Zyxel FWA70 hinter UniFi Dream Machine: Internet funktioniert direkt am PC, aber nicht über UDM

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • Hallo zusammen,

    ich habe aktuell ein Problem mit einem Zyxel FWA70 in Verbindung mit einer UniFi Dream Machine und würde mich über Hinweise zur weiteren Fehlersuche freuen.

    Der geplante Aufbau sieht wie folgt aus:

    Code
    Zyxel FWA70 5G-Modem/Router
    → UniFi Dream Machine
    → UniFi Switch
    → mehrere UniFi Access Points / VLAN-Netze

    Die UniFi-Umgebung ist grundsätzlich eingerichtet. Es bestehen mehrere VLAN-Netze, die Clients erhalten IP-Adressen und die Access Points sind eingebunden. Das interne Netzwerk funktioniert soweit unauffällig.

    Das Problem tritt bei der Internetanbindung über das Zyxel FWA70 auf.

    Wenn das Zyxel FWA70 direkt mit einem Linux-PC verbunden wird, funktioniert die Internetverbindung automatisch. Der PC erhält per DHCP eine Adresse vom Zyxel und kann ins Internet.

    Sobald jedoch die UniFi Dream Machine zwischen Zyxel und Client eingesetzt wird, funktioniert die Internetverbindung nicht zuverlässig bzw. aktuell nicht. Die UDM erhält am WAN-Port eine Adresse vom Zyxel:

    Code
    UDM WAN: 192.168.1.15
    Zyxel LAN/Gateway: 192.168.1.1
    UDM LAN: 192.168.11.0/24
    Client hinter UDM: 192.168.11.x
    Default Gateway Client: 192.168.11.1

    Der Client hinter der UDM erreicht die UDM und auch den Zyxel:

    Code
    Client → 192.168.11.1 funktioniert
    Client → 192.168.1.1 funktioniert

    Ein Ping auf externe IPv4-Adressen wie 1.1.1.1 funktioniert jedoch nicht.

    Das Zyxel FWA70 befindet sich aktuell testweise im normalen Router-Modus, nicht im Passthrough-Modus. Die Einstellungen am Zyxel sind derzeit ungefähr:

    Code
    Router Mode: aktiv
    IP Passthrough: deaktiviert
    DHCP Server: aktiviert
    NAT: aktiviert
    IPv4/IPv6 Mode: DualStack
    LAN-IP Zyxel: 192.168.1.1

    Auf der UniFi Dream Machine ist WAN1 auf DHCP gestellt. Der WAN-Port bekommt wie oben beschrieben eine Adresse aus dem Zyxel-Netz. Das interne UDM-LAN liegt bewusst in einem anderen Subnetz, damit kein Subnetzkonflikt besteht.

    Zur Fehlersuche wurden bereits folgende Punkte geprüft:

    Code
    - Zyxel direkt am Linux-PC: Internet funktioniert
    - Zyxel über UDM: UDM bekommt WAN-IP 192.168.1.15
    - Client hinter UDM bekommt IP aus 192.168.11.0/24
    - Client hat Default Route zur UDM
    - Client kann Zyxel unter 192.168.1.1 erreichen
    - Externe IPv4-Ziele wie 1.1.1.1 sind nicht erreichbar
    - IP Passthrough wurde testweise deaktiviert
    - Zyxel DHCP und NAT sind aktiviert
    - UDM-LAN und Zyxel-LAN liegen in unterschiedlichen Subnetzen

    Meine Vermutung ist daher, dass das Problem nicht grundsätzlich an der Mobilfunkverbindung des Zyxel liegt, sondern eher im Bereich UDM-WAN-Routing, NAT, Firewall-/Traffic-Regeln oder in der Art, wie die UDM den Zyxel als Upstream nutzt.

    Zusätzlich fiel auf, dass die UniFi Dream Machine im normalen Router-Modus des Zyxel FWA70 eine WAN-IP-Adresse aus dem Zyxel-Netz erhält. Sobald am Zyxel jedoch IP Passthrough aktiviert wird, erhält die Dream Machine keine WAN-IP-Adresse mehr. Das Problem scheint daher insbesondere im Zusammenhang mit der IP-Passthrough-Funktion des Zyxel FWA70 aufzutreten. Vermutet werden derzeit eine fehlerhafte DHCP-Weitergabe im Passthrough-Modus, eine falsche Zuordnung der WAN-MAC-Adresse der Dream Machine oder eine bestehende Lease-/Client-Bindung im Zyxel.

  • VLAN auf der UDM dürfen ins Internet ?
    NAT auf der UDM wurde auch nicht deaktiviert ?

    IP Trace stop wo ?

    Per SSH kann mann sich wunderbar auf die UDM verbinden.. gibt es Internet local (ping zu 1.1.1.1) (wenn ja, NATZ prüfen)
    Seltsame Firewall Reglen eingestellt (ohne Manuele Firewall Reglen)

  • Das 192.168.1.0/24 Netz im Unifi hast DU auch komplett entfernt bzw. dessen IP Subnet geändert? Nicht dass es noch da ist nur nicht genutzt wird und dadurch noch immer ein Konflikt mit der Routing Tabelle existiert. Unwahrscheinlich aber geht nicht sicher aus der Beschreibung hervor :)

    Passt super zum Fehlerbild: Wie schaut es aus wenn Du bei den Unifi Devices das Gateway anklickst und im rechten Fenster auf Settings gehst. "Global NAT Settings" steht auf Auto? Und bei Settings - Policy Settings - Policy Table sind keine zusätzlichen NAT Rules vorhanden, ausßr die beiden für WAN1 und WAN2 ? Das wären die beiden Stellen, die das NAT des Unifi Gateways beeinflussen. Sollte das verändert sein (wegen doppeltem NAT) dann müssten im Zyxel noch statische Routen für die hinter dem Unifi Gateway befindlichen IP Netze eingetragen werden, die auf den WAN des Unifi Gateways zeigen.

