Beiträge von Juky

    Aber - soll ich IPv6 aktivieren und wozu braucht man das oder ich das vielleicht mal?

    IPv6 ist das bessere Protokoll und stellt genügend IP Adressen bereit, so daß jedes Endgerät mit einer eigenen IP ins Internet kann-

    bei IPv4 müssen private Adressen vom Router bei jedem einzelnen Paket in die öffentliche IP umgesetzt werden, das kostet Ressourcen

    und verlangsamt den Verkehr (NAT/PAT). Nach außen sind also alle Geräte Deines Netzes mit einer IPv4 Adresse (der öffentlichen IP) im

    Internet unterwegs.


    Für IPv6 brauchst Du vom Provider aber einen festen Adressbereich vorgegeben (üblicherweise die ersten 56bit von den 128bit) - das bietet

    nicht jeder Anschluss, auch dann nicht zwingend , wenn man schon eine feste IPv4 bekommt.


    Wollte in der Firma umstellen (Dualstack), aber das ist aktuell noch ein Krampf, weil die UDMpro hinter einer Fritzbox hängt- wenn Glasfaser

    liegt und direkt via Modem an die UDM geht, starte ich einen neuen Anlauf.


    IPv6 wird erst dann zwingend, wenn Provider einfach keine IPv4 mehr vergeben- vorher werden die meisten nicht umstellen, weil es ja läuft

    und es für die meisten erstmal auch keine Vorteile bringt- erst recht nicht, wenn bei IPv6 doch wieder NAT zwischengeschaltet wird, IPv6 über

    IPv4 verpackt wird etc..


    Bei "echtem" IPv6 sollte man aber im Hinterkopf behalten, daß jedes Gerät mit einer eigenen Adresse draußen sichtbar ist- die diesbezügliche

    Unsicherheit dürfte auch ein Hemmnis sein auf IPv6 umzusteigen ... denke ich.


    Aber da fließen noch viele Pakete mit 0100 im Header bis es ernst werden muss :winking_face:

    Geht so nicht. (...)Die MAC Adressen aller CLEINTS werden 1zu1 duchgereicht und MÜSSEN auch durchgereicht werden

    Das habe ich befürchtet, aber die Hoffnung stirbt zuletzt :smiling_face:


    Monitoring etablieren das bei Fehlenden Ping / App Ping auf den AP sofort roten Alarm auslöst

    Alle Geräte werden von ICMP/Ping mit Nodered überwacht ... dann muß das reichen.


    Vielen Dank jedenfalls für die Hilfe/Klarheit! :thumbs_up:

    Hallo zusammen,


    an den USWs sind APs angeschlossen, diese aber teilweise über frei zugängliche Dosen in Schulungsräumen.

    Mehrere WLANs werden über die APs ausgestrahlt, jedem WLAN ist ein eigenes VLAN zugeordnet.

    Auf dem Ports, an denen die APs angeschlossen sind, ist ein Trunk Profil hinterlegt, so daß alle VLANs möglich sind

    (Native VLAN=Default, Tagged VLAN=allow all)


    Jetzt möchte ich den Port mit einem MacFilter absichern, so daß der Port blockt, falls ein anderes Gerät als der AP gesteckt wird.

    Ich habe ein weiteres Profil erstellt, bei dem "Restricted by Mac ID"aktiviert ist und die MAC Adresse des APs eingetragen ist,

    das Profil habe ich dem Port zugewiesen (statt Profil "Trunk" das profil "Trunk-AP" zugewiesen).


    Verbindung mit dem AP ist dann nicht mehr möglich, Fehler/Warnung am Switch:

    "Restricted MAC ID list does not include all addresses seen on this port. Please update the list or check if there are any unknown clients"


    Gibt es eine Lösung wie ich den Port absichern kann, so daß nur der AP angeschlossen werden kann?

    Vielen Dank vorab,

    Gruß
    Ingolf


    UDM Pro 3.2.12, USW PRO, AP nanoHD

    Hallo zusammen,


    zunächst vielen Dank für Eure Inputs! Branche ist "Erwachsenenbildung", Notebooks werden von uns gestellt und sind on EntraID- der Hinweis von Networker dürfte damit zielführend und naheliegend sein, indem VPN Anwendungen nicht installiert werden können.

    Werde den Ansatz mal verfolgen .... :smiling_face:


    LG

    Wenn ich pauschal Verschlüsselung unterbinde, dürften auch https Zugriffe nicht mehr funktionieren, das soll aber möglich bleiben.

    Die Bandbreiten unserer Verbindungen werden teilweise stark belastet, vor allem von "SSL/TLS"- könnte ein Umgehen einer Sperren

    via VPN sein, das soll unterbunden werden.

    Das hatte ich für das VLAN Gäste probiert, funktioniert leider nicht- kann mich trotz der Einstellungen mit Wireguard auf meine heimische Fritzbox aufschalten.

    In den Firewall Regeln kann ich jetzt aber per se nicht jegliche Verschlüsselung oder alle VPN üblichen Ports sperren ...