Unifi UCG Ultra Netzwerk Aufbau mit der Fritzbox Cable 6690

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • Geht denn auch Vlan Id 100, weil die ja im moment immer 2 stellig gewesen sind?

    VLAN-IDs sind die Zahlen 1 bis 4094, jede davon kann prinzipiell verwendet werden. Speziell bei Unifi sollte man aber auf die 1-10 oder vielleicht sogar 1-20 verzichten, da es hier in der Vergangenheit wohl schon mal zu komischen Seiteneffekten kam. Ansonsten hast Du die freie Auswahl.


    Also bei den 5 Vlans mit 50 Anfangen und dann in 10er Schritten bis 100 hochgehen.

    Ja, das ist aber auch nur ein Beispiel. Wenn es Dir lieber ist, kannst Du die Netze auch nach folgendem Schema anlegen:

    192.168.21.0/24
    192.168.22.0/24
    192.168.23.0/24
    192.168.24.0/24
    usw.

    Es gibt an dieser Stelle kein richtig oder falsch, es ist vor allem persönliche Präferenz. Allerdings ist es best practise, dass man die weltweiten "Standardnetzmasken" wie

    192.168.0.0
    192.168.1.0
    192.168.2.0
    192.168.178.0
    usw.

    lieber nicht verwendet. Dann hat man nämlich auch nie ein Problem, wenn man mal aus dem Urlaub ein VPN nach Hause aufbaut.

  • Kann ich bestätigen, habe anfangs oft die ID 10 und 20 gehabt, jetzt verstehe wo die Fehler herkamen. Wobei die Default Vlan, die Id 1 hat und nicht geändert werden kann glaube ich.

    Wenn ich die von dir, vorgeschlagene Schema verwende, gibt es glaube ich Probleme, wenn Honeyspot später wieder aktiviere, weil dieser dann in diesem Bereich der entsprechenden Vlans die IPs bekommt. Keine Ahnung ob Honeyspot wirklich hilft, wird oft empfohlen.

    Deswegen gehe ich bei die Vlans gerne in 10er Schritten, also die ID und IP aufwärts je Vlan. Wobei dein Schema natürlich einfacher und verständlicher ist. :)


    LG

  • Keine Ahnung ob Honeyspot wirklich hilft, wird oft empfohlen.

    Auf jeden Fall nicht gegen Bedrohungen von außen. Das ist ein LAN-interner Mechanismus, der Angreifer im eigenen Netz oder kompromittierte Geräte aufdecken soll. Man versucht damit, die Vorgehensweise von Angreifern zu erkennen um darüber Schwachstellen im eigenen Netz abdichten zu können. Das ist ein Profi-Werkzeug, das dem Privatmensch nur in den seltensten Fällen tatsächlich etwas bringt.
    Außerdem hoffe ich, Du verbindest nur Geräte mit Deinem Netz, denen Du vertraust. ;)

  • Auf jeden Fall nicht gegen Bedrohungen von außen. Das ist ein LAN-interner Mechanismus, der Angreifer im eigenen Netz oder kompromittierte Geräte aufdecken soll. Man versucht damit, die Vorgehensweise von Angreifern zu erkennen um darüber Schwachstellen im eigenen Netz abdichten zu können. Das ist ein Profi-Werkzeug, das dem Privatmensch nur in den seltensten Fällen tatsächlich etwas bringt.
    Außerdem hoffe ich, Du verbindest nur Geräte mit Deinem Netz, denen Du vertraust. ;)

    Hey,

    Wenn es so ist, lasse ich einfach Honeyspot weg und nehme dann das von dir empfohlene Schema. So habe eine Sorge weniger. :)

    Wäre das so richtig?:

    Vlan-1: 192.168.50.0/24
    Vlan-2: 192.168.51.0/24
    Vlan-3: 192.168.52.0/24
    Vlan-4: 192.168.53.0/24

    Vlan-5: 192.168.54.0/24

    Ich habe zu den Vlans eine letzte Frage?

    Ich habe im Default Vlan, alle Unifi Geräte, inklusive den AP U6 Pro drin. Alle anderen Smart Geräte und PCs sind im IOT Vlan. Sollte der AP auch weiterhin im 1. default Vlan bleiben, oder muss der auch ins IoT Vlan, wo die Wifi Client-Geräte sind??

