC DHCP VLAN 50 készlet · 2 db AP-RAKTAR .99.140 VLAN 60 kézi olvasók
1. ábra – A két telephely. A zöld vonal a WAN-link, amelyen OSPF fut. Gödöllő a központtól kapja az alapértelmezett útvonalat, így az internetet is Budapesten át, egyetlen NAT-on keresztül éri el. A színes címkék a VLAN-t jelölik.
Címterv

VLAN-ok és IP-címzés

Minden felhasználói VLAN saját /24-es hálózatot kap, a VLAN-szám a harmadik oktettben is megjelenik, így egy címről ránézésre látszik, hová tartozik. A menedzsment VLAN két /25-re van osztva a két telephely között.

VLANNévTelephelyHálózatÁtjáróDHCP tartomány
10IrodaKözpont192.168.10.0/24.1.50 – .150
20SzerverKözpont192.168.20.0/24.1statikus címek
30KasszaKözpont192.168.30.0/24.1.50 – .100
40Vendég Wi-FiKözpont192.168.40.0/24.1.50 – .250
50ÜzemPörkölő192.168.50.0/24.1.50 – .150
60Raktár Wi-FiPörkölő192.168.60.0/24.1.50 – .150
99MenedzsmentKözpont / Pörkölő192.168.99.0/25 · .128/25.1 · .129statikus címek
999Parkolómindkettőnem használt portok, lekapcsolva; natív VLAN a trunkokon: 1000
–WANR-KOZPONT ↔ R-PORKOLO10.0.0.0/30.1 (központ) · .2 (pörkölő)

Fix címek

EszközInterfészIPv4-címMegjegyzés
R-KOZPONTG0/0203.0.113.2/30ISP felé, NAT outside
R-KOZPONTG0/110.0.0.1/30WAN Gödöllő felé
R-KOZPONTG0/2.10 / .20 / .30 / .40192.168.x.1/24VLAN-átjárók, NAT inside
R-KOZPONTG0/2.99192.168.99.1/25menedzsment
R-PORKOLOG0/110.0.0.2/30WAN Budapest felé
R-PORKOLOG0/0.50 / .60192.168.x.1/24VLAN-átjárók
R-PORKOLOG0/0.99192.168.99.129/25menedzsment
SW-KOZPONT / SW-PORKOLOVLAN 99192.168.99.2 · .130SSH-elérés
AP-KP / AP-RAKTARVLAN 99192.168.99.10 · .140AP-menedzsment
WIN-DNSEthernet0192.168.20.10/24Windows Server 2022, DNS
LNX-DHCPens18192.168.20.11/24Ubuntu Server 24.04, Kea DHCP
NYOMTATO–192.168.10.20DHCP-foglalás MAC alapján
KASSZA1 / KASSZA2–192.168.30.11 · .12DHCP-foglalás MAC alapján
Szerverek

DNS és DHCP

A két alapszolgáltatást szándékosan két külön gépre és két külön operációs rendszerre tettük. Ha az egyik szerver leáll, a másik szolgáltatás tovább működik: a meglévő címbérletek még órákig érvényesek, a névfeloldás pedig független a címkiosztástól.

WIN-DNS

DNS
OS
Windows Server 2022 Standard
IP
192.168.20.10/24, gw .1
Zóna
baristapont.local (elsődleges)
Továbbító
1.1.1.1, 8.8.8.8
  • Előre irányuló zóna a belső nevekhez (szerverek, routerek, switchek, nyomtató)
  • Fordított zónák a 10, 20, 30, 50 és 99 hálózatra (PTR-rekordok)
  • Minden más név a továbbítókon keresztül oldódik fel
  • Rekordokat csak a rendszergazda vesz fel, dinamikus frissítés kikapcsolva

Miért Windows? A cég már most Windows-os irodai gépeket és Microsoft 365-öt használ. Ha később Active Directory kell, a DNS-zóna ugyanezen a gépen AD-integrálttá alakítható.

