Hallo,
um folgende Konfiguration geht es:
UDM Pro (4.4.6)
Network (9.5.21)
USW-24-PoE (7.2.123)
USW-48-PoE (7.2.123)
USW-Lite-16-PoE (7.2.123)
Netzwerke
| VLAN | Name | IP | DHCP-Server auf UDM | WiFi |
| 1 | UniFi-Devices | 192.168.22.0/24 | ja | - |
| 2 | Buero | 192.168.19.0/24 | ja | BUERO |
| 3 | Buero2 | 10.10.36.0/24 | nein | BUERO2 |
| 4 | gast | 192.168.21.0/24 | ja | GAST |
| 5 | Mixed | 192.168.23.0/24 | ja | MIXEDDEVICES |
VLAN 4 "Gast" ist ein Gastnetzwerk
VLAN 3 "Buero2" ist "isolated network".
VLAN 3 "Buero2" hat aber über Firewallregel Zugriff auf VLAN "Mixed".
VLAN 1,2,4,5 haben DHCP-Server auf UDM Pro aktiv.
VLAN 3 "Buero2" hat einen eigenen DHCP-Server auf einem Windows-Server (AD) laufen.
Alle Ports an allen Switchen sind einem nativem VLAN zugeordnet.
Bei allen Ports ist "VLAN-Management mit Tag" auf "Alle zulassen".
Alle Zugriffsbeschränkungen funktioniere auch:
Host aus "Buero" können nicht auf "Buero2" zugreifen und umgekehrt.
Zugriff auf die Drucker in "Mixed" ist von "Buero" und "Buero2" möglich.
In VLAN1 sind nur die Unifi-Geräte drin.
Problem:
Wenn ich einen Host in einen Port mit nativem VLAN 2 "Buero" einstecke, bekommt er eine IP-Adresse vom Windows-Server aus dem isolierten VLAN 3, obwohl auf der UDM ein eigener DHCP-Server läuft. Der Host hat dann an einem Port mit "Buero" und einer IP aus "Buero2" keinen Zugriff auf irgendwas (was an sich ja korrekt ist, dass die Netze gegenseitig isoliert sind), auch nicht auf das Internet.
Verbinde ich den gleichen Host (Notebook) mit dem WiFi "BUERO" erhalte ich immer eine korrekte IP-Adresse vom DHCP-Server aus dem VLAN 2 "Buero".
Nur an den Ports (selbst an den Ports auf der UDM PRO) kommt der DHCP-Server des Windows-Servers (10.10.36.4) durch.
Entferne ich den Windows-Server (Patchkabel ziehen), ziehen sich die Hosts korrekterweise eine IP vom UDM-DHCP-Server VLAN 2.
Ich habe nochmals extra eine Firewallregel (10.10.36.4 darf nicht mit VLAN 2 "Büro" kommunizieren) eingerichtet. Ohne Erfolg.
Die Unifi-Maschinen in VLAN 1 (UniFi-Devices=Default) ziehen sich die IP-Adresse korrekt vom UDM-Pro.
VLAN 4 "Gast" läuft nur per WiFi. Da klappt ja alles.
Ich verstehe nicht, wie der DHCP-Server auf dem WindowsServer durch die Firewallregel kommt. Und warum die Clients sich "lieber" eine 10.10.36.0 ziehen, anstatt eine 192.168.19.0.
Und warum es nur auf den Switch-Ports passiert, aber im WiFi alles sauber und korrekt läuft.
Hoffe, es kann mir jemand erklären ![]()
Wenn weitergehende Informationen benötigt werden, werde ich diese gerne nachliefern.
Gruß
Christian