Beiträge von hoppel118

    hoppel118

    würde es nicht mit dem Fallback VLAN der Switch Einstellungen gehen ?

    Switch -> Settings -> Service -> 802.1x Control

    So wie es das auf den Switchen gibt, müsste es das auch auf den APs geben. Gibt es aber nicht. Können wir die Unterhaltung bitte hier hin verlagern?


    Radius Server mit 802.1x- und MAC-Authentification im WLAN einrichten


    Am Ende des Wiki-Eintrages kann man kommentieren. Das war mir so nicht klar.


    razor Meine Anfrage im letzten Post hat sich somit erledigt. Wir machen den Thread hier zu. Der Austausch zu Radius, 802.1x oder MAC-Auth ist am Wiki-Artikel erwünscht. :winking_face:


    Geuß Hoppel

    Das würde sicher nicht nur mich freuen.


    Danke Dir.

    Ich habe da mal schnell was zusammengeklimpert:


    Radius Server mit 802.1x- und MAC-Authentification im WLAN einrichten - ubiquiti - Deutsches Fan Forum


    Passt das so eurer Ansicht nach? Was würdet ihr anders machen? Auf die große Theorie musste ich aus Zeitgründen verzichten.


    Beteiligt euch gern. :winking_face:


    Eigentlich ist das hier der falsche Thread. razor Du bist hier Moderator. Kannst du die Unterhaltung mal ab hier (Post #7):


    mbe


    in einen neuen Thread mit folgendem Titel packen:


    Wiki Feedback: Radius Server mit 802.1x- und MAC-Authentification im WLAN einrichten



    Danke euch und Gruß Hoppel

    Jo, mit privater MAC wird das nichts.


    Entweder du nutzt WPA(3)-Enterprise und somit 802.1x. Dann erstellst du pro User einen Account mit Passwort und VLAN Zuweisung. Dieser Account kann auch an mehreren Endgeräten genutzt werden. Voraussetzung ist, dass das OS des Endgerätes diese Art der Authentifizierung unterstützt.


    Oder du richtest dir ein herkömmliches WLAN ein (WPA2, WPA3 oder WPA2/WPA3) oder verwendest ein vorhandenes. Du musst nur in den Advanced Settings MAC Authorization aktivieren. Anschließend legst du dir ein Radius Profil an, legst dir pro Endgerät einen Radius User an und trägst die MAC Adresse des Endgerätes als Account Name und Passwort ein. Dort kannst du dann auch wieder das VLAN festlegen. Vom Ablauf her ist es so, dass sich das Endgerät erst am Wifi authentifiziert und anschließend die MAC Adresse geprüft wird. Ist die MAC Adresse trotz richtigem Wifi Passwort nicht bei den Radius Usern verfügbar, wird die Verbindung abgelehnt.


    Du kannst auch beides parallel einrichten. Wenn du ein Mesh hast, ist die max. Anzahl an SSIDs 4. Wenn du kein Mesh hast, sind es glaube ich 8. Wenn du alles am Laufen hast, stellst du alles um. So habe ich es gemacht.


    Wenn du, MAC Authorization machst, brauchst du max. eine SSID für deine eigenen Geräte und eine SSID für deine Gäste.


    Zumindest habe ich noch keine Möglichkeit gefunden ein Fallback VLAN für Wifi User ohne MAC Adressen Radius User einzurichten. Wenn es das irgendwo gäbe, könnte man komplett mit einer SSID auskommen.


    razor Ich bin nach keiner spezifischen Anleitung vorgegangen. Ich habe mir die relevanten Schnipsel zusammengegoogelt. Es gab auch keine Anleitung, wo alles so beschrieben war. Es ist aber nicht viel. Das ist wirklich easy. Evtl. schreibe ich bei Gelegenheit einen Wiki Artikel. Es gibt zu dem Themen Radius, MAC Auth, 802.1x so wie ich das auf die Schnelle gerade gesehen habe, auch noch nichts im Wiki. Wobei ich den Aufwand dann auf das Minimum reduzieren würde. Habe noch Beere Hobbies, Frau und Kind.., :grinning_squinting_face:


    Gruß Hoppel

    Warum ist die Banane krumm? :winking_face:


    Radius bietet unter anderem folgende Möglichkeiten:

    1. Radius User für 802.1x Authentication
    2. Radius User für MAC Authorization

    Wenn deine Wifi Clients kein 802.1x unterstützen, du aber nicht SSIDs ohne Ende (pro VLAN eine SSID) bereitstellen möchtest, dann nimmst du Radius MAC Authorization.


    Anhand der Radius MAC auth kannst du die Wifi Clients dynamisch in verschiedene VLANs schieben. Das reduziert die Channel Usage, da du nur noch wenige SSIDs benötigst.


    Bisher habe ich das nur in meinem Wifi umgesetzt und in der Wohnung werde ich das auch nicht auf meinen Switchen einrichten. In der Scheune macht es aber schon Sinn. :winking_face:

    Der Switch wurde Heiligabend noch zugestellt. Ich sehe die Optionen. Jetzt muss ich mich damit auseinander setzen Radius 802.1x/MAC Authentifizierung einzurichten.


    In meinem Wifi habe ich das bereits umgesetzt. Das macht richtig Spaß, wenn alle Geräte dieselbe SSID verwenden und nach der Authentifizierung in das richtige VLAN geschoben werden. :winking_face: Für meine High Performance Devices (iPhones, MacBooks und co.) habe ich noch eine extra SSID mit WPA3-Enterprise eingerichtet.


