UniFi VLAN-Isolierung & Firewall-Regeln: 2 Praxisbeispiele für ein sicheres Heimnetzwerk

Ein modernes Heimnetzwerk wächst schnell: Saugroboter, smarte Steckdosen, IP-Kameras, der smarte Fernseher und mittendrin sensible persönliche Daten auf dem Homeserver oder NAS. Wer verhindern möchte, dass die intelligente Steckdose ungefragt Daten ins Internet sendet oder ein infiziertes IoT-Gerät das gesamte Netz ausspioniert, kommt um eine Netzwerksegmentierung mittels VLANs und klare Firewall-Regeln nicht herum.

💡Wie ich unser Heimnetzwerk für maximale Sicherheit segmentiert habe und welche Vorteile das bietet, habe ich in diesem Beitrag beschrieben:🔗 VLAN im Heimnetzwerk: Warum du dein WLAN dringend aufteilen solltest!

Mit den neuen Zone-Based Firewalls bietet UniFi (ab Network Version 9.0) ein mächtiges Werkzeug, um diese Segmente sauber zu trennen. Doch wie sieht das in der Praxis aus, wenn Geräte trotzdem kontrolliert miteinander kommunizieren müssen?

💡Wenn dich die Grundlagen zu den Zone-Based-Firewalls interessieren, dann schau dir diesen Beitrag von mir an:🔗UniFi Zone-Based Firewalls im Heimnetzwerk: Das neue Sicherheits-Feature im Praxistest

In dieser Anleitung schauen wir uns das Zusammenspiel von VLANs, Zonen und Firewall-Regeln anhand von zwei konkreten Praxisbeispielen an.

Die Ausgangslage: Zonen und die Zonenmatrix

Nachdem du deine VLANs eingerichtet und den entsprechenden UniFi-Zonen zugeordnet hast, greift die strikte Grundregel der Zonenmatrix: Die Kommunikation zwischen unterschiedlichen Zonen ist erst einmal komplett blockiert (Block All).

Um gezielte Zugriffe zu erlauben, müssen wir punktuell „Löcher“ in die Firewall bohren. Für eine saubere Struktur nutzen wir dabei am besten IP- und Port-Gruppen (List-Objekte) in UniFi. Das spart Zeit und sorgt dafür, dass wir uns keine kryptischen IP-Adressen merken müssen.

Ubiquiti UniFi Cloud Gateway Ultra

Hinweis: Die mit Sternchen (*) gekennzeichneten Links sind sogenannte Affiliate-Links. Wenn du auf so einen Link klickst und über diesen einkaufst, bekomme ich von dem betreffenden Online-Shop eine Provision. Für dich verändert sich der Preis nicht, aber mit deinem Kauf über diese Links unterstützt du direkt diesen Blog – Danke dir! 🫶

Praxisbeispiel 1: Drucken aus dem isolierten Kinder-VLAN

Das Szenario: Die Geräte der Kinder befinden sich im VLAN 40 (Child), welches der restriktiveren Zone Internal Semi-Trusted zugeordnet ist. Der Netzwerkdrucker befindet sich jedoch im VLAN 20 (Main) in der sicheren Zone Internal. Die Kinder sollen drucken können, aber keinen Zugriff auf andere Geräte im Hauptnetzwerk erhalten.

Standardmäßig blockiert die Firewall diese Verbindung. So richtest du die passende Ausnahme-Regel ein:

Schritt-für-Schritt-Setup in UniFi:

Objekt anlegen: Erstelle unter den Profilen eine IP-Gruppe für den Drucker (z. B. Printer_IPv4) und hinterlege dort dessen feste IP-Adresse.

Neue Firewall-Regel erstellen:
Name: allow_devices_to_printer
Source Zone (Quelle): Internal Semi-Trusted
Source (Quellgeräte): Wähle hier spezifische Geräte (z. B. die iPads/PCs der Kinder) oder das gesamte Kinder-VLAN aus.
Action: Allow (Zulassen)
Auto Allow Return Traffic: Aktivieren (Damit der Drucker auch Daten an die Geräte zurücksenden darf).
Destination Zone (Ziel): Internal
Destination (Zielgerät): Wähle das zuvor erstellte Listen-Objekt Printer_IPv4.
Port & Protokoll: Protokoll auf All (oder spezifisch TCP), Ports für den universellen Betrieb im Heimbereich vorerst auf Any.
IP-Version: IPv4
Zeitplan (Schedule): Always

Das Ergebnis: Die ausgewählten Geräte aus dem Kinder-Netzwerk können nun fehlerfrei drucken, das restliche Hauptnetzwerk bleibt für sie jedoch absolut unsichtbar und geschützt.

Praxisbeispiel 2: Sicherer Zugriff von außen auf das Synology NAS (Bilder-App)

Das Szenario: Du möchtest von unterwegs (über das Mobilfunknetz) mit deinem Smartphone auf deine privaten Bilder zugreifen, die auf einem Netzwerkspeicher (NAS) liegen.

Die goldene Sicherheitsregel lautet: Stelle niemals ein NAS oder einen internen Dienst direkt ungeschützt ins Internet! Stattdessen nutzen wir einen Reverse Proxy (z. B. Nginx Proxy Manager / NPM), den wir in einer isolierten DMZ (Demilitarisierten Zone / VLAN 50 Exposed) platzieren. Der Proxy dient als digitaler Türsteher. Wird er angegriffen, bleibt der Angreifer in der DMZ gefangen und erreicht nicht deine privaten Daten.

Dieses Szenario erfordert ein sogenanntes „Zonen-Hopping“ über zwei separate Firewall-Regeln.

Regel 1: Vom Internet (External) zum Reverse Proxy (DMZ)

Da im heutigen Glasfaser-Zeitalter oft keine öffentliche IPv4-Adresse mehr zur Verfügung steht, nutzen wir hier exemplarisch IPv6.

  • Name: allow_DMZ_npm_from_External
  • Source Zone: External (Das weltweite Internet)
  • Action: Allow (inkl. Auto Allow Return Traffic)
  • Destination Zone: DMZ
  • Destination: Wähle die spezifische (IPv6-)Adresse deines Reverse Proxies (npm_Edge_DMZ).
  • Ports: Erstelle eine Port-Liste für HTTP (80) und HTTPS (443). Nur diese beiden Ports werden geöffnet.
  • Protokoll: TCP

Regel 2: Vom Reverse Proxy (DMZ) zum Media-Server (Internal)

  • Name: allow_photo_from_DMZ_to_internal
  • Source Zone: DMZ
  • Source: Die interne IPv4-Adresse deines Reverse Proxies.
  • Action: Allow
  • Destination Zone: Internal
  • Destination: Das Listen-Objekt deines NAS / Media-Servers.
  • Port: Custom ➔ Trage hier exakt den spezifischen Port ein, den deine Foto-App oder dein Dienst auf dem NAS nutzt (alle anderen Ports zum NAS bleiben dicht!).
  • Protokoll: TCP
  • IP-Version: IPv4

Nun hat die Anfrage den Proxy in der DMZ erreicht. Jetzt muss der Proxy die Anfrage intern über IPv4 an das eigentliche NAS im Hauptnetz weiterreichen.

Das Ergebnis: Dein Smartphone sendet die Anfrage an den Proxy. Der Proxy prüft die Anfrage in der sicheren DMZ und leitet sie exakt über den einen freigegebenen Port an dein NAS weiter. Maximale Sicherheit für deine privaten Daten!

Fazit: Keine Angst vor komplexen Firewall-Regeln

Zugegeben: Der Aufbau von zonenbasierten Architekturen und das Einrichten von Ausnahmen erfordert anfangs etwas Hirnschmalz. Dank UniFis strukturierter Zonenmatrix verliert das Thema jedoch schnell seinen Schrecken. Mit sauberen IP-Listen und dem gezielten Freischalten einzelner Ports bleibt dein smartes Heimnetzwerk maximal flexibel und gleichzeitig bestmöglich gegen Angriffe geschützt.

Wie hast du deine VLANs aufgeteilt? Nutzt du bereits einen Reverse Proxy in einer echten DMZ oder setzt du primär auf VPN-Lösungen? Schreib deine Erfahrungen und Fragen gerne direkt unten in die Kommentare!

📹 Das vollständige Video kannst du dir hier anschauen: 🔗 Video

Gerne darfst du natürllich auch meinen YouTube Kanal ➡️ „Haus und Technik“ besuchen. Dort findest Du weitere spannende Inhalte. Ich würde mich freuen! 😊

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert