Wobei es in einem Forum weniger auf die Anzahl, sondern vielmehr auf die Aktivität der Mitglieder ankommt.
So sehe ich das auch. Lieber Qualität statt Quantität.
Wobei es in einem Forum weniger auf die Anzahl, sondern vielmehr auf die Aktivität der Mitglieder ankommt.
So sehe ich das auch. Lieber Qualität statt Quantität.
Das ist bisschen wie an Weihnachten… im UniFi Universum angekommen.
Spargel mag ich nur den Weißen, aber schöne kräftige Farben!
Ich hab mir gedacht: wenn ich schon ran lange, dann mach ich’s gleich clean. Hoffe der Stress bleibt aus!
Ist eine hässliche Plastikkiste und ein Netzstecker weniger.
Am meisten Kopfschmerzen macht mir der Anschluss der Glasfaser (Telekom) direkt an der UDM-Pro.
Dazu muss erstmal ein Techniker kommen und meinen Klapp-TA zu einem aktuellen GF-TA umbauen, wo ich ein Glasfaserkabel mit Stecker (grüner LC Stecker) selbst stecken könnte. Aktuell gibt es keine mögliche Trennstelle von der ins Haus eingehenden Faser bis ins Telekom ONT Modem (das kommt ja weg).
Anschließend das Anlernen des Zyxel SFP Modul als Modem. Dazu muss der Anschluss im System der Telekom erstmal modernisiert werden (GBGS = Gigabit Geschäftssystem).
Ich hoffe ich setze unsere Anschluss damit nicht für längere Zeit offline… meine Familie jagt mich in die Wüste.
Und dann hoffe ich, dass das Setup genauso stabil läuft wie bisher.
Drückt mir die Daumen.
Andy ich werde berichten, falls du das auch so oder so ähnlich vor hast.
Ich hab's getan ![]()
Außerdem, ums gleich richtig zu machen, Fiber to the Router: Passendes SFP Modul für die UDM-Pro am Telekom GPON Anschluss.
Nachdem ich beim Switch etwas höher als ursprünglich geplant ins Regal gegriffen habe, wurde es "nur" die UDM-Pro und nicht die UDM-SE; denn ich brauche dann kein PoE am Router und der 2,5Gbits RJ45 WAN Port wäre auch für die Katz, weil die Glasfaser gleich an den Router kommt.
Dafür hab ich mir die Etherlightning Patch Cable gegönnt, um den das bunte Lichtspektakel genießen zu können. Wenn eskalieren, dann macht dies das Kraut auch nicht fett ![]()
Das ist ja ein toller Hinweis, dass man nicht zig verschiedene WLAN SSIDs hat, sondern dass es über das Kennwort gesteuert werden kann, welches VLAN das WLAN Gerät nutzt. Ist das speziell von UniFi oder gibts es das auch bei anderen Netzwerkausrüstern? Gefällt mir immer besser deren Hardware/UniFi OS ![]()
Schon klar, dass Du die FritzBox raushaben willst...
Würde sagen, dass ich ambitionierter Netzwerkbastler bin 😆 Aber viel mehr Ahnung habe ich davon auch nicht - und staune immer wieder was so Leute wie Dennis Schröder und Co. alles machen. Aber ich hab sowas auch nie wirklich gelernt.
Ich werde, wenn ich mich durchgerungen habe auf den großen "Bestellen"-Knopf für die UniFi Hardware zu klicken (ca. 1000 EUR), erstmal klein mit einem VLAN anfangen - und dann nach und nach das Ausbauen/Segmentieren. Nur um nicht sofort alles zu wollen und dann nur gefrustet zu sein, weil gar nix mehr geht.
Thema Pi-Hole/Unbound: Ich betreibe Unbound nicht als Resolver, sondern gleich im Hyperlocal Mode. Dazu wird die Root-Zone Datei einmal täglich neu auf Unbound geladen und er tut so, als wäre er ein DNS Root-Server. Es werden also im ersten Hop auch nicht die Root-Server befragt, sondern gleich die TLD-DNS-Server (Root-Zone liegt ja lokal vor). Ich möchte damit möglichst alle DNS-Leaks vermeiden und niemandem (Google, CloudFlare, Telekom, ...) irgendwelche Spuren geben, wo wir wann rumsurfen. Das ist etwas paranoid, aber ich hab Spaß dran ![]()
Meine Antwort wird Dir nicht wirklich weiter helfen. Zumindest beim WireGuard VPN kann ich direkt die IP des pi-holes Raspis eintragen und der wird auch genutzt:
Das mit WireGuard als iPhone - WireGuard (VPN) - UDM-SE - Pi-Hole wird schon funktionieren, da habe ich keine Bedenken.
Ich hab mir nur überlegt wie man das Pi-Hole, das auf der selben Hardware (selber LAN Port) läuft wie z.B. Home Assistant, isolieren kann und jedem VLAN zur Verfügung stellen kann - während HA nicht von jedem beliebigen Gerät erreichbar sein muss... wobei: HA so zentral ist, dass es eigentlich auch von überall erreichbar sein muss.
Ich sag ja, die Grenzen sind schwimmend - und ich möchte nicht am Ende nur noch am Regeln verwalten sein.
Das Video ist schon sehr gut, Danke. Habe mir von Jan Pörtner schon viele Videos zu UniFi Hardware angesehen - aber ausgerechnet dieses nicht 🫣
Die Einstellmöglichkeiten sind schon sehr gut, so dass ich vermutlich auch die Site-to-Site IPSec VPN Verbindungen mit den FRTIZ!Boxen bei meinen Eltern und Schwiegereltern gut herstellen und mit Zugriffsregeln gut ausgestalten kann.
Ich würde gerne bei Pi-Hole und Unbound als netzwerkweiten DNS für alle VLANs bleiben (anstatt auf die Filter von UniFi zu setzen). Pi-Hole läuft bei mir unter Proxmox auf einem Mini-PC als LXC, d.h. der LAN-Port an dem der Mini-PC hängt, muss aus jedem VLAN erreichbar bleiben... und damit sind auch alle anderen Services, die auf dem Proxmox Server laufen für jedes VLAN erreichbar. Wie könnte man das isoliert lösen?
Hallo zusammen,
da ich mich, dank einem anderen Thread, intensiv mit der Anschaffung von UniFi Hardware beschäftige, u.a. mit dem Ziel mehr Kontrolle und Einsicht in das eigene Netzwerk zu bekommen, spielt das Thema Netzsegmentierung auch immer mit rein.
Wie man hier und da liest, werden verschiedene VLANs aufgespannt eben um Hardware und Netze zu segmentieren. Unabhängig von der Verbindungsart (LAN/WLAN) liest man auch immer wieder IoT Geräte vom Heimnetz zu trennen, dazu noch ein Gäste-WLAN, ein Kameranetzwerk, und was einem noch so einfällt.
Die Fragen die ich mir stelle:
- Was ist der grundlegende Gedanke dahinter? Sicherheit? Überblick? ...?
- Wie sieht eine sinnvolle Segmentierung in einem typischen Smarthome Haushalt (wie ihn hier viele betreiben) aus? Also z.B. wenn IoT Netzwerk, was kommt da rein... wo zieht man die Grenze? Ist ein Server oder ein NAS der z.B. unter anderem HA hostet noch Heimnetz oder schon IoT?
- Wenn man ein Kameranetz hat, das muss ja seine Daten auch dem IoT Netzwerk bereitstellen.
