Fehler bei der Einrichtung eines UniFi-Netzwerks, die sich später rächen

|Worm Pop Labs

Einleitung

Die tückischsten UniFi-Netzwerk-Einrichtungsfehler wirken am ersten Tag meist nicht dramatisch. Das Dashboard ist grün, das WLAN funktioniert und jeder kommt online. Ein paar Wochen später weigert sich ein VPN, sich zu verbinden, eine Streaming-Box puffert, ein neues VLAN fällt an einem Access Point stillschweigend aus, oder eine 10-Gbit-Verbindung verhält sich, als wäre ein kleiner Anker daran befestigt.

Ich verbringe viel Zeit mit Smart-Home-Geräten, kleinen Unternehmensnetzwerken und den ordentlichen, an der Wand montierten UniFi-Installationen, für die wir bei Worm Pop Labs Zubehör entwickeln. Meine Vorliebe ist einfach: Ein gutes Netzwerk sollte langweilig, schnell und sechs Monate nach der Einrichtung leicht verständlich sein. UniFi ist benutzerfreundlich genug, dass die meisten Leute schnell ein solides Setup zum Laufen bringen können, aber die Details sind dennoch wichtig.

Dieser Leitfaden behandelt die Fehler, auf die ich zuerst achte: Subnetz-Auswahl, UniFi-VLAN-Fehler, wirklich hilfreiche UniFi-Sicherheitstipps, Fallstricke bei der Einrichtung von UniFi Dream Machine, UniFi-Firewall-Regeln, Eigenheiten von IoT-WLAN und die physikalischen Verkabelungsoptionen, die die Leistung stillschweigend einschränken können.

Was sind die häufigsten UniFi-Netzwerk-Einrichtungsfehler?

Die häufigsten UniFi-Netzwerk-Einrichtungsfehler sind die Verwendung eines Standard-Subnetzes, die übermäßige Nutzung der Ländersperre, die Wahl der falschen 10-Gbit-Verkabelung, das Belassen von Double NAT, das Erstellen von VLANs ohne Firewall-Regeln, das Vergessen neuer VLANs in Profilen oder IDS/IPS-Einstellungen und das Leiten von Switch-Verkehr durch einen Router anstelle eines echten Switches.

Server-Rack mit Netzwerkkabeln, die ein komplexes Netzwerk-Setup zeigen

UniFi-Netzwerk-Einrichtungsfehler beginnen mit der IP-Planung

Wenn ich eine Sache ändern könnte, bevor der erste Access Point übernommen wird, würde ich das LAN-Subnetz ändern. Ein neues Gateway auf 192.168.1.0/24 oder 192.168.0.0/24 zu belassen, fühlt sich harmlos an, weil es sofort funktioniert. Das Problem zeigt sich später, wenn man Remote-Zugriff, Site-to-Site-VPN oder einen zweiten Standort möchte.

Diese beiden Bereiche sind überall. Heimrouter, ISP-Gateways, Reiserouter, Büronetzwerke und temporäre Laboraufbauten lieben sie. Wenn Ihr Haus und Ihr Geschäft denselben Adressbereich verwenden, hat Ihr Laptop keine saubere Möglichkeit zu wissen, welche Seite des VPN den Datenverkehr für 192.168.1.50 empfangen soll. Deshalb ist einer meiner ersten UniFi-Sicherheitstipps eigentlich ein Planungstipp: Machen Sie jeden Standort leicht identifizierbar.

Mein bevorzugtes Muster ist die Verwendung des privaten Bereichs 10.x.x.x und die Zuweisung einer Standortnummer zu jedem Standort. Zum Beispiel könnte ein Standort 10.120.x.x verwenden, während ein anderer 10.130.x.x verwendet. Dann kann jedes VLAN unter dieser Standortmarkierung leben, wie zum Beispiel 10.120.10.0/24 für vertrauenswürdige Geräte, 10.120.20.0/24 für IoT und 10.120.30.0/24 für Kameras. Es ist keine Magie, aber es ist wunderbar lesbar.

Private LAN-Adressen sollten nur aus drei Familien stammen: 10.0.0.0/8, 172.16.0.0 bis 172.31.255.255 oder 192.168.0.0/16. Erfinden Sie nichts wie 11.x.x.x; dieser Bereich gehört ins öffentliche Internet und könnte eines Tages mit einem echten Dienst kollidieren.

Ich vermeide es auch, mich auf automatisches Subnetz-Wachstum zu verlassen, es sei denn, jedes Gerät ist mit DHCP zufrieden. Wenn Sie ein /24 überwachsen, kann der Wechsel zu einem /23 sinnvoll sein, aber das Ändern des Netzwerks unter statischen Geräten ist kompliziert. Verschieben Sie manuelle Adressen auf DHCP-Reservierungen oder aktualisieren Sie sie zuerst. Erneuern Sie danach die Leases oder starten Sie hartnäckige Geräte neu.

Für kleine UniFi-Installationen beginne ich gerne mit einem sauberen Gateway, das dort montiert ist, wo die Kabel sichtbar bleiben. Wenn Sie ein kompaktes Gateway verwenden, sorgt unsere UniFi Cloud Gateway Wandhalterung dafür, dass dieses erste Stück des Netzwerks nicht zu einer weiteren losen Box hinter einem Regal wird.

Wenn Sie noch Hardware auswählen, ist die Cloud Gateway Ultra eine gute Wahl für Haushalte und kleine Büros mit separaten Access Points.

[CA] Ubiquiti UniFi Cloud Gateway Ultra | [US] Ubiquiti UniFi Cloud Gateway Ultra

UniFi Netzwerk-Einrichtungsfehler bei VLANs und Firewall-Regeln

VLANs sind nützlich, aber sie sind kein Sicherheitszauber. Ich sehe zwei gegensätzliche Probleme: Entweder vermeiden die Leute die Segmentierung komplett, oder sie erstellen ein Dutzend kleiner Inseln und wundern sich dann wochenlang, warum AirPlay, Casting, Drucker oder Kameras sich seltsam verhalten.

Für ein Zuhause oder ein kleines Geschäft denke ich normalerweise in Zonen, bevor ich an VLAN-Namen denke. Vertrauenswürdige Geräte bilden eine Zone. Gäste- und IoT-Geräte können eine unvertrauenswürdige Zone sein. Kameras verdienen ihren eigenen Platz, wenn sie auf einen lokalen NVR aufzeichnen. Server oder Laborcomputer verdienen möglicherweise engere Grenzen, wenn sie experimentelle Software ausführen. Das ist das Herzstück der UniFi-Netzwerksegmentierung: Geräte nach Vertrauen und Kommunikationsbedürfnissen gruppieren, nicht danach, wie schick das Diagramm aussieht.

Wichtig ist, dass UniFi-Firewall-Regeln der Absicht entsprechen müssen. Wenn Ihr IoT-VLAN immer noch Verbindungen zu jedem vertrauenswürdigen Laptop und NAS initiieren kann, haben Sie nicht viel gewonnen. Aktuelle zonenbasierte Firewalls sind einfacher als das alte LAN-in-, LAN-out-, LAN-local- und Internet-in-Modell: Erstellen Sie eine unvertrauenswürdige Zone, fügen Sie die richtigen VLANs hinzu, blockieren Sie den Zugriff auf interne Netzwerke und erlauben Sie nur die wenigen Dienste, die Sie wirklich benötigen.

Wenn ein Apple TV in einem IoT-VLAN lebt, benötigt Ihr Telefon möglicherweise Erkennungsverkehr, um es zu finden. Wenn ein Drucker bei unvertrauenswürdigen Geräten steht, benötigt Ihr Laptop möglicherweise einen schmalen Pfad zum Drucken. Wenn eine Kamera einen Rekorder erreichen muss, erlauben Sie diesen spezifischen Fluss, anstatt das ganze Haus zu öffnen.