LNX-DHCP

DHCP
OS
Ubuntu Server 24.04 LTS
IP
192.168.20.11/24, gw .1
Szoftver
ISC Kea DHCPv4
Scope-ok
VLAN 10, 30, 40, 50, 60
  • Öt scope, mindkét telephely innen kap címet
  • Kiosztja az átjárót, a DNS-szervert (192.168.20.10) és a baristapont.local tartománynevet
  • Vendég VLAN: 2 órás bérlet, nyilvános DNS (1.1.1.1)
  • Foglalások: nyomtató, két kassza

Miért Linux? Licenc nélkül fut egy kis virtuális gépen, a teljes konfiguráció egyetlen szöveges JSON-fájl, amit verziókezelni és menteni is egyszerű.

Raktár PC VLAN 50 · nincs címe R-PORKOLO G0/0.50 · relay R-KOZPONT útvonal VLAN 20-ba LNX-DHCP 192.168.20.11 WIN-DNS 192.168.20.10 DISCOVER (broadcast) unicast, giaddr 192.168.50.1 a WAN-on át OFFER 192.168.50.x OFFER + gw, DNS, domain REQUEST → ACK, ugyanezen az úton DNS: lnx-dhcp.baristapont.local ? A 192.168.20.11
2. ábra – Egy gödöllői gép bekapcsolása. A router ip helper-address beállítása alakítja a helyi broadcastot a budapesti szervernek szóló unicast csomaggá. A giaddr mezőből tudja a Kea, melyik scope-ból adjon címet. Utána a gép a DHCP-ben kapott DNS-szervertől kérdezi le a neveket.

DHCP scope-ok (LNX-DHCP)

ScopeTartományDNSBérlet
Iroda.10.50–.150.20.108 óra
Kassza.30.50–.100.20.1024 óra
Vendég.40.50–.2501.1.1.12 óra
Üzem.50.50–.150.20.108 óra
Raktár Wi-Fi.60.50–.150.20.108 óra

DNS-rekordok (WIN-DNS)

NévTípusÉrték
win-dnsA192.168.20.10
lnx-dhcpA192.168.20.11
nyomtatoA192.168.10.20
r-kozpontA192.168.99.1
r-porkoloA192.168.99.129
sw-kozpontA192.168.99.2
sw-porkoloA192.168.99.130

Kea részlet – /etc/kea/kea-dhcp4.conf

{ "Dhcp4": {
  "interfaces-config": {
    "interfaces": [ "ens18" ],
    // csak relayelt kérések jönnek
    "dhcp-socket-type": "udp"
  },
  "valid-lifetime": 28800,
  "option-data": [
    { "name": "domain-name-servers",
      "data": "192.168.20.10" },
    { "name": "domain-name",
      "data": "baristapont.local" }
  ],
  "subnet4": [
    { "id": 50, "subnet": "192.168.50.0/24",
      "pools": [ { "pool":
        "192.168.50.50 - 192.168.50.150" } ],
      "option-data": [ { "name": "routers",
        "data": "192.168.50.1" } ] },
    { "id": 40, "subnet": "192.168.40.0/24",
      "valid-lifetime": 7200,
      "pools": [ { "pool":
        "192.168.40.50 - 192.168.40.250" } ],
      "option-data": [
        { "name": "routers", "data": "192.168.40.1" },
        { "name": "domain-name-servers",
          "data": "1.1.1.1" } ] }
    // ... VLAN 10, 30, 60 ugyanígy
  ]
} }

DNS beállítása – PowerShell

# elsődleges zóna (AD nélkül)
Add-DnsServerPrimaryZone -Name "baristapont.local" `
  -ZoneFile "baristapont.local.dns" `
  -DynamicUpdate None

# fordított zóna, a többi hálózatra is
Add-DnsServerPrimaryZone `
  -NetworkId "192.168.20.0/24" `
  -ZoneFile "20.168.192.in-addr.arpa.dns"

# rekord + PTR egyben
Add-DnsServerResourceRecordA `
  -ZoneName "baristapont.local" `
  -Name "lnx-dhcp" -IPv4Address 192.168.20.11 `
  -CreatePtr

# külső nevek továbbítása
Set-DnsServerForwarder -IPAddress 1.1.1.1, 8.8.8.8

Relay a routereken

interface GigabitEthernet0/0.50
 encapsulation dot1Q 50
 ip address 192.168.50.1 255.255.255.0
 ip helper-address 192.168.20.11
Forgalomirányítás