- Speziell auf die UniFi Hardware, aber trotzdem eher allgemein: Wie steuert man sinnvoll den gegenseitigen Zugriff der unterschiedlichen VLANs untereinander? Dinge aus dem Bereich IoT müssen ja nicht nur aufs Internet zugreifen, sondern ggf. auch auf Geräte im Heimnetz. Einen gegenseitigen Vollzugriff wird man ja nicht machen, sonst würde auch die Segmentierung weniger Sinn machen.
Für mich verschwimmen die Grenzen da ziemlich schnell. Aktuell kenne ich nur FRITZ!Box mit seinem Netzwerk und dem Gast-(W)LAN und den bekannten Einschränkungen. Ich möchte erstmal die Basis hinter so einer Taktik verstehen. Kann da bitte jemand bisschen Licht ins Dunkel bringen, wie er es gelöst hat und warum genau so?
… und ich dachte schon der Buckelwal hat sich endlich frei geschwommen, als ich den Titel gelesen habe 😅
Das geht alles mit der kostenfreien Version von iMazing.
Auf die Idee das mit einer Windows VM auf dem Proxmox zu machen bin ich noch garnicht gekommen 👍️ Aber ich denke, Windows 11 dauerhaft "unbeaufsichtigt" laufen zu lassen ist keine gute Idee bzw. macht mir kein gutes Gefühl... aber mit macOS müsste es doch unter x86 noch gehen? Du wirst nicht mehr das neuste OS drauf haben, aber auch die alten Versionen erhalten noch Sicherheitspatches, nur eben keine neuen Features mehr.
Für mich wäre es unpraktisch, weil ich dann entweder die Geräte der Schwieger-/Eltern per USB-Kabel an den Mini-Proxmox-PC im Serverschrank anstöppeln muss, oder die Geräte in mein WLAN lassen muss. Möchte ich beides nicht.
Ergänzung: du musst iMazing so einstellen, dass es das automatische Backup von selbst antriggert. Du kannst auch einen Zeitraum wann und eine Frequenz wie häufig es passiert festlegen.
Für genau diesen Zweck "Nebenherlaufen" gibt es ein Unterprogramm (iMazing Mini) das nur in der Menüleiste angezeigt wird. Ist aber optimal für regelmäßige/tägliche Backups.
Alles Gute zum Geburtstag Dan und einen schönen Tag heute!
Wie hast Du das mit dem Backup geregelt? Wird der wirklich automatisch ausgeführt? Man muß doch dämlicherweise auf jedem iOS/iPadOS Gerät den PIN zur Bestätigung des Vertrauens immer wieder eingeben. Bei meinen eigenen Geräten klappt das auch, da ich die bei der Sicherung bei mir habe, aber wenn ich die anderen Geräte per WLAN sichern möchte, dann muß der Besitzer immer die PIN eingeben und merkt es meist nicht.
Ja das ist exakt so wie du es beschreibst. Mein Mac läuft quasi dauerhaft und man muss 1x täglich die PIN für ein Backup eingeben, um dem "Computer zu vertrauen" - also meinem Mac und iMazing. Aber das wissen meine Frau und mein Sohn (der andere Sohn ist noch zu klein und hat kein eigenes iPhone) und machen es automatisch.
Um zu vermeiden, dass jemand anderes Zugriff aufs iPhone bekommt loggen wir uns grundsätzlich nicht mehr in fremde WLAN Netze ein, sondern es läuft alles über mobile Daten (Datenvolumen mehr als ausreichend auch für einen ausgedehnten Urlaub). Das wissen alle wie die Sicherheitsregeln sind. Nur für den Fall, dass man in einem anderen WLAN diese Aufforderung bekommt und es aus Routine eingibt. Dazu bräuchte man aber dann immer noch das Kennwort des Backup, da die iTunes Backups grundsätzlich verschlüsselt sind.
Die iPhones der Eltern und Schwiegereltern (also außerhalb des eigenen Haushalt) stecke ich regelmäßig per USB-Kabel an, wenn Sie mal da sind und es passt und ziehe ein Backup (also kein WLAN Backup).
