Einrichtung eines UniFi IoT-Netzwerks, das sich endlich wie erwartet verhält

|Worm Pop Labs

Einführung

Wenn smarte Lichter streiken, Schlösser Befehle verpassen oder Sensoren aus einer App verschwinden, ist es verlockend, das Gerät selbst zu beschuldigen. In meinem Geschäft und in meinem eigenen Zuhause habe ich gelernt, dass das Netzwerk oft der stille Unruhestifter ist. Ein solides UniFi IoT-Netzwerk-Setup bietet Smart-Home-Geräten einen ruhigeren Ort zum Leben, besonders wenn WLAN, Matter, Thread, Home Assistant, Apple Home, Kameras und Sprachassistenten sich alle dasselbe Haus teilen.

Ich mag UniFi, weil es mir ermöglicht, Geräte zu trennen, ohne mein Zuhause in ein Netzwerk-Labor zu verwandeln. Der Trick besteht darin, nicht jede erweiterte Option nur deswegen zu aktivieren, weil sie existiert. Ich möchte, dass das Netzwerk auf die beste Art langweilig ist: vorhersehbar, sicher und freundlich gegenüber dem Erkennungsverkehr, auf den Smart Homes angewiesen sind.

Dieser Leitfaden beschreibt, wie ich über ein IoT-VLAN, eine dedizierte SSID, 2,4-GHz-Optionen, mDNS, IPv6, Firewall-Regeln und die Platzierung von Hubs denke. Ich werde auch darauf hinweisen, wo eine einfache physische Einrichtung hilft, denn das beste Netzwerkdesign erfordert immer noch eine saubere Montage, Stromversorgung und Kabelverwaltung. Hier verdienen Produkte wie unsere UniFi Cloud Gateway Wandhalterung ihr Geld.

Was ist das beste UniFi IoT-Netzwerk-Setup?

Ein zuverlässiges UniFi IoT-Netzwerk-Setup verwendet ein dediziertes IoT-VLAN, eine diesem VLAN zugeordnete SSID, aktiviertes IPv6 für die lokale Matter-Kommunikation, mDNS zwischen vertrauenswürdigen und IoT-Netzwerken sowie Firewall-Regeln, die IoT-Geräte daran hindern, den Zugriff auf persönliche Geräte zu initiieren, während vertrauenswürdige Geräte weiterhin das Smart Home verwalten dürfen.

Das ist die Kurzversion. Die längere Version ist, dass Smart Homes nicht nur eine Art von Gerät sind. Eine Glühbirne, ein Garagentor-Controller, eine Kamera, ein Home Assistant Dashboard und ein Thread Border Router verhalten sich alle unterschiedlich. Ich trenne sie, damit ein fragwürdiges Gerät nicht dieselbe Freiheit wie mein Laptop erhält, aber ich vermeide Isolations-Einstellungen, die Casting, Hub-Erkennung, Automatisierungen oder mobile Steuerung unterbrechen.

Mein übliches Layout sieht so aus:

  • Ein vertrauenswürdiges Haushaltsnetzwerk für Telefone, Computer und Tablets
  • Ein UniFi IoT VLAN für Smart-Home-Zubehör und Hubs
  • Ein Kamera-VLAN, wenn Kameras ihre eigene Spur verdienen
  • Ein Gastnetzwerk für Besucher

Ich glaube nicht, dass jedes Zuhause ein Dutzend VLANs benötigt. Zu viele Segmente können die Fehlersuche erschweren. Aber zwei oder drei gut benannte Netzwerke sind später leicht zu verstehen, was wichtig ist, wenn um 23 Uhr etwas nicht mehr funktioniert.

Wenn Sie Zugangspunkte aktualisieren, während Sie das Netzwerk neu aufbauen, kann WiFi 7-Hardware ein guter langfristiger Schritt sein, aber sie ist keine Magie. Der saubere VLAN- und SSID-Plan ist das, was die eigentliche Arbeit leistet.