Management-VLANs haben ihre eigene Falle. Ethernet-Port-Profile sind großartig, weil ein Profil über viele Switch-Ports hinweg wiederverwendet werden kann. Aber wenn Sie ein Management-Trunk-Profil auf eine benutzerdefinierte Liste getaggter VLANs setzen, erscheinen zukünftige VLANs nicht magisch in dieser Liste. Wenn Sie das nächste Mal ein Netzwerk hinzufügen, kann Ihr nachgeschalteter Switch oder Access Point möglicherweise keine Tags setzen. Für Management-Links entscheiden Sie, ob „alles erlauben“ angemessen ist. Für andere Profile können benutzerdefinierte Listen sauberer sein, aber Sie müssen daran denken, sie jedes Mal zu aktualisieren, wenn Sie ein weiteres VLAN erstellen.

Intrusion Detection und Prevention benötigen nach VLAN-Änderungen ebenfalls Aufmerksamkeit. In UniFi ist das Nur-Benachrichtigungs-Verhalten Erkennung; Benachrichtigung und Blockierung ist Prävention. Kleinere Gateways können Einschränkungen haben, daher überprüfen Sie, ob IDS/IPS dafür aktiviert ist, wenn Sie später ein VLAN hinzufügen.

Einer der einfachsten UniFi-VLAN-Fehler ist die Überisolierung von Mediengeräten und dann überrascht zu sein, wenn Komfortfunktionen nicht mehr funktionieren. Ich hätte lieber drei gut verstandene Netzwerke mit getesteten Regeln als zehn Netzwerke, die niemand warten möchte.

IoT Wi-Fi: Kompatibilität, 5 GHz und private Passwörter

Smart-Home-Geräte können wunderbar inkonsistent sein. Ich hatte kleine ESP32-basierte Sensoren, die sich ewig verbinden, neben nahezu identischen Geräten, die sich verhalten, als hätte der Access Point sie persönlich beleidigt. UniFi's erweiterte IoT-Konnektivitätseinstellung kann für solche Geräte ein Lebensretter sein, da sie Kompatibilitätseinstellungen bevorzugt, die viele kleine Geräte besser handhaben.

Der Kompromiss ist, dass die erweiterte IoT-Konnektivität auf 2,4 GHz ausgerichtet ist. Das ist perfekt für Stecker, Sensoren und Thermostate, aber nicht für Geräte mit höherer Bandbreite wie Streaming-Boxen, die sich normalerweise bei 5 GHz wohler fühlen.

Mein praktischer Ansatz ist es, bei Bedarf langsames IoT von schnellem IoT zu trennen. Wenn Ihr IoT-Netzwerk keine 5-GHz-Clients hat, schalten Sie die erweiterte IoT-Konnektivität ein. Wenn Sie eine Mischung haben, erstellen Sie eine zweite SSID wie „IoT Enhanced“ für hartnäckige 2,4-GHz-Geräte, während die Haupt-IoT-SSID für schnellere Clients verfügbar bleibt.

Private vorab freigegebene Schlüssel (PPSK) sind ein weiteres Tool, das ich für einmalige Situationen mag. Mit PPSK kann eine SSID Clients anhand des verwendeten Passworts auf verschiedene VLANs legen, wodurch eine neue SSID für ein einzelnes Gerät vermieden wird. Der Haken ist der Sicherheitsmodus: PPSK erfordert WPA2 anstelle von WPA3.

Die Platzierung des Access Points ist immer noch wichtig. Für Wandinstallationen hält unsere UniFi AP Slim Wandhalterung flache Access Points ordentlich, und der UniFi AP Desk Stand ist nützlich für eine stabile temporäre oder Regalaufstellung.

Smart Speaker, der IoT-Geräte in einem Heimnetzwerk darstellt

Geo-Blocking ist kein Ersatz für echte Sicherheit

Regionalsperren fühlen sich mächtig an, weil sie sichtbar und leicht verständlich sind. Länder auswählen, Datenverkehr blockieren, sich sicherer fühlen. Ich verwende es vorsichtig, wenn überhaupt.

