UniFi Firewall-Regeln: Inter-VLAN Blocking & Netzwerk absichern
Schritt-für-Schritt Anleitung zur Konfiguration von Firewall-Regeln auf deiner UniFi Dream Machine (UDM / UDM Pro / UCG-Ultra). So isolierst du dein IoT- und Gäste-Netzwerk effektiv.
🎯 Was du in dieser Anleitung lernst
Hardware-Checkliste für dieses Tutorial
Empfohlene & getestete Hardware-Komponenten für die Umsetzung
UniFi Cloud Gateway Ultra (UCG-Ultra)
UniFi Dream Machine Pro
UniFi Switch Lite 8 PoE
UniFi U6 Pro Access Point
- ▸1. Warum Firewall-Regeln auf der UniFi UDM unverzichtbar sind
- ▸2. Die Grundlagen: Wie UniFi Firewall-Regeln verarbeitet
- ▸3. Schritt 1: Firewall-Gruppen für saubere Regeln anlegen
- ▸4. Schritt 2: Die ‘Established & Related’ Regel anlegen (Pflicht!)
- ▸5. Schritt 3: Inter-VLAN Datenverkehr blockieren (Drop All)
- ▸6. Schritt 4: Ausnahmen für Home Assistant, Drucker & NAS erlauben
- ▸7. Zusammenfassung der idealen Regelliste in LAN IN
1. Warum Firewall-Regeln auf der UniFi UDM unverzichtbar sind
Standardmäßig erlaubt UniFi sogenanntes Inter-VLAN Routing: Alle erstellten Netzwerke (Hauptnetzwerk, IoT, Kameras, Gäste) können uneingeschränkt miteinander kommunizieren.
Das bedeutet: Wenn ein unsicheres Smart-Home Gerät (z.B. eine günstige WLAN-Kamera oder ein smarter Staubsauger) gehackt wird, hat der Angreifer direkten Zugriff auf dein privates NAS, deine PCs und deine Arbeitsgeräte.
🛡️ Das Ziel: Mit sauberen Firewall-Regeln isolieren wir das IoT- und Gäste-Netzwerk komplett, erlauben aber dennoch die komfortable Steuerung über Home Assistant oder dein Smartphone.
2. Die Grundlagen: Wie UniFi Firewall-Regeln verarbeitet
- Reihenfolge ist entscheidend: Regeln werden von oben nach unten abgearbeitet. Die erste zutreffende Regel gewinnt!
- Die richtige Zone: Regeln zur Trennung lokaler Netze gehören ausnahmslos in LAN IN.
- Zustandsbehaftet (Stateful Firewall): UniFi erkennt, ob ein Datenpaket zu einer bereits erlaubten Sitzung gehört (
Established) oder damit zusammenhängt (Related).
3. Schritt 1: Firewall-Gruppen für saubere Regeln anlegen
Bevor wir Regeln schreiben, erstellen wir unter Settings → Security → Firewall → Firewall Groups eine Gruppe für alle privaten RFC1918-Netze. Dadurch sparst du dir zig Einzelregeln:
- Klicke auf Create New Group.
- Name:
Alle_RFC1918_Privatnetze - Type:
IPv4 Address/Subnet - Füge folgende drei Zeilen hinzu:
192.168.0.0/16172.16.0.0/1210.0.0.0/8
- Klicke auf Save.
4. Schritt 2: Die ‘Established & Related’ Regel anlegen (Pflicht!)
Diese Regel muss an Position 1 stehen. Sie stellt sicher, dass wenn dein PC eine Verbindung zur IoT-Lampe oder dem Drucker aufbaut, die Antwort auch zurückfließen darf.
- Gehe auf Firewall Rules → LAN IN.
- Klicke auf Create New Rule.
- Type:
LAN In - Description:
Allow Established and Related - Rule Applied:
Before Predefined Rules - Action:
Accept - IPv4 Protocol:
All - States: Setze ein Häkchen bei:
- ✅
Established - ✅
Related
- ✅
- Source:
Any| Destination:Any - Klicke auf Save.
