Unser neues Haus mit ein paar Anfängerfragen

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • So hab ich es mit jedem meiner VLANs angestellt, erst mal mit Regeln alles blocken und dann Stück für Stück freigeben was ich brauche

    Und kann es sein, dass ich das dann für jedes VLAN getrennt sperren muss

    Ich fürchte, hier besteht ein grundsätzliches Missverständnis: Es braucht genau eine Regel, um jeglichen Traffic zwischen VLANs zu blockieren. Diese muss im Regelwerk unterhalb der "Erlauben"-Regeln stehen, eine Firewall arbeitet die Regeln von oben nach unten ab.

    Google-Stichwort: block inter vlan traffic

    Gibts irgendwie als Nutzer einen Unterschied zwischen den beiden VPN Varianten?

    Wireguard ist effizienter und die Verbindungen somit schneller.


    Ich bekomm es mit den IP Gruppen nicht gewuppt. Selbst wenn ich eine erfolgreich (wobei schwer zu überprüfen, sagen wir ich konnte Sie erstellen), lässt sich damit keine Firewallregel erstellen.

    Woran genau scheitert es denn? Du gibst als IP Group lediglich die Netzmaske an, die Du schon beim erstellen des Wireguard-VPN-Servers angegeben hast...

  • Ich fürchte, hier besteht ein grundsätzliches Missverständnis: Es braucht genau eine Regel, um jeglichen Traffic zwischen VLANs zu blockieren. Diese muss im Regelwerk unterhalb der "Erlauben"-Regeln stehen, eine Firewall arbeitet die Regeln von oben nach unten ab.

    Google-Stichwort: block inter vlan traffic

    Das habe ich schon verstanden und auch so umgesetzt. Ich blockiere die VLANs jeweils mit einer Regel, (Beispiel "VLAN ARBEIT" darf nicht zu "VLAN Zuhause" und "VLAN IoT"). Vereinzelt lass ich dann einzelnen Geräte wieder Zugang zu manchen Dingen. Ich hoffe stark das ist so richtig, denn in der Praxis klappt das genau so bei mir.

    Woran genau scheitert es denn? Du gibst als IP Group lediglich die Netzmaske an, die Du schon beim erstellen des Wireguard-VPN-Servers angegeben hast...

    Ich habe die Gruppe wie folgt erstellen können

    Typ: IPv4-Adresse/Subnetz

    Straße: 192.168.X.0/24

    Ist das so richtig? Die von mir eingegebene Hostadresse für das VPN lautet 192.168.X.1.

    Mit einer "Einfachen"-Regel habe ich als Quelle nur die einzelnen VLANs oder alle einzelnen Geräte zur Auswahl, hier kann ich die IP-Gruppe gar nicht auswählen. Und sobald ich die "Erweiterte"-Regel nutze kann ich nicht bequem die einzelnen VLANs blocken, sondern kann immer nur eins auswählen, die Regel lässt sich dennoch nicht speichern.

    Mein Ziel soll sein, dass ich über das VPN erst mal gar nichts machen kann. Ich möchte wenn alles gesperrt ist einzelne Geräte dafür freigeben, so wie ich es mit den VLANs auch gemacht habe.

  • Bitte google wie oben genannt nach "block inter vlan traffic" in Verbindung mit Unifi. Damit erstellst Du eine einzige Regel für das Blocken sämtlicher VLANs. Dein Konstrukt ist unnötig aufwändig.

    Außerdem erstellst Du, wenn Du der Anleitung folgst, ein Firewall-Objekt, welches sämtliche VLANs umfasst, somit musst Du dann auch nicht jedes VLAN einzeln für VPN verbieten, sondern kannst auch dieses über eine einzige Regel lösen.

  • Nun habe ich leider wirklich das erste Mal ein Problem.

    Wir hatten am Freitag permanent Probleme mit dem Firmenlaptop meiner Frau, es waren sowohl mit dem WLAN als auch verbunden mit dem LAN Kabel immer Abbrüche der VPN Verbindung der Firma, sodass Arbeiten kaum möglich war.