Das erste Problem ist der Ausfall. Große Dienste nutzen Infrastrukturen auf der ganzen Welt. Ein Software-Update, ein Content-Delivery-Knoten, ein Authentifizierungsendpunkt oder ein Anbieter-Cloud-Dienst kann sich an einem unerwarteten Ort befinden. Wenn Sie sowohl eingehenden als auch ausgehenden Datenverkehr für eine lange Liste von Ländern blockieren, können zufällige Websites und Updates auf Arten fehlschlagen, die wie DNS-Probleme, App-Fehler oder WLAN-Probleme aussehen.

Das zweite Problem ist der Wert. Angreifer können über VPNs, gemietete Server, kompromittierte Maschinen und Cloud-Anbieter routen. Die Länderfilterung kann den Lärm reduzieren, behebt aber keine schwachen Passwörter, exponierte Dienste, ungepatchte Geräte oder schlampige UniFi-Firewall-Regeln.

Das dritte Problem ist die Leistung. Länderlisten können viele Adressbereiche enthalten, und übermäßige Listen können die Latenz erhöhen oder den Durchsatz verringern. Ich bevorzuge weniger Regeln, die etwas bedeuten.

Wenn Sie Geo-Blocking verwenden, halten Sie es kurz und erwägen Sie zuerst das Blockieren nur des eingehenden Datenverkehrs. Ich würde eher eine kleine, absichtliche Liste sehen als fünfzig blockierte Länder, die von der Einrichtung eines anderen kopiert wurden.

UniFi Dream Machine Einrichtung: Double NAT vermeiden

Die Einrichtung der UniFi Dream Machine geht oft schief, wenn ein ISP-Modem/Router immer noch als Router fungiert. Sie können dies erkennen, indem Sie die WAN-Adresse auf Ihrem UniFi-Gateway überprüfen. Wenn die WAN-Adresse mit 10., 192.168. oder 172.16 bis 172.31 beginnt, empfängt Ihr UniFi-Router wahrscheinlich eine private statt einer öffentlichen Adresse.

Das bedeutet normalerweise Double NAT. Grundlegendes Surfen mag funktionieren, aber Port-Weiterleitung, einige Gaming-Dienste, selbst gehostete Apps und Remote-Zugriffs-VPN können umständlich werden. Wenn Ihr vorgeschaltetes Gerät den Bridge- oder Passthrough-Modus unterstützt, verwenden Sie ihn, damit das UniFi-Gateway die öffentliche IP erhält.

Es gibt Ausnahmen. Einige ISPs verwenden Carrier-Grade-NAT, weil IPv4-Adressen knapp sind. Der Starlink-Privatdienst ist ein häufiges Beispiel, bei dem eine öffentliche IPv4 auf dem üblichen Weg möglicherweise nicht verfügbar ist. Business-Tarife oder statische IP-Add-ons können in einigen Fällen helfen, aber ich empfehle nicht, extra zu bezahlen, es sei denn, Sie benötigen tatsächlich eingehenden Zugriff. Für viele Haushalte reichen die cloudbasierte Verwaltung von UniFi und die nur ausgehenden Dienste aus.

Wenn Sie die klassische All-in-One Dream Machine verwenden, kann sie immer noch ein ordentlicher kleiner Netzwerkknoten sein. Ich mag es, zylindrische UniFi-Geräte an der Wand zu montieren, weil Kabelbelastung und Luftstrom einfacher zu handhaben sind. Unsere UniFi Dream Router Wandhalterung wurde mit der gleichen sauberen, erreichbaren Denkweise gebaut.

Die ursprüngliche Dream Machine ist immer noch nützlich, wo integriertes Wi-Fi und Gateway-Funktionen wichtiger sind als Rack-ähnliche Erweiterungen.

