0%
Profi 45 Minuten Sicherheit

UniFi Enterprise Firewall Core (EF-Core) – Einrichtung

Schritt-für-Schritt-Anleitung für die UniFi Enterprise Firewall Core. 100G Gateway mit 79 Gbps IDS/IPS, SD-WAN, High Availability und CyberSecure Enterprise.

💻 EF-Core 📡 UniFi

🎯 Was du lernst

Grundlagen verstehen
Schritt-für-Schritt Anleitung
Praktische Anwendung
Tipps & Tricks

🛒 Empfohlene Produkte

📑 Inhaltsverzeichnis

Anleitung

1. Was du lernst


2. Was ist der UniFi EF-Core?

Der UniFi Enterprise Firewall Core (EF-Core) ist ein Enterprise-Class Cloud Gateway mit 100G-Performance. Mit 24 ARM Neoverse N2 Kernen, 79 Gbps IDS/IPS und 22.500+ gleichzeitigen Clients ist er für die größten Netzwerke gebaut.

Für wen ist der EF-Core gedacht?

EF-Core vs. Enterprise Fortress Gateway (EFG):

EigenschaftEF-CoreEFG
Prozessor24 Kerne ARM N212 Kerne ARM N2
RAM32 GB16 GB
WAN100G QSFP28 + 25G SFP28 + 10GbE25G SFP28 + 10GbE
IDS/IPS79 Gbps12,5 Gbps
Clients22.500+5.000+
Sessions10 Mio.3,5 Mio.
IPsec Tunnels5.000+500+
Preis~3.397\u20AC~1.199\u20AC

EF-Core vs. Dream Machine Pro:

EigenschaftEF-CoreDream Machine Pro
Prozessor24 Kerne ARM N24 Kerne ARM
RAM32 GB4 GB
WAN100G + 25G + 10G2x 10G SFP+ + 1G
IDS/IPS79 Gbps3,5 Gbps
Clients22.500+1.500+
Preis~3.397\u20AC~379\u20AC

3. Was du brauchst

Tipp: Der EF-Core hat ein 1,3” Touchscreen auf der Frontplatte – für schnelle Status-Checks und IP-Adress-Anzeige ohne Browser.


4. Hardware-Überblick

EigenschaftSpezifikation
Prozessor24-core ARM Neoverse N2 @ 2,5 GHz
RAM32 GB
Speicher128 GB SSD (integriert)
WAN-Ports1x 100G QSFP28, 1x 25G SFP28, 1x 10GbE RJ45
LAN-Ports8x 10GbE RJ45
IDS/IPS79 Gbps
SSL Inspection61 Gbps
Clients22.500+ gleichzeitig
Sessions10 Millionen
IPsec Tunnels5.000+
Strom2x hot-swappable 550W PSU
Max. Leistung171W
Abmessungen442,4 x 43,7 x 400 mm (1U)
Gewicht7,85 kg
Touchscreen1,3” (Status, IP, Setup)

5. Rack-Montage & Anschluss

Der EF-Core ist ein 1U-Gerät – er passt in jedes Standard-Rack.

Montage:

  1. Rack vorbereiten – 1U freien Platz finden
  2. Rails montieren – Schienen an den Rack-Posts befestigen
  3. EF-Core einschieben – Vorsichtig auf die Rails schieben
  4. Festziehen – Sicherungsschrauben verwenden

Anschluss:

Internet/Modem
    |
    v
[100G QSFP28] ← WAN (Hauptaufleitung)
[25G SFP28]   ← WAN (Backup/Secondary)
[10GbE RJ45]  ← WAN (Fallback)
    |
    v
[10GbE LAN 1-8] ← Switches, Server, Access Points

Dual-PSU anschließen:

Wichtig: Der EF-Core benötigt nur 171W – die 550W-Module sind für Redundanz und Hot-Swap gedacht, nicht für Lastabdeckung.


6. Erster Zugriff

Nach dem Einschalten braucht der EF-Core ca. 2-3 Minuten zum Starten.

Option 1: Touchscreen

Option 2: UniFi Discover

Option 3: Webinterface

Setup-Assistent:

  1. Land und Region wählen
  2. Admin-Konto erstellen
  3. WAN-Typ konfigurieren (DHCP, Static, PPPoE)
  4. LAN-Subnetz festlegen (Standard: 192.168.1.1/24)
  5. Updates aktivieren
  6. UniFi-Cloud verbinden (optional)

7. WAN-Konfiguration

Der EF-Core hat drei WAN-Ports für unterschiedliche Geschwindigkeiten:

Port 1: 100G QSFP28 (Hauptaufleitung)

Port 2: 25G SFP28 (Sekundär/Backup)

Port 3: 10GbE RJ45 (Fallback)

WAN-Interfaces konfigurieren:

  1. SettingsNetworksWAN
  2. WAN1 (100G) auswählen
  3. IP-Konfiguration: DHCP oder Static
  4. DNS konfigurieren
  5. WAN2 (25G) hinzufügen (optional)
  6. WAN3 (10GbE) hinzufügen (optional)

Multi-WAN & Load Balancing:

Tipp: Für maximale Performance: 100G als Haupt-WAN, 25G als Backup, 10GbE als Fallback.


8. LAN & Netzwerk-Interfaces

Der EF-Core hat 8x 10GbE RJ45 LAN-Ports für die Verteilung im Netzwerk.