    Daraufhin habe ich den Client (Laptop) über die Oberfläche entfernt, weil ich einfach mal alles neu machen wollte. Parallel hat das Helpdesk der Firma irgendwas am Laptop verändert, Ergebnis LAN funktioniert jetzt wieder einwandfrei.

    ABER der Laptop verbindet sich jetzt nicht mehr mit dem WLAN :rolleyes: . Das WLAN ist zu sehen, ich kann das Passwort eingeben, aber er sagt immer: Keine Verbindung mit deisem Netzwerk möglich. Mit einem anderen VLAN und WLAN gehts auch nicht.

    Ich habe dieses (WORK) WLAN jetzt mit anderen Geräten gekoppelt, alles problemlos, auch habe ich Hotspots (mit zwei unterschiedlichen Handys) mit dem Laptop versucht, die gingen auch einwandfrei. Es sieht aktuell also so aus, als würde das Gateway den Laptop nicht mögen.

    Neustart des UCG hat auch nicht verändert. Habt ihr eine Idee?

    Edited once, last by Dany250 (September 30, 2024 at 11:58 AM).

  • Um mein Problem selbst aufzulösen (auch wenn ich den Grund nicht verstehe).

    Ich hab es gestern Abend dann noch geschafft den Laptop wieder mit dem WLAN zu verbinden. Windows 11 hat eine Funktion die sich "zufällige Hardware-Adressen verwenden" nennt. Den Haken hab ich gesetzt, damit konnte ich dann problemlos eine Verbindung herstellen. Danach habe ich den Haken wieder entfernt und siehe da, der Laptop baut nun auch wieder ohne diesen Haken selbstständig eine Verbindung auf.

    Was aber wirklich das Problem war, kann ich nicht sagen. Ich vermute irgendwie hat sich das UCG beim Entfernen des Laptops verschluckt, alles andere macht für mich wenig Sinn. Solltet ihr noch eine Idee haben, bitte raus damit, denn das war einfach nur Glück und mittels Trial and Error rausgefunden, ich stand kurz davor den UCG zurückzusetzen, das wäre mal richtig ätzend gewesen...

  • Bitte google wie oben genannt nach "block inter vlan traffic" in Verbindung mit Unifi. Damit erstellst Du eine einzige Regel für das Blocken sämtlicher VLANs. Dein Konstrukt ist unnötig aufwändig.

    Außerdem erstellst Du, wenn Du der Anleitung folgst, ein Firewall-Objekt, welches sämtliche VLANs umfasst, somit musst Du dann auch nicht jedes VLAN einzeln für VPN verbieten, sondern kannst auch dieses über eine einzige Regel lösen.

    Hi Networker,

    ich komm mit dem Begriff "block inter vlan traffic" nicht weiter. Vielleicht auch, weil mein englisch ein einfaches Schulenglisch von vor weit >20 Jahren ist, also quasi nicht vorhanden :( .

    Ich weiß nicht wie ich mit einer Regel alles sperre, wie gesagt habe ich jedem VLAN einzeln verboten mit dem anderen zu sprechen. Klappt, aber ja, wie du schon sagst aufwändig oder unübersichtlich.

    Ich weiß auch nicht wie ich ein solches Objekt erstelle, das einzige was ich dazu gefunden habe war der Punkt Gruppe erstellen. Hier hab ich mich auch mal ausprobiert und es VPN auf andere Art und Weise verboten zu agieren, was auch geklappt hat. (Ich hab eine Gruppe mit allen VPN IP Adressen erstellt und eine weitere um alle anderen VLANs zusammenzufassen (XX.168.0.0/16). Klappt, hilft mir aber eigentlich nicht weiter...

  • Danke!!!

    Das werd ich mir die Tage mal genauer ansehen, beim Überfliegen war zwar wieder englisch dabei, aber das übersetzte ich dann händisch Stück für Stück. Ich kann es jetzt nicht gleich testen, da neben mir parallel noch gearbeitet wird :).

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!