Für UniFi-Heime mit neueren Zugangspunkten bleibe ich gerne im Ubiquiti-Ökosystem, damit der Controller alles an einem Ort sieht. Überprüfen Sie den regionalen Lagerbestand sorgfältig, da die Modellnamen je nach Markt variieren.
[CA] Ubiquiti Networks U7-PRO-XG | [US] U7 Pro Wall Tri-Band Wi-Fi 7 Access Point

Modellhaus umgeben von smarten, vernetzten Geräten

UniFi IoT-Netzwerk-Setup: Zuerst das VLAN erstellen

Beginnen Sie in den UniFi Netzwerk-Einstellungen, indem Sie ein Netzwerk für Smart-Home-Geräte erstellen. Ich nenne es normalerweise etwas Einfaches wie IoT, denn mein zukünftiges Ich möchte keine cleveren Bezeichnungen entschlüsseln. Weisen Sie ihm ein eigenes Subnetz und eine VLAN-ID zu und halten Sie dieses Subnetz dann vom vertrauenswürdigen Haushaltsnetzwerk getrennt.

Der Sicherheitsgrund ist einfach: Viele Smart-Home-Geräte sind preiswert, werden selten aktualisiert und sind darauf ausgelegt, Daten an Cloud-Dienste zu senden. Ich verwende immer noch viele davon, aber ich möchte nicht, dass sie neben Arbeitsgeräten, Familienfotos, Steuerdokumenten oder Admin-Oberflächen stehen. Ein UniFi IoT-VLAN gibt diesen Geräten eine eigene Wohnung im selben Gebäude.

Wenn Sie auch Kameras verwenden, ziehen Sie ein separates Kameranetzwerk in Betracht. Kameras können gesprächig sein, und viele Leute ziehen es vor, ihr Kamera-VLAN vom Internet zu blockieren, während sie weiterhin lokal aufzeichnen oder ansehen. Das ist eine andere Wahl als das IoT-VLAN, wo viele Cloud-gebundene Stecker, Lautsprecher und Hubs ausgehenden Zugriff benötigen könnten.

Für Matter und Thread achten Sie auf IPv6. Matter verwendet IPv6 lokal, sodass Ihr Zuhause kein öffentliches IPv6 von Ihrem Internetanbieter benötigt, aber das lokale Netzwerk muss die IPv6-Adressierung und -Erkennung ordnungsgemäß handhaben. In UniFi aktiviere ich IPv6 auf den VLANs, die an der Smart-Home-Kommunikation beteiligt sind, und stelle sicher, dass jedes VLAN ein eindeutiges lokales Präfix oder Subnetz verwendet, damit sich nichts überschneidet.

Diese eine Einstellung kann den Unterschied zwischen einem Thread-Gerät ausmachen, das sauber beitritt, und einem, das sich wie verhext verhält. Matter Thread UniFi-Setups sind besonders empfindlich gegenüber lokaler Erkennung, daher aktiviere ich lieber frühzeitig die richtige lokale Infrastruktur, als später Geisterprobleme zu jagen.

UniFi IoT-Netzwerk-Setup: Die WiFi-SSID erstellen

Nachdem das Netzwerk existiert, erstellen Sie den WiFi-Namen, dem sich Ihre Smart Devices anschließen sollen. In UniFi ist der wichtige Schritt, die SSID dem IoT-Netzwerk zuzuordnen, anstatt sie versehentlich mit dem Standard-LAN verbunden zu lassen.

Ich benenne die SSID normalerweise klar, zum Beispiel Home-IoT oder WormPop-IoT. Ihre Gäste müssen sie nie sehen, und Ihre Familie muss sie nicht sehr oft manuell verwenden. Das Ziel ist Klarheit, wenn Sie in sechs Monaten einen Thermostat, eine smarte Steckdose oder einen Garagentor-Controller hinzufügen.

Aus Sicherheitsgründen ist WPA2 oft die praktische Wahl für eine UniFi IoT-SSID, da ältere Smart-Home-Geräte wählerisch sein können. Wenn jedes Gerät, das Sie besitzen, WPA3 sauber unterstützt, können Sie es testen, aber ich würde nicht das ganze Haus instabil machen, nur um das neueste Kontrollkästchen zu verwenden. Smart Homes belohnen langweilige Kompatibilität.

Ich verstecke meine SSID auch nicht. Versteckte Netzwerke bieten keinen sinnvollen Schutz, und sie können die Einrichtung für Geräte erschweren, die bereits fragile Onboarding-Apps haben. Verwenden Sie stattdessen ein starkes Passwort.