Port-Zuordnung:

PortTypische Verwendung
LAN 1Core Switch (10G)
LAN 2Server-Netzwerk
LAN 3Management-Netzwerk
LAN 4DMZ
LAN 5-8Frei / Erweiterung

VLANs einrichten:

  1. SettingsNetworksCreate New Network
  2. Name vergeben (z.B. “Server”)
  3. VLAN ID festlegen
  4. Subnetz konfigurieren
  5. Gateway zuweisen
  6. Wiederholen für weitere VLANs

Typische VLAN-Struktur:

VLANZweckSubnetz
1Default/Management192.168.1.0/24
10Server192.168.10.0/24
20Mitarbeiter192.168.20.0/24
30Gäste192.168.30.0/24
40IoT192.168.40.0/24
50DMZ192.168.50.0/24

9. IDS/IPS aktivieren

Intrusion Detection und Prevention schützt dein Netzwerk vor Angriffen.

IDS/IPS aktivieren:

  1. SettingsSecurityIntrusion Prevention
  2. IDS/IPS aktivieren
  3. Modus wählen:
    • IDS (Detection): Erkennt Angriffe, meldet sie aber
    • IPS (Prevention): Erkennt und blockiert Angriffe automatisch
  4. Signaturen aktualisieren – Automatisch oder manuell

Performance mit IDS/IPS:

SzenarioOhne IDS/IPSMit IDS/IPS
Durchsatz100 Gbps79 Gbps
CPU-AuslastungNiedrigMittel-Hoch

Tipp: Für die meisten Unternehmen ist IPS (Prevention) die richtige Wahl. Nur wenn du Angriffe nur analysieren willst, nutze IDS (Detection).

CyberSecure Enterprise (optional):

CyberSecure aktivieren:

  1. SettingsSecurityCyberSecure Enterprise
  2. Abo kaufen (449\u20AC/Jahr)
  3. Aktivieren – Signaturen werden automatisch geladen

10. SSL Inspection einrichten

SSL Inspection untersucht verschlüsselten Datenverkehr nach Bedrohungen.

Warum SSL Inspection?

SSL Inspection aktivieren:

  1. SettingsSecuritySSL Inspection
  2. SSL Inspection aktivieren
  3. Zertifikat installieren:
    • Root-Zertifikat herunterladen
    • Auf alle Clients verteilen (GPO, MDM oder manuell)
  4. Ausnahmen definieren:
    • Banking-Seiten
    • Medizinische Portalle
    • Persönliche Daten (DSGVO)

Performance mit SSL Inspection:

SzenarioOhne SSLMit SSL
Durchsatz79 Gbps61 Gbps

Wichtig: Für SSL Inspection musst du das Root-Zertifikat des EF-Core auf allen Clients installieren. Ohne das Zertifikat werden HTTPS-Verbindungen mit Fehlermeldung abgebrochen.


11. VPN & SD-WAN

Der EF-Core unterstützt 5.000+ gleichzeitige IPsec/WireGuard-Tunnels für Multi-Site-Netzwerke.

Site-to-Site VPN einrichten:

  1. SettingsVPNSite-to-Site
  2. Remote Site hinzufügen
  3. Peer-Gateway konfigurieren:
    • Remote IP-Adresse
    • Vorausgehandelter Shared Secret
    • Lokale und entfernte Subnetze
  4. Tunnel aktivieren

SD-WAN (License-frei):

SD-WAN konfigurieren:

  1. SettingsSD-WAN
  2. WAN-Pfade definieren (100G, 25G, 10GbE)
  3. Regeln erstellen:
    • VoIP →优先 über schnellsten Pfad
    • Backup → über langsamen Pfad
    • Standard → Load Balancing

WireGuard VPN:


12. High Availability (Shadow Mode)

Für kritische Netzwerke kannst du einen zweiten EF-Core als Standby-Gateway einrichten.

Shadow Mode (VRRP):

Shadow Mode einrichten:

  1. Zweiten EF-Core anschließen und konfigurieren
  2. Primary EF-CoreSettingsHigh Availability
  3. Shadow Mode aktivieren
  4. Virtual IP definieren (z.B. 192.168.1.1)
  5. Standby-Gateway verbinden
  6. Sync starten – Konfiguration wird kopiert

Voraussetzungen:

Tipp: Für maximale Verfügbarkeit: Zwei EF-Core auf unterschiedlichen Stromkreisen betreiben.


13. Identity-Aware Policies

Der EF-Core kann Richtlinien basierend auf Benutzeridentitäten durchsetzen.

Integrationen:

Identity-Aware Policies konfigurieren:

  1. SettingsIdentityDirectory Service
  2. Anbieter auswählen (Entra, Google, LDAP)
  3. Credentials eingeben
  4. Gruppen importieren
  5. Firewall-Regeln nach Gruppen erstellen:
RegelQuelleZielAktion
IT-AdminsIT-GruppeÜberallErlauben
MitarbeiterMitarbeiter-GruppeInternet + ServerErlauben
GästeGäste-GruppeNur InternetErlauben
IoTIoT-GruppeKein InternetBlockieren

14. Zusammenfassung

Herzlichen Glückwunsch! Du hast jetzt eine Enterprise-Firewall eingerichtet!

Was du erreicht hast:

Vorteile deines Setups:

Nächste Schritte (optional):


Dieses Tutorial enthält Affiliate-Links. Als UI Store Partner verdiene ich an qualifizierten Käufen.

Das könnte dich auch interessieren

✅ Geschafft!

Du hast dieses Tutorial abgeschlossen. Hast du Fragen oder Probleme?

Schreib uns auf Instagram

Alle Tutorials ansehen