VLAN1 kein Zugriff auf VLAN2

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • Hallo zusammen,

    ich habe aktuell ein Standard-VLAN (VLAN1), in dem ursprünglich alle Geräte eingebunden waren. Zusätzlich habe ich ein neues VLAN (VLAN3) eingerichtet, in dem ich meine Testgeräte betreiben möchte.

    Konfiguration:

    • VLAN1:
      • Netz: 192.168.2.x
      • Gateway & DNS: 192.168.2.2 (UCG)
      • DHCP: aktiv
    • VLAN3:
      • Netz: 192.168.3.x
      • Gateway & DNS: 192.168.3.2 (UCG)
      • DHCP: aktiv

    An einem Switch (US 16 PoE 150W) habe ich Geräte mit festen IP-Adressen angeschlossen:

    • 192.168.3.10
    • 192.168.3.100

    Der entsprechende Switch-Port ist korrekt dem VLAN3 zugewiesen.
    „Netzwerk isolieren“ ist in beiden VLANs deaktiviert.

    Beobachtung:

    • Wenn ich meinen PC in VLAN3 anschließe, bekommt er per DHCP eine passende IP-Adresse und hat Internetzugang.
    • Allerdings kann ich die Geräte mit den festen IPs (192.168.3.10 und 192.168.3.100) nicht erreichen.
    • Wenn ich den PC wieder in VLAN1 anschließe:
      • bekomme ich eine IP aus 192.168.2.x
      • kann alle Geräte im VLAN1 erreichen
      • kann außerdem das Gateway von VLAN3 (192.168.3.2) problemlos pingen

    Frage:
    Wo liegt mein Denkfehler bzw. was habe ich in der Konfiguration übersehen, dass ich die Geräte im VLAN3 nicht erreichen kann?

    Vielen Dank für eure Hilfe! 👍

  • Schaue mal in die Firewallregeln: Einstellungen/in der Suche Firewall eingeben, dann siehst Du die Zonenmatrix mit den Firewall Einstellungen.

    Kontrolliere dort die Interne Traffic, ist die auf alle Blockieren, erstelle einfach unten eine neue Regel.

    Grüße

  • Wo liegt mein Denkfehler

    U.A. darin, dass Du in beiden Szenarien andere Dinge testest. Im VLAN3 pingst Du Geräte an, im VLAN1 das Gateway.

    Wenn Du schon innerhalb des VLAN3 keine Verbindung zu Geräten herstellen kannst, blockieren entweder diese Geräte Verbindungsanfragen oder Du hast die entsprechenden Switchports falsch konfiguriert. Am Gateway kommt so ein Ping innerhalb desselben Subnetzes gar nicht vorbei.

    Die Switchports für Deine Geräte mit fester IP-Adresse müssen nativ den VLAN3 zugeordnet sein und sollten in 99% der Fälle keine weiteren VLAN-Tags enthalten, also auf "block all" stehen.


    EDIT: Weil es über mir gerade geschrieben wurde: Mit der Firewall hat das Ganze definitiv nichts zu tun.

  • 192.168.2.x als Management ist nicht der Standard. Evtl. hast Du da noch mehr verbogen, als nur das Management Netzwerk. Kleine VLAN IDs sollen zu Problemen führen können. Zumindest bin ich öfter über die Aussage gestolpert und fange seit dem zweistellig an.

    Eine passende IP-Adresse des PC kann sein. Besser ist, diese hier zu nennen und auch die Ausgabe von ipconfig -all (Windows)/ ip a (Linux) kann hilfreich sein.

    Die Portconfig als Screenshot posten.

  • Hallo Peterfido,

    danke für deine schnelle Rückmeldung.
    Ich bin etwas weiter gekommen aber noch nicht auf die Lösung.
    Ich denke, ich muss meinen Aufbau genau schildern.
    Ich habe eine USG ultra. Diese Firewall ist mit dem Internet verbunden und Port 1 mit Kupfer auf Port 1 einer US 8 PoE 150W.
    Wenn ich bei der USG oder dem 8 Port Switch einen Port auf das VLAN3 binge funktioniert es. Ich kann das Gerät dann per Ping erreichen und ansprechen.
    Der US 8PoE 150W hat 2 SFP-Module. Original von Ubiquiti. Diese beiden Ports sind auf Aggregieren gestellt.
    Hinter den Glasfaseranschlüssen ist ein US 16 PoE 150W wiederum mit 2 SFP-Modulen die auf Aggregieren gestellt sind.
    An diesem 16 Port Switch kann ich Ports auf VLAN3 setzen, erreiche diese aber nicht.
    Folgende Einstellungen habe ich getestet:
    SFP Module deaktiviert und eine Kupferleitung zwischen den Switchen gesteckt.
    Port mit VLAN 3 und Gerät dahinter funktioniert auf dem 8-Port Switch, nicht auf dem 16-Port Gerät.
    LWL nur SFP1 an beiden Switchen gesteckt und auf Switching gestellt (Aggregieren deaktiviert und SFP2 auf beiden Switchen desktiviert).
    Wieder VLAN3 am 8 Port Switch möglich, nicht am 16 Port Switch.
    Wo liegt mein Denkfehler?
    Oder hat der Switch ein Problem?

