UniFi Gäste-WLAN einrichten: Sicheres Gastnetzwerk mit Client-Isolation & Bandbreitenlimit
Schritt-für-Schritt Anleitung zur Einrichtung eines sicheren Gäste-WLANs mit UniFi. Schütze dein Hauptnetzwerk mit Client Device Isolation, Bandbreiten-Drosselung und optionalem Hotspot-Portal.
🎯 Was du in dieser Anleitung lernst
Hardware-Checkliste für dieses Tutorial
Empfohlene & getestete Hardware-Komponenten für die Umsetzung
UniFi U6+ Access Point (WiFi 6)
UniFi Cloud Gateway Ultra
UniFi Switch Lite 8 PoE
Cat.7 Slim Patchkabel 5er-Set
- ▸1. Warum ein separates Gäste-WLAN unverzichtbar ist
- ▸2. Schritt 1: Das isolierte Gast-Netzwerk (VLAN) erstellen
- ▸3. Schritt 2: Bandbreiten-Profil anlegen (Traffic-Drosselung)
- ▸4. Schritt 3: Das Gäste-WLAN (SSID) erstellen
- ▸5. Schritt 4: Router-Weboberfläche (Gateway) für Gäste sperren
- ▸6. Schritt 5: Verbindungstest
1. Warum ein separates Gäste-WLAN unverzichtbar ist
Wenn Freunde, Nachbarn oder Kunden zu Besuch kommen, ist die Frage nach dem WLAN-Passwort alltäglich. Gibst du Besuchern jedoch dein normales Haupt-WLAN-Passwort, öffnest du ihnen die Tür zu deiner gesamten digitalen Privatsphäre:
- ⚠️ Sicherheitsrisiko: Fremde Smartphones oder Arbeits-Laptops könnten mit Viren oder Spyware infiziert sein.
- ⚠️ Datenschutz: Jeder im Haupt-WLAN sieht ungeschützte Freigaben deines Synology NAS, Netzwerkkameras oder Smart-TVs.
- ⚠️ Bandbreiten-Verlust: Wenn ein Gast große Downloads oder Cloud-Backups startet, bricht dein Home-Office-Meeting ein.
🛡️ Die Lösung: Ein isoliertes UniFi Gäste-WLAN, das Besuchern schnelles Internet bereitstellt, sie jedoch strikt von deinem privaten Netzwerk und anderen Gästen isoliert.
2. Schritt 1: Das isolierte Gast-Netzwerk (VLAN) erstellen
Zuerst erstellen wir im UniFi Controller ein eigenes logisches Netzwerk für Gäste:
- Öffne den UniFi Controller und gehe zu Settings (Zahnrad) → Networks.
- Klicke oben rechts auf New Virtual Network.
- Konfiguriere folgende Optionen:
- Name:
Gäste-Netzwerk - Router: Wähle dein Gateway (z.B. UDM Pro oder UCG-Ultra).
- VLAN ID:
30 - Gateway IP/Subnet:
192.168.30.1/24 - Network Type: Wechsle von Standard auf
Guest Network(dadurch werden Isolationsregeln automatisch aktiviert!). - DHCP Mode:
DHCP Server
- Name:
- Klicke auf Apply Changes.
3. Schritt 2: Bandbreiten-Profil anlegen (Traffic-Drosselung)
Damit Gäste nicht mit Downloads deine gesamte Internetleitung blockieren, begrenzen wir die Geschwindigkeit pro Gast-Gerät:
- Gehe zu Settings → Profiles → Bandwidth Profiles.
- Klicke auf Create New Bandwidth Profile.
- Name:
Gäste-Limit - Download-Limit:
30 Mbps(ausreichend für flüssiges 4K YouTube & Surfen). - Upload-Limit:
10 Mbps - Klicke auf Save.
4. Schritt 3: Das Gäste-WLAN (SSID) erstellen
Jetzt verknüpfen wir das Gast-Netzwerk mit einem neuen Funknetzwerk:
- Navigiere zu Settings → WiFi → Create New WiFi.
- Name (SSID):
NetzBastion-Gäste(oder ein beliebiger Name für Besucher). - Password: Vergib ein einfaches, aber sicheres Passwort (z.B. 10–12 Zeichen).
- Network: Wähle im Dropdown dein zuvor erstelltes
Gäste-Netzwerk (VLAN 30). - Advanced Configuration: Wechsle auf Manual:
- ✅ Client Device Isolation: Haken setzen!
- Bandwidth Profile: Wähle dein Profil
Gäste-Limit. - WiFi Band: 2.4 GHz und 5 GHz aktiviert lassen.
- Security Protocol:
WPA2/WPA3 Personal
- Klicke auf Apply Changes.
5. Schritt 4: Router-Weboberfläche (Gateway) für Gäste sperren
Standardmäßig kann ein Gast im Gäste-WLAN zwar nicht auf deine PCs zugreifen, aber dennoch die Anmeldeseite deines UniFi Gateways (192.168.30.1) aufrufen. Das sperren wir ab:
- Gehe zu Settings → Security → Firewall → Firewall Rules.
- Wechsle auf den Reiter LAN LOCAL.
- Klicke auf Create New Rule:
- Description:
Block Guests to Gateway WebUI & SSH - Rule Applied:
Before Predefined Rules - Action:
Drop - Protocol:
TCP - Source: Network →
Gäste-Netzwerk (VLAN 30) - Destination: Port Group → Erstelle eine Port-Gruppe mit den Ports
80, 443, 22.
- Description:
- Klicke auf Save.
6. Schritt 5: Verbindungstest
- Schnapp dir dein Smartphone und verbinde dich mit dem WLAN
NetzBastion-Gäste. - Öffne den Browser und rufe eine beliebige Webseite auf (z.B.
google.de) – Internet muss einwandfrei funktionieren. - Versuche nun, die IP-Adresse deines privaten NAS (z.B.
192.168.1.100) oder deines Routers (192.168.1.1) aufzurufen. - Ergebnis: Der Ladebalken läuft ins Leere (Connection Timeout). Dein privates Netzwerk ist bombensicher geschützt!
Fertig eingerichtet! 🎉
Deine Besucher surfen jetzt schnell und unkompliziert, während dein privates Netzwerk optimal abgesichert bleibt.
Geschrieben von Christian Schaar
Autor & Gründer NetzBastionSpezialisiert auf Open-Source IT-Sicherheit, UniFi-Netzwerkarchitektur und sichere Self-Hosting-Infrastrukturen. Alle Anleitungen basieren auf echten Installationen und werden praxisnah verifiziert.
❓ Häufig gestellte Fragen (FAQ)
Q: Können Gäste im Gäste-WLAN auf mein NAS, Drucker oder Smart-Home-Geräte zugreifen?
Nein! Durch das Aktivieren des 'Guest Network' Profils und der 'Client Device Isolation' blockiert das UniFi Gateway sämtlichen Datenverkehr in deine privaten Netzwerke. Gäste können ausschließlich ins Internet surfen, haben aber keinen Zugriff auf lokale Ressourcen.
Q: Können sich Gäste-Geräte untereinander im WLAN sehen oder angreifen?
Nein. Die 'Client Device Isolation' (auch bekannt als Station Isolation) verhindert die direkte Kommunikation zwischen zwei Geräten im selben WLAN. Selbst wenn ein Gast ein infiziertes Notebook mit Malware mitbringt, können andere Besucher im Gäste-WLAN nicht infiziert werden.
Q: Kann ich das Gäste-WLAN nachts automatisch per Zeitplan abschalten?
Ja! In den WLAN-Einstellungen kannst du unter 'Advanced → WiFi Speed & Schedule' einen genauen Wochen-Zeitplan festlegen. Das Gäste-WLAN schaltet sich dann beispielsweise jeden Abend um 22:00 Uhr automatisch ab und morgens um 07:00 Uhr wieder an.