Beiträge von stone1978

    Nein die Piholes sind EXTERN dh außerhalb von meinem Netzwerk die stehen bei einem HOSTER und sind direkt mit dem Internet verbunden (ohne NAT)
    Vergiss die Piholes die sind nur für meine WAN Konfiguration relevant.

    Wie kommst drauf dass die eine Rolle spielen? Welches meiner Bilder oder Beschreibungen lässt dich darauf schließen?
    Hab ich vor lauter Betriebsblindheit was übersehen?

    lg Stone

    "DNS Extern sind externe PiHOLES von mir die ich im Internet stehen habe"


    extern = außer Haus ? oder ?

    Extern bedeutet außerhalb von meinem Netzwerk die externen DNS sind nur dem WAN zugewiesen.

    Intern soll die UNIFI alles machen als zentrale Anlaufstelle und somit auch alle lokalen Geräte verwalten. Die Aufgabe bekommt sie auch per Konfiguration siehe Screenshots von mir habe nur einen DNS definiert.

    lg Stone


    Hm… wo bzw wie hast du denn deine Piholes eingebunden?

    Wie sieht denn die Ausgabe von „nslookup stonescloud“ aus?

    Die Piholes hängen als DNS bei der WAN Konfiugration.
    Habe 2 Internet Leitungen und da verwende ich als DNS meine eigenen PiHOLES. Die spielen aber im loakelen LAN keine Rolle.

    Eine eine Meldung im Anhang. Ist zwar eine Abfrage zum DB Server aber im Endeffekt kommt es aufs gleiche raus.
    (NSLOOKUP)

    lg stone


    "DNS sind externe PIHOLES" klingt nämlich sehr interessant 😎

    Die Info hätte ich mir sparen können das trägt offensichtlich nur zur Verwirrung bei.

    Die Piholes sind bei den WAN Anschlüssen konfiguriert die spielen intern keine Rolle.
    Intern soll alles die UDM PRO machen.
    Und so ist es auch konfiguriert.

    lg Stone

    Hallo zusammen

    Ich schreibe mein Anliegen gleich in diesen Post hier rein da es um ein allgemeines DNS Problem geht das ich nicht verstehe.

    Habe eine UDM PRO im Einsatz
    IP = 172.22.222.1

    Sie macht DNS (local) und DHCP Server = 172.22.222.1

    DNS Extern sind externe PiHOLES von mir die ich im Internet stehen habe


    Funktioniert soweit gut.

    INTERN habe ich aber das Problem dass ich keine DNS Namen auflösen kann.


    zB wenn ich auf meinen cloud server einen ping mache
    Hostname = stonescloud
    ip = 172.22.222.207


    oder die Datenbank
    Hostname = stone-db1
    IP = 172.22.222.105


    ping stonescloud = findet nichts

    ping stone-db1 = findet nichts


    Bitte woran kann das liegen?
    Das ist ja ein Standardfeature das jeder 50 EUR Router kann ?


    Kurze Infos zur Software
    UniFi OS Version 1.11.1

    Network 7.0.20


    Es macht auch keinen Unterschied ob ich Feste IPs verwende oder dynamische bei den Hosts.
    Es macht auch keinen Unterschied ob ich Multicast DNS aktivieren oder nicht.
    Es macht auch keinen Unterschied ob ich Classic oder Modern UI verwende.

    Ich versteh das gar nicht das sollte ja bitte ein 400 EUR Gerät ohne Probleme können.

    Die Protect App funktioniert offline, wenn du im lokalen WLAN bist.


    2FA nutzen, den Besitzeraccount offline schalten und fertig.

    Man weiß doch vorher, was man kauft. :thinking_face:

    Wenn man zuvor die USG und dann die USG-PRO genutzt hat ist man halt schon über den entsprechenden ONLINE ZWANG überrascht der zuvor nicht vorhanden war.


    Vielleicht sollte man nicht den Konsomenten hier in die Pflicht nehmen sich vorher die kleinsten der kleinsten Details auf Seite XY anzusehen wo das "vielleicht" stehen könnte.

    Vielleicht sollte der Hersteller und Verkäufer das in den Hardfacts bei der Produktbeschreibung erwähnen.

    lg Stone


    Gebe dir recht so etwas ist für den professinellen Einsatz unbrauchbar.

