Würde gerne auf PI die ufw einsetzten

Es gibt 23 Antworten in diesem Thema, welches 13.355 mal aufgerufen wurde. Der letzte Beitrag () ist von razor.

  • Hallo...


    leider konnte ich über die Suche leider nichts finden, falls doch bereits das Thema besprochen wurde bitte ich das zu Entschuldigen.


    Ich würde gerne auf meinem PI die UFW einsetzten und bin mir nicht ganz sicher was ich für Ports / Protokolle erlauben muss damit die Webschnittstelle funktioniert und auch nichts gesperrt wird was benötigt wird. Habe bereits folgende Einstellungen Port / Protokolle erlaubt, bin mir aber nicht sicher was noch fehlt :


    ufw default deny

    ufw allow proto tcp from ADMIN-PC to any port 22

    ufw allow 8080

    ufw allow 8443

    ufw allow 8843

    ufw allow 27117

    ufw allow 8880

    ufw allow 6789

    ufw allow 10001/udp

    ufw allow 1900/udp

    ufw allow 3478/udp

    ufw allow 5656:5699/udp

    ufw allow 5514/udp



    PI mit UNIFI-Controller 6.0.43


    Eingesetzte Unfi Geräte

    1 * USG

    1* Unfi Switch

    2* Access Points


    Vielleicht kann jemand drüber schauen



    Vielen Dank


    Darki

  • UFW = ? Was ist das ?


    Wozu willst du da etwas "allow" einstellen?


    PI IP in den Netzwerken beim DNS hinterlegen und los gehts... Ich weiss nicht was du da noch freigeben möchtest...

  • Hi Tomtim


    Danke für Deine Reaktion


    UFW = ? Was ist das ?

    ufw firewall von Linux


    Wollte meinen PI ein wenig absichern und nur Protokolle und Ports zulassen die ich benötige.

    Natürlich kann ich das auch so wie Du das beschrieben hast machen, da aber nur der UNIFI-Controller darauf läuft wollte ich auch nur die Sachen zu lassen die benötigt werden.


    Zum Beispiel möchte ich nicht das jeder IP / PC mittels ssh auf dem PI zugreifen kann oder wie löst Du solche Probleme ?

  • Hi Darki,

    achso... ich habe keinen Grund den Pi abzusichern. Er hat ausserdem ein Name und Passwort zu login :smiling_face: Mit diesen Werten kann man nicht viel anfangen.





    Aber du hast doch ein USG, warum brauchst du dann eine zweite Firewall ? Sorry, das ich frage, aber das ist mir nicht klar.

    Kannst du uns mal zeigen wie deine Konfiguration aufgebaut ist ?


    Modem - Firewall mit Netzlogin - USG - Switch - APs ? Dann kannst du dir das USG doch sparen ... Oder ?

  • Hi Tomtim


    Na klar kann ich Dir meine config zeigen hoffe es das was Du meinst :


    Fritzbox 6490 Cable -> Exposed Host -> USG-3P



    UNIFI-Contoller 6.0.43 auf PI (Managment LAN)


    ohne Threat Management



    Geräte von UNIFI

    1 * USG-3P (Managment LAN)

    2 * Switch US-8-60W (Managment LAN)

    2 * UAP-AC-Lite (Managment LAN)


    Netze

    GAST-Netz Wifi und Gast PC/Laptops VLAN

    LAN VLAN (Server VMWARE / Arbeitsrechner )

    Managment LAN für USG / UAP-AC-Lite

    VPN-Server L2TP


    Warum ich das mache dachte sicher ist sicher oder wie sagt man doppelt hält besser :smiling_face:


    Ich würde gerne die Firewall auch von der USG benutzen bzw. konfigurieren aber da fehlt mir auch genau der Hintergrund und hier habe ich auch noch keine Möglichkeit gefunden Protokolle einzusehen was läuft oder nicht.


    Muss auch zugeben habe erst seit kurzem umgestellt auf UNIFI und muss sagen mit try and error bin ich schon weit gekommen. Na und wenn es wirklich nicht geht habe ich auch hier Tips gelesen bekommen.:thumbs_up:


    Wenn alles läuft würde ich auch gerne noch PI-Hole einrichten hast Du ja schon gemacht, wenn es Dir nix ausmacht würde ich da vielleicht bei Dir nochmal anklopfen. :winking_face:


    Bin für jeden Tip dankbar und fals noch was an Infos fehlt reiche ich die noch nach.