    Danke für eure Unterstützung.

    Gruß Thomas

  • Die VLAN Profile der SFP Ports beider Switche gecheckt? Klingt, danach das mindestens auf einer Seite das VLAN nicht getaggt übertragen wird.

    Beide Seiten sollten auf nativ: Default-LAN und Allow All stehen.


    Eine USG-Ultra gibt es nicht. Bei den genannten Switcht Modellen würde ich da eher auf die USG-3P (Desktopversion) oder die die 19 Zoll USG-Pro-4 tippen.

  • Sachen wie Link Aggregation würde ich erstmal weglassen, bis es läuft. Nicht mehrere Baustellen gleichzeitig.

    Wenn Du das so einrichtest, kann der PC mit Zeugs kommunizieren:

    1, 2 und 3 sind die Porteinstellungen. PC und Zeugs sind jeweils VLANs.


  • Hallo zusammen,

    vielen Dank für eure Unterstützung und eure Mühe bei der Fehlersuche!

    Ich habe die Konfiguration weiter geprüft und verschiedene Tests durchgeführt. Dabei konnte ich das Verhalten wie folgt eingrenzen:

    • An der USG angeschlossene Geräte:
      VLAN-Zuweisung funktioniert wie erwartet. Geräte sind sowohl in VLAN1 als auch in VLAN3 erreichbar.
    • Am Switch US 8 PoE 150W angeschlossene Geräte:
      Ebenfalls keine Probleme – Zugriff in VLAN1 und VLAN3 funktioniert.
    • Topologie:
      Der US 16 PoE 150W ist über SFP1 (US 8) ↔ SFP1 (US 16) angebunden.
    • Problem am US 16 PoE 150W:
      Geräte, die an diesem Switch hängen, sind im VLAN3 nicht erreichbar.

    Weitere Eingrenzung:

    • Geräte mit DHCP funktionieren problemlos:
      → erhalten je nach VLAN eine IP (192.168.2.x oder 192.168.3.x) und sind erreichbar
    • Geräte mit statischer IP im VLAN3 (z. B. Synology mit 192.168.3.100):
      nicht erreichbar
    • Sobald ich bei diesen Geräten DHCP aktiviere, erhalten sie eine 192.168.3.x-Adresse und sind sofort erreichbar
    • Dieses Verhalten tritt identisch bei verschiedenen Geräten auf (Synology, PC, Access Point)

    👉 Daraus ergibt sich für mich:
    Der Fehler scheint spezifisch mit dem US 16 PoE 150W in Kombination mit statischen IPs im VLAN3 zusammenzuhängen.


    DoPe
    Hier der Link zur USG Ultra:

    Cloud Gateway Ultra - Ubiquiti Store
    Compact Cloud Gateway with 30+ UniFi device / 300+ client support, 1 Gbps IPS routing, and multi-WAN load balancing.
    eu.store.ui.com

    Peterfido
    Ich habe VLAN3 testweise auf VLAN30 geändert.
    Beim VLAN1 lässt sich die ID nicht ändern, da es sich um das ursprüngliche Netz handelt.
    Könnte das eine Rolle spielen?


    Vielen Dank nochmal für eure Unterstützung – wirklich top!

    Gruß
    Thomas

  • Nein, das Management Netz ist immer VLAN1. Kann es sein, dass der Switch nicht weiß, dass da ein Gerät mit fester IP dranhängt? Was passiert, wenn die Geräte mit fester IP mal eine Verbindung ins Internet aufbauen?

    Andererseits können die auf DHCP bleiben und Du stellst im Network ein, dass die Geräte immer die gewünschte IP bekommen.

    Edit: tauchen die Geräte mit DHCP- IP-Adresse und statische IP-Adresse unter den aktiven Clienten auf?

    Edited once, last by Peterfido (April 2, 2026 at 7:34 PM).

  • Hallo zusammen,

    DoPe: Du hattest absolut recht – ich war einfach zu sehr im Fehlersuchen-Modus unterwegs.

    Der Fehler ist inzwischen gefunden: Ich hatte DHCP aktiviert, während die feste IP-Adresse des Geräts innerhalb des DHCP-Bereichs lag. Andere Systeme wie eine Fritzbox kommen damit klar, aber Unifi blockiert in so einem Fall den Zugriff.

    Die Lösung war also, den DHCP-Bereich so anzupassen, dass sich Geräte mit statischer IP außerhalb dieses Bereichs befinden.

    Vielen Dank nochmal für eure Unterstützung!

    Gruß
    Thomas

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!