    Außerdem wird nun endlich meine Topologie richtig dargestellt. Ich habe ein Mesh in meine Scheune zw. Access Points. Der AP in der Scheune war bisher an einen usw-flex angeschlossen. Da der aber kein STP/RSTP kann wurde der Flex immer direkt an der UDM-Pro angezeigt. Nun wird er endlich hinter dem AP dargestellt:


    Das ist wirklich ziemlich cool! :smiling_face:


    Viele Grüße Hoppel

    Hallo Leute,


    heute wurde eine beta Firmware für die UDM-Pro SE veröffentlicht, die unser IPv6 Default Route Problem laut einem Niederländer beseitigt.


    Hier die entsprechenden Beiträge im Release Thread:


    https://community.ui.com/relea…81-414c-a9b4-fcf571343d1f

    https://community.ui.com/relea…69-4667-9ca7-8ba3a5ef9f59

    https://community.ui.com/relea…ab-4d2e-8c2d-acacbe48105c

    https://community.ui.com/relea…93-474c-ada7-428694175b62

    https://community.ui.com/relea…92-481a-9e4c-8fb3a38e06ab


    Es besteht also Hoffnung, dass diese Verbesserung auch für die UDM bzw. UDM-Pro veröffentlicht wird. :winking_face:


    Viele Grüße Hoppel

    Hi,


    habe mich gerade nochmal kurz mit den Unterschieden auseinandergesetzt, da ich einen Beitrag bei Reddit gelesen habe, dass man bei den EA Modellen die LED-Farben im RGB Spektrum konfigurieren kann und bei den GA Modellen nicht.


    Das ist tatsächlich der Fall. Bei meinem einen U6-Pro (mit EA Label) kann ich die RGB Farben konfigurieren. Bei dem anderen (ohne EA Label), der kürzlich aus der RMA zurück kam, geht es nicht.


    Das EA Modell hat folgende Revision:

    Code
    u6-pro(ea).6.0.2# mca-dump | grep board
            "board_rev": 15


    Das GA Modell hat folgende Revision:


    Code
    u6-pro(ga).6.0.2# mca-dump | grep board
            "board_rev": 30


    Es gibt also definitiv Unterschiede bei den Geräten. Die Frage ist, ob sich das irgendwann auf die Updatefähigkeit des EA Modells auswirkt.


    Gruß Hoppel

    Habe momentan 3x UAP-AC-Pro (einer davon ohne Ethernetanbindung, also Mesh) und 2x U6-Pro im Einsatz.


    Statt 500MBit erreiche ich mit den U6-Pros ca. 750Mbit Durchsatz in beide Richtungen per 802.11ax, also je nachdem wie dicht man am AP ist. Ich habe hier ausschließlich Geräte mit 2x2 MIMO, die 802.11ax beherrschen.


    Ich habe mich for 80MHz Kanäle entschieden. Mit 160MHz könnte ich den Durchsatz zwar nochmal erhöhen, allerdings wüsste ich dann nicht, wie ich die Funkzellen/Kanalüberlappungen planen und konfigurieren könnte.


    Jo, ansonsten Wifi6 auf 2.4GHz und MU-MIMO.


    Gruß Hoppel

    Warum keine U6 LR, ist nur ein wenig teurer und bietet 4x4 auch bei 2,4 GHz


    Weil ich wie gesagt, bereits 2 U6-Pro habe. Ich bin nicht so für die Vermischung von Geräten mit unterschiedlichen Chipsätzen.


    Der U6-Pro(-Mesh) hat einen QCA Qualcomm Chipsatz, während U6-Lite/-LR einen MTK MediaTek Chipsatz verbaut haben. In der Vergangenheit gab es schon öfters Roaming Probleme bei Vermischung der Geräte. Ob das heute noch so ist, weiß ich nicht.


    Es sollte nicht so sein. Aber auf das Risiko verzichte ich gern. :winking_face:


    Gruß Hoppel

    Mhb OK, hoffe gibt keine Unterschiede bzw die EA werden weiterhin wie die nicht EA dann behandelt mit Updates etc :smiling_face:

    Ich habe bereits 2 U6-Pro.

    Einer davon hat das EA Label. Es handelt sich dabei erstmal nur um einen Aufkleber auf der Verpackung und dem Gerät selbst.

    Der andere war von Anfang an defekt. Kürzlich kam dann der Ersatz aus der RMA zurück. Der hat kein EA Label mehr. Da dachte ich mir schon, dass es wohl bis zur Veröffentlichung nicht mehr lange dauern wird.


    In der Network Application (Controller) gibt es keinen Unterschied in der Modellbezeichnung. Bei beiden Geräten steht „U6-Pro“ und nicht „U6-Pro-EA“ oder ähnlich.


    Demnach vermute ich nun, dass es keinen Unterschied zw. diesen Geräten gibt. Aber wie gesagt, das ist nur eine Vermutung. :winking_face:


    Gruß Hoppel

    Gestern wurde er morgens auch im EU Store von EA auf GA umgestellt. Laut Reddit gab es gestern morgen wohl auch eine kurze Phase, wo man ihn im EU Store bestellen konnte. Nachmittags als ich geschaut hatte, hatte sich das dann schon wieder erledigt.


    Diese weltweiten Lieferschwierigkeiten machen mich noch wahnsinnig. Ich will jetzt ein paar davon bestellen. :winking_face:


    Gruß Hoppel