Heimnetz, Gastnetz, DMZ - suche Anleitung für diesen "klassischen" Aufbau

Es gibt 13 Antworten in diesem Thema, welches 3.690 mal aufgerufen wurde. Der letzte Beitrag () ist von maxim.webster.

  • Moin,


    ich möchte mein aktuell von einer einzelnen, eigenen Fritzbox (6591 Cable an VF Cable Max 1000, Dual Stack) realisiertes Netzwerk zu Hause neu aufstellen. Dabei ist es mir ein Anliegen, dass ich für einige Geräte (die einen kubernetes Cluster bilden) den Zugriff aus dem Internet realisiere. Aktuell mache ich das über 2 Portfreigaben (80,443) auf die betroffenen Hosts. Sollten diese aber übernommen werden, steht nichts mehr zwischen dem Angreifer und meinem Heimnetz.


    Darum will ich mehrere Netzwerke anlegen und teilweise voneinander isolieren. Konkret brauche ich:

    1. ein "Heimnetz" mit angeschlossenem WLAN. Die Geräte in diesem Netz sollen mit allen anderen lokalen Netzen vollständig und mit dem Internet / WAN ausgehend kommunizieren können
    2. ein "Gastnetz" mit angeschlossenem WLAN. Die Geräte in diesem Netz sollen ausschließlich ausgehend mit dem Internet / WAN ausgehend kommunizieren können
    3. eine "DMZ" (nur Kabel). Die Geräte in diesem Netz sollen nur eingehende Verbindungen aus dem Heimnetz und dem Internet / WAN beantworten und ausgehend ins Internet / WAN kommunizieren dürfen

    Den einfachsten Schritt (Sachen kaufen) habe ich bereits gemacht:

    • 1x USW-16-PoW (in Betrieb)
    • 3x USW Flex Mini (in Betrieb)
    • 1x UDM Pro (im Karton)
    • 1x Vodafone Station (im Versand)


    Die Geräte für die DMZ stehen im Rack und können direkt mit dem Switch / der UDM verbunden werden. Das Gerät für das Gastnetz (ein vom Kunden gestellter Rechner) hängt im Moment direkt an der Fritzbox (LAN-Port für Gastnetz). Da die Box aber auch ins Rack soll, wird zukünftig eine indirekte Anbindung notwendig sein (Switch -> Wanddose -> Flex Mini Switch -> Gast). Ich nehme an, damit werden VLANs notwendig?


    Da immer noch Home Office Zeit ist und teilweise neue Hardware noch im Zulauf, muss der Umbau des Netzes möglichst störungsfrei gehen. Darum plane ich mehrere Schritte:

    1. UDM Pro hinter Fritzbox als Exposed Host. Dann kann ich die Netze schonmal definieren, sowie DMZ und Gastnetz via Kabel in Betrieb nehmen. Sobald ich die expliziten Portfreigaben auf 80,443 aus der Fritzbox entferne, sollten entsprechende Requests an den Exposed Host (und dann hoffentlich) auf die DMZ gehen
    2. Vodafone Station als Modem / Bridged vor die UDM Pro und die Fritzbox dahinter als IP-Client im "Heimnetz". Da ich noch keine Unifi WLAN Hardware habe, werden die Fritzbox und ein Fritz!Repeater 3000 weiter WLAN und VoIP/DECT machen
    3. Unifi Access Points kaufen und WLAN (Heimnetz und Gastnetz) dorthin verlagern. Fritzbox behalten für VoIP/DECT oder durch günstigere Variante ersetzen


    So hab ich mir das ausgemalt, allerdings bin ich in Sachen Netzwerk nur moderat bewandert und Unifi ist komplett neu. Gleichzeitig glaube ich, dass mein Vorhaben nicht sonderlich außergewöhnlich ist.


    Ich suche also Anleitungen oder vergleichbare Projekte, an denen ich mich orientieren kann. Gesehen habe ich schon UniFi Allgemein | Firewall-Regeln by EJ und es scheint in die gleiche Richtung zu gehen ("Admin-LAN" = "Heimnetz"?). Dennoch, ich bin für Links, Tutorial und Händchen halten mehr als dankbar.


    Gruß


    Maxim.

  • Moin, also, ich würde dir empfehlen, erstmal alles soweit aufzubauen und umzusetzen wie du es dir vorstellst.

    Wenn du dann auf Probleme stößt, wirst du hier sicherlich auf Unterstützung treffen.

    ein "Heimnetz" mit angeschlossenem WLAN. Die Geräte in diesem Netz sollen mit allen anderen lokalen Netzen vollständig und mit dem Internet / WAN ausgehend kommunizieren können
    ein "Gastnetz" mit angeschlossenem WLAN. Die Geräte in diesem Netz sollen ausschließlich ausgehend mit dem Internet / WAN ausgehend kommunizieren können
    eine "DMZ" (nur Kabel). Die Geräte in diesem Netz sollen nur eingehende Verbindungen aus dem Heimnetz und dem Internet / WAN beantworten und ausgehend ins Internet / WAN kommunizieren dürfen

    Das ist ja quasi mehr oder weniger Standard, da wirst du einiges im Forum/Wiki finden.


    Die Geräte für die DMZ stehen im Rack und können direkt mit dem Switch / der UDM verbunden werden.

    Der interne Switch der UDMP hat eine Gesamtswitchingkapazität von 1Gbit wenn mich nicht alles täuscht, das sollte dir bewusst sein, je nachdem was du da so dran hängen willst.


    "Admin-LAN" = "Heimnetz"

    Also ich habe den Aufbau so:


    Management LAN - Alle Unifi Geräte + Modem

    VLAN 10 - Heimnetz

    VLAN 20 - IoT

    VLAN 50 - Gast

    VLAN 99 - DNS

    VPN


    Dann kannst du alles gegeneinander absichern und auch beliebig freigeben.

    Wenn du die VLANs anlegst, kann erstmal alles Standardmäßig miteinander sprechen, bevor du dann zu machst.


    Vodafone Station als Modem / Bridged vor die UDM Pro und die Fritzbox dahinter als IP-Client im "Heimnetz". Da ich noch keine Unifi WLAN Hardware habe, werden die Fritzbox und ein Fritz!Repeater 3000 weiter WLAN und VoIP/DECT machen

    Die Fritzbox kann nicht mit VLANs umgehen, von daher hinkt der Plan meiner Meinung nach etwas.




    Edit:

    Hier noch was zum Thema DMZ :thumbs_up:


    Unifi VLAN DMZ
    This post shows out how to setup a DMZ using a VLAN with Unifi. There’s a general Unifi post on VLANs here and a good post on the topic of blocking VLAN to LAN…
    gstephens.org

    Gruß

    defcon

  • Wenn du dann auf Probleme stößt, wirst du hier sicherlich auf Unterstützung treffen.

    :thumbs_up:


    Hab' schon 'ne Frage: Ich hab die Firewall-Regeln lt UniFi Allgemein | Firewall-Regeln by EJ erstellt (nur DMZ und LAN) und dann die Updates von UniFi OS und der Network Anwendung gefahren (war: 1.8.x, ist jetzt 1.10).


    Jetzt sind alle Firewall Regeln wieder weg, auch die Gruppen (mit IP-Adressen RFC1918). War das zu erwarten?


    Jetzt sind alle Firewall Regeln wieder weg

    Ah, sorry - sie sind nicht weg. Sie sind nur über das "New UI" nicht mehr einseh- oder änderbar. Schräg ...

    Einmal editiert, zuletzt von razor () aus folgendem Grund: Ein Beitrag von maxim.webster mit diesem Beitrag zusammengefügt.

  • Wieso bist du nicht auf die 1.11 gegangen, die ist doch aktuell official. Denke das du dann noch offen für Log4j angriffe bist.

    https://community.ui.com/releases/UniFi-OS-Dream-Machines-1-11-0/eef95803-6976-499b-9169-bf6dfbbcc209


    also ich kann bei mir sowohl im neuen, als auch alten Interface Regeln erstellen/bearbeiten, bin allerdings auch auf 7.0.23

    Gruß

    defcon

  • Du hast Recht, es ist UniFi OS 1.11.0 installiert mit Network 6.5.55. Aber wenn ich im neuen UI auf Settings -> Traffic & Security gehe, erscheint eine Art Startbildschirm dessen einzige Option "Create New Rule" ist. Wenn ich darüber eine neue Regel anlege, dann verschwindet zwar der Startbildschirm, aber es tauchen die bereits eingerichteten Regel dennoch nicht auf.


  • Hast du diesen "Guide" aktiviert?


    Bei mir siehts so aus... musst dann halt die Schnittstelle in der neuen GUI wählen.



    Ich glaube Standardmäßig springt der auf Internet

    Gruß

    defcon

  • Also: Erstaunlicherweise habe ich es hinbekommen. Komponenten sind alle installiert, 2 Netze (LAN & DMZ) angelegt und Geräte entsprechend angeschlossen. Die Geräte in der DMZ sind von außen erreichbar, kommen aber nicht ins LAN, vom LAN in Richtung DMZ geht auch.


    Aktuell steht noch die Fritzbox ganz vorne vor der UDM, der Fritz-Repeater ist dahinter. Das führt zu der Situation, dass die FritzBox das Gäste-WLAN bereitstellen muss (war leider nicht ohne ein "Standard" WLAN geht) und der Repeater das WLAN fürs Heimnetz.


    Aber alles in allem lief es erstaunlich reibungslos.

  • Freut mich für dich… und hey, da du dich alleine durchgefuchst hast, ist der Lerneffekt viel größer als wenn dir jemand alles vorgekaut hätte.


    Wie gesagt, hier sind alle jederzeit Hilfsbereit und wenns hart auf hart kommt, kann abends oder am WE auch mal ne Remotesession machen.

    Gruß

    defcon

  • Ein Update: Inzwischen wurde auch die Vodafone Station geliefert und in Betrieb genommen, Umschalten auf den Bridge Modus war direkt über das UI der VF Station möglich. Zwei Dinge sind noch offen / blöd:


    1. mir ist nicht klar, ob an meinem Anschluß IPv6 anliegt oder "nur" IPv4. In der UI der UDM wird nur die IPv4 Adresse gezeigt, ip addr show auf der Konsole zeigt aber auch eine IPv6

    2. mit der Vodafone Station (und vermutlich mit jedem von VF bereitgestellten Endgerät) wird VoIP abgefangen. Meine Idee meine bisherige Fritzbox als VoIP/DECT host hinter die UDM zu klemmen ist damit hinfällig. Aktuell versuche ich eine alte Fritzbox 7390 zu reaktivieren, damit ich sie an den FON0 Ausgang der VF Station klemmen kann und damit als DECT Basis nutzen kann

  • Nur mit eigenem Endgerät gibt es bei Vf im Privatkundenbereich

    1. IPv4 mit IPv6 + Präfix

    2. wenn Vf Station dann verbleibt die Telefonie immer daran

    3. wenn Vf Station IPv4 DS Lite + IPv6 und 62er Präfix mit dem Du eh nix anfangen kannst


    Öffentliche IP bei Vf buchen gibt es kostenlos aber nicht abwimmeln lassen sondern notfalls öfters an der Hotline probieren und nicht abwimmeln lassen.

  • Nur mit eigenem Endgerät gibt es bei Vf im Privatkundenbereich

    1. IPv4 mit IPv6 + Präfix

    Nö.

    Dualstack mit FritzBox 6591 von Vodafone inkl. BridgeModus läuft bei mir - somit hab ich sogar 2 x. IPv4+IPv4 Adresse/Prefix


    Und gerade versuche ich sogar statische IP's zu bekommen - scheitert aber bisher an der Inkompetenz der Vodafone-Hotlines, die wissen nicht mal, welche Hotline dafür überhaupt zuständig ist.

  • Dualstack mit FritzBox 6591 von Vodafone inkl. BridgeModus läuft bei mir -


    Dualstack mit *eigener* Fritzbox 6591 lief bei mir auch, nur Bridge geht dann nicht. Jetzt hab ich eine VF Station im Bridge-Modus, aber nur noch IPv4 und keine VoIP-Telefonie. Die "terminiert" nämlich auch im Bridge Modus in der VF Station und kann vort dort nur als analoges Signal abgegriffen werden. Ich hab mir für 30 EUR eine gebrauche 7390 geholt, FON-Out der VF Station an DSL/TEL der 7390.

    Funktioniert soweit, aber das Telefon klingelt noch 5sec nachdem man aufgelegt hat.


    Irgendwas ist ja immer, aber nie ist alles richtig :frowning_face:

  • Die ranzige Telefonie-Problematik hab ich mal in ein eigenes Thema ausgelagert, der lokale Netzumbau ist ja abgeschlossen.