Shelly Plus Plug S nicht erreichbar – HA und Shellys in verschiedenen VLANs (UniFi)

Hallo,

nur kurz falls jemand das gleiche Problem hat:

Ich habe zwei VLANs (Default und SmartHome) auf einem UniFi Dream Router 5G Max. Meine Shelly Plus Plug S lagen im SmartHome VLAN, HA im Default VLAN. In der Shelly App hat alles funktioniert, aber HA hat die Geräte nicht gefunden.

Lösung war denkbar einfach: Im SmartHome Netzwerk die Option “Isolate Network” deaktivieren. Danach hat HA die Shellys sofort erkannt.

Allerdings weiß ich dass das nicht ideal ist sicherheitstechnisch, weil die IoT-Geräte jetzt das gesamte Default VLAN erreichen können. Hat jemand eine sauberere Lösung – also Isolation aktiv lassen und trotzdem nur HA Zugriff auf die Shellys erlauben? Mit der neuen Zone-Based Firewall UI auf dem UDR bin ich nicht ganz durchgestiegen.

Danke!

Ja, aber damit hast du praktisch gar nichts erreicht. Damit hättest du auch alles im default Netzwerk lassen können. Wenn du in Unifi ein VLAN erstellst, dann kann das default mäßig alles erreichen. Du hast also prinzipiell nicht mehr als eine Gruppe erstellt.

Ein Isolated Netzwerk sagt ja der Name schon. es ist vollständig isoliert.

Wenn du das so willst, dann musst du dich schon wohl oder übel mit der Firewall beschäftigen. Ohne die geht es sowieso nicht.

Entweder Isolated einschalten und damit leben.
Oder Isolated nicht einschalten und entsprechende Regeln erstellen.

Ganz kurz zusammengefasst:

  1. Du brauchst ein IoT VLAN.
  2. Du brauchst/solltest ein neues WLAN mit einer entsprechenden SSID haben.

Firewall Einstellungen:
Folgendes soll erreicht werden:

  1. Das Hauptnetzwerk soll auf das IoT VLAN zugreifen dürfen inkl Antwort vom IoT VLAN

  2. Das IoT VLAN soll mit Home Assistant kommunizieren dürfen inkl. Antwort (ich gehe davon aus, dass HA im Hauptnetz ist).

  3. Kommunikation von IoT VLAN nach Hautnetz soll grundsätzlich blockiert werden

    (Die angezeigte Reihenfolge ist wichtig). Die Firewall arbeitet alle Einstellungen von oben nach unten ab. Würde erst die Blockierungs Richtlinie oben stehen, würde darunter nichts mehr erlaubt sein.Blockierungen müssen immer zuletzt stehen. Standard Eintrag “Allow all” stammt von Unifi und steht immer ganz unten. Dieser kann nicht entfernt werden, gilt aber auch dann nicht mehr, da die Blocierregel darüber steht.

Zur Bearbeitung würde ich auf die Zonen wechseln. das ist etwas übersichtlicher:

Folgendermaßen beispielhaft für Punkt 1 (Das Hauptnetzwerk soll auf das IoT VLAN zugreifen dürfen inkl Antwort vom IoT VLAN) eine Richtlinie erstellen:

  • Auf die Zone “Intern zu Intern” klicken (Alle zulassen)

  • Alle Richtlinien werden aufgelistet. Ganz unten unter der Liste auf “Richtlinie erstellen” klicken

Einstellungen: (Nur aktivierte Optionen werden erwähnt!)

Name: Hauptnetz zu VLAN IoT
Quellzone: Intern
→ Netzwerk wählen
→ Das default Netzwerk auswählen
Anschluss: Beliebig

Aktion:
→ zulassen
→ Rückkehrenden Verkehr automatisch zulassen: aktiviert
Zielzone: Intern
→ Netzwerk wählen
→ Das VLAN 10 IoT Netzwerk wählen
→ Anschluss: Beliebig

Alle anderen Einstellungen so belassen. Anwenden klicken. Die Richtlinie und die Rückantwort Richtlinie werden erstellte
Mit allen anderen Richtlinien wie oben genannt ebenfalls erstellen.
Bei der Blockierregel dann eben bei Aktion “Blockieren” wählen.
Am Ende nochmal die Reihenfolge kontrollieren. Falls diese nicht korrekt ist unter der Liste auf “Neu anordnen” klicken und entsprechend verschieben.

Bei den oben genannten Anforderungen müsstest du jetzt 5 Regeln haben:

  1. VLAN zu HA - zulassen
  2. Hauptnetz zu VLAN - zulassen
  3. VLAN zu HA (Antwort) - zulassen ← Von Unify erstellt
  4. Hauptnetz zu VLAN (Antwort) - zulassen ← Von Unify erstellt
  5. VLAN zu Hauptnetz - blockieren

so in etwa könnte das aussehen:

Ich bin mir übrigens nicht sicher ob ein isolated Netz auch automatisch den Internetverkehr blockiert. Wie machst du dann Updates der IoT Geräte?

Generell würde ich dir aber auch empfehlen mal im Unifi Forum nachzufragen… ich denke da sitzen eher die Profis für Unifi.

1 „Gefällt mir“