    Gruß


    Darki

  • Moin,


    also innerhalb deines eigenen Netzwerkes finde ich das auch schon ein bisschen viel.


    Im Zweifel bricht dein "Admin-PC" zusammen und du kommst nicht mehr über ssh ran.


    Falls du angst vorm Gast netz hast das regelt das USG - zwischen Gast und Corporate ist per default kein traffic

    Wenn du dein SSH absichern willst dann würde ich dir eher SSH Zertifikate zur Anmeldung ans herz legen und oder einen dedizierten SSH Nutzer der nur SSH darf und du wechselst dann auf den anderen Nutzer (pi).


    Und wenn kein dienst sendet ist der Port auch nicht auf - also wenn zB kein Webserver installiert ist dann hört dein Pi auch nicht auf port 80 mit sondern ignoriert was da rein kommt.


    tomtim die ufw lässt sich mit der Windows Firewall vergleichen oder der eines NAS - ist also nur gerätespezifisch

    Mein Projekt

  • Gute Amaskus,


    Danke für die Informationen


    SSH mittels SSH Zertifikat abgesichert und root gelöscht und einen eigenen Account generiert der auch nicht automatisch Root Rechte hat.

    Was den SSH Zugriff betrifft habe ich 2 Rechner die das dürfen scheinbar eine Zeile nicht kopiert. :frowning_face:

    Aber ich denke da Du auch das für übertrieben hälst werde ich die UFW Linux Firewall wieder deaktivieren, eventuell doch ein wenig übertrieben mit der Sicherheit. :smiling_face:


    Gruß


    Darki aus Hessen

  • Hallo Darki,


    ich finde das auch bisschen zu viel für dein kleines Netz. Nimm einfach dein USG als Firewall. Da ist erst einmal alles safe.

    Du stellst dir dann deine Netze nach deinen Wünschen ein... Gast, Homenetz und Kamera usw...


    Nimm einfach den PiHole, hänge ihn per WLAN oder Ethernet ins Netz und sage deinen Netzen die IP des Pihole.

    dann


    siehst du im Pihole ...



    sauber für jedes Endgerät was passiert ist.


    wenn du noch etwas von den gefahren hören willst : Threat Management :smiling_face:




    und wenn jemand meine IP anruft dann kommt der USG Login :smiling_face: Der ist abgesichert genug ...

  • Guten Morgen Tomtim


    Vielen Dank für die Informationen und Bilder da wird mir weiterhelfen.


    Seit gestern habe nun Probleme mit meinem PI nach dem ich die aktuellen Updates von Linux (Debian 10 “Buster”) installiert habe steigt mein Unfi Controller immer wieder aus. Leider weis ich nicht genau ob Du jetzt auch Deinen Unfi Controller auf einem PI betreibst und eine Idee hast.


    Ansonsten gehe ich mal auf die Suche nach einer Lösung, den was komisch ist nach einem Neustart des PI läuft es wieder eine Zeit, das Problem hatte ichvorher nicht.


    Aber wie gesagt Danke ich euch für die Tips und Unterstützung.



    Gruß


    Darki

  • Meiner Läuft auf nem Pi ich kann heute abend mal schauen


    Ich hab die letzten Tage nichts geupdated und daher ist (glaube ich) noch alles stabil

    Mein Projekt

  • Guten Morgen Amaskus,


    das wäre wirklich Super habe meinen PI nach folgender Anleitung installiert und lief eigentlich ganz Stabil.


    https://canox.net/2019/08/unif…5af92f4a664#comment-43374


    Nur wie gesagt habe gestern Updates eingespielt und heute morgen konnte ich zwar auf den PI mit SSH zugreifen aber nicht mehr auf den Controller nach einem Neustart geht er wieder. Da ich ja auch Gast-Netz laufen habe sollte der Controller schon stabil laufen :frowning_face:


    Naja mal schauen wie lange es jetzt läuft


    Gruß


    Darki

  • Ich habe ein USG 4 Pro... Hatte am Anfang mal mit PI / auf dem QNAP Docker probiert, aber es war einfach für mich persönlich zu unstabil.