5. Schritt 3: Inter-VLAN Datenverkehr blockieren (Drop All)
Jetzt blockieren wir den Verbindungsaufbau zwischen allen privaten Netzwerken:
- Klicke erneut auf Create New Rule unter LAN IN.
- Description:
Drop All Inter-VLAN Traffic - Rule Applied:
Before Predefined Rules(wichtig: muss unterhalb der Established-Regel stehen!) - Action:
Drop - IPv4 Protocol:
All - Source:
Port/IP Group→ WähleAlle_RFC1918_Privatnetze. - Destination:
Port/IP Group→ WähleAlle_RFC1918_Privatnetze. - Klicke auf Save.
💡 Ergebnis: Jetzt kann kein Gerät aus dem IoT- oder Gäste-VLAN mehr von sich aus eine Verbindung in dein Hauptnetzwerk starten. Der Internetzugriff aller Geräte bleibt dabei voll erhalten!
6. Schritt 4: Ausnahmen für Home Assistant, Drucker & NAS erlauben
Wenn du ein Smart-Home Dashboard (z.B. Home Assistant) hast, das mit Geräten im IoT-Netzwerk kommunizieren muss, erstellst du einfach eine Erlaubnisregel oberhalb der Drop All-Regel:
- Description:
Allow HomeAssistant to IoT - Action:
Accept - Source: IP-Adresse deines Home Assistant Servers.
- Destination: Wähle dein
IoT Network. - Klicke auf Save.
7. Zusammenfassung der idealen Regelliste in LAN IN
| Position | Name | Aktion | Zweck |
|---|---|---|---|
| 1 | Allow Established & Related | Accept | Antworten auf bestehende Verbindungen durchlassen |
| 2 | Allow Home Assistant to IoT | Accept | Spezifische Ausnahme für Smarthome-Server |
| 3 | Drop All Inter-VLAN | Drop | Blockiert jeden unerwünschten Neu-Verbindungsaufbau |
Perfekt abgesichert! 🎉
Dein Netzwerk ist nun nach dem Zero-Trust-Prinzip segmentiert.
Geschrieben von Christian Schaar
Autor & Gründer NetzBastionSpezialisiert auf Open-Source IT-Sicherheit, UniFi-Netzwerkarchitektur und sichere Self-Hosting-Infrastrukturen. Alle Anleitungen basieren auf echten Installationen und werden praxisnah verifiziert.
❓ Häufig gestellte Fragen (FAQ)
Q: Warum ist die Regel 'Allow Established & Related' zwingend erforderlich?
Ohne diese Regel blockiert die Firewall auch die Antworten auf Anfragen, die du selbst aus dem Hauptnetzwerk an ein IoT-Gerät gestellt hast. Mit dieser Regel erlaubst du Rückantworten auf bereits bestehende Verbindungen, verhinderst aber, dass das IoT-Gerät von sich aus eine neue Verbindung ins Hauptnetz startet.
Q: Können meine Smart-Home Geräte nach der Sperre noch ins Internet?
Ja! Die Inter-VLAN Sperrregel greift nur unter 'LAN In' für den Datenverkehr zwischen deinen lokalen Netzen. Der Zugriff ins Internet über 'WAN Out' bleibt davon unberührt, sodass Cloud-Updates und Fernzugriff weiterhin funktionieren.
Q: Was ist der Unterschied zwischen LAN IN, LAN OUT und LAN LOCAL?
LAN IN prüft Datenpakete beim Betreten des Gateways aus einem lokalen Netzwerk (hier gehören 95% aller Regeln hin). LAN OUT prüft Pakete beim Verlassen des Gateways in ein lokales Netzwerk. LAN LOCAL schützt das Gateway/die UDM selbst vor unbefugtem Zugriff (z.B. SSH oder Web-GUI aus dem Gäste-VLAN).