Immer erneutes Login erforderlich (UDMPro und UNVR)

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • Hallo zusammen,

    ich habe hier eine UDM Pro und einen UNVR im Einsatz. Bei beiden System muss ich mich bei lokalem Zugriff über den Browser immer wieder komplett mit eMail-Adresse/Benutzername und Kennwort anmelden und den Login mit meinem gewählten MFA bestätigen (in meinem Fall Identity). Ich habe leider nicht auf dem Schirm, seit wann dies notwendig ist, aber ich bin fest davon überzeugt, dass ich das nicht öfter als einmal am Tag machen musste. Ich nutze den Safari-Browser auf einem MacBook Pro. Bei der UDM wäre nicht so schlimm, aber gerade bei NVR-Zugriff wäre es mir wichtig, dass man auch "mal eben schnell" einen Blick auf das Raster werfen kann.

    Das automatische Ausfüllen über den Schlüsselbund funktioniert auch nicht und es ist wirklich lästig, jedesmal bei Aufruf die eMail einzutippen, das "sichere" Passwort (kaum im Kopf merkbar) und dann noch MFA über das Mobile bestätigen...

    Kaum hat man das Fenster mal geschlossen (also nicht den Browser beendet; ist beim MacOS ja etwas separates) wird die komplette Session scheinbar beendet.

    Kennt da jemand einen Trick oder hat dieses Phänomen auch?

    Viele Grüße

    Levy

  • Seit einiger Zeit habe ich das Problem auch. Nervt wirklich...

    Der Aufwand mit einem Zertifikat für lokale IP-Adressen ist mir zu aufwendig (oder man muss zahlen, wie z.B. bei cheapsslshop.com). Das muss doch auch einfacher gehen. Vor einigen Wochen funktionierte das ja noch.

    Auch ich wäre für eine Lösung dankbar! :)

    Gruß Lausbub

  • Legt Euch doch einfach ein lokales Konto an, das sollte man sowieso immer tun. Damit entfällt schon mal die 2FA.

    Dass man im Browser nach einigen Stunden ausgeloggt wird, war ei früheres Problem, dass vor einigen Monaten mit einem Update behoben wurde (kann ich bei mir in verschiedenen UCGs und UDMs bestätigen).

    Zum UNVR kann ich nichts sagen.

    Ist Eure Software aktuell?


    Der Aufwand mit einem Zertifikat für lokale IP-Adressen ist mir zu aufwendig

    Wofür sollte man da ein Zertifikat brauchen? Die Warnung im Browser bestätigt man halt und kommt doch dann ohne Probleme ins Management?

  • Was hat das neu einloggen müssen mit Zertifikaten zu tun.

    Ja es nervt, aber ich erwarte dieses Verhalten. Ist ja nicht besonders sicher, wenn man eingeloggt bleibt bis der Browser mal richtig beendet wird. Im übrigen kann ich mich nicht daran erinnern, dass man bei lokalem Zugriff irgendwann mal angemeldet geblieben ist.

    Übers Cloudportal ist das so. Lokal noch nie erlebt. Vielleicht hilft es eich ja lokale Benutzer zu verwenden, spart ihr eben das 2FA und ein kompliziertes Kennwort sollte man bei sovielen bisherigen Anmeldungen ja irgendwann Auswendig kennen.

  • Legt Euch doch einfach ein lokales Konto an, das sollte man sowieso immer tun. Damit entfällt schon mal die 2FA.

    Hab ich gemacht. Die 2FA-Abfrage kommt auch immer mit dem lokalen Konto (bei mir https://192.168.1.1/network/default/dashboard).

    Ist Eure Software aktuell?

    Ja. Ich habe die UCG Fiber noch in Betrieb: Network 10.4.57; Protect 7.1.83; UniFi-OS 5.1.19

    Als Browser kommen Brave, Firefox und Vivaldi zum Einsatz. Bei allen Browsern ist das Problem dasselbe.

  • Hab ich gemacht. Die 2FA-Abfrage kommt auch immer mit dem lokalen Konto (bei mir https://192.168.1.1/network/default/dashboard).

    Also ich betreue ungefähr 20 Unifi-Router auf denen ich mich überall mit lokalem Konto einlogge. Nirgendwo gibt es 2FA.
    Außerdem: 2FA muss man für ein Konto ja auch initial einrichten - wie und wo soll das denn bei Dir für das lokale Konto passiert sein?

  • Alles sehr verwunderlich. Auf jeden Fall hat Dein UI-Konto damit nichts zu tun, daher gibt es dort auch keine Steuerung für lokale User. Und wenn Du für das lokale Konto nie 2FA eingerichtet hast (was meiner Meinung nach auch gar nicht geht), dann kann es schlicht nicht sein, dass 2FA abgefragt wird.

    Habe gerade noch mal auf meinem eigenen Router geschaut: Wenn ich einen lokalen User anlege, wird exakt nach Namen, Benutzernamen und Passwort gefragt. Mehr muss man nicht angeben und 2FA gibt es nicht.

  • Man muss da unterscheiden zwischen UI Konto und lokal, wie schon gesagt geht beides mit Nickname und Passwort. UI Konto halt nur mit 2FA. Ein weiterer Hinweis, für IP Adressen gibt es keine Zertifikate....

