erste Gehversuche mit VALNs

  • Hallo zusammen,

    nachdem meine Hardware-Konfig nun läuft, möchte ich meine ersten VLANs einrichten und die Firewallregeln erstellen. Ich möchte erstmal mit einem VLAN starten und mich dann langsam rantasten.

    Folgende Hardware-Konfig:

    • Vigor 167 Modem ->
    • UniFi Gateway Ultra ->
    • Unifi 8-Port managed Switch ->
    • Hausverteilung ->
    • weitere unmanaged Switches, Geräte etc

    Ich habe Homeassistant auf einem Nabu Casa Green laufen, WLAN-Shellys, Zigbee etc im Einsatz.

    In der Garage hängt eine KEBA P30 Wallbox, welche ich jetzt zum Testen als erstes in ein VLAN bringen möchte. Gleichzeitig soll die Wallbox natürlich mit Homeassistant (liegt im Default Netzwerk) kommunizieren und über meinen Laptop per IP aufgerufen werden können. Das Ethernet-Kabel der Wallboxsteckt direkt in einem Port des managed Switch, welchem ich das VLAN "30 Wallbox" zugeordnet habe.

    Jetzt ein paar konkrete Fragen, die ich über lesen im Netz mir nicht sicher beantworten konnte.

    • ist die Reihenfolge der Firewall-Regeln im Gateway wichtig? Ich kann die nicht sortieren, ging aber davon aus, dass die nacheinander abgearbeitet werden und wenn eine zutrifft, wird gestoppt
    • Blockt ein VLAN erstmal "einfach alles" und ich muss durch Firewall-Regeln das blocken gezielt aufheben, oder sagt ein zugeordnetes VLAN erstmal nichts über die Kommunikation zwischen den Netzwerken?

    Mit der Einrichtung der Firewall-Regeln komme ich leider nicht weiter. Die KEBA ist über Homeassistant nicht per Ping erreichbar, die Kommunikation zwischen den Geräten funktioniert nicht (es gibt in HA keine Statusupdates etc, Geräte nicht erreichbar). Folgende Regeln habe ich bisher eingerichtet.

    Könnt Ihr mir hier bitte weiterhelfen? Habe ich Gedankenfehler oder noch etwas grundsätzlich nicht verstanden? Wie ist die korrekte Vorgehensweise?

    Vielen lieben Dank!

    Edited once, last by Jo26 (February 4, 2026 at 9:41 PM).

  • ist die Reihenfolge der Firewall-Regeln im Gateway wichtig? Ich kann die nicht sortieren, ging aber davon aus, dass die nacheinander abgearbeitet werden und wenn eine zutrifft, wird gestoppt

    99% richtig wiedergegeben, Deine eignen Regler kannst du Sotieren. Dazu in der Zonen Übericht ein Zonen Par anklicken und dann auf Recorder

    Hier z.B auf der Internal zu Internal Zone, da tauchen dann bei den reglen die Greifer um sie zu verschieben.

    lockt ein VLAN erstmal "einfach alles" und ich muss durch Firewall-Regeln das blocken gezielt aufheben, oder sagt ein zugeordnetes VLAN erstmal nichts über die Kommunikation zwischen den Netzwerken?

    Ohne eigne Reglen wird nichts geblockt und Routing zwischen den VLAN ist erlaubt.
    jedenfalls wenn du die Vlan in der default Zone einträgt. Eigne Zone oder Zonen wie VPN / DMZ haben mehr oder minder
    Sinnvolle Default settigns.

    Schau dir dazu wieder die Übersicht an..Klicke drauf und du siehst unten die Reglen dazu.
    So darf z.B Internal Überall Hin. DMZ darf aber nur nach internal wenn "rücktrafic" also antworten sind die vier von Internal gekommen sind.

    Im Wiki gibt dazu auch den einen oder anderen Artikel.

  • Hi gierig, danke für deine Hilfe! Ich habe noch keine Zonen in Unifi, es wird mir angezeigt, dass ich für zonenbasierte Regeln updaten soll. Ich habe das bisher nicht gemacht, da ich - glaube ich - keine Zonen benötige. Und bevor ich es mir noch "komplizierter" mache, wollte ich erstmal mit den normalen Firewallregeln klarkommen

  • Es wird der Punkt kommen da wird irgendein Update das Zonen Basierte Konzept Forcieren. Es gibt dann nur dieses.
    Ein Weg zurück ist schon jetzt nicht vorgesehen. Das "neue" Konzept hat massig Vorteil und ist im Prinzip einfacher zu
    Handeln.

    Und na ja... hier wird es nicht viele geben die auf das alte System schwören, maximal zu faul sind umzustellen :-)

  • Ich hab bis auf ein Kundensystem alle an die 30 Systeme umgestellt auf zonenbasierte Firewall. Das eine System auch nur nicht weil die fast 24/7 arbeiten und es da auch einige Regeln mehr gibt. Da dauert das Aufräumen und abprüfen dann schon ein bisschen.

    Bei Neusystemen ist das eine Sache, die ich immer relativ früh bei der Inbetriebnahme aktiviere - egal ob da in der Firewall was konfiguriert wird oder nicht. Manche Dinge sind mit dem alten System ohnehin nur mit ziemlichen Aufwand zu regeln ... Ich sag nur Zugriff aufs Gateway auf allen IPs sperren. Was man da an Firewallgruppen für brauchte, die dann auch noch beim hinzufügen eines neuen VLANs aktuell gehalten werden mussten ...

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!