🧱UniFi-Praxis

So sieht das Beispiel-Heimnetz in der UniFi Network Application aus: Netzwerke, Switch-Ports, WLANs und Firewall – mit den Menüpfaden und Feldnamen, wie sie in der offiziellen Hilfe (help.ui.com) stehen.

📌 Versionsstand: UniFi Network Application 9.x (Zone-Based Firewall ab 9.0; Menüpfade für 9.3 und 9.4) · Quellen abgerufen am 24.09.2026
Die Oberfläche ändert sich zwischen Versionen spürbar (z. B. „Policy Engine“ in 9.3 → „Zones“/„Policy Table“ in 9.4). Englische Bezeichnungen sind in diesem Stil markiert und aus der Hilfe übernommen; deutsche Beschreibungen daneben sind Erklärungen, keine UI-Texte. Die stilisierten Masken unten zeigen nur Feldnamen, nicht das Original-Layout. Quellen am Seitenende.

🌐1 · Netzwerke (VLANs) anlegen

Pfad: Settings > Networks → neues virtuelles Netzwerk anlegen, benennen und optional VLAN ID, Subnetz, DHCP, Isolation, Content Filtering und DNS einstellen, dann Apply Changes.

Über das Feld Router wählt man, wer das VLAN routet: das UniFi Gateway (Standard), ein L3-Switch oder ein Third-party Gateway. Beim Anlegen oder Bearbeiten kann das Netzwerk außerdem einer Firewall-Zone zugeordnet werden – jedes Netzwerk gehört zu genau einer Zone.

Abkürzung für kleine Netze: VLAN Magic in der Topology-Ansicht (Symbol ⊕) legt ein VLAN an und weist Geräte per MAC-Adresse zu.

Ein neues VLAN weist noch kein Gerät zu – das geschieht erst über Switch-Ports, WLANs oder Virtual Network Override.
Settings > Networks > IoT
Name
IoT
Router
UniFi Gateway
VLAN ID
20
Subnetz (Gateway/Maske)
192.168.20.1/24
DHCP
DHCP-Server, Bereich 192.168.20.100–199
Network Isolation
aus (wir regeln es per Zone)
mDNS
an (Drucker/Chromecast sollen gefunden werden)
IGMP Snooping
an
Zone
IoT (eigene Zone)
NetzwerkVLAN IDGateway/SubnetzDHCPZone
VLAN 1 · Management1 (Default)192.168.1.1/24192.168.1.100199Internal
VLAN 10 · LAN10192.168.10.1/24192.168.10.100199Internal
VLAN 20 · IoT20192.168.20.1/24192.168.20.100199IoT (eigene)
VLAN 30 · Gäste30192.168.30.1/24192.168.30.100199Hotspot
VLAN 40 · Kameras40192.168.40.1/24192.168.40.100199Kameras (eigene)

🔌2 · Switch-Ports: Port Manager und Port-Profile

Pfad: UniFi Devices > [Switch] > Port Manager (Reiter Ports), Port auswählen. Wiederverwendbare Vorlagen liegen unter Settings > Profiles > Ethernet Ports.

  • Native VLAN / Network – das VLAN für ungetaggten Verkehr (= PVID); direkt angeschlossene Geräte landen hier.
  • Tagged VLAN Management:
    • Allow All (Trunk Port) – alle in UniFi angelegten VLANs, Standard
    • Block All (Access Port) – nur das Native VLAN
    • Custom (Trunk Port) – nur ausgewählte VLANs
Wichtig laut UniFi-Hilfe
Am Port eines Access Points darf das Native VLAN nie dasselbe sein wie das VLAN einer ausgestrahlten SSID (Ausnahme VLAN 1) – sonst bekommen die WLAN-Clients keine Verbindung.

Tipp: Die VLAN Viewer-Ansicht im Reiter Ports zeigt Native und Tagged VLANs aller Ports auf einen Blick.

UniFi Devices > Switch > Port Manager > Port 5
Native VLAN / Network
IoT (20)
Tagged VLAN Management
Block All → Access-Port für den Drucker
PortGerätNative VLANTagged VLAN Management
Port 1 (Uplink zum Gateway)🧱 Gateway1Allow All
Port 2📶 Access Point1Allow All (SSID-VLANs 10/20/30)
Port 3💻 Laptop10Block All
Port 4🗄️ NAS10Block All
Port 5🖨️ Drucker20Block All
Port 6📹 Kamera (PoE)40Block All

📶3 · WLAN mit VLAN

Pfad: Settings > WiFi → WiFi anlegen oder bearbeiten, im Dropdown Network das gewünschte Netzwerk wählen und festlegen, welche APs die SSID ausstrahlen.

Alle Switch-Ports zwischen AP und Gateway müssen das VLAN der SSID erlauben. APs kommunizieren selbst standardmäßig über VLAN 1 mit der Network Application (änderbar per Network Override in den IP-Einstellungen des APs).

Für Gäste zusätzlich Client Device Isolation in den WiFi-Einstellungen aktivieren – das blockt Verkehr zwischen Clients am selben AP, den die Firewall nicht sieht. Manche IoT-Geräte vertragen WPA2/WPA3 nicht; eine eigene IoT-SSID mit WPA2 ist laut Hilfe möglich, dann aber ohne 6 GHz.

📶
Zuhause
WPA2/WPA3 Personal
Network →VLAN 10 · LAN
📶
IoT
WPA2 Personal (Kompatibilität), nur 2,4/5 GHz
Network →VLAN 20 · IoT
📶
Gäste
Client Device Isolation an
Network →VLAN 30 · Gäste

🛡️4 · Zone-Based Firewall (ab UniFi Network 9.0)

Voraussetzung: UniFi (Cloud) Gateway, Network Application ≥ 9.0, Gateway-Firmware ≥ 4.1. Netzwerke werden Zonen zugeordnet; Policies regeln den Verkehr zwischen Zonen (und auch innerhalb einer Zone, etwa Internal → Internal).

Policy anlegen:

  • Network 9.4: Settings > Zones > Create Policy oder Settings > Policy Table > Create New Policy
  • Network 9.3: Settings > Policy Engine > Zones > Create Policy

Felder einer Policy:

  • Quell- und Zielzone, verfeinert per Any, Device, Network, IP oder MAC; Port (Any, Specific, Object); App, Domain oder Region
  • Aktion Allow (optional Auto Allow Return Traffic), Block (still verwerfen) oder Reject (ablehnen mit Rückmeldung)
  • IP Version, Protocol, Connection State, Syslog-Logging, Zeitplan
  • Eigene Policies stehen vor den eingebauten; mit Reorder umsortieren. Eingebaute Policies (Schloss-Symbol) sind fest, lassen sich aber durch höher stehende eigene überstimmen.
Zone Matrix – eingebaute Zonen (Zeile = Quelle, Spalte = Ziel)
InternalExternalGatewayVPNHotspotDMZ
InternalAllow AllPoliciesAllow AllAllow AllAllow AllAllow All
ExternalPoliciesPoliciesPoliciesPoliciesPoliciesPolicies
GatewayAllow AllAllow AllAllow AllAllow AllAllow All
VPNAllow AllPoliciesAllow AllAllow AllAllow AllAllow All
HotspotAllow Return TrafficPoliciesPoliciesAllow Return TrafficBlock AllBlock All
DMZAllow Return TrafficPoliciesPoliciesAllow Return TrafficBlock AllBlock All

Eingebaute Policies je Zonenpaar:

• Gateway → External: Allow All Traffic

• andere Zonen → External: Block Invalid Traffic, Allow All Traffic

• External → andere Zonen: Allow Return Traffic (established/related), Block Invalid Traffic, Block All Traffic

Richtungen beachten
Zonen filtern in beide Richtungen getrennt. Wird Zone A → B blockiert, aber B → A erlaubt, dürfen Antworten von A nur zurück, weil die Matrix dann „Allow Return Traffic“ setzt. Eine eigene Block-Policy mit Connection State „Alle“ kann aber genau diese Antworten treffen – im Regel-Planer ausprobieren (Policy „IoT → Internal blockieren“).

📜5 · Klassische Firewall-Regeln (vor der Migration)

Vor Network 9.0 (und bis zur Migration über Security > Traffic & Firewall RulesUpgrade) waren Regeln nach Netztyp und Richtung gruppiert: Internet, LAN, Guest (jeweils auch v6) × In, Out, Local.

  • LAN In: Verkehr, der aus einem LAN-Netz kommt und in andere Netze will – hier stehen fast alle Inter-VLAN-Regeln.
  • LAN Out: Verkehr, der in ein LAN-Netz hineingeht.
  • LAN Local: Verkehr an das Gateway selbst (DNS, DHCP, Verwaltung).
  • Abarbeitung nach Rule Index – kleinere Zahl zuerst; erste passende Regel gewinnt.
  • Zustände: New, Established, Related, Invalid. Vordefiniert in Internet In/Local: 3001 „allow established/related sessions“ (Accept), 3002 „drop invalid state“ (Drop).
So wurden alte Regelsätze in Zonen übersetzt
RegelsatzQuellzoneZielzone
LAN_INInternalInternal, Hotspot, External, VPN
LAN_OUTInternal, Hotspot, External, VPNInternal
LAN_LOCALInternal, VPNGateway
GUEST_INHotspotInternal, Hotspot, External, VPN
GUEST_LOCALHotspotGateway
WAN_INExternalInternal, Hotspot, External, VPN
WAN_LOCALExternalGateway

Auszug aus der Tabelle der Migrationsanleitung (help.ui.com).

🧩6 · Typische Ausnahmen – als Rezept

🚧 IoT darf nicht ins LAN – LAN darf zu IoT

Der Klassiker. Wichtig ist der Rückweg: Ohne Established/Related-Regel ganz oben (klassisch) bzw. ohne „Allow Return Traffic“ würde die Antwort des Druckers an den Laptop verworfen.
Zone-Based (9.x)
Zone Matrix (eigene Zone IoT):
  Internal → IoT      Allow All
  IoT      → Internal Block All
  ⇒ Anzeige „Allow Return Traffic“
Klassisch (LAN In)
LAN In 2000  accept  State: Established, Related
LAN In 2006  drop    Quelle: IoT-Netz
                     Ziel: 192.168.0.0/16

🎯 Ausnahme für einen Host: IoT → Home Assistant

Smarte Steckdosen melden sich per HTTP/Websocket bei Home Assistant. Genau ein Host, genau ein Port – alles andere bleibt zu. Analog für einen Drucker, den Gäste nutzen dürfen (TCP 631 IPP, 9100 RAW).
Zone-Based (9.x)
Policy  IoT → Internal
  Destination: Device „Home Assistant“
  Port: Specific 8123  Protocol: TCP
  Action: Allow (+ Auto Allow Return Traffic)
  Reihenfolge: VOR jeder Block-Policy
Klassisch (LAN In)
LAN In 2002  accept  Quelle: IoT-Netz
                     Ziel: 192.168.10.20  TCP 8123
(muss kleiner sein als 2006!)

📺 Chromecast / AirPlay / Drucker über VLAN-Grenzen

Geräte finden sich per mDNS (Multicast 224.0.0.251, UDP 5353) – Multicast bleibt aber im VLAN. Der mDNS-Proxy des Gateways reicht Ankündigungen zwischen Netzen weiter; zusätzlich muss die Firewall die eigentliche Verbindung erlauben. IGMP Snooping sorgt nur dafür, dass Multicast innerhalb eines VLANs nicht an alle Ports geflutet wird – über VLANs hilft es nicht.
Zone-Based (9.x)
Settings > Networks > Gäste und IoT: mDNS an
(mDNS Proxy: Auto oder Custom mit
 _googlecast._tcp.local)
Policy  Hotspot → IoT
  Destination: Device „Chromecast“
  TCP 8008, 8009 · Allow
  + Auto Allow Return Traffic
Klassisch (LAN In)
mDNS am Gateway aktivieren (s. links)
LAN In 2001  accept  Quelle: Gäste-Netz
                     Ziel: 192.168.20.41
                     TCP 8008,8009

🧳 Gäste nur Internet

Die Zone Hotspot bringt die Sperre schon mit. Für Geräte-zu-Geräte-Verkehr im selben Gäste-WLAN braucht es die Client Device Isolation.
Zone-Based (9.x)
Netzwerk „Gäste“ → Zone Hotspot
  Hotspot → Internal  Block All (eingebaut)
  Hotspot → External  Policies (erlaubt)
  Hotspot → Gateway   Policies (DHCP/DNS)
WiFi „Gäste“: Client Device Isolation an
Klassisch (LAN In)
LAN In 2007  drop  Quelle: Gäste-Netz
                   Ziel: 192.168.0.0/16
(oder am Netzwerk „Network Isolation“)

🕳️ DNS-Ausnahme: alle fragen den Pi-hole

Wer DNS-Anfragen an den Pi-hole im LAN erlaubt, muss ihn in DHCP als DNS-Server eintragen. