UniFi VLANs einrichten: Netzwerk segmentieren für IoT, Gäste & Smart Home
Praxisanleitung zur VLAN-Einrichtung mit UniFi. So trennst du dein Netzwerk in sichere Zonen für Arbeits-PCs, IoT-Smart-Home-Geräte, Kameras und Gäste.
🎯 Was du in dieser Anleitung lernst
Hardware-Checkliste für dieses Tutorial
Empfohlene & getestete Hardware-Komponenten für die Umsetzung
UniFi Switch Lite 8 PoE (52W PoE+)
UniFi U6+ Access Point (WiFi 6)
Cat.7 Slim Patchkabel 5er-Set
UniFi Cloud Gateway Ultra
- ▸1. Warum VLANs das Fundament jedes sicheren Heimnetzwerks sind
- ▸2. Unser empfohlenes Best-Practice VLAN-Konzept
- ▸3. Schritt 1: Neues VLAN im UniFi Controller erstellen
- ▸4. Schritt 2: Eigenes WLAN für das VLAN einrichten
- ▸5. Schritt 3: Switch-Ports den VLANs zuweisen
- ▸6. Nächster Schritt: Firewall-Isolation einrichten
1. Warum VLANs das Fundament jedes sicheren Heimnetzwerks sind
In einem gewöhnlichen Heimnetzwerk befinden sich alle Geräte in einer einzigen flachen Broadcast-Domäne. Dein PC, der Arbeits-Laptop, aber auch smarte Steckdosen, chinesische WLAN-Kameras und das Tablet der Gäste teilen sich denselben Raum.
Mit VLANs (Virtual Local Area Networks) unterteilen wir ein einziges physisches Netzwerk auf Switch- und Router-Ebene in komplett getrennte, virtuelle Netze.
2. Unser empfohlenes Best-Practice VLAN-Konzept
| VLAN-ID | Name | Subnetz | Typischer Verwendungszweck |
|---|---|---|---|
| 1 (Default) | Trusted LAN | 192.168.1.0/24 | Private PCs, Laptops, Handys, NAS |
| 10 | Management | 192.168.10.0/24 | UniFi Switches, Access Points, PDUs |
| 20 | Smart Home / IoT | 192.168.20.0/24 | Lampen, Steckdosen, Staubsauger, Smart TVs |
| 30 | Gäste / Guest | 192.168.30.0/24 | Besucher, Freunde (isoliertes Portal) |
| 40 | Protect / CCTV | 192.168.40.0/24 | UniFi Kameras, Video Doorbell |
3. Schritt 1: Neues VLAN im UniFi Controller erstellen
- Öffne deinen UniFi Controller und navigiere zu Settings (Zahnrad) → Networks.
- Klicke oben rechts auf New Virtual Network.
- Vergib die Einstellungen für dein IoT-Netzwerk:
- Name:
IoT - Router: Wähle dein Gateway (z.B. UDM Pro oder UCG-Ultra).
- VLAN ID:
20 - Gateway IP/Subnet:
192.168.20.1/24 - DHCP Mode:
DHCP Server(Range:192.168.20.6bis192.168.20.254)
- Name:
- Klicke auf Apply Changes.
Wiederhole diesen Schritt bei Bedarf für dein Gäste-Netzwerk (VLAN 30) oder Kamera-Netzwerk (VLAN 40).
4. Schritt 2: Eigenes WLAN für das VLAN einrichten
Damit kabellose Geräte automatisch im richtigen VLAN landen, erstellen wir ein separates WLAN:
- Gehe zu Settings → WiFi → Create New WiFi.
- Name (SSID):
NetzBastion-IoT(oderHome-IoT) - Password: Ein sicheres WPA2/WPA3 Passwort.
- Network: Wähle aus dem Dropdown das zuvor erstellte
IoT (VLAN 20). - WiFi Band: Wähle für IoT-Geräte am besten nur 2.4 GHz, da 90% aller smarten Steckdosen und Sensoren kein 5 GHz unterstützen.
- Klicke auf Apply Changes.
Sobald sich ein Gerät mit diesem WLAN verbindet, weist der UniFi DHCP-Server automatisch eine IP aus dem Bereich 192.168.20.x zu!
5. Schritt 3: Switch-Ports den VLANs zuweisen
Für kabelgebundene Geräte (z.B. Fernseher, Hue Bridge, Drucker) weisen wir den Port am UniFi Switch direkt zu:
- Gehe auf UniFi Devices und wähle deinen UniFi Switch aus.
- Wechsle im Seitenmenü auf Ports.
- Klicke auf den Port, an dem das Gerät angeschlossen ist (z.B. Port 4).
- Unter Port Profile / Native VLAN wählst du:
IoT(wenn nur dieses eine Gerät daran hängt)Default / All(Trunk-Port: wenn daran ein Access Point oder ein weiterer Switch hängt, der alle VLANs transportieren muss!)
- Klicke auf Apply Changes.
6. Nächster Schritt: Firewall-Isolation einrichten
Herzlichen Glückwunsch! Deine Geräte sind nun logisch voneinander getrennt. Um zu verhindern, dass die IoT-Geräte dennoch auf dein Hauptnetzwerk zugreifen, richte als Nächstes die Firewall-Regeln ein: 👉 Weiter zu unserem Guide: UniFi Firewall-Regeln einrichten.
Geschrieben von Christian Schaar
Autor & Gründer NetzBastionSpezialisiert auf Open-Source IT-Sicherheit, UniFi-Netzwerkarchitektur und sichere Self-Hosting-Infrastrukturen. Alle Anleitungen basieren auf echten Installationen und werden praxisnah verifiziert.
❓ Häufig gestellte Fragen (FAQ)
Q: Benötige ich zwingend einen verwalteten (Managed) Switch für VLANs?
Ja. Einfache unmanaged Switches ignorieren oder verwerfen oft die 802.1Q VLAN-Header (Tags) der Datenpakete. Für eine saubere Segmentierung benötigst du einen VLAN-fähigen Managed Switch, wie z.B. den UniFi Switch Lite 8 PoE oder Pro Max.
Q: Können Geräte in verschiedenen VLANs miteinander kommunizieren?
Standardmäßig erlaubt UniFi das Routing zwischen VLANs (Inter-VLAN Routing). Erst durch das Anlegen von Firewall-Regeln unter 'LAN In' wird der unberechtigte Datenverkehr zwischen den Netzen blockiert.
Q: Wie funktioniert AirPlay oder Google Cast über VLAN-Grenzen hinweg?
Aktiviere im UniFi Controller unter 'Settings → Routing → Multicast DNS' die mDNS-Funktion. Dadurch leitet das Gateway Bonjour- und mDNS-Broadcasts zwischen deinem Hauptnetz und dem IoT-VLAN weiter, ohne die Firewall-Isolation aufzuheben.