Dies ist auch ein guter Zeitpunkt, um zu entscheiden, welche Access Points das IoT-Netzwerk senden. In den meisten Haushalten möchte ich, dass jeder AP es sendet, denn Smart Devices landen in seltsamen Ecken: Garage, Keller, Veranda, Waschküche, Technikraum. Wenn Sie einen speziellen Nebengebäude- oder Werkstatt-AP haben, können Sie selektiver sein.

Wählen einer UniFi 2,4-GHz-SSID für IoT-Geräte

Viele Smart-Home-Geräte nutzen immer noch 2,4 GHz, weil es kostengünstig ist, weiter reicht und für winzige Pakete von Sensordaten ausreichend ist. Deshalb kann eine dedizierte UniFi 2,4-GHz-SSID Pairing-Probleme lösen. In UniFi bearbeiten Sie die IoT-WLAN-Einstellungen, wechseln Sie zu den erweiterten Einstellungen auf manuell und deaktivieren Sie 5 GHz und 6 GHz für diese SSID, wenn Ihre Geräte Schwierigkeiten haben.

Ich habe beide Ansätze verwendet: eine kombinierte 2,4-GHz/5-GHz-IoT-SSID und eine reine 2,4-GHz-SSID. Ein kombiniertes Netzwerk ist in Ordnung, wenn Ihre Geräte sich gut verhalten, und es kann Kameras, Thermostaten und neuerem Zubehör helfen, die tatsächlich von 5 GHz profitieren. Aber wenn ein Gerät darauf besteht, dass es nur 2,4 GHz verbinden kann und die App während der Einrichtung immer wieder fehlschlägt, höre ich auf zu streiten und gebe ihm eine reine 2,4-GHz-Lane.

Der Grund, warum dies funktioniert, ist nicht mystisch. Einige Geräteeinrichtungs-Apps fordern Ihr Telefon auf, WLAN-Informationen zu übermitteln, und das Gerät wird verwirrt, wenn die SSID mehrere Bänder unterstützt. Das Trennen des Bandes beseitigt dieses Verhandlungsproblem.

Sie können dieselbe Idee umgekehrt verwenden. Wenn Sie ein reines 5-GHz- oder reines 6-GHz-Netzwerk für eine bestimmte Geräteklasse wünschen, kann UniFi dies auch tun. Ich brauche es selten für Smart-Home-Geräte, aber es ist nützlich zu verstehen, dass bandspezifische SSIDs ein Werkzeug und keine Religion sind.

Wenn ich Wand-Dashboards für Home Assistant erstelle, ist mir eine stabile Abdeckung wichtiger als die reine Geschwindigkeit. Unsere Home Assistant Tablet Slide Mount ist eine saubere Möglichkeit, ein Steuerungstablet zugänglich zu halten, und die Tablet Junction Box Wall Mount ist meine Wahl, wenn die Installation intentional statt provisorisch aussehen soll.

Wenn Ihr Smart Home von Matter und Thread abhängt, kann ein Multi-Protokoll-Hub die Anzahl der beweglichen Teile reduzieren. Ich mag Hubs, die Thread-Border-Router-Aufgaben unterstützen und ältere Ökosysteme, wo immer möglich, in Matter integrieren.
[CA] Aqara Smart Hub M3 | [US] Aqara Smart Hub M3

Smart Home WLAN-Isolation ohne die Erkennung zu stören

Smart Home WLAN-Isolation klingt einfach, bis man merkt, wie viele Geräte sich gegenseitig finden müssen. Ihr Telefon befindet sich möglicherweise im vertrauenswürdigen Netzwerk, während Ihre Lautsprecher, Hubs, Fernseher und Zubehörgeräte im IoT-Netzwerk sind. Wenn die Netzwerke den richtigen Erkennungsverkehr nicht weiterleiten können, fühlt sich das Haus kaputt an, obwohl jedes Gerät Internet hat.

In UniFi ist mDNS die Einstellung, die ich früh überprüfe. Ich aktiviere mDNS und schließe das vertrauenswürdige Netzwerk und das IoT-Netzwerk ein, damit Dienste über VLANs hinweg erkannt werden können. Dies hilft Telefon-Apps, AirPlay-ähnlichen Steuerungen, Hub-Erkennung und der lokalen Smart Home-Verwaltung, sich über die Grenze hinweg zu verhalten.

Ich vermeide auch Einstellungen, die den Verkehr unterdrücken, auf den Smart Homes angewiesen sind. Auf meiner IoT-SSID lasse ich Multicast- und Broadcast-Blocking ausgeschaltet. Ich lasse auch die Multicast-zu-Unicast-Konvertierung ausgeschaltet, es sei denn, ich teste ein ganz bestimmtes Problem. Diese Funktionen können in einigen Unternehmensumgebungen nützlich sein, aber ein Zuhause voller Zubehör benötigt oft Multicast-Erkennung, um einfach und vorhersehbar zu bleiben.

IGMP-Snooping ist eine weitere Einstellung, die ich vorsichtig behandle. Wenn sie standardmäßig aktiviert ist und Ihre Smart Home-Geräte sich seltsam verhalten, versuchen Sie, sie für diesen Anwendungsfall zu deaktivieren. Ich möchte, dass das Netzwerk hilfreich ist, nicht zu clever.

Dies ist das Gleichgewicht: Ich möchte Smart Home WLAN-Isolation aus Sicherheitsgründen, aber ich möchte keinen versiegelten Bunker. Vertrauenswürdige Geräte sollten Smart Home-Geräte erreichen und verwalten können. IoT-Geräte sollten nicht in der Lage sein, sich ohne Weiteres ins vertrauenswürdige Netzwerk zu begeben.

Amazon Echo-Geräte können als Sprachsteuerungszentralen und, je nach Modell und Region, als Smart Home Hubs mit Zigbee-, Matter- oder Thread-Fähigkeiten nützlich sein. Ich platziere sie immer noch durchdacht, weil sie Teil der Steuerungsebene für das Zuhause werden.
[CA] Amazon Echo 4th Gen | [US] Amazon Echo 4th Gen

Firewall-Regeln, die ich für ein IoT-VLAN verwende

Firewall-Regeln werden oft übertrieben. Ich halte meine zunächst grundlegend und verschärfe sie erst, wenn ich weiß, dass das Haus funktioniert.

Die erste Regel, die ich mag, ist eine Erlaubnisregel für den Rückverkehr. Vereinfacht ausgedrückt: Wenn mein Telefon im vertrauenswürdigen Netzwerk eine Kommunikation mit etwas im IoT-Netzwerk beginnt, darf das IoT-Gerät antworten. Das hält Steuerungs-Apps und Dashboards nutzbar.

Die zweite Regel blockiert neuen Datenverkehr vom IoT-Netzwerk zu meinen vertrauenswürdigen Netzwerken. Das bedeutet, dass ein zufälliger Stecker oder eine Glühbirne keine Verbindung zu meinem Laptop oder meinen Haupt-LAN-Geräten initiieren kann. In UniFi-Richtlinienbegriffen ist die Quelle das IoT-Netzwerk, das Ziel das vertrauenswürdige interne Netzwerk oder die Netzwerke, und die Aktion ist Blockieren.

Die Reihenfolge ist wichtig. Erlauben Sie den Rückverkehr, dann blockieren Sie neuen IoT-zu-vertrauenswürdigen Zugriff. Wenn Sie zuerst blockieren, ohne das richtige Rückkehrverhalten, können Sie eine Art von Setup erstellen, das sicher aussieht, aber das Smart Home unbrauchbar macht.

Bei Kameras gehe ich oft noch einen Schritt weiter. Wenn das Kamerasystem lokal ist und keinen Cloud-Zugriff erfordert, kann ich das Kamera-VLAN vom externen Internetzugriff blockieren. Lokales Anzeigen und Aufzeichnen kann weiterhin funktionieren, während die Kameras die Fähigkeit verlieren, nach außen zu kommunizieren. Nicht jedes Kamera-Setup unterstützt das, also testen Sie, bevor Sie Annahmen treffen.

Garagentorsteuerungen sind ein gutes Beispiel dafür, warum ich kleine Hardware auf der IoT-Seite mag. Wenn Sie ratgdo mit Home Assistant verwenden, schützt unser Ratgdo Gehäuse für Home Assistant die Platine und montiert sie sauber, während die Netzwerkregeln sie auf der richtigen Spur halten.

