UniFi VLANs einrichten: Gäste-WLAN, Smart Home und Arbeitsplatz sicher trennen
Wer eine Dream Machine im Einsatz hat, aber alle Geräte im selben Netz belässt, verschenkt einen der größten Vorteile von UniFi: sauber getrennte Netzsegmente über VLANs. In diesem Beitrag zeige ich Schritt für Schritt, wie ich bei Kunden Gäste-WLAN, Smart Home und Homeoffice-Arbeitsplatz voneinander isoliere – inklusive der Firewall-Regeln, die trotzdem den Zugriff auf Drucker oder Chromecast erlauben.
Was ist ein VLAN eigentlich und warum reicht ein einziges Netz nicht?
Ein VLAN (Virtual LAN) teilt ein physisches Netzwerk logisch in mehrere getrennte Broadcast-Domänen auf, auch wenn alle Geräte am selben Switch oder Access Point hängen. Ohne VLANs landen ein ungepatchter WLAN-Toaster, der Laptop mit Firmenzugang und das Handy des Übernachtungsgasts im selben Layer-2-Netz – jedes Gerät kann jedes andere sehen und potenziell erreichen. Gerade IoT-Geräte haben oft veraltete Firmware und offene Dienste; landet dort ein Angreifer, hat er ohne Segmentierung direkten Zugriff auf NAS, Arbeitsrechner und alles andere im Heimnetz. Mit VLANs definiert man stattdessen separate Netze mit eigenem Adressbereich, zwischen denen die Dream Machine als Router und Firewall entscheidet, was durchgelassen wird.
Wie lege ich in der UniFi Network App ein neues VLAN an?
In der UniFi Network App geht man dazu über „Settings" → „Networks" → „Create New Network". Dort vergibt man einen sprechenden Namen (z. B. „IoT" oder „Guest"), wählt einen Gateway-/Subnetz-Bereich, der sich nicht mit dem Hauptnetz überschneidet (etwa 10.0.20.0/24 für Smart Home, wenn das Hauptnetz 10.0.10.0/24 nutzt), und trägt eine eindeutige VLAN-ID ein, zum Beispiel 20 für Smart Home, 30 für Gäste und 10 für Homeoffice. DHCP sollte man pro Netz aktivieren, damit jedes VLAN seinen eigenen Adresspool verwaltet. Wichtig: Für jedes neue Netz automatisch eine „Corporate"-Einordnung zu wählen ist meist falsch – Gäste- und IoT-Netze gehören als eigene, nicht-vertrauenswürdige Netze angelegt, damit die Dream Machine später sinnvolle Default-Regeln vorschlägt.
Wie ordne ich WLAN-Netze den passenden VLANs zu?
Unter „Settings" → „WiFi" erstellt man für jedes Segment ein eigenes WLAN-Netz und weist ihm im Feld „Network" das entsprechende VLAN zu – also ein SSID „Zuhause-IoT" auf das Smart-Home-VLAN, „Zuhause-Gast" auf das Gäste-VLAN. Für das Gäste-WLAN aktiviert man zusätzlich „Guest Policies", was Client-Isolation zwischen den Gästen selbst einschaltet, sodass sich Gäste untereinander nicht sehen. Das Homeoffice-Netz kann entweder als eigenes WLAN oder, wenn der Arbeitsplatz per Kabel am Switch hängt, direkt über ein VLAN-getaggtes Port-Profil am Switch-Port realisiert werden – das ist in der Praxis sogar die stabilere Lösung, weil der Arbeitsrechner nicht von WLAN-Aussetzern abhängt.
Welche Firewall-Regeln brauche ich, damit die Netze wirklich getrennt sind?
Das Anlegen der Netze allein trennt noch nichts – ohne Firewall-Regeln routet die Dream Machine standardmäßig zwischen allen VLANs. Unter „Settings" → „Firewall & Security" → „Create New Rule" lege ich für jedes isolierte Netz eine Regel an, die den Traffic von diesem VLAN in Richtung der anderen Netze (insbesondere das Hauptnetz) blockiert. Typisch ist folgende Reihenfolge: erst eine „Block"-Regel von „IoT Network" zu „Corporate Network" und eine weitere von „Guest Network" zu allen anderen internen Netzen, danach – falls nötig – gezielte „Allow"-Ausnahmen darüber platziert, denn UniFi wertet Regeln von oben nach unten aus. Traffic ins Internet lasse ich aus allen Netzen weiterhin zu, nur der Zugriff untereinander wird beschnitten. Bei der Dream Machine empfiehlt sich außerdem, „Device Isolation" beim Gäste-Netz zu aktivieren, das steuert einen Großteil der Client-zu-Client-Blockade bereits ohne manuelle Regel.
Wie bleiben Drucker und Chromecast trotzdem erreichbar?
Das ist der Punkt, an dem die meisten Selbstbau-Setups scheitern: Ein Chromecast im Smart-Home-VLAN funktioniert per mDNS/Bonjour normalerweise nur innerhalb desselben Layer-2-Segments, das Handy zum Casten sitzt aber im Hauptnetz. Die Dream Machine bringt dafür unter „Settings" → „Networks" → im jeweiligen Netz die Option „mDNS" bzw. mDNS-Reflection mit, die Multicast-Discovery-Pakete gezielt zwischen ausgewählten VLANs weiterleitet, ohne die restliche Trennung aufzuheben. Für einen Netzwerkdrucker, der im Homeoffice-VLAN hängt und vom Hauptnetz aus drucken soll, reicht dagegen meist eine gezielte Allow-Regel, die nur den Druckerport (z. B. TCP 9100 oder 631 für IPP) vom Hauptnetz zur festen IP des Druckers freigibt – dafür sollte man dem Drucker vorher über eine feste DHCP-Reservierung eine unveränderliche Adresse geben. Diese engen, portspezifischen Ausnahmen sind der Kompromiss zwischen Komfort und Sicherheit: lieber eine einzelne Regel für genau ein Gerät und einen Port als das ganze VLAN pauschal zu öffnen.
Was sind typische Stolperfallen bei der VLAN-Einrichtung?
In der Praxis sehe ich immer wieder dieselben Fehler: überschneidende Subnetze zwischen zwei VLANs, die zu unvorhersehbarem Routing führen, vergessene Firewall-Regeln, wodurch das „getrennte" Netz in Wirklichkeit offen bleibt, und Access Points oder Switches, die nach einer VLAN-Änderung nicht neu bereitgestellt wurden – UniFi zeigt dann zwar die neue Konfiguration an, das Gerät selbst arbeitet aber noch mit der alten. Nach jeder Netzwerkänderung sollte man deshalb kontrollieren, ob betroffene Geräte ein „Provisioning"-Update anfordern, und das im Zweifel manuell anstoßen. Ebenso wichtig: Switch-Ports, an denen mehrere VLANs gleichzeitig laufen (z. B. der Uplink zu einem Access Point mit mehreren SSIDs), müssen als Trunk-Port mit den richtigen taggten VLANs konfiguriert sein, während reine Endgeräte-Ports als Access-Port nur ein VLAN untagged führen sollten.
Wer sich bei der Firewall-Logik oder der mDNS-Konfiguration unsicher ist, kann sich bei uns im Shop melden – wir richten solche Segmentierungen regelmäßig bei Kunden vor Ort ein und helfen auch bei Rückfragen zur bestehenden Konfiguration.