Best Practice für IoT WLAN?

Also es gibt Gründe für und gegen diese Trennung. Ich habe bereits aus verschiedenen Gründen mehrere VLAN. Gründe sind z.B. offene LAN Ports, die auch andere verwenden dürfen, die sollen aber nicht meine UI Umgebung ändern können. Also sind alle Netzwerkkomponenten in einem VLAN. Das geht auch nicht auf WiFi und ist nur auf extra freigeschalteten Ports an den Switchen verfügbar. Auch habe ich einige alte Messgeräte, die unter Windows 3.1 bis XP laufen. Diese sollen keinen Internet-Kontakt mehr haben. Trotzdem möchte ich Messergebnisse auf einem Server ablegen können, um sie weiter zu verarbeiten.
Aber es kann ein Problem geben, wenn man IoT Geräte in ein VLAN packt, dass dann nicht direkt auch mit dem HA Server verbunden ist. MDNS wird z.B. nicht geroutet. Wenn man den HA also in 192.168.1 stehen hat und ein IoT VLAN auf 192.168.101 dann würde die Kommunikation zwischen HA und IoT zwar funktionieren, da ein Router oder Level 3 Switch das routet, aber Sensoren, die neu angebunden werden, oder die zum Batterie Sparen lange schlagen und dann per MDNS ihr “Hallo Wach, ich hab Daten!” senden, die sieht HA dann nicht.
Aber ich hatte bei HA mit mehreren Interfaces auch Probleme. Es läuft halt noch nicht 100% rund mit allem. Aktuell habe ich HA und IoT im gleichen Netz. Da ich HA selbst per web-Adresse anspreche, komme ich mit Handy und PC immer drauf. Das Port Forwarding geht über den zentralen Router und nginx.

Hi,

ich hoffe wir driften hier nicht zu weit weg…

Aber ich würde hier gerne einmal fragen wollen, warum das ein Problem werden kann, von dem IoT VLAN zu HA zu kommen, wenn dieses nicht im selben Adressbereich / Netz liegt.

Ich habe im Prinzip genau den Fall.

IoT VLAN 192.168.10.0/24

HA VLAN: 192.168.1.0/24

Beide liegen in der Zone “Intern”

Also Intern zu Intern:

Die Verbindung von IoT VLAN zur IP 192.168.1.10 (das ist HA) ist erlaubt, sowie die Antwort.

Die Verbindung von HA VLAN zu IoT VLAN ist erlaubt, sowie die Antwort.

Die Verbindung vom IoT VLAN nach HA VLAN ist blockiert.

Denkfehler? Das funktioniert wunderbar. Habe keine Probleme, dass da Daten der Sensoren nicht nach HA kommen…

1 „Gefällt mir“

Das Problem was er hier denke ich anspricht ist, dass ohne weiteres zutun mDNS nicht über Netzwerkgrenzen hinaus weitergeleitet wird und HA damit Geräte in anderen Netzwerkzonen nicht finden kann. Sowas lässt sich aber über einen mDNS-Reflektor auf der Firewall lösen, dann funktioniert das auch über Netzwerkgrenzen hinweg (passende Firewall-Regeln vorausgesetzt, aber das ist bei dir ja der Fall).

1 „Gefällt mir“

Und wozu braucht man mDNS bei IoT Geräten? Nutzt halt die IP Adresse …

Außerdem ist mDNS Weiterleitung im VLAN schlicht eine Sache der Konfiguration. Die Technik hat keine Schuld an falscher Bedienung.

1 „Gefällt mir“

@Schlumperdix Danke Dir, so ist es bei mir ähnlich. Bislang war aber der HA im Default und das IoT im VLAN. Das ist unglücklich. Im Default gibt es im Grunde nicht mal die Notwendigkeit ein mDNS Forwarding einzurichten, da dort keine Geräte sitzen, die sich kalt anmelden.

@tarag Ich finde es mutig zu behaupten, dass diese Einstellungen in jedem Router vorhanden, jedem Bediener direkt bekannt und von den Begriffen her super eindeutig ist. Was widerspricht einer ausführlichen Begründung und Erklärung, damit Andere es einfacher haben und das Problem erkennen?

