UniFi Enterprise Firewall Core (EF-Core) – Einrichtung
Schritt-für-Schritt-Anleitung für die UniFi Enterprise Firewall Core. 100G Gateway mit 79 Gbps IDS/IPS, SD-WAN, High Availability und CyberSecure Enterprise.
🎯 Was du lernst
🛒 Empfohlene Hardware
🛒 Empfohlene Produkte
📑 Inhaltsverzeichnis
Anleitung
1. Was du lernst
- Den EF-Core auspacken, im Rack montieren und anschließen
- 100G, 25G und 10G WAN-Verbindungen konfigurieren
- IDS/IPS und SSL Inspection aktivieren
- CyberSecure Enterprise mit Proofpoint-Signaturen einrichten
- VPN und SD-WAN für Multi-Site-Netzwerke konfigurieren
- High Availability mit Shadow Mode (VRRP) deployen
- Identity-Aware Policies mit Entra, Google Workspace und LDAP
2. Was ist der UniFi EF-Core?
Der UniFi Enterprise Firewall Core (EF-Core) ist ein Enterprise-Class Cloud Gateway mit 100G-Performance. Mit 24 ARM Neoverse N2 Kernen, 79 Gbps IDS/IPS und 22.500+ gleichzeitigen Clients ist er für die größten Netzwerke gebaut.
Für wen ist der EF-Core gedacht?
- Großunternehmen mit >10.000 Devices
- Multi-Site-Organisationen mit SD-WAN-Bedarf
- Umgebungen mit hohen Sicherheitsanforderungen (IDS/IPS, SSL Inspection)
- Rechenzentren mit 100G-Infrastruktur
- ServiceProvider und Managed Network Anbieter
EF-Core vs. Enterprise Fortress Gateway (EFG):
| Eigenschaft | EF-Core | EFG |
|---|---|---|
| Prozessor | 24 Kerne ARM N2 | 12 Kerne ARM N2 |
| RAM | 32 GB | 16 GB |
| WAN | 100G QSFP28 + 25G SFP28 + 10GbE | 25G SFP28 + 10GbE |
| IDS/IPS | 79 Gbps | 12,5 Gbps |
| Clients | 22.500+ | 5.000+ |
| Sessions | 10 Mio. | 3,5 Mio. |
| IPsec Tunnels | 5.000+ | 500+ |
| Preis | ~3.397\u20AC | ~1.199\u20AC |
EF-Core vs. Dream Machine Pro:
| Eigenschaft | EF-Core | Dream Machine Pro |
|---|---|---|
| Prozessor | 24 Kerne ARM N2 | 4 Kerne ARM |
| RAM | 32 GB | 4 GB |
| WAN | 100G + 25G + 10G | 2x 10G SFP+ + 1G |
| IDS/IPS | 79 Gbps | 3,5 Gbps |
| Clients | 22.500+ | 1.500+ |
| Preis | ~3.397\u20AC | ~379\u20AC |
3. Was du brauchst
- UniFi Enterprise Firewall Core (EF-Core) – ca. 3.397\u20AC im EU Store
- Rack (1U frei) – 4-post Rack
- 100G-fähiger Uplink – Modem/Router mit QSFP28 oder SFP28
- 25G oder 100G Switch – Für die Backbone-Verbindung
- QSFP28 DAC-Kabel oder SFP28 DAC-Kabel
- Optional: Zweiter EF-Core für High Availability
- Optional: UniFi LTE Backup für Internet-Failover
Tipp: Der EF-Core hat ein 1,3” Touchscreen auf der Frontplatte – für schnelle Status-Checks und IP-Adress-Anzeige ohne Browser.
4. Hardware-Überblick
| Eigenschaft | Spezifikation |
|---|---|
| Prozessor | 24-core ARM Neoverse N2 @ 2,5 GHz |
| RAM | 32 GB |
| Speicher | 128 GB SSD (integriert) |
| WAN-Ports | 1x 100G QSFP28, 1x 25G SFP28, 1x 10GbE RJ45 |
| LAN-Ports | 8x 10GbE RJ45 |
| IDS/IPS | 79 Gbps |
| SSL Inspection | 61 Gbps |
| Clients | 22.500+ gleichzeitig |
| Sessions | 10 Millionen |
| IPsec Tunnels | 5.000+ |
| Strom | 2x hot-swappable 550W PSU |
| Max. Leistung | 171W |
| Abmessungen | 442,4 x 43,7 x 400 mm (1U) |
| Gewicht | 7,85 kg |
| Touchscreen | 1,3” (Status, IP, Setup) |
5. Rack-Montage & Anschluss
Der EF-Core ist ein 1U-Gerät – er passt in jedes Standard-Rack.
Montage:
- Rack vorbereiten – 1U freien Platz finden
- Rails montieren – Schienen an den Rack-Posts befestigen
- EF-Core einschieben – Vorsichtig auf die Rails schieben
- Festziehen – Sicherungsschrauben verwenden
Anschluss:
Internet/Modem
|
v
[100G QSFP28] ← WAN (Hauptaufleitung)
[25G SFP28] ← WAN (Backup/Secondary)
[10GbE RJ45] ← WAN (Fallback)
|
v
[10GbE LAN 1-8] ← Switches, Server, Access Points
Dual-PSU anschließen:
- Beide 550W-Module mit Strom versorgen
- Auf unterschiedliche Stromkreise anschließen (für Redundanz)
Wichtig: Der EF-Core benötigt nur 171W – die 550W-Module sind für Redundanz und Hot-Swap gedacht, nicht für Lastabdeckung.
6. Erster Zugriff
Nach dem Einschalten braucht der EF-Core ca. 2-3 Minuten zum Starten.
Option 1: Touchscreen
- Der 1,3” Touchscreen zeigt die IP-Adresse an
- IP-Adresse ablesen und im Browser eingeben
Option 2: UniFi Discover
- UniFi Discover App herunterladen
- EF-Core sollte automatisch erscheinen
- Auf “Setup” tippen
Option 3: Webinterface
https://[EF-Core-IP]im Browser öffnen- Mit UniFi-Credentials anmelden
Setup-Assistent:
- Land und Region wählen
- Admin-Konto erstellen
- WAN-Typ konfigurieren (DHCP, Static, PPPoE)
- LAN-Subnetz festlegen (Standard: 192.168.1.1/24)
- Updates aktivieren
- UniFi-Cloud verbinden (optional)
7. WAN-Konfiguration
Der EF-Core hat drei WAN-Ports für unterschiedliche Geschwindigkeiten:
Port 1: 100G QSFP28 (Hauptaufleitung)
- Für die schnellste Internetverbindung
- Unterstützt: 100G / 40G / 25G / 10G
- Empfohlen für: Haupt-Internet, Datacenter-Interconnect
Port 2: 25G SFP28 (Sekundär/Backup)
- Für Backup-Internet oder sekundäre Aufleitung
- Unterstützt: 25G / 10G / 1G
- Empfohlen für: Backup-WAN, SD-WAN
Port 3: 10GbE RJ45 (Fallback)
- Für konventionelle Kupfer-Verbindungen
- Unterstützt: 10G / 5G / 2,5G / 1G / 100M
- Empfohlen für: Fallback, Management
WAN-Interfaces konfigurieren:
- Settings → Networks → WAN
- WAN1 (100G) auswählen
- IP-Konfiguration: DHCP oder Static
- DNS konfigurieren
- WAN2 (25G) hinzufügen (optional)
- WAN3 (10GbE) hinzufügen (optional)
Multi-WAN & Load Balancing:
- Mehrere WAN-Ports können gleichzeitig genutzt werden
- Load Balancing: Round-Robin oder nach Bandbreite
- Failover: Automatischer Wechsel bei Ausfall
Tipp: Für maximale Performance: 100G als Haupt-WAN, 25G als Backup, 10GbE als Fallback.
8. LAN & Netzwerk-Interfaces
Der EF-Core hat 8x 10GbE RJ45 LAN-Ports für die Verteilung im Netzwerk.
