🧭Regel-Planer

Das Beispiel-Heimnetz mit fünf VLANs und typischen Ausnahmen. Schalte Policies an und aus, verschiebe sie, ändere den Verbindungsstatus – und prüfe, ob eine Verbindung zustande kommt. Ausgewertet wird wie in einer Stateful Firewall: erst der Hinweg (neue Verbindung), dann die Antwort (established).

1 · Erste passende Regel gewinnt
Eigene Policies werden von oben nach unten geprüft. Die erste, deren Zonen, Quelle, Ziel, Protokoll, Port und Status passen, entscheidet.
2 · Sonst gilt der Standard
Passt keine eigene Policy, greifen die eingebauten Policies bzw. die Zonen-Matrix (Allow All / Block All). Klassisch ist der Standard in LAN In „accept“.
3 · Die Antwort muss auch zurück
Eine Verbindung klappt nur, wenn auch die Antwort durchgelassen wird – per „Allow Return Traffic“, „Auto Allow Return Traffic“ oder einer Established/Related-Regel.

❓ Darf Gerät X Gerät Y auf Port Z erreichen?

✅ Laptop erreicht Drucker (TCP 631). Hinweg: Zonen-Matrix Internal → IoT: Allow All; Rückweg: Zonen-Matrix IoT → Internal: Allow Return Traffic.
Zonen: InternalIoT · Ziel-IP 192.168.20.40 · Antwort geht an den ephemeren Quellport 51514
➡️ Hinweg · Status „neuLaptop (Internal)Drucker (IoT)erlaubt
  1. 1.Policy „Gäste → Pi-hole DNS“ (Hotspot → Internal) eigene Regel
    Zonenpaar Internal → IoT passt nicht
  2. 2.Policy „IoT → Pi-hole DNS“ (IoT → Internal) eigene Regel
    Zonenpaar Internal → IoT passt nicht
  3. 3.Policy „IoT → Home Assistant“ (IoT → Internal) eigene Regel
    Zonenpaar Internal → IoT passt nicht
  4. 4.Policy „Gäste → Chromecast“ (Hotspot → IoT) eigene Regel
    deaktiviert
  5. 5.Policy „Admin-PC → Management“ (Internal → Internal) eigene Regel
    Zonenpaar Internal → IoT passt nicht
  6. 6.Policy „LAN → Management blockieren“ (Internal → Internal) eigene Regel
    Zonenpaar Internal → IoT passt nicht
  7. 7.Policy „Kameras → Internet blockieren“ (Kameras → External) eigene Regel
    Zonenpaar Internal → IoT passt nicht
  8. 8.Policy „IoT → Internal blockieren“ (IoT → Internal) eigene Regel
    deaktiviert
  9. 9.Zonen-Matrix Internal → IoT Standard
    Allow All
⬅️ Rückweg · Status „establishedDrucker (IoT)Laptop (Internal)erlaubt
  1. 1.Policy „Gäste → Pi-hole DNS“ (Hotspot → Internal) eigene Regel
    Zonenpaar IoT → Internal passt nicht
  2. 2.Policy „IoT → Pi-hole DNS“ (IoT → Internal) eigene Regel
    Ziel Laptop passt nicht (Regel: Pi-hole (192.168.10.53))
  3. 3.Policy „IoT → Home Assistant“ (IoT → Internal) eigene Regel
    Ziel Laptop passt nicht (Regel: Home Assistant (192.168.10.20))
  4. 4.Policy „Gäste → Chromecast“ (Hotspot → IoT) eigene Regel
    deaktiviert
  5. 5.Policy „Admin-PC → Management“ (Internal → Internal) eigene Regel
    Zonenpaar IoT → Internal passt nicht
  6. 6.Policy „LAN → Management blockieren“ (Internal → Internal) eigene Regel
    Zonenpaar IoT → Internal passt nicht
  7. 7.Policy „Kameras → Internet blockieren“ (Kameras → External) eigene Regel
    Zonenpaar IoT → Internal passt nicht
  8. 8.Policy „IoT → Internal blockieren“ (IoT → Internal) eigene Regel
    deaktiviert
  9. 9.Zonen-Matrix IoT → Internal Standard
    Allow Return Traffic – die Gegenrichtung ist „Allow All“, Antworten dürfen zurück

📋 Policy Table (eigene Policies – stehen vor den eingebauten)

Reihenfolge zählt: die erste passende Policy entscheidet. Mit ▲▼ umsortieren („Reorder“ in UniFi).

  • #1Gäste → Pi-hole DNSHotspotInternal
    Quelle: beliebigZiel: Pi-hole (192.168.10.53)Protokoll: TCP/UDP · Port 53
    💡 DNS-Ausnahme: Gäste fragen den Pi-hole statt des Gateways
  • #2IoT → Pi-hole DNSIoTInternal
    Quelle: beliebigZiel: Pi-hole (192.168.10.53)Protokoll: TCP/UDP · Port 53
  • #3IoT → Home AssistantIoTInternal
    Quelle: beliebigZiel: Home Assistant (192.168.10.20)Protokoll: TCP · Port 8123
    💡 Ausnahme für einen einzelnen Host und Port
  • #4Gäste → ChromecastHotspotIoT
    Quelle: beliebigZiel: Chromecast (192.168.20.41)Protokoll: TCP · Port 8008, 8009
    💡 Braucht zusätzlich mDNS zwischen Gäste- und IoT-Netz
  • #5Admin-PC → ManagementInternalInternal
    Quelle: Admin-PC (192.168.10.5)Ziel: ManagementProtokoll: Alle
    💡 Muss VOR der Block-Policy stehen
  • #6LAN → Management blockierenInternalInternal
    Quelle: LANZiel: ManagementProtokoll: Alle
    💡 Filter innerhalb derselben Zone (Internal → Internal)
  • #7Kameras → Internet blockierenKamerasExternal
    Quelle: beliebigZiel: beliebigProtokoll: Alle
  • #8IoT → Internal blockierenIoTInternal
    Quelle: beliebigZiel: beliebigProtokoll: Alle
    💡 Stolperfalle: mit Status „Alle“ blockiert sie auch Antworten an das LAN – auf „Neu“ stellen

🧮 Zone Matrix

Zeile = Quellzone, Spalte = Zielzone. Eingebaute Paare wie in UniFi (fest); Zellen mit den eigenen Zonen IoT und Kameras sind eine Beispiel-Voreinstellung – anklicken schaltet Allow All ⇄ Block All.

von \ nachInternalExternalGatewayVPNHotspotDMZIoTKameras
Internal
External
Gateway
VPN
Hotspot
DMZ
IoT
Kameras

„Allow Return Traffic“ erscheint, wenn eine Richtung „Allow All“ und die Gegenrichtung „Block All“ ist: die Zielzone darf dann nur antworten. Quelle: help.ui.com, „Zone-Based Firewalls in UniFi“ (Network 9.x).