0%
Fortgeschritten 45 Minuten • Sicherheit

UniFi Firewall-Regeln: Inter-VLAN Blocking & Netzwerk absichern

Schritt-für-Schritt Anleitung zur Konfiguration von Firewall-Regeln auf deiner UniFi Dream Machine (UDM / UDM Pro / UCG-Ultra). So isolierst du dein IoT- und Gäste-Netzwerk effektiv.

UniFi Firewall-Regeln: Inter-VLAN Blocking & Netzwerk absichern
Fortgeschritten
📡 UniFi 📡 UDM Pro 💻 UniFi OS

🎯 Was du in dieser Anleitung lernst

✓ Firewall-Zonen in UniFi verstehen (LAN In, LAN Out, LAN Local)
✓ Die unverzichtbare Regel: 'Allow Established & Related' anlegen
✓ IoT-Netzwerk vom privaten Hauptnetzwerk komplett isolieren
✓ Ausnahmen für Drucker, Home Assistant und Smart-Home Hubs definieren
✓ Gäste-Netzwerk absichern und Router-Zugriff sperren
🛒

Hardware-Checkliste für dieses Tutorial

Empfohlene & getestete Hardware-Komponenten für die Umsetzung

✓ 100% Praxiserprobt
⭐ Hauptkomponenteca. 129€

UniFi Cloud Gateway Ultra (UCG-Ultra)

Verfügbarkeit & Preis prüfen↗
🔌 Zubehör / Optionca. 380€

UniFi Dream Machine Pro

Verfügbarkeit & Preis prüfen↗
🔌 Zubehör / Optionca. 115€

UniFi Switch Lite 8 PoE

Verfügbarkeit & Preis prüfen↗
🔌 Zubehör / Optionca. 155€

UniFi U6 Pro Access Point

Verfügbarkeit & Preis prüfen↗
💡 Tipp: Alle Komponenten sind direkt kompatibel mit dieser Schritt-für-Schritt Anleitung.* Transparenz: Als Amazon-Partner verdienen wir an qualifizierten Verkäufen.
📑Inhaltsübersicht & Schnellnavigation
7 Abschnitte

1. Warum Firewall-Regeln auf der UniFi UDM unverzichtbar sind

Standardmäßig erlaubt UniFi sogenanntes Inter-VLAN Routing: Alle erstellten Netzwerke (Hauptnetzwerk, IoT, Kameras, Gäste) können uneingeschränkt miteinander kommunizieren.

Das bedeutet: Wenn ein unsicheres Smart-Home Gerät (z.B. eine günstige WLAN-Kamera oder ein smarter Staubsauger) gehackt wird, hat der Angreifer direkten Zugriff auf dein privates NAS, deine PCs und deine Arbeitsgeräte.

🛡️ Das Ziel: Mit sauberen Firewall-Regeln isolieren wir das IoT- und Gäste-Netzwerk komplett, erlauben aber dennoch die komfortable Steuerung über Home Assistant oder dein Smartphone.


2. Die Grundlagen: Wie UniFi Firewall-Regeln verarbeitet

  1. Reihenfolge ist entscheidend: Regeln werden von oben nach unten abgearbeitet. Die erste zutreffende Regel gewinnt!
  2. Die richtige Zone: Regeln zur Trennung lokaler Netze gehören ausnahmslos in LAN IN.
  3. Zustandsbehaftet (Stateful Firewall): UniFi erkennt, ob ein Datenpaket zu einer bereits erlaubten Sitzung gehört (Established) oder damit zusammenhängt (Related).

3. Schritt 1: Firewall-Gruppen für saubere Regeln anlegen

Bevor wir Regeln schreiben, erstellen wir unter Settings → Security → Firewall → Firewall Groups eine Gruppe für alle privaten RFC1918-Netze. Dadurch sparst du dir zig Einzelregeln:

  1. Klicke auf Create New Group.
  2. Name: Alle_RFC1918_Privatnetze
  3. Type: IPv4 Address/Subnet
  4. Füge folgende drei Zeilen hinzu:
    • 192.168.0.0/16
    • 172.16.0.0/12
    • 10.0.0.0/8
  5. Klicke auf Save.

Diese Regel muss an Position 1 stehen. Sie stellt sicher, dass wenn dein PC eine Verbindung zur IoT-Lampe oder dem Drucker aufbaut, die Antwort auch zurückfließen darf.

