UniFi & Fritte ohne doppeltes NAT - Probleme mit Fritte und Cloud Gateway Ultra

Es gibt 82 Antworten in diesem Thema, welches 5.001 mal aufgerufen wurde. Der letzte Beitrag () ist von DoPe.

  • Ich habe mal versucht, gemäß Punkt 3. ein "Für Fritzbox VPN Loch in die UCG Firewall bohren" :smiling_face: Ausprobieren konnte ich es noch nicht. Wäre das von den Einstellungen erstmal korrekt? Meine virtuelle VPN IP ist die, die ich z. B. auf dem Mobiltelefon verwende (IPSEC) um von außerhalb auf die Fritte zuzugreifen (vom iPhone aus):





  • Das Zielnetz dieser statischen Route entspricht nicht den o.g. Netzwerken. Wenn Du alle 10.10.x.x Netze abdecken willst, dann 10.10.0.0 mit Subnetmask 255.255.0.0 ( /16)

  • Das Zielnetz dieser statischen Route entspricht nicht den o.g. Netzwerken. Wenn Du alle 10.10.x.x Netze abdecken willst, dann 10.10.0.0 mit Subnetmask 255.255.0.0 ( /16)

    Stimmt, das hatte ich eigentlich auch so gehabt, aber wieder mal Cut&Paste J


    Wenn ich jetzt das erste Subnetz einrichte, ist es so korrekt (s. unten)? Ich habe „Allow Internet Access“ erstmal gelassen, muss ich später mal sehen ob ich das wirklich brauche, ich denke fast nicht, da ich meine Shellies und Tamota-Geräte eigentlich immer manuell update, ebenso wie mDNS, falls ein paar Teile in einem anderen Netz sind (z. B. Smart Home) und mit einem IoT-Gerät kommunizieren müssen. Ich denke, das es so passen müsste? Wenn ja, kann ich die anderen Subnetze analog einrichten und die entsprechenden WLANs aufsetzen.



  • Hallo, eine Frage gibt es einen Grund warum das so sein muss? Meinst du mit Managment nur ein VLAN wo du deine irgendwas wie Server rein bringen willst?


    Zitat:

    10.10.1.0/24 mit DHCP-Range 10.10.1.100 bis 10.10.1.254 für IoT --> VLAN ID 1 = VLAN 1

    10.10.2.0/24 mit DHCP-Range 10.10.2.100 bis 10.10.2.254 für Smart Home --> VLAN ID 2 = VLAN 2

    10.10.3.0/24 mit DHCP-Range 10.10.3.100 bis 10.10.3.254 für Camaras --> VLAN ID 3 = VLAN 3

    10.10.4.0/24 mit DHCP-Range 10.10.4.100 bis 10.10.4.254 für Guest --> VLAN ID 4 = VLAN 4

    10.10.5.0/24 mit DHCP-Range 10.10.5.100 bis 10.10.5.254 für Management --> VLAN ID 5 = VLAN 5


    Wenn du aber mit Management das Unifi Netzwerk meinst, also das erste LAN Netzwerk deines Gateway´s dann würde ich das anders machen.

    Denn das erste Netzwerk auf einem Unifi Gateway ist ein physisches Netzwerk und ist eigentlich das wichtigste. Daruf basieren dann die VLAN´s die dann virtuell sind. Ist auch wichtig zum erstellen der Firewall-Regeln und so weiter.


    Beispiel:

    10.10.1.0/24 mit DHCP-Range 10.10.1.100 bis 10.10.1.254 für Management ohne VLAN ID die ist automatisch die eins, = VLAN 1.

    10.10.10.0/24 mit DHCP-Range 10.10.10.100 bis 10.10.10.254 für Smart Home --> VLAN ID 10 = VLAN 2

    10.10.12.0/24 mit DHCP-Range 10.10.12.100 bis 10.10.12.254 für Camaras --> VLAN ID 12 = VLAN 3

    10.10.14.0/24 mit DHCP-Range 10.10.14.100 bis 10.10.14.254 für IoT --> VLAN ID 14 = VLAN 4

    10.10.16.0/24 mit DHCP-Range 10.10.16.100 bis 10.10.16.254 für Guest --> VLAN ID 16 = VLAN 5