Smart Locks verdienen die gleiche sorgfältige Überlegung. Wenn ein Nuki-ähnliches Nachrüstschloss oder ein anderes Matter-Schloss in Ihr Zuhause integriert wird, möchte ich, dass der Thread/Matter-Pfad solide ist, bevor ich mich auf Automatisierungen verlasse. Die Verfügbarkeit variiert, daher vergleiche ich normalerweise mehrere Matter-over-Thread-Schlossoptionen, bevor ich kaufe.
[CA] Aqara U400 Matter over Thread Smart Lock | [US] ULTRALOQ Bolt SE Matter over Thread Smart Lock

Wo sollten Home Assistant, Apple TV und Hubs untergebracht werden?

Das ist die Frage, die in Smart-Home-Kreisen die meiste Debatte auslöst. Sollten Hubs im vertrauenswürdigen Netzwerk oder im IoT-Netzwerk leben?

Meine Antwort ist praktisch: Platzieren Sie sie dort, wo Ihr Setup am zuverlässigsten ist, und sichern Sie dann um diese Wahl herum ab. In meinen eigenen Installationen platziere ich Home Assistant, Apple TVs, HomePods, Thread Border Router und ähnliche Smart Home Hubs normalerweise im IoT-Netzwerk mit dem Zubehör, das sie verwalten. Meine Telefone und Computer bleiben im vertrauenswürdigen Netzwerk.

Diese Anordnung hält den Smart Home-Cluster zusammen. Mit aktiviertem mDNS zwischen vertrauenswürdigen und IoT-Netzwerken kann mein Telefon immer noch Geräte steuern, Dashboards laden immer noch, Fernbedienungen funktionieren immer noch und Automatisierungen bleiben, wo immer möglich, lokal. Es erleichtert auch das mentale Modell: Wenn es zum Smart Home gehört, gehört es wahrscheinlich ins IoT.

Manche Leute bevorzugen Hubs im vertrauenswürdigen Netzwerk. Das kann auch funktionieren, besonders in kleineren Setups oder Haushalten, in denen der Hub auch als Allzweckcomputer dient. Ich behandle dies nicht als moralisches Problem. Ich behandle es als Zuverlässigkeitstest.

Das einzige, was ich vermeide, ist das zufällige Verteilen von Hubs. Wenn ein Apple TV im vertrauenswürdigen Netzwerk ist, ein anderes im IoT, ein Lautsprecher im Gastnetzwerk und Home Assistant irgendwo anders mit anderen Regeln verkabelt ist, wird die Fehlersuche zu einer Schatzsuche. Wählen Sie ein Muster und dokumentieren Sie es.

Smart-Home-Lautsprecher als Sprachassistenten-Hub

Meine Einrichtungs-Checkliste

Hier ist die Checkliste, die ich verwende, wenn ich ein UniFi IoT-Netzwerk-Setup erstelle oder bereinige:

  1. Erstellen Sie ein dediziertes IoT-Netzwerk mit eigenem VLAN und Subnetz.
  2. Aktivieren Sie die lokale IPv6-Unterstützung für VLANs, die Matter-Kommunikation benötigen.
  3. Erstellen Sie eine UniFi IoT SSID und ordnen Sie sie dem IoT VLAN zu.
  4. Verwenden Sie WPA2, wenn älteres Zubehör es benötigt.
  5. Lassen Sie die SSID sichtbar und schützen Sie sie mit einem starken Passwort.
  6. Ziehen Sie eine reine 2,4-GHz-SSID für hartnäckige Geräte in Betracht.
  7. Halten Sie mDNS zwischen vertrauenswürdigen und IoT-Netzwerken aktiviert.
  8. Schalten Sie das Multicast/Broadcast-Blocking auf der IoT-SSID aus.
  9. Vermeiden Sie Multicast-zu-Unicast-Konvertierung, es sei denn, Sie haben einen Grund getestet.
  10. Deaktivieren Sie IGMP-Snooping, wenn die Erkennung fehlerhaft wird.
  11. Erlauben Sie den Rückverkehr vom IoT.
  12. Blockieren Sie neuen IoT-zu-vertrauenswürdigen Netzwerkzugriff.
  13. Ziehen Sie ein separates Kamera-VLAN und strengere Kamera-Internetregeln in Betracht.
  14. Platzieren Sie Hubs an einem konsistenten Ort und testen Sie dann die Steuerung von Telefonen und Tablets.

