Hat jemand hier einen Tipp für mich?
Das Setup:
Ich habe eine Dream Machine Pro als Gateway meines kompletten Netzes - hinter einer FritzBox. (der Primary WAN-Port der DMPro geht zur FRITZBox)
Switches und Access Points werden über UDM Pro verwaltet: USW Lite 16 PoE, 2x US 8, U6 Enterprise, 3x U6 Pro
Das Netzwerk ist in mehrere Zonen aufgeteilt - relevant hier die die "Default" und "InternSecure"
Im Default-Netz VLAN-ID 1 (10.10.10.0/24) (Default-Gateway: 10.10.10.1) befinden sich die DM Pro und alle relevanten Clients
Im "InternSecure" VLAN-ID 20 (10.10.20.0/24) (Default-Gateway 10.10.20.1) die anzusprechenden Server (2x QNAP) (beschrieben ist das Problem am Zugriff auf die Web-Oberfläche, SMB ist aber ebenfalls davon betroffen)
Ausgewählte Clients aus der „Default-Zone“ sollen nun Zugriff auf die Server bekommen.
Dazu erlaubt eine Zonen-Firewall-Regel den Zugriff der gewünschten Clients aus der Zone "Default" in die Zone "InternSecure" mit allen Ports und allen Protokollen - für die Gegenrichtung ist "Auto Allow Return Traffic" aktiviert (diese Regel durch eine eigene "Allow All" zu ersetzen hat die Situation nicht verändert)
Zunächst hat dieses auch einwandfrei funktioniert, bis zum Update der Unifi-Netzwerksoftware auf Version: 9.1.96 (oder, dem resultierenden Neustart...) - danach gingen viele Datenpakete verloren und die Verbindung war unbrauchbar (aber vorhanden). Eine vorübergehende Lösung war die Verbindung der Clients über ein eingerichtetes WireGuard für einige Tage (Unifi-Zone VPN - hier gibt es dann eine eigene "Allow All-Regel", die erlaubt hier allen VPN-Clients den Zugriff auf das Secure-Netz). Nach dem zuletzt erfolgten Update (oder, dem erneut erfolgten reboot) der Gateway-Software auf Version 4.2.4. funktioniert aber auch diese Verbindung der Clients zu den Fileservern, nicht mehr "nutzbar".
Eine mögliche Auffälligkeit: Wenn ich mich richtig erinnere, war bei meiner zusätzlich angelegten Zone (vor dem Update) die Unifi-Default-Regel aus der (Unifi )VPN-Zone in Richtung meiner neuerstellten "InternSecure-Zone" auf "Allow All" (wie bei allen anderen von Unifi angelegten Zonen) - nun nach dem Update ist der Unifi-Default hier "Block All Traffic"
(möglicherweise könnte das jemand verifizieren, der das Update 4.2.4. noch nicht gemacht hat - wäre ein Indiz?)
Um die (beschriebene "vorhandene aber nicht nutzbare Verbindung") zu konkretisieren habe ich mir die fehlerhafte Verbindung einmal auf Netzwerkebene angeschaut - Zwar bin ich kein Profi auf diesem Gebiet, aber eine Analyse mit Wireshark zeigt denke ich, das Problem: "(TCP Out-Of-Order) 443" und "(TCP Previous segment not captured) 443" - es gehen also offenbar Datenpakete verloren - Ein wenig habe ich das Routing im Verdacht, dann hätte aber die DMPro Routingprobleme mit ihren eigenen Netzen - und im Internet würden sich vermutlich viel mehr Beschwerden finden ![]()
Ob meine Probleme wirklich mit dem Update zustande gekommen sind ist für mich nicht ganz sicher, da die ganze Lösung erst seit wenigen Tagen in Betrieb war.
Habe ich beim Routing einen Denkfehler? (Defaultgateway ist in allen Netzen die DMPro, mal die 10.10.10.1 dann die 10.10.20.1)
Gibt es eine Möglichkeit das "echte" Routing des Gateways auszulesen? Hat jemand eine Idee?
Bin für alle Tipps dankbar...da das Netz produktiv ist, kann ich nur nicht mit beliebigen Unifi-Versionen testen und rebooten.
Tom
PS: Auch inzwischen mehrere durchgeführte Reboots haben die Situation nicht mehr verändert