    Dann noch zu beachten, wenn du mit VPN arbeiten willst, dann würde ich eigene VLAN´s schonmal garnicht mit Netzen arbeiten die im xxx.xxx.1.1 oder xxx.xxx.1.2. oder xxx.xxx.1.78 liegen, weil das gänge Netzwerke sind anderer Router die dort ihre Netze auf gespannt haben. Da auf beiden Seiten des VPN Tunnels jeweils andere Netzwerke sein müssen.


    mfg

    Mann hat es nicht leicht, aber leicht hat es einen.. :face_with_tongue:

  • Naichbindas Er verwendet keines der gängigen Netzwerke oder siehst Du irgendwo eine 192.168.x.x ??? Mal davon abgesehen dass der letzte Absatz von Dir mit den Beispiel IPs Unfug hoch 10 ist - wurde bestimmt von ner KI ausm Ärmel geschüttelt :winking_face:


    Lasst einfach den Olli mal machen. Er lernt schon. Und wenn hier jetzt jeder seine persönliche Vorliebe für die Vergabe von Subnetzen in die Runde wirft verwirrt das nur.

  • Guter Hinweis, Danke. Deswegen hat DoPe genau wie du vorgeschlagen, die 2-Stellig zu machen. Ich werde es dann so umsetzen, wie in deinem Beispiel oben, also z. B.


    10.10.14.0/24 mit DHCP-Range 10.10.14.100 bis 10.10.14.254 für IoT --> VLAN ID 14 = VLAN 14


    Korrektur:  DoPe hatte nur vorgeschlagen die VLAN IDs 2-stellig zu machen.


    Einmal editiert, zuletzt von qqolli () aus folgendem Grund: Korrektur

  • Hallo,


    eine Sache beschäftigt mich noch und die habe ich (noch) nicht ganz verstanden. Im Bereich Settings à Internet haben wir mit den Einstellungen unten den Internetzugang ermöglicht. Jetzt habe ich mal mit dem DNS-Server „rumgespielt“, der ja neu dazugekommen ist und wie ich finde, super interessant ist. Ich habe unter Einstellungen à Routing à DNS z. B. folgenden Eintrag eingerichtet: octopi.lan à 192.168.178.40. Und jetzt kommt mein Problem, bzw. Frage: Im internen Netz, sowohl auch dem Win PC als auch auf dem MAC wird der Eintrag aufgelöst, z. B. ergibt auf dem PC nslookup octopi.lan:

    Und da habe ich die erste Frage: Wie man sieht steht da under Server „unifi.fritz.box“ was man dann auch unter Einstellungen à Networks à Default à DHCP à Domain Name findet:

    Müsste das jetzt nicht das UCG Ultra sein, also sowas wie unifi.local? Und die zweite Frage ist, zwar werden die statischen DNS-Einträge im Netzt korrekt aufgelöst, aber: Wenn ich in einem Web-Browser z. B. octopi.lan eingebe, funktioniert das leider nicht. Irgenwas mit dem DNS habe ich nicht verstanden und vielleicht muss ja noch irgendwo irgendeine IP als DNS-Server IP eingetragen werden? J

  • Du kannst das fritz.box da gegen eine andere Domain ersetzen bei den DHCP Server Optionen. Aber bitte keine echte Top Level Domain wie .de oder .com (ausser Du hast die Domain wirklich registriert und weißt was Du tust) und auch nicht .local am Ende ... Da kommt dann auch ein Hinweis zwecks für mDNS reservierter Name. Eine Domain besteht zudem im Normalfall aus Domäne und Top Level Domäne also zwei mit Punkt getrennte Teile.


    Wenn Du dann PCs und co. neustartest, sollten die diese Domain als verbindungsspezifisches DNS-Suchsuffix nutzen und an unvöllständige Hostnamen anhängen. so wird aus hans dann hans.domäne.top Level Domäne abgefragt.


    Und die zweite Frage ist, zwar werden die statischen DNS-Einträge im Netzt korrekt aufgelöst, aber: Wenn ich in einem Web-Browser z. B. octopi.lan eingebe, funktioniert das leider nicht.

    Das Problem?

  • Du kannst das fritz.box da gegen eine andere Domain ersetzen bei den DHCP Server Optionen. Aber bitte keine echte Top Level Domain wie .de oder .com (ausser Du hast die Domain wirklich registriert und weißt was Du tust) und auch nicht .local am Ende ... Da kommt dann auch ein Hinweis zwecks für mDNS reservierter Name. Eine Domain besteht zudem im Normalfall aus Domäne und Top Level Domäne also zwei mit Punkt getrennte Teile.


    Wenn Du dann PCs und co. neustartest, sollten die diese Domain als verbindungsspezifisches DNS-Suchsuffix nutzen und an unvöllständige Hostnamen anhängen. so wird aus hans dann hans.domäne.top Level Domäne abgefragt.


    Das Problem?

    Hm, Punkt 1 habe ich noch nicht so ganz verstanden. Bei den DHCP Server Optionen steht "Enter a Domain Name that can be used to access your network in the browser". Und wenn ich fritz.box, ohne http:// oder / am Ende eingebe, werde ich direkt zur Weboberfläche der Fritte (192.168.188.1) geleitet. Sollte da nicht etwas stehen, das mich zur Weboberfläche des UCG Ultra führt, das unter 192.168.178.1 zu erreichen ist? Ich hab noch nicht verstanden, warum der Eintrag da steht und was passiert, wenn ich den in irgendetwas anderes ändere, bzw. wozu der gut ist :smiling_face:


    Punkt 2 funktioniert, d. h. wenn ich http://octopi.lan oder octopi.lan/ eingebe, wird das auch richtig aufgelöst. Wie bereits gesagt, warum fritz.box ohne alles geht, ist mir noch nicht ganz klar.

  • Weil fritz.box von der Fritzbox aufgelöst wird auf die IP die die Fritzbox jetzt hat. Das war bei der Firzbox schon immer so. Dein PC fragt das UCG (als DNS) und der leitet seine Anfragen zur Fritzbox weiter (DNS auf der WAN Seite (Internetverbindung)).


    https://unifi.fritz.box müsste auf das UCG zeigen. Die Einträge sind in den Kisten fest verdrahtet.

  • Weil fritz.box von der Fritzbox aufgelöst wird auf die IP die die Fritzbox jetzt hat. Das war bei der Firzbox schon immer so. Dein PC fragt das UCG (als DNS) und der leitet seine Anfragen zur Fritzbox weiter (DNS auf der WAN Seite (Internetverbindung)).


    https://unifi.fritz.box müsste auf das UCG zeigen. Die Einträge sind in den Kisten fest verdrahtet.

    Und wie immer hast du natürlich Recht gehabt. Der Eintrag https://unifi.fritz.box ruft auch direkt die Weboberfläche des UCG auf.


    Heißt das, wenn ich z. B. den Eintrag im DNS von fritz.box zu ugc.ultra ändern würde, würde nicht viel passieren, außer das dann der Eintrag https://unifi.ugc.ultra hoffnungsfroherweise wieder auf das UGC zeigt, richtig?

  • Ja sollte so sein. Aber Rechner nach Änderung neu starten!

    Rechner neu starten würde ja dann alle an die UCG angeschlossenen Rechner und Komponenten betreffen, die ich dann auch neu starten müsste? oder meintest du, das das UCG einmal neu gestartet werden muss?

  • Wenn Du in der DHCP Einstellung eines Netzwerks die Domäne änderst, dann solltest Du alle Geräte die in dem Netzwerk sind und IP dynamisch beziehen neu starten. Die ihre LAN Einstellungen fest konfiguriert haben (im Gerät) musst man natürlich händisch anpassen.

  • Wenn Du in der DHCP Einstellung eines Netzwerks die Domäne änderst, dann solltest Du alle Geräte die in dem Netzwerk sind und IP dynamisch beziehen neu starten. Die ihre LAN Einstellungen fest konfiguriert haben (im Gerät) musst man natürlich händisch anpassen.

    Hallo nochmal,


    soweit läuft alles rund und ich habe einige Custom DNS Einträge erstellt, die super laufen.


    Aber leider kann ich meine Synology NAS nicht mehr über den ddns aufrufen, also in meinem Fall: https://xxx.ddns.net:xxxx. Ein "ping qqolli.ddns.net" im Terminal funktioniert.


    Hab ich noch etwas vergessen, oder muss ich noch etwas umstellen? Leider komme ich damit nicht so recht weiter ...

    Einmal editiert, zuletzt von qqolli () aus folgendem Grund: Name und Port im ddns-Eintrag durch xxx ersetzt.

  • Von wo aus willst Du den hostnamen erreichen? Aus dem Internet gehts schon mal nicht. Da wäre also die Frage ob DDNS noch aktualisiert ist und Ports freigegeben sind.


    Innerhalb des Netzwerks. Welche IP hat das NAS und ist im UCG unter Settings - Routing - DNS ein A Eintrag mit hostnamen und der LAN IP angelegt.