Nach Umstellung auf zone based firewall gibt es Probleme

  • Hallo,

    habe auf die zone based firewall umgestellt. Seither habe ich einige Probleme, die ich nun der Reihe nach abarbeiten will und idealerweise verstehe!


    Hier mein erstes Problem:

    Der WLAN-Drucker ist im Gästenetz (Zone Hotspot) und soll natürlich von allen Geräten des normalen Netzwerks (Teil der Zone Internal) erreichbar sein. Leider bekomme ich nicht mal einen Ping ;(


    Mit den gesetzten Policies (siehe unten) würde ich aber erwarten, dass ich den Drucker ansprechen kann. :cursing:


    Policies Zone Internal -> Zone Hotspot

    • Da steht einfach nur Allow All (da habe ich noch gar nichts eingeschränkt)


    Policies Zone Hotspot (Gaste) -> Zone Internal (normal)

    Hierin befinden sich nur voreingestellte Regeln, also Regeln von Unifi:

    • Allow: Public DNS
    • Block: Post-Authorization Restrictions (Was ist denn das?)
    • Allow: Return Traffic (Damit Geräte aus dem Gastnetz was zurücksenden können brauche ich das oder?)
    • Block: All Traffic
  • Ich würde mir Gedanken machen, warum DEIN Drucker im Gastnetz ist ... ?!?

    Post-Authorization Restrictions <- Das Gastnetz kann man ja als Hotspot mit Code etc. betreiben. Wie der Name sagt Beschränkungen nach der "Anmeldung" ... da könnte das Problem liegen, wenn dort irgendwie die privaten Netze drin sind, was sie zumindest früher waren.


    Edit: Da liegt auch das Problem ... schau dir die Regel an, da sind alle deine anderen VLANs geblockt ...

  • Neuerdings habe ich wieder ein Problem, dass ich mit der Zone-Based-firewall nicht verstehe.

    Ich habe dem ganzen Überwachungskram ein Netz (VLAN) Sicherheit spendiert, dieses in die Zone "untrusted" (selbst angelegt) gepackt, und die Kamera in dieses Netz mit einer DHCP-festen IP-Adresse eingetragen.

    Meine Server liegen natürlich in einem anderen Netz, so auch der NVR. Das VLAN der Server befindet sich wie zu erwarten in der Zone "intern"


    Ich habe also eine Regel erstellt, Um von intern auf "untrusted" zugreifen zu können:

    Quellzone: "intern" beliebig

    Aktion: Zulassen (und "rückkehrendem Verkehr automatisch zulassen" angeklickt)

    Zielzone: "untrusted" (mit der Option Netzwerk und dort alle VLANs gewählt, die es dort gibt)

    Sonst keine weiteren Einschränkungen


    Setze ich nun von einem der Server im Servernetz einen Ping auf die Kamera ab, erhalte ich ne Antwort - so wie erwartet, da ja rückkehrender Verkehr gesetzt ist.

    Setze ich nun aber vom Server des NVR den gleichen Ping-Befehl ab, gib diesem sogar die Netzwerkschnittstelle mit (Option -I), um ganz sicher eine Netzwerkschnittstelle des Servernetzes zu nutzen, dann antwortet die Kamera nicht. Der Ping bleibt stumm. Ehrlich gesagt das verstehe ich überhaupt nicht.


    Irgend jemand ne Idee?

  • Ubiquitsj August 13, 2025 at 7:25 PM

    Changed the title of the thread from “Nach Umstellung auf zone based firewall geht Drucker nicht mehr” to “Nach Umstellung auf zone based firewall gibt es Probleme”.
  • Ist auf dem Interface der Standardgateway drauf oder wo ist das? Ich vermute nicht. Warum gibst Du überhaupt das Interface beim Ping an, der DVR benutzt doch so oder so entweder ein Interface, welches direkt im Zielnetz ist oder das Interface mit dem Standardgateway.

  • Ist auf dem Interface der Standardgateway drauf oder wo ist das? Ich vermute nicht. Warum gibst Du überhaupt das Interface beim Ping an, der DVR benutzt doch so oder so entweder ein Interface, welches direkt im Zielnetz ist oder das Interface mit dem Standardgateway.

    Weil der Server mehrere Netzwerkkarten hat und nur eine hängt im angegebenen Netz. Aber das bringt mich auf eine Idee: Ist es eigentlich sichergestellt, dass die Ping-Antwort (Pong) auf dem gleichen Interface landet?

  • Ich mag sowas ohnehin nicht ... potentiell unsichere Geräte wie DVRs in mehrere Netze hängen ... bei erfolgreichem Hack ist Zugriff auf alle direkt verbundene Netze und die Firewall des Routers ist überflüssig.

    Nimmt der DVR denn wenigstens von der Kamera auf oder worum geht es hier eigentlich genau?

    Wenn Server und DVR im gleichen Netz sind und einer kann pingen der andere nicht, liegt es nahe dass es entweder weitere Firewallregeln gibt oder aber das die Netzwerkkonfiguration des DVR das Problem verursacht. Schlägt eine Firewall Regel zu dann ist das bei den Flows zu sehen. Die Kamera selbst wird ja sicherlich keine lokale Firewall haben in der ausgerechnet die IP des DVR geblockt wird.

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!