    Daher habe ich am Anfang mit einem Cloudkey 1Gen gearbeitet und gesehen... ein dedizierter Controller von Unifi läuft einfach immer ... :smiling_face: Auch wenn es da bei Updates auch mal zu kleinen Problemen kommen kann.


    Da ich auch 2 Kameras habe, musste hier ein Cloudkey Gen2 her ... Der läuft einfach und zeigt mir alle Infos 3 Sites und 3 Seiten als Admin.

  • Der CloudKey kommt als nächstes.


    Beim Aufbau des Hauses werde ich auch keine UDMP benutzen sonder vermutlich den Nachfolger des USG 4 Pro


    Ich brauch auch die Sites

    Mein Projekt

  • Hi


    also mein gutes Stück hat sich wieder verabschiedet, langsam bin ich auch am Überlegen mir ein Cloudkey 1Gen zu kaufen oder sollte man gleich ein Cloudkey Gen2 kaufen. Denke aber bei meinen Geräten die ich einsetze wäre der Cloudkey 1Gen eventuell ausreichend oder wann sollte man sich für einen 2 Gen entscheiden ?


    Gruß


    Darki

  • Moin,


    wie ich oben schon mal geschrieben habe kommt bei mir der CK auch als nächstes.


    Bei mir wird es ein CK gen2 +, ich möchte mir die option für Access und Talk offen halten. Evtl auch den Anfang von Protect da kommt später aber ein NVR.


    Ich würde dir zum gen 2 raten. Wer weiß wie lange der 1er noch supportet wird. Vor allem wenn du über sowas wie Kameras nachdenkst ist der zweier mit HDD die bessere Wahl.


    Reichen würde natürlich der einser auch aber evtl solltest du dich dann drauf einstellen den austauschen zu müssen, mit dem gen2 bist du etwas langfristiger unterwegs

    Mein Projekt

  • Hi Amaskus,


    habe grade mich umgeschaut und muss noch mal etwas Fragen wegen dem Cloud Key da Du geschrieben hast Du würdest mir vorschlagen wenn ein Cloud Key dann am besten den Ubiquiti UniFi Cloud Key Gen2 der kostet laut meiner Recherche fast genau soviel wie Ubiquiti UniFi Cloud Key Gen2 Plus - UCK-G2-PLUS.

    Oder habe ich nach dem falschen gesucht.


    Sorry vielleicht bin ich ein wenig dusselig :frowning_face:




    Ubiquiti Unifi Cloud Key, G2, with HDD

    Preis (inkl. MwSt.):

    174,01 €


    Ubiquiti UniFi Cloud Key Gen2 - UCK-G2

    170,19 EUR


    Gruß


    Darki

  • Nein alles Richtig, der UVP ist auch nur 10 EUR unterschied


    bei 4 EUR ist das ein no brainer - außer du hast angst vor dem Stromverbrauch der HDD :grinning_squinting_face:


    LG


    Arne

    Mein Projekt

  • Moin Amaskus,


    hast Du eigentlich mal getestet ob der PI bei Dir nach dem Update läuft habe jetzt mein Backup von vor dem Update wieder gestern eingespielt und er läuft noch stabil. Natürlich ist das keine Lösung also werde ich mal schauen ob meine Sparbüchse noch genug Geld hat um mir eine Ubiquiti UniFi Cloud Key Gen2 - UCK-G2 zu leisten. Wie ich gesehen habe müsste ich mir auch noch ein Netzteil anschaffen da es ja ohne Netzteil geliefert wird.


    Aber Danke allerseits für die Infos


    Wünsche einen schönen Tag und jetzt schon ein schönes Wochenende


    Gruß


    Darki

  • Moin Darki,


    verdammt - sorry ich schau glaich mal

    Mein Projekt

  • Also ich hab eben geschaut


    ich hab drei programme die ein update brauchen


    - python-rpi.gpio

    - rpi-eeprom

    - rpi.gpio-common


    Alles nichts was der UI Controller benötigt glaube ich


    mein Pi läuft auf auf Rasbian buster und ohne weitere installationen - also nur der Controller und das was er benötigt

    Mein Projekt