Danach teste ich von innerhalb und außerhalb des Hauses. Ich öffne die Smart-Home-App über WLAN, dann über Mobilfunk. Ich überprüfe Kameras, Schlösser, Dashboards, Sensoren, Lautsprecher und alles, was zuvor nicht reagiert hat. Wenn der Fernzugriff funktioniert und die lokale Steuerung schnell ist, lasse ich das Netzwerk in Ruhe. Ständiges Nachjustieren ist keine Charaktereigenschaft, die ich für Smart Homes empfehle.

Verwandte Produkte auf Amazon

FAQ

Brauche ich ein VLAN für jeden Smart-Home-Gerätetyp?

Nein. Ich würde mit einem IoT-VLAN und vielleicht einem Kamera-VLAN beginnen. Mehr Segmentierung kann bei fortgeschrittenen Setups helfen, erfordert aber auch mehr Firewall- und Erkennungsarbeit. Für die meisten Haushalte ist einfach und konsistent besser als kompliziert und anfällig.

Sollte meine UniFi IoT SSID nur 2,4 GHz sein?

Wenn die Einrichtung oft fehlschlägt, ja, versuchen Sie es. Viele kostengünstige IoT-Geräte verstehen 2,4 GHz nur gut. Wenn Ihre Geräte zuverlässig über eine kombinierte SSID verbunden werden und einige von 5 GHz profitieren, kann eine gemischte SSID in Ordnung sein.

Benötigt Matter öffentliches IPv6 von meinem Internetanbieter?

Nein. Matter benötigt IPv6 lokal für die Kommunikation und Erkennung innerhalb des Hauses. Ihr ISP muss kein öffentliches IPv6 bereitstellen, damit Matter-Geräte in Ihrem LAN funktionieren, aber Ihr lokales Netzwerk sollte IPv6 korrekt unterstützen.

Kann mein Telefon IoT-Geräte steuern, wenn es sich in einem anderen VLAN befindet?

Ja, wenn Sie die Erkennungs- und Firewall-Regeln korrekt konfigurieren. Ich aktiviere mDNS zwischen vertrauenswürdigen und IoT-Netzwerken, erlaube Rückverkehr und blockiere nur neuen, vom IoT initiierten Zugriff auf vertrauenswürdige Geräte.

Wo sollte Home Assistant in UniFi leben?

Ich platziere Home Assistant normalerweise im IoT-VLAN zusammen mit den Smart-Home-Geräten und Hubs. Das hält das Steuerungssystem nah am Zubehör. Wenn es bei Ihnen im vertrauenswürdigen Netzwerk besser funktioniert, ist das akzeptabel; dokumentieren Sie einfach die Wahl und testen Sie gründlich.

Abschließende Gedanken: Bauen Sie ein Smart-Home-Netzwerk, dem Sie vertrauen können

Ein gutes UniFi IoT-Netzwerk-Setup geht nicht darum, das komplizierteste Diagramm zu erstellen. Es geht darum, Ihrem Smart Home genug Freiheit zu geben, um zu funktionieren, und genug Grenzen, um vernünftig zu bleiben.

Meine wichtigsten Erkenntnisse sind einfach:

  • Platzieren Sie Smart-Home-Geräte in einem dedizierten VLAN.
  • Verwenden Sie eine 2,4-GHz-SSID, wenn das Onboarding von Geräten schwierig wird.
  • Halten Sie Matter und Thread mit lokalem IPv6 und mDNS zufrieden.
  • Verwenden Sie Firewall-Regeln, die isolieren, ohne die Erkennung zu ersticken.
  • Halten Sie Hubs, Dashboards und Controller konsistent platziert.

Wenn Sie bereits die digitale Seite Ihres Smart Homes organisieren, ist es eine perfekte Zeit, auch die physische Seite aufzuräumen. Durchsuchen Sie Worm Pop Labs nach Halterungen und Gehäusen, die Home Assistant Tablets, UniFi Gateways und Garagentorsteuerungen so aussehen lassen, als gehörten sie ins Haus, anstatt an einem Kabel zu hängen.