IDS/IPS mit Cloud Gateway Fiber

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • Hallo zusammen,

    ich reihe mich ein in die Riege derer, die sich von AVM und der Fritzbox lossagen möchten. Mein Hauptgrund ist, dass ich mich derzeit viel mit Cybersecurity und Red Teaming auseinandersetze und dadurch gemerkt habe, wie wichtig ein sicherer Netzwerkaufbau ist. Im Fokus für den Umstieg steht dabei die Unterteilung des Netzwerks durch VLANS, IDS / IPS und die Überwachung der Netzwerkaktivität. Gestartet bin ich mit dem Plan Suricata auf einem Raspi5 zu installieren und zwischen Fritzbox und ONT zu setzen, allerdings fehlen da die VLANS. So kam ich auf das Cloud Gateway Ultra.
    Meine Frage ist daher: Wie gut arbeitet das IDS/IPS ohne das kostenpflichtige CyberSecure? Und wie gut klappt die Überwachung bzw. Welche Daten erhalte ich?

    Hier noch ein paar ergänzende Hinweise:

    An meinem Haus kommt Glasfaser mit bis zu 1 Gbit/s an. Aktuell habe ich aber nur 280 mbit/s bestellt. Die verlegten Kabel in meinem Haus sind wahrscheinlich CAT6. Leider kann ich die Beschriftung nicht lesen. Geschwindigkeitsmessungen mit iperf3 haben 945 mbit/s ergeben. Da ich derzeit keine zwei 2,5 gbit/s Geräte habe, kann ich nicht testen, ob da mehr möglich wäre. Derzeit reicht allerdings auch 1 gbit/s vollkommen im Netzwerk aus.

    Aktuell habe ich eine Fritzbox 7590 ax mit einem Fritz Repeater 3000 sowie einem Repeater 6000. Als switche habe ich Zyxel 5 Port 1 gbit/s am Start.

    Beste Grüße

    Bernhard

  • Gestartet bin ich mit dem Plan Suricata auf einem Raspi5 zu installieren und zwischen Fritzbox und ONT zu setzen

    Hinter dem Route am "Bösen Ende" am "Nackten Internet"... da kommen alle paar Sekunden Erkennungen über Portscans, zugrifsversuche auf
    geschlossen Port, alte bekannte die jede Signatursammunlg zum glühen bringt. Was zu folge hat das du es schnell sein lässt oder
    "inbound" ignorierst.

    Ein IDS gehört klassisch hinter dem Border Router/FW zum lan hin. Ob als "Routing Instance" über den der ganze verkehr muss
    oder wettverbreitet als Schnüffelstück sei mal dahin gestellt.. aber direkt am Internet willst du das nicht.

    (also klar wenn du GNAT und damit garnicht direkt am Netz hängst, spätestens IPv6 ist dann aber wieder Gewitter am Anschluss.

    Wie gut arbeitet das IDS/IPS ohne das kostenpflichtige CyberSecure?

    So gut oder so schlecht wie ein eigner Aufsatz. Ubiquiti setzt auch auf Suricata und nutzt (oh wunder) die gleichen gratis listen
    von Proofpoint (die ET Open) die auch du bei einer eignen Installation verwenden würdest und die auch jeder andere benutzt
    weil die sind gratis .

    Der Rest is Hoffung, Schlangenöl und falsches Verständnis.

  • Beste Grüße

    Anbei ein paar Anmerkungen von meiner Installation mit UDM-P (Ultra/Fiber gab es damals noch nicht) für Zuhause und Beruf:

    • Geschwindigkeitsmessungen mit iperf3 haben 945 mbit/s ergeben: das ist ein sehr guter und typischer Wert für eine Installation mit bis zu 1Gbit/s in Switch, AP, etc. Die Cat6 Kabel reichen daher m.E. aus. Auch dürften sie 2,5Gbit/s ausreichend unterstützen, was aber derzeit nicht getestet werden kann.
    • Für einen Glasfaseranschluß mit 1Gbit/s und dabei 280Mbit/s bestellt reicht eine UCG-Ultra aus, es sei denn du hast vor weitere Apps für z.B. Access oder Protect (Cams) einzusetzen. Dann wäre es eher die UCG-Fiber, wobei ich persönlich bei vielen Cams und Access Einheiten über einen NVR für Protect nachdenken würde. In den Unifi Foren machen diese Apps nach den neuesten FW Updates bei einigen Usern Probleme, letztenendes hat die Box 3Gbyte Ram und kommt mit all den neuen Features an seine Leistungsgrenzen, daher gibt es nun wohl auch den Safe-Mode von Unifi um bei Überlast einige Funktionen zu reduzieren.
    • Bei Switches würde ich schon welche mit 2,5Gbit/s und PoE nehmen, an APs schon die 7. Generation, das wird besser durch Unifi unterstützt und gepflegt.
    • Ich selbst setze das kostenlose IPS/IDS von Unifi ein, ab und zu habe ich mal Meldungen dazu, aber hält sich eh in Grenzen. 90%+ des Datenverkehrs ist https verschlüsselt, da wird eh nicht reingeschaut soweit ich weiß. Wichtig ist die Firewall, die ja Traffic von aussen nach innen, der nicht von innen angestossen wurde (return) abblockt, da ist die Liste was geblockt wurde deutlich länger.
    • Wichtig halte ich ein sauberes Setup deines neuen Netzwerks mit VLANs für die verschiedenen Bereiche wie IoT mit und ohne Internet Zugang, Gastnetzwerk sowie vertrautem Netzwerk (VLAN) für dich.
    • Wenn du die Cloud-basierte Console verwenden willst dann unbedingt 2FA konfigurieren. Direct Remote Connection nicht auswählen, das stellt für mich ein Sicherheitsrisiko dar und du brauchst das auch nicht.
    • Automatische Updates aller Unifi Devices nicht auswählen (!), da gab es oft Überraschungen. Anfangs nur offizielle SW Versionen verwenden (channel official), wenn du mehr Erfahrungen mit Unifi gesammelt hast und es auch dein Hobby ist kannst du auf release sowie early access channels umstellen, wenn du diese Zeit dafür dann investieren willst.
    • Ich habe die UCG-Ultra u.a. in einem kleinen Hotel am laufen, Gäste sind sehr zufrieden.

    Edited once, last by digger-de (July 8, 2026 at 10:40 AM).

    • Wenn du die Cloud-basierte Console verwenden willst dann unbedingt 2FA konfigurieren. Direct Remote Connection nicht auswählen, das stellt für much ein Sicherheitsrisiko dar und du brauchst das auch nicht.

    Das ist kein Sicherheitsrisiko sondern ein Scheunentor ... Ist doch gefühlt erst einen Monat her, als so eine Sicherheitslücke bei entsprechend aktivem Direct Remote Access ausgenutzt wurde und plötzlich auf diversen Consolen "John Smith" Admin Accounts vorhanden waren ...

  • Guten Morgen,

    Besten Dank für deine ausführliche Antwort. Das hat mir nochmal eine neue Perspektive gegeben.

    Das heißt, letztlich läuft die gleiche Suricata Instanz auf dem Cloud Gateway Fiber und die Signaturen sind die gleichen, wie wenn ich Suricata selbst einigermaßen aufsetzen würde und die kostenlosen Signaturen nutze.

    Eine Frage habe ich noch: Wie ausführlich ist die Ausgabe der Ergebnisse? Ich hab gesehen, dass Suricata selbst nach den genutzten Methoden (get, ...) filtern und anzeigen kann.


    Beste Grüße

  • Zusätzlich kann man sich noch den network optimizer installieren und bekommt da eine deutlich bessere Auswertung.

    Mein Netzwerk

    Internet:

    Glasfaser TNG 1 Gigabit Synchron

    Speedtest

    Unifi Komponenten:

    UCG Fiber

    USW-Lite-8-PoE

    3x USW-Flex-Mini

    UAP-AC-Lite

    2x U6-Lite

    UVC-G3-FLEX

    2x UVC-G3-Instant

    1x UVC-G4-Instant

    UVC-G5-Bullet

    Sonstige Hardware:

    QNAP TS-453a als Backup

    Thinkstation mit Unraid, VM 3CX, Pihole + Unbound, Home Assistant usw.

