VLAN <-> Mac-Adresse // Wie angehen?

Es gibt 9 Antworten in diesem Thema, welches 2.929 mal aufgerufen wurde. Der letzte Beitrag () ist von Matthias.

  • Hallo Zusammen,


    ich habe die Herausforderung, dass ich je nach Mac-Adresse des Gerätes, das Gerät in ein anderes VLAN stecken muss.


    Beispiel:


    Mac-Adresse 1 => VLAN 10

    Mac-Adresse 2 => VLAN 10

    Mac-Adresse 3 => VLAN 20

    Mac-Adresse ? => VLAN Gäste


    Nun, wäre meine Frage, wie man das mit einer UDM lösen kann. Ein bischen Googlen hat mich schon darauf gebracht, dass ich dafür wohl einen Radius-Server brauche.

    Oder geht das auch einfacher?

  • Ich würde es über den Geräte "Fingerprint" machen und eine feste IP für das entsprechende VLAN zuordnen, muss man halt per Hand für jedes gerät machen.

    Der Radius Server würde bei WLAN auch gehen, Anmeldung dann über WLAN Enterprise, wie es dabei mit LAN ausschaut kann ich dir nicht sagen, da bei einem LAN Connect ja eigentlich keine Anmeldung am Netzwerk nötigt ist.

  • Wie funktioniert denn der "Fingerprint" ?
    Gerade bei den Netzwerkdosen ist es mir wichtig. Jeder "Normalo" ("Publikumsverkehr"), der da einstöpselt, soll ich Gäste-VLAN landen und wenn ich mein Gerät einstecke, dann möchte ich im internen Netz sein.

  • Neue GUI linke Seite "Client Device" dort ein gerät anklicken, rechts im neuen Fenster auf "settings" und nun "use fix IP..." aktivieren und dort die IP eingeben.

    ob es allerdings so funktioniert wie du es möchtest???? Grundsätzlich müsstest du den Port eines LAN Anschluss ja einem Netzwerk zuordnen oder aber alle Netzwerke erlauben.

    Daher kannst du nur probieren ob es geht. Port dem Gast LAN zuordnen, dein Gerät dran und in den Client Device die feste IP zuweisen.

    Fraglich ??

    • Offizieller Beitrag

    Neue GUI linke Seite "Client Device" dort ein gerät anklicken, rechts im neuen Fenster auf "settings" und nun "use fix IP..." aktivieren und dort die IP eingeben.

    ob es allerdings so funktioniert wie du es möchtest???? Grundsätzlich müsstest du den Port eines LAN Anschluss ja einem Netzwerk zuordnen oder aber alle Netzwerke erlauben.

    Daher kannst du nur probieren ob es geht. Port dem Gast LAN zuordnen, dein Gerät dran und in den Client Device die feste IP zuweisen.

    Fraglich ??

    Bei dem, was Matthias erreichen will, wird eine feste IP allein nicht reichen, denn die IP muss ja ins richte VLAN kommen.

    Da wirst Du um RADIUS nicht umhin kommen.

    Weiter bin ich allerdings auch noch nicht - als diese Erkenntnis. So weiß ich es zu mindest von C.I.S.C.O. Ob die UniFi-Serie das auch kann: keine Ahnung.

    Über WLAN denke ich schon. Beim Kabel wirst Du wahrscheinlich das native LAN auf Gast stellen müssen und alle nötigen VLANs taggen. Dann könnte das auch klappen.

    Nur Theorie.

  • Neue GUI linke Seite "Client Device" dort ein gerät anklicken, rechts im neuen Fenster auf "settings" und nun "use fix IP..." aktivieren und dort die IP eingeben.

    ob es allerdings so funktioniert wie du es möchtest????

    Fixe IP ja, aber mit der VLan-Zuweisung sehen ich schwarz.


    Das Vlan wird ja in erster Linie mal vom Switch-Port Profil oder WLan-Profil bestimmt und dadurch eben dann auch die IP-Zuweisung aus dem jeweiligen IP-Pool wenn DHCP aktiv ist.

    Zudem werden damit die Gateway-IP usw. festgelegt.


    Ich wage zu bezweifeln, das sich das ganze so einfach oder überhaupt mit Unifi umsetzen lässt.

  • https://administrator.de/tutor…us-lan-switch-154402.html


    Sollte gehen, in den Switches von UI kannst du in den Settings unter Service 802.1x Control einschalten, danach das Radius Profile und das Fallback VLAN .

    Nun noch den Radius User anlegen und in deinem Rechner 802.1x aktivieren.

    Der Link von Admin.de ist ein guter wegweiser

    Einmal editiert, zuletzt von razor () aus folgendem Grund: Ein Beitrag von BlackSpy mit diesem Beitrag zusammengefügt.

  • Ich hab´ mir jetzt auch mal https://help.ui.com/hc/en-us/a…-802-1X-for-Wired-Clients und https://help.ui.com/hc/en-us/articles/360015268353 angesehen, aber so ganz klar ist mir das finale Konzept nicht.


    Ich muss auch mal gucken:

    1. Ich habe Dosen, die können eigentlich immer ins gleiche VLAN (kein Radius notwendig)

    2. Ich habe Dosen, da brauche ich eine Authentifizierung via Radius, ansonsten default VLAN (das geht wohl über Fallback).


    Ich muss mal recherchieren, wie man 1 umsetzen kann, weil ich das ganze iOT & Heimgeräte-Getümmel kann sich ja nicht authentifizieren...