    Dazu gab es verschiedene Videos, mit unterschiedlichen Meinungen & Vorgehensweisen? Im Wifi Ssid Netzwerk ist die IoT Application (Haken) nicht aktiv, sondern der Standard. Im Video wurde erklärt, das Iot Application nicht erforderlich ist, und der Standard Application ausreiche.

    Erst danach, also nach dieser Aufteilung haben sich die Probleme mit den Lags und Stuttern, im Gesamt Netzwerk verschlechtert? Ich habe eigentlich alles nach der Anleitung im Video durchgeführt. Hinzu kommt, das der letzte Vlan ein Guest Netzwerk ist. Habe also 2 WiFi SSID Netzwerke angelegt. Soweit zu den Infos. ;)

    LG

  • Wäre das so richtig?:

    Vlan-1: 192.168.50.0/24
    Vlan-2: 192.168.51.0/24
    Vlan-3: 192.168.52.0/24
    Vlan-4: 192.168.53.0/24

    Ja klar, kannst Du so machen.


    Ich habe im Default Vlan, alle Unifi Geräte, inklusive den AP U6 Pro drin. Alle anderen Smart Geräte und PCs sind im IOT Vlan. Sollte der AP auch weiterhin im 1. default Vlan bleiben, oder muss der auch ins IoT Vlan, wo die Wifi Client-Geräte sind??

    Alle Unifi-Geräte immer ins ungetaggte Default-Netz (VLAN-ID 1). Alles andere ergibt für ein kleines Privatnetz wenig Sinn.


    Dazu gab es verschiedene Videos, mit unterschiedlichen Meinungen & Vorgehensweisen? Im Wifi Ssid Netzwerk ist die IoT Application (Haken) nicht aktiv, sondern der Standard. Im Video wurde erklärt, das Iot Application nicht erforderlich ist, und der Standard Application ausreiche.

    "IOT" wie auch "Hotspot" sind nichts anderes als ein Set von Voreinstellungen für bestimmte Szenarien. Du kannst exakt dasselbe auch erreichen, wenn Du das Ganze auf "Standard" setzt und die entsprechenden Einstellungen für's WLAN händisch setzt.
    Wie bei allen Voreinstellungen sind auch diese natürlich nicht für jede Situation gleich gut geeignet - an dieser Stelle muss sich aber jeder tatsächlich etwas mit seinem Netz/WLAN beschäftigen und die individuell besten Einstellungen für sich selbst herausfinden. Es gibt ja auch durchaus unterschiedliche Ansprüche in Bezug auf Sicherheit vs. Komfort.

  • Nabend,

    habe bei der FB nun Routing zur UCG entfernt und die Default IP auf 192.168.185.1 geändert. Beim UCG wurde die Gateway-IP wie empfohlen auf 192.168.50.1/24 (Default-Vlan 1) geändert und danach die Interneteinstellungen ebenfalls eingerichtet. Ihr habt vorgeschlagen, das NAT an bleiben soll. Soll ich später NAT und Routing wieder wie vorher einrichten oder so wie jetzt verändert wurde, belassen?

    Bin bei den Vlans etwas ins Stocken gekommen und habe dazu eine Verständnisfrage. Der Default-Vlan 1 (beinhaltet alle Unifi Geräte) und ist jetzt auf 192.168.50.1/24 mit der Vlan-Id 1 eingestellt. Die ID kann ja hier nicht auf 50 verändert werden?! Wenn ich jetzt weitere 2. und 3. Vlans einrichte, wie z.B. empfohlen, mit dem Schema z.B. 192.168.51.1/24 (Vlan 2) und 192.168.52.1/24 (Vlan 3) usw. oder z.B. dem anderen Schema 192.168.60.1/24 (Vlan 2) und 192.168.70.1/24 (Vlan 3) usw, welche Vlan-IDs müssen zu den gewählten Vlan-IPs eingestellt werden? Komme hier etwas mit dem Default Vlan ins grübeln, weil die ID hier nicht verändert werden kann.