    Mein Netzwerk

    Internet:

    Glasfaser TNG 1 Gigabit Synchron

    Speedtest

    Unifi Komponenten:

    UCG Fiber

    USW-Lite-8-PoE

    3x USW-Flex-Mini

    UAP-AC-Lite

    2x U6-Lite

    UVC-G3-FLEX

    2x UVC-G3-Instant

    1x UVC-G4-Instant

    UVC-G5-Bullet

    Sonstige Hardware:

    QNAP TS-453a als Backup

    Thinkstation mit Unraid, VM 3CX, Pihole + Unbound, Home Assistant usw.

    PC mit Ryzen 3700x, 16GB 3200 Ram, Ati Radeon 5700X, 2x M.2 SSD und 1x SATA SSD

  • Bezieht sich der Auswahlpunkt "Restrict to Local Access Only" bei Neuanlage eines Users darauf, dass "nur" ein lokaler Benutzer angelegt wird? Dann habe ich diesen Punkt bei Anlegen der Benutzer wohl falsch interpretiert. Gibt es eine Möglichkeit, den Owner (das ist meine Anmeldung) nachträglich auf "nur lokal" umzustellen? Wenn ich aus der Ferne mal auf das System muss, komme ich eh über einen Tunnel rein.

  • Bezieht sich der Auswahlpunkt "Restrict to Local Access Only" bei Neuanlage eines Users darauf, dass "nur" ein lokaler Benutzer angelegt wird? Dann habe ich diesen Punkt bei Anlegen der Benutzer wohl falsch interpretiert. Gibt es eine Möglichkeit, den Owner (das ist meine Anmeldung) nachträglich auf "nur lokal" umzustellen? Wenn ich aus der Ferne mal auf das System muss, komme ich eh über einen Tunnel rein.

    Ja, korrekt. Das erstellt dann nur einen lokalen Benutzer. Dem Owner kannst du nur lokale Zugangsdaten verpassen. Einmal angelegt bleibt es ein UI Account. Du kannst dann aber die lokalen Daten nutzen.

    Mein Netzwerk

    Internet:

    Glasfaser TNG 1 Gigabit Synchron

    Speedtest

    Unifi Komponenten:

    UCG Fiber

    USW-Lite-8-PoE

    3x USW-Flex-Mini

    UAP-AC-Lite

    2x U6-Lite

    UVC-G3-FLEX

    2x UVC-G3-Instant

    1x UVC-G4-Instant

    UVC-G5-Bullet

    Sonstige Hardware:

    QNAP TS-453a als Backup

    Thinkstation mit Unraid, VM 3CX, Pihole + Unbound, Home Assistant usw.

    PC mit Ryzen 3700x, 16GB 3200 Ram, Ati Radeon 5700X, 2x M.2 SSD und 1x SATA SSD

  • Ja, korrekt. Das erstellt dann nur einen lokalen Benutzer. Dem Owner kannst du nur lokale Zugangsdaten verpassen. Einmal angelegt bleibt es ein UI Account. Du kannst dann aber die lokalen Daten nutzen.

    Und da habe ich jetzt ein Verständnisproblem... Der Owner ist also immer lokal, korrekt? Wenn ich mich an der Konsole anmelde, gebe ich genau diese eMail/Passwort-Kombi ein (Aufruf über die private IP). Dann kommt aber sofort die MFA-Abfrage. Die Frage ist nun, wie ich diesen Plumquatsch augehebelt bekomme, damit einfach nur die lokale Anmeldung greift...

  • Und da habe ich jetzt ein Verständnisproblem... Der Owner ist also immer lokal, korrekt? Wenn ich mich an der Konsole anmelde, gebe ich genau diese eMail/Passwort-Kombi ein (Aufruf über die private IP). Dann kommt aber sofort die MFA-Abfrage. Die Frage ist nun, wie ich diesen Plumquatsch augehebelt bekomme, damit einfach nur die lokale Anmeldung greift...

    Nein, der ist beides bzw nur online. Je nachdem wie der angelegt wurde. Wenn du lokale Zugangsdaten erstellt hast für den Owner, kannst du dich mit denen anmelden ohne 2FA.

    Mein Netzwerk

    Internet:

    Glasfaser TNG 1 Gigabit Synchron

    Speedtest

    Unifi Komponenten:

    UCG Fiber

    USW-Lite-8-PoE

    3x USW-Flex-Mini

    UAP-AC-Lite

    2x U6-Lite

    UVC-G3-FLEX

    2x UVC-G3-Instant

    1x UVC-G4-Instant

    UVC-G5-Bullet

    Sonstige Hardware:

    QNAP TS-453a als Backup

    Thinkstation mit Unraid, VM 3CX, Pihole + Unbound, Home Assistant usw.

    PC mit Ryzen 3700x, 16GB 3200 Ram, Ati Radeon 5700X, 2x M.2 SSD und 1x SATA SSD

  • Ein weiterer Hinweis, für IP Adressen gibt es keine Zertifikate....

    Da muss ich etwas widersprechen. Man kann Zertifikate für IP-Adressen ausstellen, selbst für die aus RFC1918 (mit eigener CA oder halt SelfSigned). Ist natürlich eher unüblich und daher selten zu sehen.

    Let's Encrypt unterstützt seit letztem Jahr die Zertifikats-Automatisierung für öffentliche IP-Adressen.

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!