Port-Zuordnung:
| Port | Typische Verwendung |
|---|---|
| LAN 1 | Core Switch (10G) |
| LAN 2 | Server-Netzwerk |
| LAN 3 | Management-Netzwerk |
| LAN 4 | DMZ |
| LAN 5-8 | Frei / Erweiterung |
VLANs einrichten:
- Settings → Networks → Create New Network
- Name vergeben (z.B. “Server”)
- VLAN ID festlegen
- Subnetz konfigurieren
- Gateway zuweisen
- Wiederholen für weitere VLANs
Typische VLAN-Struktur:
| VLAN | Zweck | Subnetz |
|---|---|---|
| 1 | Default/Management | 192.168.1.0/24 |
| 10 | Server | 192.168.10.0/24 |
| 20 | Mitarbeiter | 192.168.20.0/24 |
| 30 | Gäste | 192.168.30.0/24 |
| 40 | IoT | 192.168.40.0/24 |
| 50 | DMZ | 192.168.50.0/24 |
9. IDS/IPS aktivieren
Intrusion Detection und Prevention schützt dein Netzwerk vor Angriffen.
IDS/IPS aktivieren:
- Settings → Security → Intrusion Prevention
- IDS/IPS aktivieren
- Modus wählen:
- IDS (Detection): Erkennt Angriffe, meldet sie aber
- IPS (Prevention): Erkennt und blockiert Angriffe automatisch
- Signaturen aktualisieren – Automatisch oder manuell
Performance mit IDS/IPS:
| Szenario | Ohne IDS/IPS | Mit IDS/IPS |
|---|---|---|
| Durchsatz | 100 Gbps | 79 Gbps |
| CPU-Auslastung | Niedrig | Mittel-Hoch |
Tipp: Für die meisten Unternehmen ist IPS (Prevention) die richtige Wahl. Nur wenn du Angriffe nur analysieren willst, nutze IDS (Detection).
CyberSecure Enterprise (optional):
- Zusätzliche Bedrohungssignaturen von Proofpoint
- Echtzeit-Updates bei neuen Bedrohungen
- 95.000+ Signaturen
- Preis: ~449\u20AC/Jahr
CyberSecure aktivieren:
- Settings → Security → CyberSecure Enterprise
- Abo kaufen (449\u20AC/Jahr)
- Aktivieren – Signaturen werden automatisch geladen
10. SSL Inspection einrichten
SSL Inspection untersucht verschlüsselten Datenverkehr nach Bedrohungen.
Warum SSL Inspection?
- 90% des heutigen Datenverkehrs sind verschlüsselt
- Ohne SSL Inspection sind Angriffe in HTTPS-Verbindungen unsichtbar
- Compliance-Anforderungen erfordern oft vollständige Sichtbarkeit
SSL Inspection aktivieren:
- Settings → Security → SSL Inspection
- SSL Inspection aktivieren
- Zertifikat installieren:
- Root-Zertifikat herunterladen
- Auf alle Clients verteilen (GPO, MDM oder manuell)
- Ausnahmen definieren:
- Banking-Seiten
- Medizinische Portalle
- Persönliche Daten (DSGVO)
Performance mit SSL Inspection:
| Szenario | Ohne SSL | Mit SSL |
|---|---|---|
| Durchsatz | 79 Gbps | 61 Gbps |
Wichtig: Für SSL Inspection musst du das Root-Zertifikat des EF-Core auf allen Clients installieren. Ohne das Zertifikat werden HTTPS-Verbindungen mit Fehlermeldung abgebrochen.
11. VPN & SD-WAN
Der EF-Core unterstützt 5.000+ gleichzeitige IPsec/WireGuard-Tunnels für Multi-Site-Netzwerke.