    Viele Grüße

  • Soll ich später NAT und Routing wieder wie vorher einrichten oder so wie jetzt verändert wurde, belassen?

    So lassen. Es gibt so gut wie nie einen echten Grund, NAT im Unifi-Router abzuschalten, auch wenn das immer wieder falsch behauptet wird. Lies dazu bitte auch unsere FAQs.


    Der Default-Vlan 1 (beinhaltet alle Unifi Geräte) und ist jetzt auf 192.168.50.1/24 mit der Vlan-Id 1 eingestellt. Die ID kann ja hier nicht auf 50 verändert werden?!

    Die soll ja auch nicht auf 50 gestellt werden. Das Default-Netz behält immer die ID 1.


    Wenn ich jetzt weitere 2. und 3. Vlans einrichte, wie z.B. empfohlen, mit dem Schema z.B. 192.168.51.1/24 (Vlan 2) und 192.168.52.1/24 (Vlan 3) usw. oder z.B. dem anderen Schema 192.168.60.1/24 (Vlan 2) und 192.168.70.1/24 (Vlan 3) usw, welche Vlan-IDs müssen zu den gewählten Vlan-IPs eingestellt werden?

    Wie ich oben schrieb, es spielt technisch keine Rolle, welche der 4094 möglichen IDs Du Deinen VLANs zuweist, jede Zahl ist so gut wie alle anderen (mit Ausnahme der 1-20, wie gesagt).
    Es bietet sich aus Praktikabilitätsgründen an, die VLAN-ID "parallel" zum IP-Adresssegment zu setzen, also z.B:

    192.168.50.0/24 = VLAN-ID 50
    192.168.60.0/24 = VLAN-ID 60

    Damit kann man es sich gut merken und kommt nicht durcheinander. Wenn Du es so machst:

    192.168.50.0/24 = VLAN-ID 2839
    192.168.60.0/24 = VLAN-ID 736

    ...ist das aber genauso technisch korrekt und wird genauso funktionieren.

  • Danke für die Hilfe, okay mit NAT und Routing verstehe ich, wenn es so ist, ist bei mir falls überhaupt nötig zu deaktivieren, wegen der Spielekonsole. Dort wird beim Nat Probleme verursacht mit offenem Nat, aber muß es erst testen.

    Zu Vlan..

    Die 192.168.50.0/24 ist ja der Default managment vlan. Um mit 50 anzufangen muss ich dann doch in 10er Schritten gehen wegen den Praktikabilitätsgründen und um es einfacher merken zu können. :) Mit dem 1er IP Schema, kam ich mit die vlans-id's durcheinander. :) Dann müsste Vlan 2 die ID 50 bekommen und dann aufwärts, denke mal das es so gemeint war.

    LG

  • Flow Control muss man für sich ausprobieren,

    Gefühlt die einzig sinnvolle richtige Aussage.
    Hier gibts die UI Meinung dazu.

    evt. Wichtig is die Ausage das bei Realtime Geschieden das nachteilig sein kann weil künstlich Pausen
    eingefügt werden die das Realtime Absurdum führen.. Streming is da eher viel Buffern.. also eher was
    VOIP oder Video Meetings negativ beeinflussen kann.

    Das ganze kommt aber eh erst zu tragen wenn auch was los ist im Netzwerk.

  • Guten morgen,

    ist nun alles so wie hier empfohlen wurde eingestellt. Die restlichen Unifi Devices und Clients, alle auf DHCP eingestellt. Habe 1. Test gewagt. Die Speedtest's sind ernüchternnd. Transferraten 850-900MB / 25MB (Beim Upload liegen die Probs. wahrscheinlich an der Liitung) Das merkwürdige ist, jede Speedtest Seite zeigt andere Ergebnisse an. Unifi Speedtest ist ok, aber viele andere nützliche Speedtests wie von Breitbandmessung oder Cloudfare, zeigen Ergebnisse zwischen 300-600MB. Wenn ich die Speedtest's direkt auf der FB angeschlossen teste, sind die Ergebnisse überall nahezu gleich und beim DL erreiche da bis zu 700-950MB.

