Home Assistant und VLANs – was gilt es zu beachten?

Hallo liebe Community. :slight_smile:
Kennt sich hier jemand damit aus und mag mir ein paar Tipps geben?

Bald zieht ein Unifi AP bei uns ein, der das komplette WLAN übernehmen wird. (Ja, der wird auch an einem Switch stecken, der VLAN unterstützt, sowie die restliche relevante Netzwerkarchitektur.)

VLAN als Thema ist allerdings neu für mich. Zwei grundsätzliche Fragen:

  1. Wissend das VLAN an vielen Komponenten konfiguriert werden muss, wo findet die Hauptverwaltung der VLAN statt? Bzw. wo würdet ihr das in meinem Setup machen? OPNsense oder Unifi Server s.u.
  2. Was gilt es zu beachten, damit Home Assistant noch auf alle Geräte zugreifen kann trotz Aufteilung in versch. VLAN?

Wie macht ihr das? Und welchen Fehler hättet ihr am liebsten am Anfang vermieden, als ihr Euch mit dem Thema vertraut gemacht habt?

Mein Setup (grob):

  • HA als VM auf Proxmox
  • Unifi Network Server als LXC auf der selben Proxmox Node wie HA
  • OPNsense auf dedizierter Hardware als Firewall, Router, NAT, DNS und DHCP server
  • Kabelmodem im Bridgemodus
  • Unifi Wifi AP
  • VLAN-fähige Switches (zumindest weitestgehend)

Aktuell plane ich erst mal klein zu starten mit wenigen VLAN:

  • Default (alle vertrauenswürdigen Geräte)
  • Gäste (alles eingeschränkt bis auf Sonos + Internet)
  • Kinder (Jugendschutzfilter über adguard home)
  • IoT (alle “smart home” Geräte)

Vielen Dank für alle sachdienlichen Hinweise :smiley:

Kurz und knapp: Die Firewallregeln müssen passen. :wink: Die HA muss das erreichen können, was du steuern oder auslesen möchtest möchtest. Ich habe das gleiche Konstrukt. Überall nach Möglichkeit einen separaten Nutzer ha_user anlegen (zum Beispiel für OpnSense / Synology usw.

OpnSense → Proxmox → HA (VM) / Unifi LXC und es läuft.

P.S. Solltest du Fragen haben, einfach fragen. Ich denke, hier und da kann ich unterstützen. :slight_smile:

zu 1.) Was meinst du mit Hauptverwaltung, keiner kann alles (in diesem Aufbau)
OPNsense braucht die Routen und Reglen (wer darf wohin)
UniFi muss wissen welche SSID auf welches Netz
Und auch ALLE Switche dazuwischen müssen damit umgehen können (bzw. die VLAN’s kennen)

Danke Euch beiden. Aktuell gehe ich davon aus:

  1. Initiales Setup der VLAN in Unifi:
    1a) VLAN/SSID
    1b) Zuweisung der Clients zu VLAN

  2. Firewall-Regeln der VLAN in OPNsense, da ich keine zweite Firewall neben OPNsense nutzen möchte, um die Komplexität zu reduzieren.

Ist das richtig gedacht? Oder richte ich die VLAN und Gerätezuordnung erst in OPNsense ein inkl. Firewall-Regeln und weise in einem zweiten Schritt nur die unterschiedlichen SSID den VLAN in unifi zu?

Wie ist es denn so geworden?

Das Thema würde mich auch interessieren, da ich in demnächst ein EFH besitze und alles richtig von Anfang an strukturiert richtig machen will.

Mich auch :slight_smile:
Ich möchte mittelfristig die Fritzbox Geräte ersetzen durch VLAN unterstützende Geräte.

Am liebsten jedes IOT Gerät in eigenes VLAN was nur mit HA VM auf Proxmox und ggf. Internet sprechen darf.

Unifi kann das sicher aber teuer. @Osorkon brachte schon diesen Router ins Spiel Frage zum Router - #2 von Osorkon und die können untereinander auch Mesh. Da könnte ich die VLAN unterstützende Switche wiederverwenden. Zusammenarbeit Unify und eigene Switche ist sicher nicht immer möglich?

Die Frage ist, wie teilt man seine Geräte sinnvoll ein?
z.B. Alle Shelly’s dürfen sich selber sehen und HA?

Wieso wolltest du die VLANs in Unifii machen? Ich hätte sie ja direkt in OPNSense angelegt, sonst weiß deine Firewall ja nichts von den VLANs

Ich habe das ganze mittlerweile fertig aufgebaut. Im wesentlichen besteht mein Heimnetz jetzt aus vier VLANs:

  • Home: die eigenen Handy, Laptops, Tablets und meinen Desktop PC, sowie über Dual-Homing das NAS damit nicht der gesamte Traffic über die Firewall laufen muss. Besitzt auch eine eigene Wi-Fi SSID.
  • Services: Im wesentlichen mein Proxmox-Server und das NAS via Dual-Homing, damit auch hier die Backups aus dem Proxmox-Server nicht durch die Firewall müssen. Ich habe das hier abgetrennt, weil dieser Bereich über VPN (Wireguard) von draußen erreichbar ist. Der Rest des Netzwerkes nicht. Kein Wi-Fi
  • Work/Guest: Hier hängen unsere Arbeitshandys sowie mein Arbeitslaptop drin, einfach damit es getrennt ist und weil damit das Arbeits-VPN nicht meine Firewall-Einstellungen für andere Netze definiert. Die zugehörige Wi-Fi SSID wird auch für Gäste genutzt, kommt selten vor.
  • IoT: Hier sitzen alle IoT Geräte die Wi-Fi brauchen. Also primär ESPHome, der Saugroboter, etc. Und aber auch der FireTV-Stick. Nur über eine extra Wi-Fi SSID mit Client Isolation anbindbar. Also kein Gerät per Kabel enthalten.

Konfiguriert habe ich das alles in einer OPNSense, welche Bare-Metal auf einem alten ThinkCenter läuft. Ein paar managed Netzwerk-Switche (unterschiedliche Marken), welche die VLANs an den “Endpunkten” verteilen und Wi-Fi APs von Grandstream (GWN7660), welche VLAN Unterstützung und die Client Isolation anbieten.

Damit das ganze mit HA funktioniert, welches im Service VLAN sitzt, braucht man zum einen einen mDNS Repeater auf der Firewall, damit z.B. ESPHome und co überhaupt erkannt werden. Zusätzlich muss HomeAssistant die entsprechenden Port-Zugriffe in das IoT-VLAN freigeschaltet haben und die Geräte aus dem IoT-VLAN müssten Homeassistant über bestimmte Ports erreichen müssen.
Wichtig sind hier in erster Linie 1883 für MQTT, 5353 für mDNS und natürlich 8123 für die Homeassistant Weboberfläche. Je nachdem was noch so verwendet wird, müssen auch noch weitere Ports freigeschaltet werden. Ich habe der Einfachheit aktuell Homeassistant alle Zugriffe ins IoT-VLAN erlaubt, während aus dem IoT-VLAN Homeassistant nur über die drei oben genannten Ports erreicht werden darf. Das funktioniert bisher sehr gut.

Ich muss aber im Vorfeld warnen, dass es je nach Gerät sehr fummelig sein kann diese in einem getrennten VLAN zu betreiben. Gerade Saugroboter ignorieren wohl manchmal Befehle die aus einem anderen privaten LAN-Segment kommen. Daher kann es manchmal auch einfacher sein, Homeassistant ebenfalls ins IoT-VLAN zu setzen.

1 „Gefällt mir“