Ein paar neue Fragen zur Firewall, bzw. eure Tipps für mich

Micha1986

Profi
Thread Starter
Mitglied seit
09.08.2022
Beiträge
77
Moin,

ich bin aktuell am Umbau meines Netzwerks, bzw. neuaufbau mit Geräten der UniFi Serie. Bislang läuft eigentlich alles wie ich möchte, auch mit dem ein oder anderen "kleineren" Problem. Aber es geht voran. Nun komme ich endlich an das Thema, was vielleicht einer der wichtigsten ist. Die Firewall.
Ich habe mir so ein paar Gedanken dazu gemacht und wollte eure Meinungen und Gedanken dazu gerne hören. Im Moment läuft das UniFi Netzwerk noch hinter der FritzBox im DoppelNat, da ich so viel wie möglich gerne vorher testen möchte, bevor es in den Produktiveinsatz geht.
Hier erstmal meine 3 größten Ideen / Überlegungen zu dem Thema:
  1. Das Gastnetzwerk, würdet Ihr da einfach den "Gastharken" setzen und gut ist oder eher die Regeln selber definieren, da dies ggf. mehr "Flexibilität" bietet, falls man z.B. den Drucker oder eine Art "Gast NAS" zur Verfügung stellen möchte?
  2. Macht es Sinn, die Allow Regeln in "LAN in" zusammen zufassen und die Drop Regeln in "LAN out"? Also soweit ich mir in letzter Zeit einiges angelesen habe, sollen die Drop Regel erst "nach" den Allow Regeln stehen um ein sauberes abarbeiten der Regeln sicher zu stellen. Und LAN in ist ja vor LAN out.
  3. Macht es Sinn jedes Netzwerk explizit von einem "anderen" Netzwerk" zu trennen. Also um erstmal eine "Basis" zu haben? Den von "Natur" aus ist bei UniFi ja alles mit allem im Netzwerk erlaubt, egal von welchem zu welchem Netzwerk es geht. Das würde ggf. natürlich eine "Masse" von Regeln ergeben, je nachdem wieviele VLANs es am Ende gibt. Also es wären ja schon mal 12 Regeln um alle Netzwerke voneinander zu "trennen", wenn man zum Beispiel 4 VLANs hat. Bei mir werden es am vorläufigen "Ende" vermutlich 7-8 VLANs werden. Ob noch mehr kommt, weiß man nicht, da manche Geräte aktuell nicht in der Planung stehen wie Kameras und ähnlichem z.B..
    1. Managment
    2. Hauptnetzwerk
    3. IoT Netzwerk
    4. Server Netzwerk
    5. VPN Netzwerk
    6. CNC Netzwerk (eigentlich eine Direktverbindung zwischen PC ander CNC Fräse und der NAS)
    7. Labor Umgebung (am Bastelplatz 2 Netzwerkdosen mit einem eigenen WLAN um Ideen mit Wemos D1 Mini und ähnliches zu testen ohne Verbindung zum Rest der "Welt"
    8. ggf. GastNetzwerk

Vielleicht hat jemand von euch ggf. noch ein paar Ideen oder Gedanken, welche ich ggf. nicht berücksichtigt habe?


Michael
 
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
ggf. GastNetzwerk
Nur als Info: Gastnetzwerk bei unifi intern funktioniert nicht über ein VLAN, sondern wird intern in den APs so umgebogen, dass Gäste nicht auf interne Netze kommem und nur das Gateway erreichen, zumindest wenn man das Homespot Feature nicht verwendet.
Ich fände die konsequentere Verwendung der Gast-SSID üeber ein VLAN besser, weil dieses Netz dann keine extrawurst ist.
So kann man auch jedes Andere mal zum Gastnetz machen und vice-versa.
 
@hominidae Der Gedanke macht Sinn und danke für den Hinweis, wie UniFi das mit dem Gastnetzwerk im groben handhabt.

Ich wollte am Wochenende, mal verschiedene Dinge mit der Firewall testen. Also unter anderem meinen Gedanken mit Allow Regeln in LAN in und Drop Regeln in LAN out zu packen und mal gucken was passiert.

Als generäle "Verbotsregel" habe ich auch schon öfter diese gesehen, in den alle Privaten IP Adressen in Gruppen zusammengefasst werden und gegeneinander gesperrt werden. Nur solange ich in meiner Testumgebung befinde, kann ich sowas auf keinen Fall nutzen, da die "WAN" IP Adresse ja auch eine aus dem Privaten Bereich ist. Da muss ich mir mal Gedanken zu machen, wo ich das da ggf. noch optimieren kann.


Michael
 
Der Gedanke macht Sinn und danke für den Hinweis, wie UniFi das mit dem Gastnetzwerk im groben handhabt.
Du kannst das natürlich trotzdem in n VLAN packen. So ist das ganz nice wenn du keine FW hast die VLANs kann.
 
Die Firewall ist bislang in der UniFi selbst. Aber openSence oder der gleichen ist, meiner Meinung nach VLAN fähig, falls die von UniFi nicht mehr reichen sollte.


Michael
 
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh