🧭Regel-Planer
Das Beispiel-Heimnetz mit fünf VLANs und typischen Ausnahmen. Schalte Policies an und aus, verschiebe sie, ändere den Verbindungsstatus – und prüfe, ob eine Verbindung zustande kommt. Ausgewertet wird wie in einer Stateful Firewall: erst der Hinweg (neue Verbindung), dann die Antwort (established).
❓ Darf Gerät X Gerät Y auf Port Z erreichen?
- 1.↷Policy „Gäste → Pi-hole DNS“ (Hotspot → Internal) eigene Regel
Zonenpaar Internal → IoT passt nicht - 2.↷Policy „IoT → Pi-hole DNS“ (IoT → Internal) eigene Regel
Zonenpaar Internal → IoT passt nicht - 3.↷Policy „IoT → Home Assistant“ (IoT → Internal) eigene Regel
Zonenpaar Internal → IoT passt nicht - 4.↷Policy „Gäste → Chromecast“ (Hotspot → IoT) eigene Regel
deaktiviert - 5.↷Policy „Admin-PC → Management“ (Internal → Internal) eigene Regel
Zonenpaar Internal → IoT passt nicht - 6.↷Policy „LAN → Management blockieren“ (Internal → Internal) eigene Regel
Zonenpaar Internal → IoT passt nicht - 7.↷Policy „Kameras → Internet blockieren“ (Kameras → External) eigene Regel
Zonenpaar Internal → IoT passt nicht - 8.↷Policy „IoT → Internal blockieren“ (IoT → Internal) eigene Regel
deaktiviert - 9.✅Zonen-Matrix Internal → IoT Standard
Allow All
- 1.↷Policy „Gäste → Pi-hole DNS“ (Hotspot → Internal) eigene Regel
Zonenpaar IoT → Internal passt nicht - 2.↷Policy „IoT → Pi-hole DNS“ (IoT → Internal) eigene Regel
Ziel Laptop passt nicht (Regel: Pi-hole (192.168.10.53)) - 3.↷Policy „IoT → Home Assistant“ (IoT → Internal) eigene Regel
Ziel Laptop passt nicht (Regel: Home Assistant (192.168.10.20)) - 4.↷Policy „Gäste → Chromecast“ (Hotspot → IoT) eigene Regel
deaktiviert - 5.↷Policy „Admin-PC → Management“ (Internal → Internal) eigene Regel
Zonenpaar IoT → Internal passt nicht - 6.↷Policy „LAN → Management blockieren“ (Internal → Internal) eigene Regel
Zonenpaar IoT → Internal passt nicht - 7.↷Policy „Kameras → Internet blockieren“ (Kameras → External) eigene Regel
Zonenpaar IoT → Internal passt nicht - 8.↷Policy „IoT → Internal blockieren“ (IoT → Internal) eigene Regel
deaktiviert - 9.✅Zonen-Matrix IoT → Internal Standard
Allow Return Traffic – die Gegenrichtung ist „Allow All“, Antworten dürfen zurück
📋 Policy Table (eigene Policies – stehen vor den eingebauten)
Reihenfolge zählt: die erste passende Policy entscheidet. Mit ▲▼ umsortieren („Reorder“ in UniFi).
- #1Gäste → Pi-hole DNSHotspot→InternalQuelle: beliebigZiel: Pi-hole (192.168.10.53)Protokoll: TCP/UDP · Port 53💡 DNS-Ausnahme: Gäste fragen den Pi-hole statt des Gateways
- #2IoT → Pi-hole DNSIoT→InternalQuelle: beliebigZiel: Pi-hole (192.168.10.53)Protokoll: TCP/UDP · Port 53
- #3IoT → Home AssistantIoT→InternalQuelle: beliebigZiel: Home Assistant (192.168.10.20)Protokoll: TCP · Port 8123💡 Ausnahme für einen einzelnen Host und Port
- #4Gäste → ChromecastHotspot→IoTQuelle: beliebigZiel: Chromecast (192.168.20.41)Protokoll: TCP · Port 8008, 8009💡 Braucht zusätzlich mDNS zwischen Gäste- und IoT-Netz
- #5Admin-PC → ManagementInternal→InternalQuelle: Admin-PC (192.168.10.5)Ziel: ManagementProtokoll: Alle💡 Muss VOR der Block-Policy stehen
- #6LAN → Management blockierenInternal→InternalQuelle: LANZiel: ManagementProtokoll: Alle💡 Filter innerhalb derselben Zone (Internal → Internal)
- #7Kameras → Internet blockierenKameras→ExternalQuelle: beliebigZiel: beliebigProtokoll: Alle
- #8IoT → Internal blockierenIoT→InternalQuelle: beliebigZiel: beliebigProtokoll: Alle💡 Stolperfalle: mit Status „Alle“ blockiert sie auch Antworten an das LAN – auf „Neu“ stellen
🧮 Zone Matrix
Zeile = Quellzone, Spalte = Zielzone. Eingebaute Paare wie in UniFi (fest); Zellen mit den eigenen Zonen IoT und Kameras sind eine Beispiel-Voreinstellung – anklicken schaltet Allow All ⇄ Block All.
| von \ nach | Internal | External | Gateway | VPN | Hotspot | DMZ | IoT | Kameras |
|---|---|---|---|---|---|---|---|---|
| Internal | ||||||||
| External | ||||||||
| Gateway | ||||||||
| VPN | ||||||||
| Hotspot | ||||||||
| DMZ | ||||||||
| IoT | ||||||||
| Kameras |
„Allow Return Traffic“ erscheint, wenn eine Richtung „Allow All“ und die Gegenrichtung „Block All“ ist: die Zielzone darf dann nur antworten. Quelle: help.ui.com, „Zone-Based Firewalls in UniFi“ (Network 9.x).