1. Forum
    1. Letzte Einträge
    2. Discord Server
    3. Members
      1. Recent Activities
      2. Users Online
      3. Staff
      4. Search Members
    4. Donations
  2. Knowledge & Tools
    1. FAQ (faq.ubiquiti-networks-forum.de)
    2. Wiki (wiki.ubiquiti-networks-forum.de)
    3. Filebase (filebase.ubiquiti-networks-forum.de)
    4. Tools
      1. APPS (apps.ubiquiti-networks-forum.de)
      2. Talk Repository (talk.ubiquiti-networks-forum.de)
      3. Rack-Designer (designer.ubiquiti-networks-forum.de) (in Entwicklung)
      4. SFP Wizard (wizard.ubiquiti-networks-forum.de)
    5. Unifi-Links
      1. Unifi - Shop
      2. Unifi - EOL
      3. Unifi - Firmware
  3. Marketplace
    1. Terms Of Condition
    2. Reviews
  4. Gallery
    1. Albums
  • Login
  • Register
  • Search
Basics
  • Everywhere
  • Basics
  • Pages
  • Gallery
  • Forum
  • Lexikon
  • Marketplace Item
  • Files
  • FAQ
  • More Options
  1. ubiquiti - Deutsches Fan Forum
  2. Lexicon
  3. Basics

Unifi Zone Based Firewall - Basic-Setup

  • TWIN013
  • October 19, 2025 at 11:05 PM
  • October 21, 2025 at 11:15 PM
  • 4,971 times viewed
  • 1 comment
Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • Einrichtung der ZBF mit einigen grundlegenden Regeln ohne zusätzliche Zonen, basierend auf Firmware 4.4.5 und Network 9.5.21

    Zuerst einmal ganz vielen Dank an Naichbindas der seinen Samstag Abend geopfert hat, um mir die prinzipielle Funktionsweise der ZBF zu erläutern und mich langsam an das Thema heranzuführen. Ich hoffe ich werde in meinen Ausführungen Deinem Opfer gerecht. :)

    Wir benötigen für die Einrichtung der Zonebased Firewall – im Folgenden der Einfachheit halber ZBF genannt – mindestens ein Admin-Gerät. Dies dürfte im Normalfall ein PC sein, der sich üblicherweise im Home-Netzwerk befindet und über eine feste IP-Adresse verfügt.

    Hierzu begeben wir uns unter Settings/Overview und scrollen nach unten, bis wir im Bereich „Network Lists“ ankommen. Dort erstellen wir eine Liste der von uns gewünschten Admin-Geräte anhand derer IP-Adressen – in meinem Fall heißt diese Liste „Devices | Admin devices“.

    Da wir uns gerade in diesem Bereich aufhalten, erstellen wir geich noch einige andere „Network Lists“ mit dem folgenden Inhalt:

    • „GW | Interface ports“ : Eine Liste der Ports, die Zugriff auf die Management-Oberfläche des Unifi-Gateways zulassen, dies sind die Ports 80 (http) und 443 (https) für die GUI sowie 22 (ssh) für das CLI.
    • „GW | All except VLAN10“ : Hier kommen die IP-Adressen aller Gateways, außer dem des VLAN 10 rein.
    • „GW | All except VLAN20“ : Hier kommen die IP-Adressen aller Gateways, außer dem des VLAN 20 rein.
    • „GW | All except VLAN30“ : Hier kommen die IP-Adressen aller Gateways, außer dem des VLAN 30 rein.
    • „GW | All except VLAN40“ : Hier kommen die IP-Adressen aller Gateways, außer dem des VLAN 40 rein.

    Damit haben wir diesen Bereich vorerst abgeschlossen und können uns unserer ersten ZBF-Regel zuwenden.

    Hierzu wenden wir uns dem Bereich „Settings/Zones“ zu und wählen „Internal/Internal“ aus. Ein Klick auf „Create Policy“ und wir legen los:

    Unsere Regel bekommt den Namen „Admin devices habe general access“ und soll dafür Sorgen, dass unsere zuvor ausgewählten Admin-Geräte auf alle Netze innerhalb der Zone „Internal/Internal“ zugreifen dürfen, selbst wenn wir hier die Kommunikation zwischen den Netzen in den folgenden Schritten einschränken werden.

    Nachdem wir unsere erste Regel nun erstellt haben, speichern wir sie ab und nutzen die "Reorder" Funktion unter den Regeln dazu, sie in der Reihenfolge ganz nach oben zu bewegen. Dies ist wichtig, da nach wie vor gilt, dass die Regeln in der Reihenfolge von oben nach unten abgearbeitet werden und eine Allow-Regel, die erst nach einer Block-Regel folgt, somit keine Funktion mehr hat.

