OpenThread Border Router SLZB-07 Aqara FP300 hinzufügen

Hallo,

ich versuche gerade mein erstes Matter Gerät den Aqara FP300 über mein Handy via Matter einzurichten. Die Einrichtung funktioniert nicht. Es kommt immer die Meldung “Dein Gerät benötigt einen Thread-Border-Router”. Dieser ist aber installiert. Ich habe die Log’s von meinen Open Thread Border Router auf DEBUG gestellt und lege Euch das Log bei. Meiner Meinung nach ist der Router richtig installiert. Zusätzlich habe ich unter Geräte & Dienste Matter hinzugefügt. Danach wurde unter den Add-ons der Matter Server und der Home-Assistant-Matter-Hub installiert und aktiviert. Ich möchte noch sagen das ich verschiedene Netzwerke habe die über einen OpenWRT Router getrennt sind. Mein Homeassistant OS ist in ein LAN Netz 192.168.20.0/24. Meine IoT Geräte im WLAN Netz 192.168.130.0/24. Die Firewall ist offen. Muss ich beim Routing noch was beachten (Multicast / Unicast) mDNS, etc.? Mein Handy befindet sich bei der Einrichtung des Aqara FP300 im WLAN Netz 192.168.130.0/24, also nicht direkt im Homeassistant OS Netz. Über eine Unterstützung würde ich mich freuen.

Gruß von Stefan Harbich

core_openthread_border_router_2025-11-28T11-08-42.662Z.txt (119,0 KB)

Wie sieht den Dein Thread Netzwerk aus.
Hast Du schon ein bevorzugtes Netzwerk eingerichtet und die Zugangsdaten importiert?

Gruß Osorkon

zu 1) Das kann ich Dir nicht sagen, weil ich es wohl noch nicht eingerichtet habe.

zu 2) siehe oben

Ich Denke das ich die Einrichtung noch nicht komplett durchgeführt habe? Mein Homeassistant OS läuft auf ein Proxmox Server. Ich habe mal geschaut ob die VM auf Port 8080 und 8081 lauscht. Zum Teil, nur auf den internen 172er Proxmox Netz. Nicht auf die 192.168.20.151 IP, die nach außen sichtbar ist. Gibt es irgendwo eine Anleitung wo ich mich einlesen kann?

Ohne das Du das Thread Netzwerk bei Dir eingerichtet hast, wirst Du auch nicht in der Lage sein Matter over Thread Geräte einzubinden.

Gruß Osorkon

Sorry, aber das habe ich alles gemacht. Ich kann das Aqara FP300 nicht hinzufügen. Hier meine Matter Integration. Ich weiß nicht was ich noch machen soll.

Wie sieht den Dein Thread Netzwerk aus?
Einstellungen → Geräte & Dienst → Thread → Zahnrad.

Hast Du bereits Deinen OTBR zu deinem bevorzugten Netzwerk gemacht?

Gruß Osorkon

Oft wird bei der Konfiguration vergessen, auf dem Handy bei der Thread Einstellung die Zugangsdaten an das Telefon zu senden.

Gruß, Lars

Habe ich bereits schon vor 1 h gefragt, ob das bereits erfolgt ist. :wink:

Gruß Osorkon

Wenn ich auf mein Handy unter Geräte & Dienste “Thread” öffne bekomme ich die Option “Zugangsdaten an Telefon senden” nicht angezeigt.

Ich bekomme es einfach nicht zum laufen. Schon mehrmals deinstalliert neu installiert. Jetzt werde ich mal den Kanal wechseln. In den Log’s kommt folgender Eintrag vor:

00:00:00.066 [I] BbrLocal------: Remove BBR Service: seqno (104), delay (5s), timeout (3600s), NotFound

was hat das zu bedeuten?

Ich gebe auf. Ich bekomme es einfach nicht zum laufen. Gut das es Zigbee gibt.

Mal eine Frage muss mein Homeassistant OS, das Matter Gerät und mein Handy im gleichen WLAN Netz sein? Sprich braucht mein Homeassistant OS auch ein WLAN Modul?

Nun hänge ich am Thema falsches WLAN Netz.

Weiter komme ich nicht.

:crayon:by HarryP: Zusammenführung Mehrfachpost (bei Änderungen oder hinzufügen von Inhalten bitte die „Bearbeitungsfunktion“ anstatt „Antworten“ zu nutzen)

Schade das keiner mehr helfen kann.

IPV6 läuft auf dem HomeAssistant?

Da bin ich mir nicht so sicher? Wenn ich mir die Netzwerk Einstellungen im Homeassistant so ansehe dann fehlt mir z. B. die Gateway Adresse. Da ich ja verschiedene Netze habe, oder? Desweiteren weiß ich nicht ob ipv6 korrekt auf dem OpenWRT Router konfiguriert ist. Gibt es Befehle mit denen ich die ipv6 Funktionalität im Netz unter Linux testen kann?