[CA] Ubiquiti UniFi Dream Machine | [US] Ubiquiti UniFi Dream Machine

Kabel, SFP+ und Router-Ports können schnelle Netzwerke ausbremsen

Die physikalische Schicht ist der Punkt, an dem teure Netzwerke manchmal albern werden. Wenn zwei SFP+-Ports nahe beieinander liegen, greife ich normalerweise zuerst zu einem DAC-Kabel. Ein Direct Attach Copper-Kabel ist günstig, stromsparend, wärmeabführend und zuverlässig für kurze Strecken. Es vermeidet auch die zusätzliche Konvertierungsarbeit von optischen Modulen.

Glasfaser ist immer noch ausgezeichnet, wenn es das richtige Problem löst. Für längere Strecken ist Glasfaser sinnvoll. Für eine Außenkamera oder eine Gebäude-zu-Gebäude-Verbindung kann Glasfaser auch eine elektrische Isolierung bieten, da sie keine Spannung überträgt, wie es Kupfer kann. Ich mag die Idee, Kupferkabel im Außenbereich in einem isolierten Switch zu bündeln, diesen Switch mit Überspannungsschutz zu schützen und dann Glasfaser zurück zum Innennetzwerk zu verwenden. Wenn Blitzschlag oder eine starke Überspannung etwas beschädigt, ist es weniger wahrscheinlich, dass der Schaden in den Rest des Racks gelangt.

Was ich vermeide, ist der Kauf von optischen Modulen und Glasfaser-Patchkabeln für eine 30 cm lange Verbindung im selben Schrank, es sei denn, ich teste. Ich vermeide auch SFP+ zu 10GBASE-T RJ45-Modulen für winzige Patch-Verbindungen, wenn ein DAC-Kabel ausreichen würde. RJ45 10-Gbit-Transceiver können heiß werden, mehr Strom verbrauchen und mehr kosten.

Für Switch-zu-Switch- oder Switch-zu-Server-Verbindungen innerhalb eines Racks ist ein kurzes DAC-Kabel normalerweise die ruhige Wahl. Messen Sie zuerst, damit Sie am Ende keine scharfe Biegung oder eine riesige Spule hinter den Geräten haben.

[CA] 10Gtek 10G SFP+ DAC Kabel | [US] H!Fiber 10G SFP+ DAC Kabel

Reguläre Ethernet-Patchkabel verdienen immer noch Aufmerksamkeit. Für 10-Gbit-Kupferverbindungen kaufe ich bekannte Cat6a-Patchkabel und beschrifte beide Enden.

[CA] Monoprice SlimRun Cat6A Ethernet Patchkabel | [US] Monoprice Cat6A Ethernet Patchkabel

Noch ein UniFi Dream Machine Einrichtungsdetail: Behandeln Sie Router-Ports nicht wie einen Aggregation-Switch. Bei Modellen mit mehreren Hochgeschwindigkeits-Ports sind diese Ports für Routing-Aufgaben und CPU-Pfade konzipiert, nicht für ultra-low-latency Layer 2-Switching. Wenn zwei Switches an zwei Router-LAN-Ports hängen, können große lokale Übertragungen unnötigerweise den Router durchqueren.

Für den schnellsten lokalen Datenverkehr verbinden Sie Ihren Haupt-Switch mit dem Router und dann andere Switches mit diesem Switch oder mit einem echten Aggregation-Switch. Meine einfache Regel: ein Kabel für das Internet, ein Kabel zum LAN-Switching und bandbreitenintensive Geräte leben an Switches, die für das Switching konzipiert sind.

Verwandte Produkte auf Amazon

FAQ

Brauche ich VLANs für ein sicheres UniFi-Heimnetzwerk?

Nicht immer. VLANs helfen, wenn Sie nicht vertrauenswürdige Geräte, Gäste, Kameras, Server oder Laborgeräte haben. Für ein einfaches Zuhause mit Telefonen, Laptops und einem NAS sind starke Passwörter, Updates und vernünftige Firewall-Standardeinstellungen möglicherweise wichtiger. Wenn Sie VLANs erstellen, koppeln Sie diese mit tatsächlichen UniFi-Firewall-Regeln.