    Ansonsten gibt es da erstmal nichts, was im Default Zustand den Internetzugang behindern würde. Vorausgesetzt natürlich, Du hast nicht unbeabsichtigt bei den VLANs den Internetzugang deaktiviert oder ähnliche zusätzliche Regeln konfiguriert ...

    Was den Bridgemode am Zyxel angeht. Kann dir sicher jemand anderes weiterhelfen, da ich mit sowas eher nur theoretische Erfahrungen habe. Hier wäre evtl. auch der Tarif/Anbieter und der verwendete APN als Info nützlich. Mobiles Internet ist ja mitunter recht speziell ... gerade was IP Adressbezug, IPv4, IPv6 und so weiter angeht ... falscher/ungeeigneter APN usw.

    Quote
    1. Lease-/Client-Bindung im Zyxel
    2. eine falsche Zuordnung der WAN-MAC-Adresse der Dream Machine
    3. fehlerhafte DHCP-Weitergabe
    1. Du meinst damit sowas wie kein reinen Kabelmodems? Anderes Gerät ranstecken und nix geht? Das sollte sich ja prinzipiell durch einen Reboot des Zyxels beheben lassen.
    2. falsch Zuordnung zu was? Soweit mir bekannt ist spielt im Mobilfunk Internet die MAC Adresse des Gerätes keine wirkliche Rolle.
    3. Das geht jetzt in Richtung Spezifikation des Tarifs ... Einfach DHCP haut z.B. bei DSlite also IPv4 over IPv6 nicht hin. Hier gilt das was ich oben beim Bridgemode bezüglich Hilfe von jemandem der sich da besser auskennt ;)
  • FastByte23 Konntest Du das Problem lösen?

    ich habe ein Zyxel NR7302 und bekomme es ebenfalls am WAN2 nicht lauffähig.

    Bin ähnlich wie Du vorgegangen, aber bei Failover ist der WAN2 nicht aktiv.

    IP Netz im Zyxel ist ein völlig anderes wie in der UDM.

    IP-Passthrough ist aktiviert. Somit ist der Routing Modus im Zyxel nicht aktiv und sollte eigentlich die WAN Adresse auf den WAN2 spiegeln.

    ------

    vg

    Franky

  • Ich versuchs weiterhin und melde wenn ich erfolgreich bin.

    Zwischenzeitlich geht zumindest schonmal die Verbindung zum Provider auf WAN2. Das heißt, dass Zyxel ist erstmal richtig konfiguriert.

    Ich denke, dass ich noch am Routing drehen muss bis das in der UDM konfigurierte Netz dann die WAN2 Schnittstelle nutzen kann.

    ------

    vg

    Franky

  • Prinzipiell wird WAN2 bei Failover nur genutzt, wenn WAN1 ausgefallen ist. Bei Loadbalancing wird der Traffic über beide WANs verteilt.

    Mit policy based routing Regeln kannst Du für ein Gerät oder Netzwerk den Traffic über einen bestimmten WAN routen. Dabei gibt man dann an welcher Traffic (das Ziel betreffend) also Alles oder bestimmte Regionen oder IPs usw. Das policy based routing "überschreibt" für das Gerät, für das diese Regel gilt, das Standardverhalten der WAN Verteilung. Du kannst also auch bei Failover bestimmte Dinge über WAN2 laufen lassen ... oder zum Beispiel einer IP TK-Anlage den Internetanschluss immer über einen bestimmten WAN zur Verfügung stellen (weil sonst evtl. der SIP Server gar nicht erreichbar ist).

    Beim policy based routing gibts noch den Killswitch. Wenn der an ist, dann ist bei Ausfall des entsprechenden WANs für den Traffic dieser Regel "Schicht im Schacht" ...

  • Danke für die Hinweise. Hab gestern nochmal zwei Stunden investiert, aber es nicht brauchbar zum Laufen bekommen. Egal wie ich Konfiguration mache war es nicht möglich, dass ich am WAN2 Port die WAN Adresse des Mobilfunk Providers gespiegelt bekomme. Ich vermute, dass hier Gerätemängel vorliegen die das verhindern.

    Das Zyxel NR 7302 hat leider keinen dedizierten Bridge Mode und IP Passthrough scheint nicht so zu laufen wie es gedacht war, deshalb habe ich beschlossen es wieder raus zu werfen.

    Neuer Test erfolgt mit dem UniFi 5G Backup. Das war gestern zufällig günstig verfügbar und soll so in ca. einer Woche geliefert werden.
    Inwieweit ich mit der Einschränkung bzgl. 5G RedCap bei Unifi 5G Backup zurecht komme muss sich noch zeigen, da ich keine Telekom Datenkarte verwenden möchte. Ich hoffe ich bekomme es wenigestens mit LTE über eine Vodafone Karte lauffähig.

    ... mal sehen ... ich werde in einem anderen Thread darüber berichten, da das ja nichts mit dem Ursprungsthread zu tun hat.

    ------

    vg

    Franky

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!