Hallo an alle. Ich sitze vor meiner UDM und verzweifle bezüglich der VLAN Isolation
Zu meinem (Test-) Setup:
- UDM SE
- US-8 60W
Das ist mein Test-Setup! Derzeit läuft bei mir noch aktiv die USG 4 pro + CK Gen2+ + US-24 PoE Pro + diverse kleinere Switche (zb Flex Mini u.ä.). Wenn mein Test Setup (Controllereinstellungen) läuft soll das USG + CK Gen2+ durch die UDM SE ersetzt werden.
Zu meinem Problem:
Ich habe verschiedene VLANs, beschreibe es hier an zwei VLANs.
1) Mgmt Lan (UDM + Switch, 192.168.1.1) -> hier ist ein Notbook (Linux)
2) 192.168.10.1, ID 10 -> hier ist ein Notbook (Win10 pro)
3) 192.168.20.1, ID 20 -> hier ist ein Notbook (Win10 pro)
Zu 1): Alles Standard, nichts verändert.
zu 2): Alles auf Standard + VLAN Isolation
zu 3): Alles auf Standard + VLAN Isolation
Funktioniert, kein Ping geht durch, dachte dachte ich und fand die neue Einstellung super,
ABER (1): Die Gateways der anderen VLANS kann ich aufrufen.
ABER (2): Die beiden Win 10 PCs haben Netzfreigaben (Ordner), denke per SMB macht das Windows. UND auf die kann ich easy zugreifen von dem jeweils anderen Win PC über VLAN Grenzen hinweg - TROTZ VLAN Isolation - HÄÄÄÄÄÄÄÄÄÄ????
Na gut. Habe diese Einstellung auch aktiviert "L3-Netzwerkisolierung (ACL)" und angegeben 192.168.10.0/24 zu 192.168.20.0/24 und umgedreht natürlich auch.
- kein Ping geht durch, logisch
- jetzt kann ich auch die jeweils anderen Gateways nicht aufrufen (ausser 192.168.1.1 auch doof).
- Das ABER (2) ist aber immernoch da! Die Netzwerkfreigaben der Windows PCs können weiterhin über die VLAN Grenzen hinweg, sich sehen, Dateinen tauschen.
Zu meiner Frage, bzw. zu meinem Wuschziel:
Ich habe ein paar VLANs die vollkommen isoliert sein sollen (Kammeras, IoT, DMZ, VLAN meiner Tochter). Ich will auch kein Multicast o.ä., also wie physisch getrennte Netzwerke. Klar, später will ich auf die DMZ (UnRaid Server mit fixer IP) aus 2 VLANs zugreifen. Das wollte ich dann über Firewall Regeln lösen.
Achso Firewall. Die VLAN Isolation legt natürlich Regel an, aber scheinen nicht zu funktionieren. Habe selber eine FW Regel erstellt LAN IN von 192.168.20.0/24 nach 192.168.10.0/24, Drop, Protokoll alle, neu/erstellt/entsprechung ausgewählt.
Ha - geht nicht
PCs neugestartet, Unifi neugestartet, LAN OUT probiert - egal wie, per SMB Netzwerkfreigaben sehen die PCs sich über die VLAN Grenzen hinweg. Aber die Pings werden blockiert
Hat jemand nen Tipp, oder nen weiteren Ansatz. Ich bin mir ziemlich sicher, dass ich das Problem bin, aber mein Kopf kreiert einfach keine neuen Ideen
Vielen Dank im voraus.