Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWünsch Dir wasWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Unifi - Firwall Regeln greifen nicht

Mitglied: Jens19

Jens19 (Level 1) - Jetzt verbinden

07.04.2020 um 14:20 Uhr, 415 Aufrufe, 8 Kommentare

Hi,

ich bin auf der Suche nach jemanden, der sich mit Unifi auskennt
und vielleicht kann mir hier jemand weiterhelfen?

Ich habe ein Unifi Setup aufgebaut mit:
Unifi Scurity Gateway, Claud-Key, Unifi Switche, Unifi AP-Pro

Ich habe im Controller drei Lan’s erstellt:
1. Core-Lan (IP: 192.168.11.0/24 mit Gateway, Cloud-Key und Swtiche),
2. Management-Lan (IP: 192.168.12.0/24, VLAn-ID: 20) und
3. WLAN (IP: 172.16.0.0/21, VLAN-ID: 30).

Dazu ein Wireless-LAN mit der Verwendung der VLAN-ID 30).

WLAN funktioniert und ich bekomme auch den richtigen DHCP am Client-Gerät zugewiesen.

Jetzt möchte ich aber, dass das WLAN (bzw. die Endgeräte der WLAN-Clients) mit VLAN id: 30 nicht auf das Management-Lan mit VLAN ID: 20 zugreifen kann.
Ich habe dazu eine Firewall-Regel „LAN-Eingehend“ erstellt, mit den Einstellungen: DROP, ALL, Quelle: WLAN (VLAN-ID 30) mit IPv4 Subnetz. Ziel: Management-Lan VLAN-ID 20 mit IPv4 Subnetz.

Auf dem Switch habe ich auf dem Port, wo der AP angeschlossen ist, das Switch-Profil: WLAN eingestellt.

Im Switch-Profil sind folgende Einstellungen:
Natives Netzwerk: Core-LAN
Tagged Netzwerke: WLAN(30)

Wenn ich nun mit dem WALN verbunden bin, kann ich einen Ping auf 192.168.12.1 machen und bekomme eine erfolgreiche Antwort. Somit scheint meine Firewall-Regel nicht zu greifen.

Hat jemand einen Tipp?

Danke
Jens
Mitglied: Dirmhirn
07.04.2020 um 15:02 Uhr
Hi,
kannst auf andere Services auch zugreifen? Vll hat das Gerät einen Ping-Master-Button?
sg Dirm
Bitte warten ..
Mitglied: SlainteMhath
07.04.2020 um 15:10 Uhr
Moin,

Ping-Master-Button
einen was bitte?!?

@Jens19
Und das USG ist auch der Host der zwischen den Subnetzen routet? oder macht das ein anderer Host im Netz?

lg,
Slainte
Bitte warten ..
Mitglied: Dirmhirn
07.04.2020 um 16:50 Uhr
Hatte nur im Kopf, dass es bei Sophos Global ICMP settings gibt. Wenn ich die Hilfe richtig verstehe, dann überschreiben die auch Firewall rules. hab's aber nie ausprobiert.

Vll weil jeder ein sicheres Netz will, aber mal schnell pingen is schon schön, dass man sieht ob noch alles da ist.

sg Dirm
Bitte warten ..
Mitglied: IT-Prof
07.04.2020, aktualisiert um 22:15 Uhr
Das hast du verstanden?: https://community.ui.com/questions/Create-New-Network-greater-Purpose-gr ...

Was es mit LAN in, LAN Out, und LAN local auf dich hat, hast du auch verstanden?:
https://community.ui.com/questions/Unifi-controler-difference-between-ne ...
Bitte warten ..
Mitglied: DeDe-76
07.04.2020 um 22:47 Uhr
´n Abend Jens,

schau Dir mal das an.

Option 2. sollte das Problem lösen.

Gruß

DeDe
Bitte warten ..
Mitglied: Jens19
08.04.2020 um 08:38 Uhr
Hallo,

Danke für eure Antworten.

@SlainteMhath: Ja, das Unifi Security-Gateway ist auch der Router

@IT-Prof: Ja. Zu GAST Network. Ich möchte kein GAST Netzwerk mit Gast-Portal. Ich habe es dennoch mal mit einen Unifi Gast Netzwerk getestet und mit diesem Netzwerk auch Firewall-Rules angelegt.. Problem bleibt damit auch bestehen.

@DeDe-76: Ja, genau so habe ich es nach Anleitung angelegt, ohne Erfolg. Ich habe natürlich auch mit allen zur Verfügung stehenden Einstellungen in der Firewal-Regel getestet.

Ich habe mir auch per SSH die Konfig auf dem Gateway angesehen, die Regeln sind dort auch angekommen. Die Konfiguration wird nicht direkt auf dem Gateway vorgenommen, sondern über die Unifi Controller Software.

Im Prinzip, funktioniert alles andere, außer die Firewall.

Wenn jemand noch eine Idee haben sollte, wäre das Toll.

Danke
Jens
Bitte warten ..
Mitglied: DeDe-76
08.04.2020 um 13:06 Uhr
Moin Jens,

wenn Du ein Gerät im VLAN 20 angeschlossen hast, dann zieh Dir bitte die IP Adresse dieses Gerätes.

Dann pingst Du das Gerät aus dem VLAN30 an. Sowohl mit der von mir verlinkten Firewall-Regel als auch mit deinen Regeln, solltest Du keinen "Zugriff" auf dieses Gerät in VLAN20 bekommen.

192.168.11.1, 192.168.12.1 und 172.16.0.1 sind die Standardgateway IPs Deiner verschiedenen Netze. Dies kann man immer und von jedem Netz Deiner Netzwerkumgebung aus über einen Ping erreichen. Oder man gibt diese in den Browser ein und landet immer auf dem WebInterface der USG. Auf die verschiedenen Geräte kommst Du aber netzübergreifend nicht drauf.

