VLAN für (VLAN 10 - IoT) einrichten 1. Ein neues VLAN erstellen (10er Netz). Dazu in der UDM Pro nach Einstellungen / Netzwerke wechseln und oben bei den Netzwerken auf "Neues virtuelles Netzwerk" klicken. Folgende Einstellungen wählen: Router: SL Dream Machine Pro Zone: Intern IPv4: AutoScale Netzwerk: deaktiviert IPv4 Adresse: 192.168.10.1 Netzmaske: 24 VLAN-ID VLAN ID: 10 Einstellung: Manuell Internetzugriff: erlauben IGMP Snooping: aktiviert MDNS: aktiviert DHCP- Modus: DHCP-Server DHCP Bereich: 192.168.10.6 - 192.168.10.254 DHCP-Guarding: deaktiviert Automatisches Standard Gateway: aktiviert Automatischer DNS Server: deaktivieren 192.168.1.35 als DNS Server hinzufügen Domainname: iotvlan Anwenden klicken. Das VLAN (VLAN 10 - IoT) wurde erstellt. 2. Neues WLAN erstellen für das erstellte IoT VLAN Dazu in der UDM Pro nach Einstellungen / WLAN wechseln. Dort oben bei WLANs auf "erstellen" klicken. Einen neuen Namen vergeben (444 No Response). Kennwort einstellen. Folgende Einstellungen wählen: Netzwerk: VLAN 10 - IoT Broadcast AP: Alle WALN-Optimierung: IoT Erweitert: Automatisch belassen Auf Anwenden klicken. Das neue WLAN Netzwerk "444 No Response" wurde erstellt. 3. Conditional Fowarding in Pi-Hole hinzufügen Dazu in Pi Hole einloggen und unter Settings / DNS ganz unten bei Conditional Forwarding die neue Zeile: true,192.168.10.0/24,192.168.10.1,iotvlan hinzufügen. "Save and apply" klicken. 4. Firewall Einstellungen: Dazu in der UDM Pro nach Einstellungen / Richtlinien Engine / Zone wechseln. Folgendes soll erreicht werden: Grundsätzlich ist jetzt Standardmäig alles erlaubt, was wenig Sinn mitbringt, dann hätte man sich das VLAN auch sparen können. 1. Das Hauptnetzwerk soll auf das IoT VLAN zugreifen dürfen inkl Antwort vom IoT VLAN 2. Das IoT VLAN soll mit dem DNS Server kommunizieren dürfen inkl Antwort 3. Das IoT VlAN soll mit Home Assitant kommunizieren dürfen inkl. Antwort 4. Kommunikation von IoT VLAN nach Hautnetz und DrayTek Modem soll blockiert sein. (Die angezeigte Reihenfolge ist wichtig). Die Firewall arbeitet alle Einstellungen von oben nach unten ab. Würe erst die Blockierungs Richtlinie oben stehen, würde darunter nichts mehr erlaubt sein. Blockierungen müssen immer zuletzt stehen. Standard Eintrag "Allow all" stammt von Unifi und steht immer ganz unten. Dieser kann nicht entfernt werden, gilt aber auch nicht mehr. Folgendermaßen beispielhaft für Punkt 1 (Das Hauptnetzwerk soll auf das IoT VLAN zugreifen dürfen inkl Antwort vom IoT VLAN) eine Richtlinie erstellen: Auf die Zone "Intern zu Intern" klicken (Alle zulassen) Alle Richtlinien werden aufgelistet. Ganz unten unter der Liste auf "Richtlinie erstellen" klicken (Nur aktivierte Optionen werden erwähnt!) Name: Hauptnetz zu VLAN IoT Quellzone: Intern -> Netzwerk wählen -> Das default Netzwerk auswählen Anschluss: Beliebig Aktion: -> zulassen -> Rückkehrenden Verkehr automatisch zulassen: aktiviert Zielzone: Intern -> Netzwerk wählen -> Das VLAN 10 IoT Netzwerk wählen -> Anschluss: Beliebig Alle anderen Einstellungen so belassen. Anwenden klicken. Die Richtlinie und die Rückantwort Richtlinie werden erstellte Mit allen anderen Richtlinien wie oben genannt ebenfalls erstellen. Am Ende nochmal die Reihenfolge kontrollieren. falls diese nicht korrekt ist unter der Liste auf "Neu anordnen" klicken und entsprechend verschieben. 5. Testen Alle Shelly der Gen1 müssen im CoIot auf UniCast umgestellt werden. Standardmäßig ist mcast eingestellt. Die korrekte Einstellung lautet: 192.168.1.10:5683 (IP des HA:Port des Ob Server) Zuletzt ein IoT Gerät mit dem neuen WLAN "444 No Response" verbinden. Falls das Gerät schon verbunden war, muss dieses neugestartet werden. Testen: In Pi Hole im Query Log schauen ob das Gerät den zugewiesenen DNS Server verwedet und und durch das Pi Hole läuft. Hier zum Beispiel in einem Shelly nach neuen Updates suchen. Im Query Log findet man nun etwas in der Art: shellyplugsg3-b08184a606a0.iotvlan In Home Assistant schauen ob das Gerät erreichbar ist