Site-to-Site VPN einrichten:
- Settings → VPN → Site-to-Site
- Remote Site hinzufügen
- Peer-Gateway konfigurieren:
- Remote IP-Adresse
- Vorausgehandelter Shared Secret
- Lokale und entfernte Subnetze
- Tunnel aktivieren
SD-WAN (License-frei):
- Automatische Pfadoptimierung zwischen Sites
- Lastverteilung über mehrere WAN-Verbindungen
- Application-Aware Routing
- Qualitätssicherung für VoIP und Videokonferenzen
SD-WAN konfigurieren:
- Settings → SD-WAN
- WAN-Pfade definieren (100G, 25G, 10GbE)
- Regeln erstellen:
- VoIP →优先 über schnellsten Pfad
- Backup → über langsamen Pfad
- Standard → Load Balancing
WireGuard VPN:
- Schneller als IPsec
- Einfachere Konfiguration
- Ideal für Mobile Clients
- In UniFi integriert
12. High Availability (Shadow Mode)
Für kritische Netzwerke kannst du einen zweiten EF-Core als Standby-Gateway einrichten.
Shadow Mode (VRRP):
- Zwei EF-Core arbeiten im Active/Standby-Modus
- Bei Ausfall des Primary übernimmt der Standby in Sekunden
- Kein manueller Eingriff nötig
Shadow Mode einrichten:
- Zweiten EF-Core anschließen und konfigurieren
- Primary EF-Core → Settings → High Availability
- Shadow Mode aktivieren
- Virtual IP definieren (z.B. 192.168.1.1)
- Standby-Gateway verbinden
- Sync starten – Konfiguration wird kopiert
Voraussetzungen:
- Beide EF-Core müssen gleiche Hardware haben
- Gleiche Firmware-Version
- Direkte Verbindung (idealerweise 10G+)
Tipp: Für maximale Verfügbarkeit: Zwei EF-Core auf unterschiedlichen Stromkreisen betreiben.
13. Identity-Aware Policies
Der EF-Core kann Richtlinien basierend auf Benutzeridentitäten durchsetzen.
Integrationen:
- Microsoft Entra ID (Azure AD)
- Google Workspace
- LDAP/Active Directory
- RADIUS
Identity-Aware Policies konfigurieren:
- Settings → Identity → Directory Service
- Anbieter auswählen (Entra, Google, LDAP)
- Credentials eingeben
- Gruppen importieren
- Firewall-Regeln nach Gruppen erstellen:
| Regel | Quelle | Ziel | Aktion |
|---|---|---|---|
| IT-Admins | IT-Gruppe | Überall | Erlauben |
| Mitarbeiter | Mitarbeiter-Gruppe | Internet + Server | Erlauben |
| Gäste | Gäste-Gruppe | Nur Internet | Erlauben |
| IoT | IoT-Gruppe | Kein Internet | Blockieren |
14. Zusammenfassung
Herzlichen Glückwunsch! Du hast jetzt eine Enterprise-Firewall eingerichtet!
Was du erreicht hast:
- EF-Core im Rack montiert und angeschlossen
- 100G/25G/10G WAN-Verbindungen konfiguriert
- IDS/IPS mit 79 Gbps aktiviert
- SSL Inspection mit 61 Gbps eingerichtet
- CyberSecure Enterprise mit Proofpoint-Signaturen
- VPN und SD-WAN für Multi-Site konfiguriert
- High Availability mit Shadow Mode eingerichtet
- Identity-Aware Policies implementiert
Vorteile deines Setups:
- 100G-Performance für die größten Netzwerke
- 22.500+ gleichzeitige Clients
- 10 Millionen gleichzeitige Sessions
- 5.000+ IPsec/WireGuard-Tunnels
- Redundante Stromversorgung
- Keine Lizenzgebühren (außer CyberSecure Enterprise)
Nächste Schritte (optional):
- UniFi Switches und APs adoptieren
- VLAN-Struktur für Abteilungen einrichten
- Multi-Site SD-WAN mit weiteren Standorten
- Monitoring und Alerting konfigurieren
- UniFi LTE Backup als Internet-Failover
Dieses Tutorial enthält Affiliate-Links. Als UI Store Partner verdiene ich an qualifizierten Käufen.
Das könnte dich auch interessieren
✅ Geschafft!
Du hast dieses Tutorial abgeschlossen. Hast du Fragen oder Probleme?
Schreib uns auf Instagram