Die fe80….. reicht vollkommen aus für das interne Netz :slight_smile:

Der FP300 kommt aber ins gleiche Netz? Kein Gäste-WLAN, keine Segmentierung auf der Firewall? Kein anderes VLAN?

Nein, der FP300 und das Handy sind in einem anderen VLAN / Netz. Alle Netze terminieren auf einen OpenWRT Linux Router. Das bedeutet ich muss ipv6 routen. Ich Denke das ich mDNS über Netze hinweg auch noch weiterleiten muss. Hier werde ich mich noch weiter einlesen müssen. Kennst Du gute Anleitung dazu?

Nein, ich setze eine „richtige“ Firewall ein :joy: (FortiGate 90G).

mDNS sind eigentlich Protokolle, die man nicht routet. Führt immer wieder zu Problemen, wegen Laufzeit, next Hop, RTT usw…. Welchen Grund gibt es die Netze so zu trennen? Sicherheitsbedenken? :sweat_smile:

Einfach ein 2. Interface von HA und das Netz hängen wäre die einfachste Lösung. Die ganzen SmartHome Komponenten sind einfach darauf ausgelegt, direkt miteinander kommunizieren zu können. Alles was separat geroutet werden muss, kann schon zu Problemen führen.

Ja, ich möchte die Netze trennen. Dann muss ich mich jetzt wohl mit ipv6 auseinander setzen. Bin schon dabei für mein OpenWRT Router einen neues Kernel Image zu bauen um ipv6 sauber Routen zu können (odhcpd, odhcp6c und luci-proto-ipv6). Eine gute Anleitung habe ich auch schon gefunden. Dann muss ich mir noch folgendes Thema “mDNS-Auflösung über VLANs hinweg mit Avahi auf OpenWRT”anschauen. Dann werde ich hier berichten wie ich es hinbekomme habe.

Gehen tut vieles. Ich kann dir nur sagen, es wird ein Konstrukt, wo du vermutlich immer wieder rumpfuschen musst.

Woher hast du die Idee mit der Netztrennung? Kommst du aus dem IT-Securitybereich? Nur weil manches geht, heißt es nicht, dass es sinnvoll ist.

Wenn man unbedingt mit Netztrennungen im Heimnetz arbeiten möchte, schmeißt man alles SmartHome in ein Netz. HA, andere Bridges, alle Sensoren und Geräte usw… NAS kann man abtrennen und per Policy den Zugriff regeln und die PC / Laptops in ein separates Netzwerk.

Ja, ich komme aus dem Security Bereich. Ist aber schon lange her als ich im Rechenzentrum für die Firewall Systeme zuständig war. Das war noch zu ipv4 Zeiten, wo es ipv6 noch nicht gab. Deshalb weiß ich wie oft ich zu Hause angegriffen werde. Da ich zur Anmeldung weiterer Matter Device’s ein Smartphone verwenden muss möchte ich nicht immer zur Anmeldung mein WLAN Netz ändern. Die IoT Geräte sind in ein seperates Netz. Der Proxmox Server mit der VM Homeassistant OS ist in einer DMZ. Jegliche Kommunikation ist auf Protokoll und Port Ebene freigeschaltet.

Ich bin Leiter IT in einem Finanzinstitut und mir untersteht auch die IT Security. Daher traue ich mir immer noch zu sagen: macht definitiv keinen Sinn. Ebenso wie immer noch Leute anfangen und machen ein NAT bei IPV6

Trennung ja, aber dann Sinnvoll! Deshalb mein Vorschlag 2. Interface von HA in das Netz.

Wie wirst du denn zuhause angegriffen? Portscans etc. Sind keine gezielten Angriffe. Selbst wenn, dafür ist die Perimeterfirewall da. Daher war die Frage: wovor willst du dich durch die Trennung von HA und Geräten schützen? Dann reglementiert man eher den Zugriff der Geräte aus dem Netz Richtung Internet, aber nicht Richtung HA. Dazu auf die ein- und ausgehenden Regeln eine IDS / IPS drauf (wenn es das System und die Hardware hergeben), damit hat man deutlich mehr gewonnen. Alles andere ist Schlangenöl. Man „fühlt“ sich besser und sicherer, aber durch die Komplexität erhöht sich die Gefahr eher und es werden nicht nachvollziehbare Fehler erzeugt (siehe dein Beitrag).

Und nie vergessen: IPV6 kann nicht mehr wirklich mit IPV4 verglichen werden. Gerade was das Thema Routing, NAT, Porttranslation, RDNS, SLAAC usw. angeht. Viele Konzepte von früher sind veraltet, nicht mehr umsetzbar oder behindern eine saubere und sichere Netzwerkkommunikation.