    Das positivie an diesem Setup, die unschönen Lags und Stuttern, bei Online Musik sind nicht mehr wie bei dem vorherigen Setup vorhanden. Keine Lags mehr auf dem ersten Eindruck. Die weiteren Probleme mit IPTV am Smart-TV muss ich erst noch testen. Im Unifi Network werden leider wieder Paketverluste und Hohe Latenz gemeldet, obwohl Internet Ping bei 15ms liegt.

    Ich habe noch eine Frage zu dem Switch. Habe gelesen, das ich bei diesem Port, auch Port-Profile unter Network Settings anlegen sollte und die Firewall zu den Ports einrichten. Das habe ich bisher nicht benötigt oder eingerichtet. Sollte ich Port-Profile einstellen und aktivieren? Aktuell habe ich alles nur provisorisch eingerichtet, nur wie sollte es im Idealfall eingestellt werden und muss ich das für alle Ports oder Vlans einrichten?

    So sieht aktuell der Port-Profi für das Default Vlan (Port) aus bei mir:

    Viele Grüße

  • Für die Einstellung der Switch Ports in Sachen VLANs gibt es 2 Varianten. Die eine wäre dafür Profile anzulegen und diese dann dem Port zuzuweisen. Dafür musst Du das unten auf Manuell stellen und dann kannst DU das Profil auswählen und bestätigen.

    Die andere Variante, die hier vermutlich die meisten nutzen, ist halt oben direkt das Native VLAN und die tagged VLANs zu setzen. Geht halt schnell ohne den Umweg über Profil anlegen und noch 3 Klicks mehr.

    Technisch gesehen passiert da das gleiche im Hintergrund. Meiner Meinung nach könnte aber die Profilvariante buglastiger sein, da ist dann quasi eine Ebene mehr in der Konfiguration, die auch fehlerfrei arbeiten muss um das gewünschte Ergebnis zu haben.


    Packetloss und Latenzen werden von der Unifi Oberfläche gegen die IP 1.1.1.1 (Cloudflare) ermittelt. Das ist definitiv nicht gleich um die Ecke und sorgt so ziemlich bei jedem für diese Anzeigen. Maßgeblich sind aber Latenzen und Paketloss zu den Servern, die man auch tatsächlich nutzt. Sollte dich das stören, kannst Du in den Einstellungen bei Internet, weiter unten, das SLA Zeugs anpassen mit einer Adresse die wirklich dicht an deinem Zuhause ist.

    Verschiedene Speedtests zeigen in der Regel immer unterschiedliche Ergebnisse. Und 850-900 zu 700-950 ist jetzt nicht die Welt. Und stell auch sicher, dass beim Ausführen der Speedtests nicht ein Familienmitglied zeitgleich große Downloads laufen hat - Stichwort Spielekonsole ...

    Teste deine Sachen am sinnigsten Abend und Vergleiche das mit Tests am Vormittag ... würde mich nicht wundern, wenn dein Kabelanschluss bescheiden ist und das Kabelsegment völlig überlastet ist wenn die Probleme auftreten.

  • Hi,

    Vielen Dank für die Einschätzung.

    Die Port Profile empfand ich auch etwas umständlich – also weglassen und dann auf den entsprechenden Port gehen, z.B auf USW Switch Port und auch auf den Port des UCG, weil die beide ja miteinander verbunden sind, beide Ports anpassen? Und dort bei native Vlan, den entsprechenden Vlan auswählen und darunter ist ja diese Tagged Einstellung. Dort kann allow/block und custom eingestellt werden. Nur dann müsste, glaube auch die Firewall eventuell angepasst werden? Oder geht das automatisch (Zonen FW ist bei mir aus).

    Zu den Speedtest, es gab noch paar Anbieter (Zack von AVM und Computer-Bild Speedtest) mit kuriosen Ergebnissen, wie z.B. max. DL 200MB. Habe anschließend testweise später mal mit SQM On (Smart Queues) getestet, aber die Ergebnisse waren verwirrend und nicht unbedingt besser, nur der Ping halt. Habs dann wieder abgeschaltet. Unifi Network ermittelt die Hinweise zu Packetloss und Ping mit Cloudfare 1.1.1.1? (Cloudfare ist bei mir als 2. DNS eingestellt, auf der 1 FB Gateway).

