Von der Adoption bis zur Inter-VLAN-Firewall, ein UniFi-Netz sauber segmentieren.
Ubiquitis Netzwerk-Plattform aus zentralem Controller und verwalteten Geräten.
UniFi trennt Steuerung (der Controller / die Network-Application) von den Geräten (Access Points, Switches, Gateways). Der Controller hält die Konfiguration, die Geräte laden ihre Config beim Adoptieren herunter und arbeiten danach auch autonom weiter, wenn der Controller offline ist.
Für VLAN-Betrieb brauchst du ein UniFi-Gateway (Inter-VLAN-Routing, DHCP je Netz, Firewall) und managed UniFi-Switches (VLAN-Tagging pro Port). Reine „Flex Mini"-Switches ohne Management reichen dafür nicht.
Neue Geräte müssen einmalig vom Controller adoptiert werden. Voraussetzung: Gerät und Controller liegen im selben Layer-2-Netz (bzw. der Controller ist per Layer-3-Adoption über DHCP-Option 43 oder DNS-Eintrag unifi erreichbar).
Steckt ein Gerät auf „Adopting" fest, ist meist der Set-Inform-Pfad falsch oder das Gerät hängt noch bei einem alten Controller. Dann per SSH set-inform http://<controller-ip>:8080/inform setzen (Standard-Login ubnt/ubnt im Werkszustand).
8080 (Geräte-Kommunikation), die Web-Oberfläche läuft auf 8443 bzw. 443 bei UDM/UCG.Controller einrichten und das Standardnetz festlegen, bevor VLANs dazukommen.
UniFi bringt ab Werk das Netz „Default" mit (meist 192.168.1.0/24). In einer segmentierten Umgebung wird dieses Netz zum Management-VLAN oder zum produktiven LAN. Lege den Adressbereich bewusst fest:
Netze verwaltest du unter Settings → Networks. Jedes Netz hier ist bei UniFi gleichbedeutend mit einem VLAN.
In UniFi ist jedes „Network" ein VLAN, VLAN-ID vergeben, Subnetz definieren, fertig.
Unter Settings → Networks → Create New Network legst du ein virtuelles Netz an. Wähle Advanced → Manual, vergib eine VLAN-ID (1–4094), ein Subnetz und den DHCP-Bereich. Die VLAN-ID ist das 802.1Q-Tag, mit dem der Verkehr auf den Trunk-Ports markiert wird. VLAN 1 ist üblicherweise „untagged/default", produktive Netze bekommen eigene IDs.
Ein bewährtes Segmentierungsschema für ein KMU:
| Netz / VLAN | VLAN-ID | Beispiel-Subnetz | Zweck |
|---|---|---|---|
| Management | 10 | 10.0.10.0/24 | UniFi-Geräte, Switch-/AP-Verwaltung, iLO/iDRAC. Streng abgeschottet. |
| LAN / Clients | 20 | 10.0.20.0/24 | Arbeitsplätze, Notebooks, Drucker, das produktive Firmennetz. |
| Server | 30 | 10.0.30.0/24 | Server, NAS, Hypervisoren. Zugriff nur gezielt aus dem LAN. |
| VoIP | 40 | 10.0.40.0/24 | IP-Telefone / TK-Anlage. Eigenes Netz für QoS und Priorisierung. |
| IoT | 50 | 10.0.50.0/24 | Smart-Home, Kameras, Sensoren, TVs. Kein Zugriff aufs LAN. |
| Gast | 90 | 10.0.90.0/24 | Besucher-WLAN. Nur Internet, isoliert von allen internen Netzen. |
Für das Gast-Netz bietet UniFi den „Guest"-Netzwerktyp: dieser aktiviert automatisch Gast-Isolation und optional ein Captive Portal. Für IoT nutzt man ein normales „Corporate"-Netz und schottet es per Firewall ab (siehe unten).
Wie VLANs physisch auf die Switch-Ports kommen, Native VLAN und Tagging.
Jeder Switch-Port hat in UniFi ein Port-Profil mit zwei Bestandteilen:
Unter Settings → Profiles → Switch Ports legst du wiederverwendbare Profile an. Statt jeden Port einzeln zu konfigurieren, weist du dem Port ein Profil zu:
Access Points werden per Kabel mit Native = Management-VLAN und den WLAN-VLANs als tagged angebunden. So holt sich der AP selbst seine IP aus dem Management-Netz und reicht die SSID-VLANs weiter.
SSIDs den passenden Netzen zuordnen, jedes WLAN landet in seinem VLAN.
Unter Settings → WiFi → Create New wird jede SSID genau einem Network zugewiesen. Da jedes Netz ein VLAN ist, entscheidet die Netz-Zuordnung, in welchem VLAN die WLAN-Clients landen:
Der Access Point taggt den WLAN-Verkehr automatisch mit der VLAN-ID des zugeordneten Netzes und schickt ihn über den getaggten Uplink zum Gateway. Deshalb muss der AP-Uplink alle WLAN-VLANs tagged führen (siehe Ports & Profile).
Details dazu im Artikel WLAN Best Practices.
Segmentierung wirkt erst mit Regeln, Inter-VLAN-Traffic gezielt erlauben oder sperren.
Wichtig zu verstehen: Sobald zwei VLANs im selben UniFi-Gateway liegen, routet und erlaubt das Gateway den Verkehr zwischen ihnen standardmäßig. VLANs allein sind also noch keine Sicherheitsgrenze, erst Firewall-Regeln machen die Trennung wirksam. Die Regeln findest du unter Settings → Firewall & Security (bzw. „Firewall Rules" → Kategorie LAN In).
Das Grundmuster: internen Verkehr (RFC-1918) blocken, Internet erlauben. Für IoT und Gast heißt das konkret:
Reihenfolge zählt: UniFi arbeitet die Regeln von oben nach unten ab, die erste passende gewinnt. „Allow established/related" gehört vor die Block-Regel.
Das Management-VLAN sollte nur von definierten Admin-Geräten erreichbar sein. Eine Regel „Block: LAN/IoT/Gast → Management, außer Admin-Host X" verhindert, dass ein kompromittiertes Endgerät die Netz-Infrastruktur angreift.