    Zudem muss man beim Site-to-Site VPN ebenfalls aufpassen weil offensichtlich muss man dann auch noch die Firewall konfigurieren was überhaupt keinen Sinn macht damit 2 Standorte problemlos miteinander reden können.

    Wir haben bereits auf 2 Standorten wieder auf die alte Lösung zurück gebaut weil das einfach unbrauchbar ist.

    Hallo

    Blöde Frage wo drehe ich auf der UDM PRO zum Testen die Firewall ab?
    (nicht das IDP sondern die Firewall direkt)

    Habe folgendes Problem.


    2 Standorte

    Site to Site VPN

    Seite 1 Zyxel Modem LTE mit IP Passthrough (kein doppeltes nat)
    Seite 2 Pirelli DSL modem direkt im Internet (kein router)

    Site to Site VPN via IPSEC aufgebaut


    Funktioniert auch

    Nur seit dem gibt es massive Probleme in der Domaine. Die Domaincontroller am Standort A können nicht mehr mit den Domaincontrollern am Standort B durch den VPN Tunnel synchronisieren.

    Das komische zB RDP geht.
    Pingen geht
    NSLOOKUP geht

    Aber offensichtlich gibt es Kommunikationswege die nicht gehen.

    Ich bin seit Tagen an dem Thema dran und finde keine Lösung.

    Ich würde auch gerne die Firewall mal abdrehen aber ich finde keinen Punkt wo man diese in der UDM PRO deaktiviert damit ich das ausschließen kann.

    Kennt jemand das Problem?

    lg Stone

    Hallo zusammen

    Habe gut Nachrichten und auch eine Lösung.

    Habe mir jetzt auch für mich zu Hause eine UDM PRO angeschafft und die Migration durchgeführt. Ich hätte sonst einen sehr großen Konfigurationsaufwand gehabt.

    Anbei meine Vorgehensweise.


    Die DUAL WAN Funktion wird mit einem Update 2021 für UNIFI kommen. Das hat mir der Support bestätigt. Das ist aktuell in Beta somit sollte man sich aktuell mit 1 Leitung begnügen.
    Aktuell geht nur Failover also aktiv / passiv
    Das wird aber entwickelt damit ein Loadbalancer geht aktiv / aktiv

    @ System ALT
    - USG 4 PRO
    - Raspberry PI4 mit Debian wo der Controller drauf läuft
    Controller Version 6.0.41


    @ System NEU

    Habe auf einer zweiten Leitung die UDM Pro aufgebaut und mit einem Laptop verbunden.
    Dort habe ich alle Updates durchgeführt das ist der wichtigste Schritt.
    Bei der NETZWERK Software sollte bei der UDM Pro auch Controller Version 6.0.41 stehen


    - UDM PRO


    ----------------- nach den Updates und Basic Setup (User etc.) ging die Migration los


    STEP 1
    Backup vom alten System erstellt


    STEP 2
    Die Sicherung dann bei der UDM PRO einspielen. Zuvor auf der UDM Pro in den Classic Modus wechseln.
    Bitte das alles im Classic Modus durchführen da der neue Modus noch im BETA ist.

    STEP 3
    Sichergestellt sollte sein dass die neue die gleiche IP Adresse hat wie die alte.
    Das die Internet Verbindung noch geht (muss man wenn man nicht so wie ich 2 Leitungen hat umstecken das ist klar)
    Das erfolgt noch alles außerhalb vom Hauptnetzwerk damit es zu keinem IP Konflikt kommt.


    STEP 4
    Alle Settings in der neuen UDM PRO checken. Damit man sicher gehen kann dass alles korrekt übernommen wurde.
    Ich habe einen kleinen Fehler bei den WAN Settings da hat er WAN1 und WAN2 vermischt.
    Das liegt daran dass die UDM PRO eben nicht wie die USG 4 PRO 2 WAN Ports RJ45 supportet.
    Da schätze ich werden die Daten dann falsch geschrieben worden sein.

    Das war schnell korrigiert.

    STEP 5
    Testen ob sonst alles stabil läuft. Mit dem Laptop
    - Downloads durchführen (Balstatungstest)
    - Surfen
    etc.

    STEP 6 jetzt gehts ins eingemachte.
    Die UDM Pro ins Hauptnetz hängen.
    Das war bei mir einfach 1 KABEL vom LAN1 der USG 4 PRO auf LAN1 der UDM Pro hängen und schon war sie im Hauptnetz.
    Internet habe ich das was auf WAN1 war übernommen.
    WAN2 habe ich bei der UDM PRO vorerst gelöscht damit es zu keinem Konflikt kommen kann.


    STEP 7
    Jetzt beim alten Controller von allen Geräten Screenshots anfertigen lassen.
    Wichtig dabei die MAC Adresse mit anzeigen lassen damit man später dann beim neu einbinden weiß welches Gerät wo steht.
    Das ist bei 2 Switches egal aber ich habe zu Hause 5 Switches und 3 WLAN ACs deshalb.
    Und ich arbeite mit statischen IPs

    Also wenn du nur wenige Geräte hast wird das nicht so wichtig sein. Ich dokumentiere grundsätzlich aber immer alles.


    STEP 8
    Alle Geräte bis auf die USG 4 PRO Schritt für Schritt beim alten Controller entfernen.

    Beim neuen Contorller werden sie auch angezeigt dort auch ENTFERNEN. Sie konnten sich nicht bei mir verbinden. Wahrscheinlich liegt das am SSH User und Pass der unterschiedlich ist.
    Aber selbst beim gleichen user und pass hat es nicht funktioniert.

    Der Schritt ist aber schnell erledigt.
    Also auf beiden Seiten löschen (bis auf die Firewalls)


    Dann werden alle Geräte zurück gesetzt.

    STEP 9
    Nach dem Neustart der einzelnen Geräte diese beim neuen Controller auf der UDM Pro einfach einbinden.
    Namen neu vergeben.
    Fixe IPs neu vergeben.
    Beim WLAN ist natürlich auch die Config zur Signalstärke, breite sowie Kanälen und Bandsteering zu machen.
    Dann übernehmen

    STEP 10
    Nochmals alles durchtesten und dann das wichtigste
    => EIN BIER AUFMACHEN :winking_face:


    Ich hoffe das hilft dem einen oder anderen


    Ansprechverhalten ist wirklich besser man merkt das die CPU deutlich mehr Saft hat.


    Da ich jetzt auch PROTECT nutzen kann ist die Doorbell mein nächstes Projekt 2021 dann.

    = G4 DOORBELL

    lg Stone

    Hallo
    Leider hebt UNIFI den ONLINE Account Zwang nicht auf. Somit ist Internet für das Setup erforderlich.

    Man kann den ONLINE user auch nicht löschen.

    Habe aber einen lokalen User angelegt mit SUPER ADMIN rechten.
    Damit arbeite ich operativ

    lg

    okay schade...


    zum glück ists aktuell nicht so dramatisch und ich habe andere projekte... aber bonding wäre schon toll wenn das noch kommen würde...

    Ich denke das was du meinst ist ein TRUNK oder unter LTE bekannt Link-Carrier-Aggregation


    Der LoadBalancer von Unifi ist wie von Alex super beschrieben vergleichbar mit einem RoundRobin (bei 50/50)
    Also pro Session 1 Kanal auf 1 Leitung.

    Wenn du aber mehr als 1 Gerät auf Belastung bringst dann nutz du die Gesamtbandbreite schon gut aus.
    Ich merke das bei mir in meinem Netzwerk schon.

    lg Stone

    Hast du den Haken bei SITE-to-SITE VPN aktiviert? Wenn du das nicht gemacht hast kannst du machen was du willst das wird nicht funktionieren.


    Aber was mir auch aufgefallen ist Unifi ist teilweise wirklich noch ein BETA System.


    Ich würde dir sonst noch empfehlen den Support direkt zu kontaktieren = [email protected]


    https://help.ui.com/hc/en-us/a…igure-Site-to-Site-VPNs#2
    Zusätzlich emfpehle ich dir für die Konfiguration den CLASSIC MODE zu verwenden. Die neue Oberfläche ist noch BETA!


    lg Stone

    Genau



    Sehr gut erklärt das sollte quasi als Blaupause dienen für jene die auf der Unifi ein LB umsetzen wollen.