Geht das vollautomatisch? Die Foto-Lösung von QNAP habe ich mir noch nie wirklich angesehen, aber da hätte ich auch den Platz für die Fotos nicht, daher eben Immich oder Ente.
Das geht automatisch im Hintergrund, so lange die "Photos Mobile" von Synology im Hintergrund läuft und nicht beendet wird. Der Service "Synology Photos" läuft auf meiner DS mit Reverse Proxy unter einer Subdomain (z.B. photo.meinedomain.de) sowie gültigem SSL Zertifikat und wird strikt über Port 443 geführt. Die Firewall lässt nur Verbindungen aus Deutschland zu. So syncen also auch meine Eltern und Schwiegereltern Ihre Fotos sowie Termine und Kontakte - also Personen außerhalb des eigenen Haushalts/Netzwerk.
Die Geräte in meinem eigenen Haushalt (also meine Frau und die Kinder) sind außerhalb des eigenen WLAN sowieso dauerhaft mit WireGuard VPN verbunden - und nutzen wie oben beschrieben keine fremden WLAN Netze. Damit kann man noch ganz andere Dinge realisieren, z.B. Vaultwarden Server nicht von extern über das Internet erreichbar, Pihole, etc. pp.
Ich versuche öffentliche Clouds soweit es geht und praktikabel ist zum Umschiffen. In meiner Familie hat jeder einen Useraccount auf der Synology DS720+:
Einmal sauber eingerichtet läuft das ebenso unauffällig und wartungsarm wie die iCloud. Will nicht sagen, dass es kostenlos ist - weil die DS ja auch Strom braucht, aber ich habe die Datenhoheit. Eine gute Backup Strategie ist natürlich Voraussetzung, dafür ist man selbst verantwortlich.
Zwar habe ich das ganz kleine iCloud+ Abo (50 GB für 0,99 EUR) mit der Familie geteilt, aber nur um die ganzen iMessages sauber zwischen den jeweiligen Geräten sauber zu synchronisieren. Da sind die 5GB je Apple Account irgendwann voll. Hier gibt es sonst keine nahtlose Lösung außerhalb des Apple Ökosystem.
Ich hab gestern Nacht mal WLAN Planung mit dem Design Center von UniFi gemacht und unseren Grundriss eingefügt und nachgezeichnet… Interessantes Tool.
Da bei uns alle Wände mit Poroton gemauert sind (bis auf eine Ständerwand unter der Treppe), habe ich (vielleicht etwas konservativ) eine Dämpfung von 12dB für die Innen- und Außenwände angenommen.
Dem Designtool nach brauche ich 3, eher 4 APs (je Etage 2 Stück) um den Hausinnenbereich mit 2,4 und 5 GHz grün (sehr gutes WLAN) auszuleuchten. Für 2,4 GHz braucht es logischerweise nicht ganz so viel.
Dabei macht es keinen Unterschied welchen AP in Ufoform (also U6 Pro, U7 Lite, Pro, … etc.) ich wähle. Deswegen bin ich bei der Wahl der AP unschlüssig, da es so viele gibt - und die verbrauchen auch noch unterschiedlich viel Strom (z.B U7 Pro 21W in der Spitze).
Mit meinem aktuellen FRITZ!Box 7590AX (EG) und Mesh mit Repeater 1750E (OG; WLAN Brücke nicht verkabelt) hab ich aktuell keine Empfangsprobleme. So genau vermessen wurde das aber auch noch nie.
Verschlechtern will ich mein WLAN auf keinen Fall zum Status quo - und das ganze Setup sollte die Grundlast nicht signifikant erhöhen.
Das verunsichert mich gerade etwas. Plan: Fange mal mit zwei an und werde sehen was die Praxis spricht. Kann man ja noch aufrüsten. Aber was nehmen?
Mainzer999 (Steffen) Wo hast du eigentlich die ganzen Schenkelklopfer her?