Entschuldigt bitte meine laienhafte Ausdrucksweise. Aber das bin ich definitiv noch.

Letztes Jahr habe ich mir auch eine Netzwerkumgebung mit der Hardware von Ubiquiti aufgebaut. Und habe hier die nötigen Ratschläge, Hinweise und Links zu diversen Anleitungen bekommen. Alles funktioniert prima, vielen Dank noch einmal dafür.

Warum also nun die verschiedenen Standardgateways aus jedem Deiner Netze anpingbar sind (ist bei mir genauso), kann ich leider nicht sagen.

Da hoffe ich, dass vielleicht einer der Profis diesbezüglich etwas Licht ins Dunke bringt.

Gruß,

DeDe
Bitte warten ..
Mitglied: Jens19
15.04.2020 um 13:36 Uhr
Hallo DeDe,

danke für deine Antwort!

Du hast recht, die Geräte in den verschiedenen Netzen, können sich nicht per Ping sehen.
Aber das Gateway des jeweiligen anderen Netzes ist mit einem verbundenen End-Gerät zu Pingen. Das macht für mich wenig Sinn, da dann das Gateway angreifbar wäre, z.B. mit einer DOS-Attacke könnte es lahmgelegt werden.

Wenn ich mit einem End-Gerät im WALN verbunden bin und die IP 172.16.0.15 bekommen habe, könnte ich sehr einfach darauf kommen, dass das Gateway von diesem Netz 172.16.0.1 wäre.

Ich werde die Firewall-Regel mal mit einer IP-Range versehen und schauen was dann passiert.
Falls doch noch jemand hilfreich sein kann, Ideen sind immer willkommen .

Danke
Jens
Bitte warten ..
Ähnliche Inhalte
Windows Server
Unifi Zertifikat
Frage von Der.ITlerWindows Server5 Kommentare

Hallo Ihr, Ich habe den Unifi Controller auf einen von 8 Hyper-V Host ( pro Host 128GB RAM) insgesamt ...

LAN, WAN, Wireless
Neues Unifi Netzwerk
Frage von Der.ITlerLAN, WAN, Wireless4 Kommentare

Hallo Gemeinde, ich bin gerade dabei mein Netzwerk umzubauen. Ich bin auf Unifi gestoßen, dieses kenne ich von meinem ...

Switche und Hubs
Unifi AP einrichten
Frage von canlotSwitche und Hubs11 Kommentare

Hallo liebe Community, ich verzweifele hier langsam an einem AP von Ubiquiti Unifi, genaugenommen den AP AC LR mit ...

LAN, WAN, Wireless
UNIFI-APs mischen
gelöst Frage von MiStLAN, WAN, Wireless4 Kommentare

Hallo, ich nutze die 3 APs von Unifi; das Modell UNIFI-AP. Jetzt würde ich gerne weitere kaufen. Da das ...

Neue Wissensbeiträge
Windows Netzwerk

SCOM ( System Center Operations Manager ) um eine E-Mailschnittstelle erweitern

Anleitung von Juanito vor 19 StundenWindows Netzwerk

Einleitung System Center Operations Manager (SCOM) ist Microsoft's Lösung zum Überwachen von Servern. Dazu zählt die generelle Erreichbarkeit, Festplattenspeicher, ...

Humor (lol)
BioShield gegen 5G
Information von magicteddy vor 1 TagHumor (lol)3 Kommentare

Moin wer sich gegen die hochgefährlichen 5G schützen möchte wird hier fündig: 5GBioShield "gegen 5G-Strahlung" Ich glaube, ich sollte ...

Windows Server

ScheduledTasks mit einem Group-Managed-Service-Account (GMSA) ausführen

Anleitung von ToniHo vor 1 TagWindows Server

Hallo zusammen, wer schonmal versucht hat ein Group-Managed-Service-Account (GMSA) auf einem bestehenden ScheduledTask einzutragen, ist an der GUI vermutlich ...

Humor (lol)
Anti 5G USB Stick
Information von Ex0r2k16 vor 2 TagenHumor (lol)14 Kommentare

Perfekt für den Freitag, findet sich hier ein Businesspartner der mit mir zusammen einen Anti 6G Esoterik Stick rausbringt? ...

Heiß diskutierte Inhalte
Microsoft
USB-Ports sperren mit Software
Frage von trabajadorMicrosoft10 Kommentare

Hallo, gesucht wird eine Software, welche alle USB-Ports sperrt bis auf für Maus, Tastatur und einem Admin-USB-Stick. Verwendet wird ...

Festplatten, SSD, Raid
Wie Festplatte von altem Notebook sicher löschen
gelöst Frage von NilsholgerssonFestplatten, SSD, Raid10 Kommentare

Hallo, habe ein altes P3 Celeron 800 Notebook, dessen Festplatte ich sicher löschen möchte. Habe von der Ultimate Boot ...

Router & Routing
VPN Router hinter Glasfaser Router des ISP
gelöst Frage von TenerifeITRouter & Routing9 Kommentare

Hallo zusammen, ich habe bisher noch keine VPN Router eingerichtet und nun von einem Kunden 2 TP-Link TL-R600VPN Router ...

Windows 10
Virtualbox neueste Version W10pro 1909 nach Update auf 2004 Oberfläche hinüber bis fast ohne Funktion
Frage von UweGriWindows 109 Kommentare

Liebe profi Admins, zu Testzwecken hatte ich in einer VirtualBox neuste Ausführung ein W10 pro 1909 ohne Kummer laufen. ...