Posts by opensec

    Ich nutze den UniFi Adblock seit einigen Monaten

    Kann man den mittlerweile irgendwie/wo einstellen, oder ist das immer noch einfach nur eine "Ein-Klick-Funktion" und man weiß gar nicht so recht, was er/wie nutzt?

    Alternativ geht ja auch noch DNSCrypt (Shield) mit z.B. dnsforge.de o.ä.


    Identity von Unifi... Leichter kann das nicht einrichten. Wäre Wireguard. Schnell und läuft.

    https://ui.com/eu/de/identity ... wirklich kein Projekt sondern ein paar Klicks...

    Aktuell scheint das One-Click-VPN aber noch das Problem zu haben, dass die Zonen-Firewall nicht greift habe ich gelesen.

    Definiere, was genau Du wovor genau schützen willst, dann kann man gemeinsam überlegen, wie man das hinbekommt.

    Danke für den Beitrag und die Infos.

    Im Grunde ist es so, dass ich ein paar Sachen nun zu Hause hosten möchte und dann entspr. etwas nach Außen freigeben muss.

    Dabei ist die Überlegung, dass ich das alles mit einem UniFi System (UDM o.ä.) mache, es doch eher auf einer OPNSense umsetze, oder stupide auf der fritz.box lasse.

    Wenn ich das richtig verstehe, ist OPNSense mächtig, aber wenn man IDS/IPS will, kostet es richtig Geld und führt noch zu viel mehr Komplexität.

    Bei der fritz.box werden die Dinge "einfach" behandelt - aber da geht dann auch nicht viel außer Port auf oder Port zu.

    Und ja, AVM war sehr früh dran mit IPv6, das kann man ihnen bis heute zu Gute halten. Daraus eine besondere Qualität in Bezug auf Sicherheit abzuleiten wäre aber Quatsch.

    Danke für die Hilfe und die Erklärungen und den Beitrag... Lässt sich hier ein wenig herauslesen, dass UniFi mit der UDM etc. ein weniger sicherer ist, als wie es AVM aktuell ist? Oder was meinst Du damit?

    Was aber hat IPv6 jetzt für Dich mit Sicherheit zu tun?

    Ich habe "leider" wenig Ahnung/Durchblick bei IPv6 - weiß nur, dass dadurch (kein NAT usw.) Geräte direkt hinter dem Router erreichbar sind.

    Würde das gerne Eingrenzen und auch Firewall-mäßig bei den VLANs (welche bei UniFi) möglich sind einschränken.

    Bei AVM geht ja nix mit VLANs - aber IPv6 gibt es da ja schon länger, als wohl bei UniFi.

    Ok - und bekomme ich denn dann die UDM mit aktueller Firmware genauso sicher eingestellt, wie eine fritz.box welche ebenfalls IPv4 und IPv6 nutzt?

    Wollte meine fritz.box Glasfaser mit integriertem Modem eigentlich mit einem Telekom Modem und der UDM SE ersetzen in dem Falle.

    Firewallregeln können nicht auf ein Prefix angelegt werden da sie bei einem Wechsel des Prefix nicht aktualisiert werden.

    Durch die Zone basierte FW ist das jetzt zonenbasiert möglich, und interne Netzte können auch mit statischen Prefixen konfiguriert werden bei denen das PRoblem nicht auftritt

    Danke für das Feedback. Intern brauche ich selbst jetzt nicht groß IPv6 Netze. Will nur, dass ich ausgehend auch IPv6 only Websites/Dienste (ja habe ein paar) erreichen kann.

    Kann man es nicht so machen, dass er nur ausgehend dann IPv6 nutzt?

    Dann gibt es leider aktuell keine Lösung.

    Man könnte (wenn man Proxmox o.ä. nutzt) natürlich pro VLAN ein Pi-Hole ausrollen und entspr. als DNS setzen.

    Alternativ überlege ich IPv6 einfach nur für die Heimgeräte auszurollen und für IoT bzw. Guest dann eben gar nicht.

    Die Frage ist dann nur, wie man mit dem Mgmt. Netz umgeht (da wo alle UniFi Devices drinhängen)?! Eigentlich brauchen die ja dann kein IPv6, oder?

    Wie schaut es denn generell mit IPv6 Regeln und VLANs aus. Wenn man neben IPv4 ja auch IPv6 macht, will man doch seine VLANs auch abgesichert haben...

    Geht das denn überhaupt aktuell? In Deutschland bekommt man ja in der Regel nur dynamische Prefixe bei privaten Standard-Anbietern...

    Hi Zusammen,

    das Dual-WAN Feature der UDM SE ist ja eigentlich dafür gedacht Failover oder Load-Balancing zu nutzen.

    Ich selbst würde es aber gerne anders nutzen und zwar habe ich 2 unterschiedliche Internet-Zugänge (WAN1/WAN2) und ich mag damit gerne einem Netzwerk (VLAN 10) nur WAN1 und einem anderen Netzwerk (VLAN 20) nur WAN2 zur Verfügung stellen.

    Falls das Internet an WAN oder WAN2 ausfällt soll aber auch kein Failover o.ä. stattfinden sondern dann die jeweiligen VLANs einfach kein Netz haben.

    Kann man das nicht mit den Traffic Routes regeln, oder ist das eher "unschön"?

    Hi,

    zu meinem Setup.

    Ich nutze einen Offloader mit einmal WAN und einmal LAN Buche. Entsprechend macht er es genau so. Er hängt am WAN und bekommt dort Netz und schüttet hinten am LAN das Freifunk-Clientnetz raus.

    Das ist dann auf einem Port an der UDM in einem entspr. VLAN (Freifunk WAN nenne ich es mal in dem Falle).

    Das "Freifunk WAN" stellt dann quasi für ein VLAN das Netz zur Verfügung und wird entspr. auf SSID geroutet usw.

    Habe ebenfalls keine freifunkenden Nachbarn.

    Ich weiß, das Mesh-Netz ist ungefährlich, jedoch schüttet es bei mir die Client List zu und entsprechend ist die UDM-SE verdammt langsam (unbenutzbar) wenn man mit der UniFi Client-Liste arbeiten will/muss bzw. auch die Traffic-Routes sind nahezu unbrauchbar (er lädt im Hintergrund da ja immer die Clients damit man Routen kann usw.).

    Könnte Ubiquiti besser machen - aber wahrscheinlich haben die selten so ein belastetes Netz, dass es oben auf der Prio-Liste ist bei denen.

    Meine Idee war/ist jetzt:

    • am WAN Port des Offloaders ihm ein Netz zur Verfügung zu stellen z.B. VLAN10: Freifunk-WAN
    • den LAN Port des Offloaders wiederum dann an den WAN2 der UDM-SE hängen
    • eine Route machen, dass das VLAN20: Freifunk-Netz dann entsprechend nur über den WAN2 ins Internet gehen kann.
    • dann wäre doch die Freifunk-Mesh Liste verschwunden alles wäre gut

    Fragen die dabei noch offen sind:

    • was passiert mit den Clients wen WAN2 mal offline ist
    • was passiert, wenn WAN1 mal offline ist

    Andere Variante (nicht so elegant - aber sollte ja auch gehen):

    • ich verzichte ganz auf den Offloader und mache es via Freifunk-Wireguard-VPN und baue den direkt in den Wireguard-Client-Settings in der UDM ein und mache dann ein entspr. Routing

    Hoffe, es war jetzt was verständlicher.

    Mit dem ER-X sollte das ja auch umsetzbar sein, oder?