    Zu SLA: Das ist auf WAN-1 auf Auto eingestellt. Habe mal unter Custom SLA versucht ein Profil anzulegen, der lief nicht gut, mehr Fehler. Eine genaue Anleitung dazu habe ich unifi nicht gefunden. In älteren Unifi Network Versionen, konnte man ja den Ping Server einfach ändern, aber finde das nicht mehr. Ist glaube jetzt zu SLA Verschoben worden?

    Viele Grüße

  • Und dort bei native Vlan, den entsprechenden Vlan auswählen und darunter ist ja diese Tagged Einstellung. Dort kann allow/block und custom eingestellt werden. Nur dann müsste, glaube auch die Firewall eventuell angepasst werden? Oder geht das automatisch (Zonen FW ist bei mir aus).

    Switchport-Einstellungen haben nichts mit der Firewall zu tun. Die Standardeinstellung der Firewall blockiert intern auch nicht zwischen den VLANs, so lange die Switchports für die Geräte korrekt konfiguriert sind, sollte also VLAN-übergreifend alles mit allem reden können.
    Um VLANs gegeneinander abzuschirmen kannst Du dann entweder unter "Networks --> Default Security Posture" die Standard-Logik auf "Block All" umkehren oder das Ganze über eigene Firewall-Regeln lösen.
    In jedem Fall würde ich stark dazu raten, nur noch die zonenbasierte Firewall zu nutzen, sie ist ab einer gewissen Menge an Regeln übersichtlicher und insgesamt flexibler einzusetzen. Außerdem setzen die allermeisten Nutzer darauf, sodass es mit Hilfe dafür einfacher wird, als für die klassische Firewall.

  • Switchport-Einstellungen haben nichts mit der Firewall zu tun. Die Standardeinstellung der Firewall blockiert intern auch nicht zwischen den VLANs, so lange die Switchports für die Geräte korrekt konfiguriert sind, sollte also VLAN-übergreifend alles mit allem reden können.
    Um VLANs gegeneinander abzuschirmen kannst Du dann entweder unter "Networks --> Default Security Posture" die Standard-Logik auf "Block All" umkehren oder das Ganze über eigene Firewall-Regeln lösen.
    In jedem Fall würde ich stark dazu raten, nur noch die zonenbasierte Firewall zu nutzen, sie ist ab einer gewissen Menge an Regeln übersichtlicher und insgesamt flexibler einzusetzen. Außerdem setzen die allermeisten Nutzer darauf, sodass es mit Hilfe dafür einfacher wird, als für die klassische Firewall.

    Hey,

    sry habe ich von US Youtubern, dabei haben die Profis Vlans (von außen) mit Profilen blockiert und dann über die Firewall bestimmte Bereiche wieder freigegeben, aber dafür haben meine Kenntnisse nicht ausgereicht. :) Hintergrund ist, ich komme mit der Zonen Firewall nicht zurecht. Danke dir für die Empfehlung. Nur, bin noch Old School was das angeht. Mit der klasischen Firewall komme ich noch zurecht. ;) Bin jetzt erstmal froh das die ganz großen Probleme wegblieben, möchte da nicht mehr die Fw ändern. Ist halt doof von Unifi gemacht, man kann die Zonen FW nur aktivieren aber nicht wieder zurück. Da hat nur ein Reset geholfen.

    Viele Grüße

  • Hey,


    wollte mal kurzes Feedback geben. Mein Netzwerk läuft bisher stabil. 👍️

    Danke erneut allen hier, besonders die mir geholfen haben.

    Mittlerweile auch die Konsole mit dem Nat Problem getestet. Entgegen dem was im Netz steht, musste ich Routing und Nat (Unifi) nicht mehr einrichten oder letzteres nicht deaktivieren. Ich war schockiert darüber, weil alle großen YTer dies empfohlen. Ich habe erst auf der Konsole Nat Moderat erlebt. Um dies zu Lösen, mußte ich nur Portweiterleitung auf dem Gateway einrichten. Habs natürlich hinbekommen. Danach hatte ich auf der Konsole Nat Open. Muss jetzt nur noch IPTV testen, alles andere läuft wieder 1A.


    Liebe Grüße

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!