Die feste IP löst nicht das Problem, dass das Gerät nicht automatisch erkannt wird. Einige HA Add-Ons sind super kompliziert zu konfigurieren, wenn man ein Device von Hand nachtragen möchte, während sie bei mDNS Geräte vollständig Auto-Konfigurieren.

Einige Devices senden immer einen mDNS beim Aufwachen, da sie sich nicht merken, wann, wo und wie sie konfiguriert waren. Ist ja auch nicht nötig, der HA erkennt sie anhand von MAC oder Seriennummer wieder und aktualisiert ihre Daten statt sie neu anzumelden.

Und wenn die kein mDNS Request senden sondern nur über die IP hinzugefügt wurden, legt HA ein weiteres Gerät an? Interessante Behauptung.

Und nein, die meisten Router werden gar kein VLAN können. Das sind Dinge, mit denen sehr viele Menschen niemals in Berührung kommen werden.
Wenn man sich aber (bewusst) Hardware zulegt, die diese Möglichkeiten hat und man bewusst VLANs einrichtet, dann sollte man sich auch mit der Technik beschäftigen.

Für Nutzer aus Fritzbox Niveau wird sich diese Problematik nie stellen. Und wenn man advanced Techniken anwendet aber keine Ahnung hat was man da tut und es nur deshalb nicht funktioniert, ist nicht die Technik schuld!

Ich habe nicht einmal von festen IP Adressen gesprochen… Auch wenn diese immer sinnvoll sind.

Aber all das ändert nichts an der Tatsache, dass man bei VLAN wissen sollte was man tut oder es besser sein lässt.

Außerdem könnte man den HA leicht ins VLAN IoT hängen und nur diesem Gerät erlauben mit Geräten außerhalb zu kommunizieren, während andere dies nicht dürfen.
Aber ich darf nicht voraussetzen, dass die Menschen wissen wie dies geht und deren Router es kann. Richtig? Ach ja… Aber wozu / wieso dann VLAN?!

Ha ins iot Hetz und nur nur Antwort vom Reverse Proxy aus dem DMZ Netz erlauben. HA Zugriff ins INet erlauben für Updates. Fertig ist der Lack.

Bekomme das VLAN auf dem HA nicht aktiv. Daher aktuell noch HA im “Default” und mDNS Forwarding IoT → Default
@tarag Die IoT Geräte sehen das VLAN nicht, da sie in einem tagged WiFi kommunizieren. Andere Geräte werden über LAN angeschlossen in denen die Ports native im VLAN hängen. Auch diese müssen kein VLAN kennen.

Aber ich hatte vorher schon geschrieben, dass ich VLAN aus verschiedenen Gründen nutze. Sicherheit, Komfort, Management und so weiter. Die Lernkurve ist steil, aber ich habe keine Fritzbox. Hier läuft alles unter Unifi. Pro oder Pro XG Serie. Und wegen der Größe des Gebäudes und Ausstattung und besondere Anforderungen wegen Messgeräte sind VLANs einfach sehr praktisch.

Was hat HA damit zu tun? Wie willst Du es auf dem Gerät aktivieren? Auch hier würde ich über einen tagged Port arbeiten.

Der Switch entscheidet was in welches VLAN geht und der Router, was er wohin zulässt. Und eine Fritzbox kann VLAN in dieser Art nicht einmal.

Zu unify Geräten sage ich besser nichts. :wink:

Der Server rennt einige VMs, hat aber nur ein 10GB Ethernet auf dem alle VLANs aktiv sind, außer Management. Daher muss ich das VLAN separat an die HA VM ausleiten. Da bin ich noch dran. Mit VMs habe ich es noch nicht so. Letztendlich ist das komplette System aber voll funktionsfähig, so wie es ist, nur eben mit mDNS Forwarding zwischen IoT und Default.

Bei Proxmox trägt man die vlan Id im virtuellen Netzwerkdevice ein und lässt auf dem Port das vlan zu.

virtio=BC:24:11:9B:86:AA,bridge=vmbr0,firewall=1,tag=99

Ja, ist alles wirklich sehr einfach! ABER… Ich hatte das Default Gateway in der DMZ statt im LAN. Und damit konnte kein VLAN mehr darauf zugreifen.

Nachdem ich das geändert habe, funktioniert VLAN auch in den VMs und LXC einwandfrei.