Sollte mein IoT-Netzwerk nur 2,4 GHz sein?

Das hängt von den Geräten ab. Sensoren, Stecker, Glühbirnen und viele Mikrocontroller-basierte Geräte bevorzugen in der Regel 2,4-GHz-Kompatibilität. Streaming-Geräte profitieren oft von 5 GHz. Wenn beide Gruppen existieren, verwende ich gerne eine normale IoT-SSID plus eine erweiterte 2,4-GHz-IoT-SSID für empfindliche Geräte.

Ist Geo-Blocking einer der besten UniFi-Sicherheitstipps?

Es steht weiter unten auf meiner Liste. Geo-Blocking kann Junk-Traffic reduzieren, aber es kann auch Dienste unterbrechen und den Regel-Overhead erhöhen. Ich würde zuerst Updates, starke Authentifizierung, minimal exponierte Dienste, Intrusion Prevention, saubere VLAN-Regeln und einen vernünftigen IP-Plan priorisieren.

Warum funktioniert mein neues VLAN an einem Access Point nicht?

Überprüfen Sie das Port-Profil, das diesen Access Point oder nachgeschalteten Switch speist. Wenn das Trunk-Profil eine benutzerdefinierte Liste markierter VLANs verwendet, ist ein neues VLAN möglicherweise nicht enthalten. Fügen Sie es manuell hinzu oder verwenden Sie ein "alles erlauben"-Profil, wo dies für Ihre Management-Verbindungen angemessen ist.

Was ist der größte Verkabelungsfehler in einem kleinen UniFi-Rack?

Für kurze 10-Gbit-SFP+-Verbindungen ist der Kauf von Glasfasermodulen oder heißen RJ45-Transceivern, wenn ein DAC-Kabel ausreichen würde, eine häufige Verschwendung. DAC-Kabel sind für nahegelegene Geräte in der Regel billiger und einfacher. Verwenden Sie Glasfaser, wenn Sie Entfernung oder elektrische Isolierung benötigen.

Letzte Gedanken: Bauen Sie ein UniFi-Netzwerk, dem Sie später vertrauen können

Die meisten UniFi-Fehler sind nicht katastrophal. Es sind die kleinen Entscheidungen, die sich später zu mysteriösen Ausfällen, VPN-Problemen, Streaming-Störungen oder langsamen Dateiübertragungen entwickeln. Meine Checkliste ist einfach:

  • Wählen Sie ein nicht standardmäßiges privates Subnetz, bevor das Netzwerk wächst.
  • Segmentieren Sie nur dort, wo es ein echtes Vertrauensproblem löst.
  • Sichern Sie VLANs mit klaren Firewall- und IDS/IPS-Einstellungen ab.
  • Verwenden Sie IoT-Kompatibilitätseinstellungen, ohne Geräte zu bestrafen, die 5 GHz benötigen.
  • Setzen Sie Ihr ISP-Gateway in den Bridge- oder Passthrough-Modus, wenn Sie eingehenden Zugriff benötigen.
  • Verwenden Sie DAC, Glasfaser und Cat6a, wo es sinnvoll ist.
  • Halten Sie Switching mit hohem Durchsatz auf Switches, nicht auf Router-Ports.

Wenn Sie eine UniFi-Installation aufräumen, beginnen Sie mit den sichtbaren und beschrifteten Teilen: Gateway, Access Points, Switches und Kabel. Dann arbeiten Sie sich zu Adressierung, VLANs und Firewall-Richtlinien vor. Und wenn Sie Ihre Smart-Home-Geräte ordentlich montiert haben möchten, anstatt auf einem Regal balanciert, besuchen Sie Worm Pop Labs und sehen Sie sich unsere UniFi-Halterungen und -Ständer an, die für echte Heimlabore entwickelt wurden.