    PC mit Ryzen 3700x, 16GB 3200 Ram, Ati Radeon 5700X, 2x M.2 SSD und 1x SATA SSD

  • dass Suricata selbst nach den genutzten Methoden (get, ...)

    GET ? das ist eine Methode bei HTTP... Suricata kann HTML ist aber halt ein regelbasiertes frage wert bei dem du auch sagst das
    wenn in TCP Packet das 4 und 8 byte ein X und dan zwölfmal Y kommt ist das Angriffsvektor X..
    oder halt auch http.method; content:"GET"; http.uri; content:"/böseseite.html";

    Wenn das IDS das dann sehen kann weils unverschlüsselt ist..

    Und nun ja Ergebnisse.... wenn nichts ist dann wird nichts angezeigt vom IDS. Wenn Treffer dann gibt es im Log die
    MSG die hier der regeln steht.. was einen zu google treibt und sich die reglen zu suchen um rauszufinden was da
    genau für einen bedeutet...

  • Vielen Dank für die ganzen Infos. Das hat mir geholfen jetzt den Schritt in die richtige Richtung zu gehen.

    Auch danke für den Tipp mit den APs aus der 7er Reihe.

    Eine letzte Frage habe ich dann doch noch: Ich hatte mich für das Gateway Fiber aufgrund des besseren Prozessors sowie der Möglichkeit entschieden, zukünftig auch Kameras darüber laufen zu lassen. Falls ich auf die Möglichkeit der Kamera verzichten möchte: Ist der Hardwareunterschied zwischen dem Ultra und dem Fiber signifikant oder eher vernachlässigbar?

    Beste Grüße

    Edited once, last by R03sB3rt (July 8, 2026 at 3:52 PM).

  • Ich hatte erst das Ultra und nun das Fiber. 1Gigabit synchron Glasfaser und 4 Kameras. Das Fiber ist deutlich schneller!

    EDIT: ich glaube du verwechselst da was. Das Fiber hat den deutlich besseren Prozessor und mehr RAM.

    Mein Netzwerk

    Internet:

    Glasfaser TNG 1 Gigabit Synchron

    Speedtest

    Unifi Komponenten:

    UCG Fiber

    USW-Lite-8-PoE

    3x USW-Flex-Mini

    UAP-AC-Lite

    2x U6-Lite

    UVC-G3-FLEX

    2x UVC-G3-Instant

    1x UVC-G4-Instant

    UVC-G5-Bullet

    Sonstige Hardware:

    QNAP TS-453a als Backup

    Thinkstation mit Unraid, VM 3CX, Pihole + Unbound, Home Assistant usw.

    PC mit Ryzen 3700x, 16GB 3200 Ram, Ati Radeon 5700X, 2x M.2 SSD und 1x SATA SSD

  • Du hast Recht, mir ist ein Fehler beim Schreiben passiert. Ich meinte natürlich, dass das Fiber besser ausgestattet ist.

    Damit sind alle meine Fragen geklärt. Danke an alle, die mir geholfen haben. ist hier wirklich ne Top Community mit schneller und professioneller Hilfe 😀

  • Das Fiber hat den deutlich besseren Prozessor und mehr RAM.

    Hat das Fiber inzwischen mehr RAM? Meines Wissens haben sowohl Ultra als auch Fiber 3GB Ram. Wäre klasse wenn die Fiber mehr hätte, bei all den neuen Features sind 3GB so langsam knapp. Ich hoffe ja auf einen Nachfolger der Fiber mit mehr RAM 😀

  • Korrekt, die haben alle gleich viel und völlig ausreichend für die Geräte. Da hatte ich mich vertan mit dem RAM. Die CPU ist aber wesentlich stärker. Das merke ich vor allem beim Durchsatz bei Gigabit synchron.