Routing, NAT és biztonság

  • OSPF (area 0) a két router között a WAN-linken: a routerek maguktól megtanulják egymás VLAN-jait.
  • Statikus alapértelmezett útvonal az R-KOZPONT-on az ISP felé, amelyet az OSPF default-information originate paranccsal továbbad Gödöllőnek.
  • NAT overload (PAT) a központi routeren: az összes belső hálózat egy nyilvános címen megy ki.
  • ACL a vendég VLAN-on: csak a DHCP és az internet engedélyezett, a 192.168.0.0/16 és a 10.0.0.0/8 tiltott.
  • ACL a kassza VLAN-on: eléri a szerver VLAN-t és az internetet (kártyás fizetés), az irodát és a vendéghálózatot nem.
  • Switchek: port security (max. 2 MAC, sticky), a nem használt portok a 999-es VLAN-ban és lekapcsolva, natív VLAN 1000.
  • Menedzsment: SSH v2 csak a 99-es VLAN-ból, enable secret, banner, service password-encryption.
! R-KOZPONT
router ospf 1
 router-id 1.1.1.1
 network 10.0.0.0 0.0.0.3 area 0
 network 192.168.0.0 0.0.255.255 area 0
 passive-interface default
 no passive-interface GigabitEthernet0/1
 default-information originate
ip route 0.0.0.0 0.0.0.0 203.0.113.1

ip access-list extended VENDEG-BE
 permit udp any any eq bootps
 deny   ip 192.168.40.0 0.0.0.255 192.168.0.0 0.0.255.255
 deny   ip 192.168.40.0 0.0.0.255 10.0.0.0 0.255.255.255
 permit ip 192.168.40.0 0.0.0.255 any
interface GigabitEthernet0/2.40
 ip access-group VENDEG-BE in
Ellenőrzés

Tesztelési terv

A tesztek sorrendje az ábrák útját követi: előbb a kapcsolatok, aztán a címkiosztás, végül a névfeloldás és a tiltások.

Mit ellenőrzünkHol / parancsElvárt eredmény
OSPF-szomszédságshow ip ospf neighborR-KOZPONT és R-PORKOLO FULL állapotban
Alapértelmezett útvonal Gödöllőnshow ip routeO*E2 0.0.0.0/0 a 10.0.0.1 felé
Címkiosztás a központbanipconfig /allIroda PC: 192.168.10.50–150, DNS 192.168.20.10
Címkiosztás Gödöllőn (relay)ipconfig /allRaktár PC: 192.168.50.x, átjáró .50.1
Bérletek a szerverencat /var/lib/kea/kea-leases4.csva kliensek MAC- és IP-címe megjelenik
Belső névfeloldásnslookup lnx-dhcp.baristapont.local192.168.20.11, a válaszoló szerver 192.168.20.10
Fordított feloldásnslookup 192.168.20.11lnx-dhcp.baristapont.local
Külső névfeloldásnslookup barista.hunyilvános cím a továbbítókon át
Vendég elszigeteléseping 192.168.10.20vendég telefonról sikertelen, az internet működik
NATshow ip nat translationsbelső címek a 203.0.113.2-re fordítva
Következő lépések

Továbbfejlesztési lehetőségek

A minta vizsgaremek (Aura Events) ezeket már tartalmazza. Ebben a tervben szándékosan kimaradtak, de a címterv és a VLAN-kiosztás helyet hagy nekik.

Active Directory

A WIN-DNS tartományvezérlővé léptetése, a zóna AD-integrálttá tétele, csoportházirend a gépekre.

Titkosított WAN

GRE over IPsec vagy site-to-site VPN a két router között, ha a WAN-link az interneten megy át.

IPv6

Dual-stack címzés: minden VLAN egy /64-es prefixet kap, a harmadik oktett mintájára számozva.

DHCP-redundancia

Második Kea példány High Availability módban, vagy Windows DHCP failover partnerként.

Mentés

A Kea konfiguráció és a DNS-zónafájlok napi mentése, a switch- és routerkonfigok TFTP-re.

Webszerver

Belső készletkezelő oldal Linuxon (nginx), a DNS-ben keszlet.baristapont.local néven.