    Im nächsten Schritt wählen wir nun den Bereich "Internal/Gateway" aus und erstellen hier eine weitere Regel. "Admin devices allowed to GW interfaces" soll sicherstellen, dass wir auf das Interface unseres Gateways mit unseren Admin-Geräten zugreifen können und sieht so aus:

    Auch diese Regel befördern wir nach Fertigstellung in der Reihenfolge innerhalb von "Internal/Gateway" ganz nach oben.

    Damit haben wir zuerst einmal sichergestellt, dass wir uns nicht von unserem eigenen Gateway aussperren, bevor wir im Folgenden einige Block-Regeln erstellen.

    Da wir uns gerade im Bereich "Internal/Gateway" befinden, erstellen wir hier einige Regeln, die dafür sorgen, dass sich die einzelnen VLANs nur an das jeweils eigene Gateway wenden dürfen - zum Beispiel zwecks DNS und DHCP - darüber hinaus jedoch die im VLAN befindlichen Nicht-Admin-Geräte keinen Zugriff auf die Management-Oberfläche des Gateways bekommen.

    Mit dieser ersten Block-Regel verbieten wir dem VLAN10 dem Zugriff auf die Gateways der übrigen Netze.

    Und gleich im Anschluss blockieren wir für VLAN10 den Zugriff auf das eigene Management-Interface - denn dort sollen ja nur die Admin-Geräte zugreifen dürfen.

    Je nach Anzahl unserer VLANs wiederholen wir diesen Schritt nun für die weiteren Netze aus der Internal-Zone. Bei mir sieht das dann wie folgt aus:

    Falls ihr euch wundert, weshalb das VLAN30 hier nicht mit auftaucht: dabei handelt es sich um mein Gäste-Netzwerk, welches sich in einer eigenen Zone (Hotspot) befindet.

    Wir bringen die erstellten Regeln sofern nötig in eine sinnvolle Reihenfolge, die bei mir dermaßen ausschaut:

    Mein VLAN40 bringt aufgrund einiger besonderer Anforderungen die "Isolated Networks" Regel mit, die bei euch im Normalfall nicht auftauchen sollte.

    Mit dieser Aktion sind wir im Bereich "Internal/Gateway" fertig und wechseln zurück nach "Internal/Internal". Aufgrund der dort herrschenden "Allow all" Regel ist die Kommunikation der in dieser Zone befindlichen Netze untereinander ja prinzipiell erst einmal erlaubt und das möchten wir gerne ändern.

    Wir beginnen mit einer Regel, die es VLAN10 untersagt, auf andere Netze als das eigene in der Zone Internal zuzugreifen:

    Hiermit ist sichergestellt, dass keines der in VLAN10 befindlichen Geräte - mit Ausnahme unserer Admin-Geräte natürlich - einfach so in andere Netze aus "Internal" darf.

    Da wir aber alle Netze in dieser Zone voneinander abschirmen möchten, erstellen wir flott noch weitere Regeln für diese anderen VLANs.

    Auch nach Erstellung dieser Regeln bitte noch einmal die Reihenfolge überprüfen, hier das Beispiel aus meinem Setup:

    Wie man hier wieder schön sehen kann: Admin-Geräte dürfen auf alles zugreifen - diese Regel hat Vorrang vor dem Verbot der einzelnen VLANs, miteinander zu kommunizieren.

    Und damit sind wir am Ende unseres Teiles angelangt. Im nächsten Schritt beschäftigen wir uns dann mit der Einrichtung und Behandlung weiterer Zonen.

    Jegliche hier beschriebenen Schritte erfolgen ausnahmslos in eigener Verantwortung des Durchführenden. Eltern haften für ihre Kinder.

    Images

    • 11.png
      • 184.64 kB
      • 314 × 1,200
    • 12.png
      • 190.94 kB
      • 317 × 1,200
    • 13.png
      • 289.24 kB
      • 1,920 × 369
    • Firewall rules
    • ZBF
    • Quote

Share

  • Previous entry UniFi Protect | RTSP statt RTSPS in Protect
  • Next entry USG | doppeltes NAT abschalten (USG-only)

Comments 1

JaXnPrivate
October 20, 2025 at 5:41 AM

Danke für deinen Beitrag 👍🏼

  • Changelog
  • PDF

Auswählen:

Gültige Software-Version
UniFi Network 9.0.x

Categories

  1. Basics 58
  2. Controller - Tutorials (Einsteiger) 6
  3. Controller - Tutorials (Fortgeschritten) 33
  4. Shell / SSH - Tutorials 37

Contributors in this entry

  1. TWIN013 13 changes
  1. Privacy Policy
  2. Legal Notice
  3. Partner
Lexicon, developed by www.viecode.com
Powered by WoltLab Suite™
ubiquiti - Deutsches Fan Forum in the WSC-Connect App on Google Play
ubiquiti - Deutsches Fan Forum in the WSC-Connect App on the App Store
Download