Neuausrichtung des Netzwerks mit mehr Sicherheit fürs Kind

Es gibt 19 Antworten in diesem Thema, welches 5.390 mal aufgerufen wurde. Der letzte Beitrag () ist von Ronny1978.

  • Moinsen,


    ich habe mal eine Frage zu den Gedanken, welche ich schon ne Weile in meinem Kopf habe.


    Ausgangssituation:


    Internet: Telekom Glasfaser (250MBit) mit dem kleinen Glasfasermodem und Smart3 dahinter als Router

    Switch: TP-Link TL-SG3424P

    APs: Unifi nanoHD und Unifi HD Flex

    Controller: als Docker auf dem QNAP NAS

    Kamera: noName Außenkamera per Stream aufs NAS und dort bei Bewegungserkennung dann gespeichert


    diverse Endgeräte (Amazon Alexas, Rechner, Handys, Receiver, Multiroom von Yamaha,...)

    Alles in einem normalen 192er Netzwerk ohne VLANs oder ähnlichem.

    Es funktioniert soweit auch gut und nur der Router muss ab und zu mal neu gestartet werden, wenn ich viel via VPN HomeOffice mache.


    Ziel (gedacht) und Fragen dazu:


    Internet: Austausch des Smart 3 gegen die UDM Pro

    Dies sollte doch ohne dem üblichen Vigor klappen, oder? Der wählt sich per PPPoE auf das Glasfasermodem ein, oder?


    Switch: bleibt erst mal - kann später gegen was von Unifi getauscht werden

    APs: bleiben

    Controller: Umzug auf die UDM Pro - sehe ich problemlos an?!

    Kamera: kann die UDM Pro auch von "nicht"-Unifi Kameras aufzeichnen? Das wäre mega smart - dann spare ich den Austausch


    Warum das ganze: Mein Sohn bekommt jetzt einen Rechner und auch bald danach ein Handy. Beides möchte ich über die Sicherheitsfeatures der UDM Pro abdecken.

    Kann ich das irgendwie clever machen, das die beiden Geräte von meinem Sohn geschützt werden, ohne das ich mir selbst alles zurammel (Streaming, Torrent, zocken,...)?

    AUßerdem ist es netter alles in einer Hand zu haben.


    Gedanke ist für Ihn ein extra Subnetz zu erstellen. Kann ich dies anders schützen, oder kann man IPS/IDS nur komplett global ein und ausschalten? Oder was würdet Ihr machen?


    Ich habe echt Sorge es nicht korrekt zu schützen alles - SoftwareLösungen finde ich immer eher suboptimal.


    Meinungen?^^

    Danke Euch!

  • … als Tipp:


    mal an PiHole denken. Da kannst Du für die Geräte deines Sohnemann eine eigene Gruppe erstellen und die recht restriktiv handhaben und deine Geräte mit mehr Freiheiten laufen lassen… ergänzt um die USG/UDM - Sicherheitsfeatures bestimmt eine Überlegung wert oder vielleicht reicht auch erst einmal PiHole und UniFi steuerst Du dann nach…


    Nur mal so als Idee…

    • Offizieller Beitrag

    Moin, Fremdkameras funktionieren nicht, nur kurz reingeworfen, da noch am schaffen:winking_face:


    Ich glaube auch wie taxman schon schrieb mit einem PiHole besser zu realisieren als mit der UDMPro z.B. Das kannst du nicht mit einer Fritzbox vergleichen wo alles vorgefertigt ist.


    Gruß hommes

    Umfrage G3 Instant Preisgestaltung

    Umfrage Ubiquiti Setup, Danke

    Umfrage Versandkosten EU-Store


    Mein Heimnetz

  • … als Tipp:


    mal an PiHole denken. Da kannst Du für die Geräte deines Sohnemann eine eigene Gruppe erstellen und die recht restriktiv handhaben und deine Geräte mit mehr Freiheiten laufen lassen… ergänzt um die USG/UDM - Sicherheitsfeatures bestimmt eine Überlegung wert oder vielleicht reicht auch erst einmal PiHole und UniFi steuerst Du dann nach…

    Da würde ich auch raten.

    Ich habe beim Bekannten das auch so aufgebaut, ein PiHole blockiert sehr vieles an Spam/Phishing und sonstigen Müllseiten im Netz, dazu kommt das die Geräte der Kinder in einem eigenen VLan und WLAN hängen.