  1. Gehe auf Firewall Rules → LAN IN.
  2. Klicke auf Create New Rule.
  3. Type: LAN In
  4. Description: Allow Established and Related
  5. Rule Applied: Before Predefined Rules
  6. Action: Accept
  7. IPv4 Protocol: All
  8. States: Setze ein Häkchen bei:
    • ✅ Established
    • ✅ Related
  9. Source: Any | Destination: Any
  10. Klicke auf Save.

5. Schritt 3: Inter-VLAN Datenverkehr blockieren (Drop All)

Jetzt blockieren wir den Verbindungsaufbau zwischen allen privaten Netzwerken:

  1. Klicke erneut auf Create New Rule unter LAN IN.
  2. Description: Drop All Inter-VLAN Traffic
  3. Rule Applied: Before Predefined Rules (wichtig: muss unterhalb der Established-Regel stehen!)
  4. Action: Drop
  5. IPv4 Protocol: All
  6. Source: Port/IP Group → Wähle Alle_RFC1918_Privatnetze.
  7. Destination: Port/IP Group → Wähle Alle_RFC1918_Privatnetze.
  8. Klicke auf Save.

💡 Ergebnis: Jetzt kann kein Gerät aus dem IoT- oder Gäste-VLAN mehr von sich aus eine Verbindung in dein Hauptnetzwerk starten. Der Internetzugriff aller Geräte bleibt dabei voll erhalten!


6. Schritt 4: Ausnahmen für Home Assistant, Drucker & NAS erlauben

Wenn du ein Smart-Home Dashboard (z.B. Home Assistant) hast, das mit Geräten im IoT-Netzwerk kommunizieren muss, erstellst du einfach eine Erlaubnisregel oberhalb der Drop All-Regel:

  1. Description: Allow HomeAssistant to IoT
  2. Action: Accept
  3. Source: IP-Adresse deines Home Assistant Servers.
  4. Destination: Wähle dein IoT Network.
  5. Klicke auf Save.

7. Zusammenfassung der idealen Regelliste in LAN IN

PositionNameAktionZweck
1Allow Established & RelatedAcceptAntworten auf bestehende Verbindungen durchlassen
2Allow Home Assistant to IoTAcceptSpezifische Ausnahme für Smarthome-Server
3Drop All Inter-VLANDropBlockiert jeden unerwünschten Neu-Verbindungsaufbau

Perfekt abgesichert! 🎉

Dein Netzwerk ist nun nach dem Zero-Trust-Prinzip segmentiert.

🛡️

Geschrieben von Christian Schaar

Autor & Gründer NetzBastion

Spezialisiert auf Open-Source IT-Sicherheit, UniFi-Netzwerkarchitektur und sichere Self-Hosting-Infrastrukturen. Alle Anleitungen basieren auf echten Installationen und werden praxisnah verifiziert.

✓ Getestet auf physischer Hardware ✓ Keine bezahlte Software-Werbung
✉️ Feedback oder Frage an den Autor

❓ Häufig gestellte Fragen (FAQ)

Q: Warum ist die Regel 'Allow Established & Related' zwingend erforderlich?

Ohne diese Regel blockiert die Firewall auch die Antworten auf Anfragen, die du selbst aus dem Hauptnetzwerk an ein IoT-Gerät gestellt hast. Mit dieser Regel erlaubst du Rückantworten auf bereits bestehende Verbindungen, verhinderst aber, dass das IoT-Gerät von sich aus eine neue Verbindung ins Hauptnetz startet.

Q: Können meine Smart-Home Geräte nach der Sperre noch ins Internet?

Ja! Die Inter-VLAN Sperrregel greift nur unter 'LAN In' für den Datenverkehr zwischen deinen lokalen Netzen. Der Zugriff ins Internet über 'WAN Out' bleibt davon unberührt, sodass Cloud-Updates und Fernzugriff weiterhin funktionieren.

Q: Was ist der Unterschied zwischen LAN IN, LAN OUT und LAN LOCAL?

LAN IN prüft Datenpakete beim Betreten des Gateways aus einem lokalen Netzwerk (hier gehören 95% aller Regeln hin). LAN OUT prüft Pakete beim Verlassen des Gateways in ein lokales Netzwerk. LAN LOCAL schützt das Gateway/die UDM selbst vor unbefugtem Zugriff (z.B. SSH oder Web-GUI aus dem Gäste-VLAN).

📚 Ähnliche Anleitungen

Alle Tutorials durchstöbern