Beiträge von DoPe

    Da die UDM Pro inzwischen keine Containerei mehr betreibt und das Schlusslicht beim FW Stand ist, dürfte die UXG auch keine Container mehr haben.


    Ich tippe mal auf wireguard Server onboard.

    Mein Netz ist Segmentiert. Für das Mgmt LAN habe ich aber das Default LAN verwendet, in der Hoffnung das dies einen Wechsel von GW zu GW vereinfacht.

    Sei froh ... ich hab das an 2 Schulen hinter mir. Bei beiden Schulen ordentlich VLANs, leider auch das VLAN mit Unifi Hardware und Controller ... hier und da DHCP von externen Geräten oder von der USG ... da muss man sich jeden Schritt 3mal überlegen.

    Ist zwar ein ungewöhnlicher Wunsch, aber ...


    Es sollte machbar sein, der UDM eine IP die ausserhalb deines eigentlichen Netzwerkes liegt zu verpassen. Dann den DHCP der UDM deaktivieren. Die Switchports einfach alle auf Originalzustand lassen bzw. so einstellen, dass auf allen Ports das gleiche ungetaggte Netz liegt.


    Dann sollte das Teil als Switch funktionieren. Dann ist UniFi aber mehr oder weniger raus.


    Vielleicht wäre etwas Input gut, was wieso und warum ... falls die Frage nicht beantwortet ist.

    Keine DECT Basis und auch keine Telefonie Settings dafür. Du bräuchtest dafür dann ein extra Gerät welches Du ans LAN anschliessen kannst und wo dann DECT und Telefoniezugangsdaten verwaltet werden. Eine alte Fritzbox mit Telefonie würde da wohl gehen. Oder ein DECT IP Telefon ...


    Evtl. kannst Du auch das Speedport umkonfigurieren, so dass das Teil Internet über einen LAN Port mitbenutzt und es dann in Deinem LAN hängt ... so würde man es bei einer Fritzbox auch machen. Aber keine Ahnung ob das Speedport das kann ... ich mache einen riesen Bogen um alles wo Speedport drauf steht.

    Seit wann ist dasmit den Switch Portprofilen mit den VLANs und deren Zuweisung am Switch so eigenartig? War das schon in der 2.4 oder 2.5?


    Wieder umgewöhnen ...

    Warum wählen sich die Handys in das Interne WLAN ein? Liegen die Daten einfach so rum? WLAN Kennwort ändern und genau eine Person aktiviert den Wlan Zugang zum internen Netz ... ist halt eine einfache Art der Zugangsbeschränkung und kann dementsprechend auch nicht viel.


    Ansonsten gibt es nur den MAC Adress Filter bei den Einstellungen des WLANs um den Zugang zu untersagen. MACs sind aber leicht fälschbar.

    Exportiere die Site.

    Importiere die Site in den neuen Controller.

    Aufpassen, das der neue Controller die inform url nicht wieder auf die alte umschreibt, falls das konfiguriert war auf altem controller.

    Gib die inform Adresse des neuen Controllers ein im Assistenten und wähle alle Geräte zum migrieren aus.

    Migrierte Geräte auf altem Controller vergessen.

    Fertig.


    Mit set-inform per ssh hab ich keine gute Erfahrung beim Umzug. Scheint nur temporär zu klappen.

    Doch nich falsch... handy zu klein xD


    Hab wireguard Server eingerichtet und mit Client auf Arbeit eingewählt. Funktioniert, muss aber Firewall nochmal checken. Die macht gerade für den Client noch nicht ganz was sie soll.


    Die 3er läuft seit 24h+ einwandfrei und IPS/IDS checke ich auch nochmal.

    Mal noch eine Verständnisfrage zu den Firewall-Regeln: sollte es denn nicht so sein, dass die Admin-Devices durch ihre Positionierung in den Regeln ganz weit oben und die Regeln "allow admin devices to MGMT LAN" sowie "allow MGMT LAN to access all VLANs" sozusagen Zugriff auf alle VLANs bekommen? Ich habe von meinem PC aus zwar kein Problem die UDM etc im MGMT LAN zu erreichen, DNS funktioniert ebenfalls, aber ich kann z.B. nicht auf den Raspberry zugreifen, auf dem der DNS Pihole läuft...

    Ach und noch eine Erklärung wieso Du auf die UDM Zugreifen kannst in wahrscheinlich jedem LAN. Für die UDM gilt nicht die LAN/IN Firewall ... Da ist dann WAN/Local (aus dem Internet) und LAN/Local (aus den Netzwerken) zuständig.

    Meine Admin Devices sind auch im HomeLAN und ich komme mit diesen Problemlos ins MGMT LAN!

    Das kommt Twin013 auch. Er hat aber eine Regel erstellt die erlaubt vom MGMT LAN in alle VLANs zuzugreifen und dachte er kann jetzt mit dem Admin Device wegen der Regel auch in alle VLANs - dem ist natürlich nicht so

    Das stumpfe Update reicht um einen Controller zum Laufen zu bekommen... unter gleicher IP/Namen.


    Was Du wohl eher gemacht hast ist ein Umzug auf einen neuen Controller. Dafür brauchst Du natürlich den alten Controller um den Assistenten für den Umzug zu nutzen. Ich hatte das mal mit händischen set-inform probiert ... die Accesspoints haben dann aber immer wieder versucht sich auf den alten Controller zu verbinden, den es in dem Fall sogar noch gab ... die Spielerei endete dann irgendwann darin, das in beiden Controllern die Accesspoints tagelang auf Getting Ready standen. Hab die dann resettet und neu eingebunden. Offenbar macht der Assistent dann mehr als nur ein stumpfes set-inform.

    Du musst dem Admin Device erlauben auf alle VLANs zuzugreifen. Die Firewall guckt nur den direkten Weg also Admin Device im Home LAN darf in alle VLANs oder wie in deinem Fall nicht. Um die Ecke mit dem MGNT LAN wird das so nix. Alternativ Admin Device ins MGNT LAN packen. Das ist alles eine Frage der Handhabbarkeit und des eigentlichen Ziels welches erreicht werden soll.