    Mein Netzwerk

    Internet:

    Glasfaser TNG 1 Gigabit Synchron

    Speedtest

    Unifi Komponenten:

    UCG Fiber

    USW-Lite-8-PoE

    3x USW-Flex-Mini

    UAP-AC-Lite

    2x U6-Lite

    UVC-G3-FLEX

    2x UVC-G3-Instant

    1x UVC-G4-Instant

    UVC-G5-Bullet

    Sonstige Hardware:

    QNAP TS-453a als Backup

    Thinkstation mit Unraid, VM 3CX, Pihole + Unbound, Home Assistant usw.

    PC mit Ryzen 3700x, 16GB 3200 Ram, Ati Radeon 5700X, 2x M.2 SSD und 1x SATA SSD

  • 3 GB reichen auf jeden Fall (erstmal 😉) wichtig ist die für mich die bessere CPU für die Paketverarbeitung.

    Bei den Accesspoints werde ich wohl auf den U7 Lite fürs IG gehen. Für unten hatte ich überlegt den U7 Long Range zu nehmen, wegen der größeren Reichweite. Möchte gene nur einen AP im EG. Gibt es Erfahrungen mit dem? Habe bisher wenig gefunden. Haben im EG eine Grundfläche von ca. 45 qm, 11.45m x , 4,95m. Das EG ist offen konzipiert, es gibt lediglich zum Flur hin eine Trockenbauwand.

    Beste Grüße

  • Die LR haben die selbe Reichweite. Die sind in Deutschland beschränkt wie digger-de schon sagt. Die U7 Lite sind völlig ok, habe noch die U6 Lite hier.

    EDIT: ich habe zwei APs im Erdgeschosse bei etwa 50qm aufgeteilt auf 2 Räume und Flur. Allerdings mit Betonwänden.

    Mein Netzwerk

    Internet:

    Glasfaser TNG 1 Gigabit Synchron

    Speedtest

    Unifi Komponenten:

    UCG Fiber

    USW-Lite-8-PoE

    3x USW-Flex-Mini

    UAP-AC-Lite

    2x U6-Lite

    UVC-G3-FLEX

    2x UVC-G3-Instant

    1x UVC-G4-Instant

    UVC-G5-Bullet

    Sonstige Hardware:

    QNAP TS-453a als Backup

    Thinkstation mit Unraid, VM 3CX, Pihole + Unbound, Home Assistant usw.

    PC mit Ryzen 3700x, 16GB 3200 Ram, Ati Radeon 5700X, 2x M.2 SSD und 1x SATA SSD

  • Ahh, alles klar. Wäre schön, wenn das Irgendwo auf der Website gestanden hätte.

    Dann werden es zwei U7 Lite. Besten Dank für die schnelle Hilfe

    Das regelt jedes Land anders, deswegen steht das da nicht.

    Mein Netzwerk

    Internet:

    Glasfaser TNG 1 Gigabit Synchron

    Speedtest

    Unifi Komponenten:

    UCG Fiber

    USW-Lite-8-PoE

    3x USW-Flex-Mini

    UAP-AC-Lite

    2x U6-Lite

    UVC-G3-FLEX

    2x UVC-G3-Instant

    1x UVC-G4-Instant

    UVC-G5-Bullet

    Sonstige Hardware:

    QNAP TS-453a als Backup

    Thinkstation mit Unraid, VM 3CX, Pihole + Unbound, Home Assistant usw.

    PC mit Ryzen 3700x, 16GB 3200 Ram, Ati Radeon 5700X, 2x M.2 SSD und 1x SATA SSD

  • Hallo zusammen,

    der erste Schritt ist getan und die Hardware ist bestellt 😀

    Eine Frage habe ich zum SFP+ Port für Glasfaser: mein Provider hat mir die Möglichkeit gegeben, das vorhandene ONT mit 1GB/s RJ45 Anschluss abzubauen und ein SFP+ Modul anzuschließen, damit ich direkt an das Cloud Gateway Fiber gehen kann. Allerdings muss ich das SFP+ Modul selbst besorgen.

    Habt ihr diesbezüglich Empfehlungen für ein kompatibles SFP+ Modul? Der Datendurchsatz sollte über 1GB/s sein (Idee dahinter: wenn es nur 1 GBS hat, dann kann ich auch den INT Kasten hängen lassen).

    Gibt es Erfahrungen?

    Beste Grüße

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!