HA Umgebung mit Matter over Thread aufbauen

Guten Abend Zusammen,

ich werde demnächst in meine erste eigene Wohnung ziehen. Ich bin IT Administrator betreue aber hauptsächlich Server und nicht Netzwerke, deshalb auch ein paar Fragen dazu.

Ich würde gerne einen Business Vertrag bei Vodafone abschließen, damit ich eine öffentliche Ipv4 Adresse bekomme, um von draußen auf mein Netzwek zugreifen zu können. Welche Firewall ich nehme, muss ich mir dann noch überlegen, falls jemand einen Vorschlag hat gerne her damit.

Als Hypervisor werde ich Proxmox verwenden. Dort dann als VM Home Assistant. Als Thread Boarder Router würde ich den ZBT-2 verwenden.

Jetzt zu meinen Fragen/Gedanken

Ich habe mir das so überlegt, dass ich ein Server Vlan und ein IOT Vlan erstelle. Jetzt bin ich mir nicht sicher, wie das mit der Ipv6 funktioniert.

Der Home Assistant Server muss ja auf jeden Fall eine eine Ipv4 bekommen um ins Internet rauszukommen und eine unique locale Ipv6 bekommen, um mit den Smarten Geräten über Thread kommunizieren zu können oder ?

Das heißt ich müsste im IOT Vlan dann einen Dhcp Server haben, der dann unique Ipv6 Adressen an die Smarten Geräte verteilt. Das können dann aber auch einfach lokale Adressen sein, da die Geräte ja nicht ins Internet müssen (bzw. wie sieht es dann mit Updates auf den Smarten Geräten aus, werden die von Home Assistant verteilt ?)

Danke schonmal :slight_smile:

Zunächst: du brauchst keinen Vodafone Business-Tarif für eine öffentliche IPv4, den brauchst du nur wenn du statische IPs haben willst. Für eine öffentliche IPv4 und keinen DS-Light Anschluss reicht in der Regel eine Anfrage an den Kundenservice und die schalten einem das frei.

Was deine eigentliche Netzwerk-Frage angeht. Für Matter brauchst du vollständiges IPv6, am besten incl ULAs für alle Geräte die über Matter angesprochen werden soll. Allerdings ist das, wenn HA nicht in dem IoT-VLAN sitzen soll ein ziemliches gebastel, was auch nicht immer funktionieren wird. Matter ist für sowas schlichtweg nicht konzipiert worden und funktioniert vernünftig nur in einem flachen Netzwerk.

Damit das problemlos funktioniert hast du abseits der wirklich arbeitsaufwendigen Bastellösung nur zwei Möglichkeiten, die einigermaßen reibungslos funktionieren:

  1. HA selbst ins IoT-VLAN setzen, dann hast du alles im gleichen Subnetz und alles funktioniert normal.
  2. Einen Matter-Server + OTBR selbst im IoT-VLAN hosten und diesen dann in HA einbinden. Das klappt mit minimalen Firewall-Freigaben ebenfalls problemlos. Ist aber insgesamt eine aufwendigere Lösung

Sei dir hier aber im klaren, wenn du vernünftig mit VLANs arbeiten willst, brauchst du entweder einen professionelleren Router (mit der FRITZ!Box geht das nicht), oder eine selbst gebauten Router/Firewall z.B. mit OPNSense/pfSense.

1 „Gefällt mir“

Hi danke für die Antwort.

Hast du eventuell eine Anleitung in der man sich die 2te Lösung anschauen kann, mit dem extra Matter Server ?

Nur eine Frage: Welchen Grund gibt es, wenn Du dann eh mit zwei VLAN arbeiten willst, dass Du den HA Host dann bzgl. IPv6 wieder (irgendwie) beschränken willst und 1. für Dich nicht in Frage kommt? :thinking:

VG Jim

Im wesentlichen ziehst du dabei auf einem Gerät in deinem IoT-VLAN (entweder einem SBC oder einfacher VM/LXC wenn du eh Proxmos nutzen willst) einen eigenen Matter-Server hoch, indem der HA-Matter Server und ein OTBR in jeweils einem Docker-Container laufen. Wie man das anstellt wurde im HA-Forum mal ausführlich diskutiert: HA Docker with OTBR docker - Matter/Thread - Home Assistant Community

Das ist allerdings nicht ganz so trivial weil die Container vollen Zugriff auf den Netzwerk-Adapter des Host-Systems benötigen. Und der Pflegeaufwand ist auch höher als das ganze einfach im HAOS laufen zu lassen. Technisch gesehen ist es am Ende das gleiche, weil das sind in HAOS auch nur Docker-Container.

Und man braucht am Ende auch ein Stück weit Verständnis des eigenen Netzwerks wenn du wenn das über Firewall-Grenzen hinweg betreiben willst. Insbesondere was IPv6 angeht, das ist alles nicht ganz so trivial. Ich würde daher eher den HA-Host einfach mit in das IoT-VLAN setzen, wenn es nicht unbedingt getrennt werden soll. Das funktioniert zwar, ist aber ein deutliches Stück Mehrarbeit.

1 „Gefällt mir“

Hey,

ich würde das einfach aus Interesse probieren. Wie ich schon erwähnt habe, kümmer ich mich hauptsächlich um Server, weshalb ich gern ein privates Projekt starten würde, mit dem ich auch etwas Netzwektechnisch dazulernen kann :slight_smile:

Dann würde ich aber eins nach dem anderen angehen. Hier machst du direkt ein ganz großes Fass auf. Vielleicht erstmal ein sauberes, segmentiertes Netzwerk aufbauen. Wenn das alles funktioniert, dann dem nächsten Thema widmen. Hier hängt vieles an einer vernünftigen Netzwerk-Konfiguration, gerade was das Thema IPv6 angeht. Bevor das nicht alles sauber läuft, würde ich das Thema Matter über VLAN-Grenzen hinweg nicht angehen.

Noch so als Tipp was IPv6 angeht, du brauchst nicht unbedingt einen DHCPv6-Server. In den meisten Fällen reicht hier auch einfach die Vergabe der IPv6-Adressen über SLAAC. Die Adressen sind dann deterministisch und hängen von der MAC-Adresse des Clients ab. Das reicht als statische Adresse in den meisten Fällen aus. DHCPv6 würde hier nur einen Mehrwert bringen, wenn es Geräte im Netzwerk gibt die kein SLAAC unterstützen.

1 „Gefällt mir“

OK verstanden. :slightly_smiling_face: Aber ich würde dann auch so vorgehen wie es @felix2911 gerade geschrieben hat, sprich Step by Step. :wink:

VG Jim

1 „Gefällt mir“

Vielen Dank für die ganzen Tipps. Dann werde ich es am Anfang doch so machen, dass ich die HA VM ins IOT Vlan packe.

Hast du eventuell nen Tipp, was man als Firewall nehmen könnte ? Mein Plan war eigentlich Firewall, Access Points und Switche von Unifi zu nehmen.

UniFi kann man hierfür schon nehmen, macht die Einrichtung sicherlich etwas einfacher. Ich würde dann aber empfehlen die gesamte Infrastruktur von UniFi zu nehmen, weil das seine Stärken dann besser ausspielt. Aber das scheinst du ja vor zu haben.

Ich selbst verwende OPNSense auf einem alten ThinkCentre.

2 „Gefällt mir“