    Im PiHole kann man mittlerweile auch Gruppen anlegen und diese dann noch strikter steuern, das ist sehr gut aber auch etwas arbeitsaufwendig.
    Ich nutze PiHole bei mir auch und keine Gruppen mehr angelegt, die Filterliste hat über 500.000 Einträge da kommt kaum was durch.
    Man muss die Liste nur regelmässig aktualisieren, das lässt sich aber problemlos automatisch erledigen.

  • Mein ansinnen war es, genau von X Lösungen weg zu kommen und nicht noch ein Gerät aufzusetzen.

    Kann denn ein PiHole überhaupt soviel Traffic schnell genug filtern? Oder macht es kein klassisches DPI sondern geht rein anch der URL?


    Ok, anders: wenn ich auf die Unterschiedung Eltern/Kind verzichte und damit alles für alle Nutze, könnte das mit der UDM Pro klappen?

    Will einfach auch den Smart3 raus werfen weil der unzuverlässig funktioniert.


    Danke Euch aber schon einmal!

  • Mein ansinnen war es, genau von X Lösungen weg zu kommen und nicht noch ein Gerät aufzusetzen.

    Kann denn ein PiHole überhaupt soviel Traffic schnell genug filtern? Oder macht es kein klassisches DPI sondern geht rein anch der URL?

    Der PiHole filter keinen Traffic sondern DNS-Anfrage auf Basis von Blacklisten.


    PiHole auf einem Raspberry3 reicht locker aus für eine Heimnetz

  • ... nur aus meiner Erfahrung, aber nur auf DPI etc. der UDM zusetzen, wird Dir keine Lösung bringen wie Du sie willst. DPI etc. filtert Dir keine "nicht-Kind-gerechten-Seiten" raus, so jedenfalls meine bisherige Erfahrungen... außerdem kriegt man mit dem PiHole auch die ganzen anderen "heimfunkenden" Geräte in den Griff.


    ... und ja, der Raspi 3 reicht dafür vollkommend.


    ... Du hast doch die QNAP am Laufen, dort geht bestimmt auch der PiHole drauf, oder? Bei Syno war das jedenfalls möglich.

  • ICH würde es anders machen:


    Eigenes Netz für den Junior. Dieses absichern mit DPI und Firewall Einträgen.


    Parallel aktives heranführen an das Internet um Betroffenheit reifen zu lassen.

    Langfristig ist eine 100% Absicherung zum Einen nicht möglich und zum Anderen keine Lösung, denn spätestens wenn das Handy das WLAN Net z verlässt ist keinerlei Absicherung mehr möglich (bzw. nur mit sehr großem Aufwand machbar).


    Ich denke gemeinsam das Internet und seine Gefahren zu entdecken ist langfristig die beste Lösung.

    • Offizieller Beitrag

    Ich denke gemeinsam das Internet und seine Gefahren zu entdecken ist langfristig die beste Lösung.

    Bin ich auch deiner Meinung.


    Vor allem, was ich nicht zu Hause darf, mache ich beim Freund, war bei uns nicht anders, nur das wir nicht das Internet kannten, sondern nur die Praline Zeitung :smiling_face_with_halo:


    Gruß hommes

  • ...

    Parallel aktives heranführen an das Internet um Betroffenheit reifen zu lassen.

    Langfristig ist eine 100% Absicherung zum Einen nicht möglich und zum Anderen keine Lösung, denn spätestens wenn das Handy das WLAN Net z verlässt ist keinerlei Absicherung mehr möglich (bzw. nur mit sehr großem Aufwand machbar).


    Ich denke gemeinsam das Internet und seine Gefahren zu entdecken ist langfristig die beste Lösung.

    Sehr guter Hinweis und ja, das ist sowieso in Arbeit. Er ist da auch nicht so schlecht, aber bisschen Kontrolle und Steuerung als Unterstützung sind ja nicht verkehrt.


    Zurück zum Extra Netz:

    Wenn ich Seinen Rechner und Handy jetzt zB in ein 192.168.3.x Netz hänge, kann die UDM Pro dafür auch DHCP? Weiß gerade nicht, ob er nur ein Netz versorgen kann. Ist nicht soooo schlimm...dann alle mit fester IP.


    In dem Zusammenhang würd eich die IoT-Geräte auch in ein neues Netz hängen. Mache es lieber mit Netzen anstatt VLANs.


    Und wegen NAS kann PiHole: mein QNAP ist leider ein bisschen älter und schon am Limit mit dem kleinen Docker für Inifi. PiHole sollte ja doch mehr Last erzeugen.


    Sorry, das ich so komisch bin^^

  • DHCP durch UDM pro in den jeweiligen Netzen ist kein Problem.


    PiHole auf einem günstigen Raspi sollte problemlos möglich sein. Ich empfehle bei sowas immer die DietPi Distribution https://dietpi.com , da sie kinderleicht zu installieren ist.

    ------

    vg

    Franky

  • Ich brauche doch dann keinen anderen Router mehr, oder?

    Nein, die UDM(P) ist ja dann der Router.

    • Offizieller Beitrag

    Moin, denk eventuell an VoIP, dann eventuell doch noch ein entsprechendes Gerät.


    Gruß hommes

    • Offizieller Beitrag

    Der pi-hole liefe sogar auf einem Zero-Pi oder wie der heißt. Er behandelt ja nur DNS-Anfragen, das kostet nicht viel Rechenleistung im privaten LAN.

    Ok, eine Frage noch zur InternetSeite: Ich brauche doch dann keinen anderen Router mehr, oder? Nur das Glasfasermodem anschließen und freuen, oder?

    Wenn Du den Smart3 rauswirfst: Was machst denn damit? Falls nicht gemietet wäre ich interessiert. #FingerHeb :smiling_face:

    • Hilfreich

    Bezüglich Kinderschutz würde ich Dir folgendes empfehlen: eBlocker Open Source: Kostenlos anonym surfen. Plus Ad-Blocker. Schützt alle Geräte.



    Das Ding ist echt super. Es ist extrem einfach zu installieren, hat einen sehr guten Jugendschutz, es können alle Geräte extra angesteuert werden. Werbeblocker etc. ist alles mit dabei. D.h. Du kannst die Rechner und Handys der Kids drüber laufen lassen und alles andere z.b. nicht. Es besteht auch die Möglichkeit den eBlocker Mobile auf dem Handy via integriertem VPN laufen zu lassen. Das heisst auch unterwegs haben so die Kinder immer Zugriff über eBlocker auf das Internet.

  • Moin, denk eventuell an VoIP, dann eventuell doch noch ein entsprechendes Gerät.


    Gruß hommes

    Habe nen Gigaset Go eh schon in Nutzung


    Der pi-hole liefe sogar auf einem Zero-Pi oder wie der heißt. Er behandelt ja nur DNS-Anfragen, das kostet nicht viel Rechenleistung im privaten LAN.

    Wenn Du den Smart3 rauswirfst: Was machst denn damit? Falls nicht gemietet wäre ich interessiert. #FingerHeb :smiling_face:

    Ist leider gemietet, sorry


    Bezüglich Kinderschutz würde ich Dir folgendes empfehlen: eBlocker Open Source: Kostenlos anonym surfen. Plus Ad-Blocker. Schützt alle Geräte.



    Das Ding ist echt super. Es ist extrem einfach zu installieren, hat einen sehr guten Jugendschutz, es können alle Geräte extra angesteuert werden. Werbeblocker etc. ist alles mit dabei. D.h. Du kannst die Rechner und Handys der Kids drüber laufen lassen und alles andere z.b. nicht. Es besteht auch die Möglichkeit den eBlocker Mobile auf dem Handy via integriertem VPN laufen zu lassen. Das heisst auch unterwegs haben so die Kinder immer Zugriff über eBlocker auf das Internet.

    Danke, wird angeschaut

    • Offizieller Beitrag

    Ist leider gemietet, sorry

    :frowning_face: Danke dennoch.

  • Ich habe echt Sorge es nicht korrekt zu schützen alles - SoftwareLösungen finde ich immer eher suboptimal.

    Meiner Meinung wird das mit Unifi nix. Bleibt bei der Fritzbox und steuere dort (habe ich früher selbst gemacht) oder denke über einen MiniPC mit 2x LAN nach und installiere dir pfsense oder opnsense (habe ich jetzt). Ähnliche Investition, wie UDM Pro bei für deine Zwecke steuerbar - ABER nicht so simpel einzurichten (speziell die Firewallregel und die IPD/IPS), aber besser konfigurierbar. Aber wenn sich einmal eingefuchst hat, läuft es spitze.


    Sowas wie Contentfilter und SPAM Filter für deinen Sohn, wird - bei allem Respekt - nix mit UDM Base oder UDM Pro werden. Beim MiniPC kannst du fast alles so lassen wie es ist:


    Controller im Docker

    Kameras

    AP's / Switche