    Durchdacht und sehr gut umgesetzt

    lg Stone

    So ich habe eine Lösung gefunden. (SOLVED)

    Das ist ein Software Bug. Werde das der Unifi mitteilen.


    Also im CLASSIC MODE kannst du den Failovermodus nicht ändern.

    Schaltest du um auf den neuen MODERNEN Modus dann kannst du auf einmal beim WAN2 doch auf Loadbalancing switchen.


    Das funktiniert auch die UDM-PRO ist somit jetzt mit beiden Leitungen aktiv.
    AKTIV / AKTIV


    Immerhin etwas.


    Nur das muss man mal wissen. Die meisten arbeiten noch im Classic Mode.


    lg

    OK sehe das passt.
    Und OpenVPN hast natürlich auch probiert also du hast beide schon probiert?

    Schick mal alle Fehlermeldungen die du bekommst? Hilfreich wäre vor allem der Controller LOG von beiden Seiten zum Zeitpunkt des tests das kannst du auslesen. Da steht dann genau drin warum die Connection nicht aufgebaut werden konnte.

    lg Stone

    Sehe ich auch so. Und das war wahrscheilnlich auch das Thema meiner Erwartungshaltung 2018 da ich sehr viel Potential gesehen habe. Nur jetzt haben wir bald 2021 und von einem Jubelschrei bin ich weit weg.


    DHCP wäre mir auch egal aber ich habe viele VLANS zu Hause die müsste ich alle ablösen. Eh so wenig Zeit von dem her hoffe ich auf den Durchbruch 2021.
    Jedenfalls gehe ich jetzt mal dem SUPPORT mit WÜNSCHEN auf die NERVEN :winking_face: GRINS

    Problem ist es natürlich keines nur die Controller Software kannst halt nicht vollständig nutzen.

    Ich denke von dem wie du das umgesetzt hast ist es rein technisch sicher die bessere Lösung. Aber für jene die auf der Suche nach einem SDN Anbieter sind ist es halt keine Lösung.

    Zu Hause habe ich bei mir
    - 6 Switches
    - 3 AC HD
    - 1 Firewall USG 4 PRO mit Lüftermod


    Und ich habe mit der UDM Pro geliebäugelt weil ich gedacht habe die macht einiges besser. Allerdings kann die noch weniger als die USG PRO 4


    2018 als ich die USG 4 PRO gekauft habe war überall die Aussage die sind noch im wachsen die werden bald viele neue Features haben.
    Nur passiert is nahezu nichts.
    Du kannst nicht mal ein Portforwarding in der Gui auf WAN2 ohne dem Config.Gateway.json File machen.
    Da musst ein genageltes NAT machen.

    Und NAT hat halt immer Nachteile von dem her gerade für Webserver wäre eine WAF viel besser.

    Und wie du auch schreibst "echtes Loadbalancing" ich gehe auch davon aus die Sophos wird das auf Protokollebene beherrschen oder?


    Ich sehe deine Lösung als viel besser an als jene die es gibt nur hätte ich und deshalb bin ich so kritisch dass der Hersteller Unifi genau das so sieht.

    Deshalb auch das Support Ticket. Ich werde jedenfalls dran bleiben und wenn ich was positives habe euch natürlich berichten.
    Wenn ihr nichts hört gibts nichts positives :smiling_face: GRINS


    lg Stone

    Ok und wie löst du das dann mit den Switches und Accesspoints das Unifiprodukt arbeitet ja nur mit USG mit allen Features sonst musst du auf einiges verzichten (zeigt dir dann der Controller an)

    Wäre es da nicht sinnvoller das ebenfalls beim Unifi Support als Feedback und Anforderung für die Entwickler zu deponieren.

    Ist sicher mehr Aufwand aber wenn jeder so ein Ziel verfolgt bin ich der Meinung dass die Firma dann hoffentlich auch entsprechende Entwicklungsschritte setzt denn alles geht über dei Software. Das kannst du alles entwickeln für die bestehende Hardware.

    Was hast du genau für eine Sophos UTM ?

    lg Stone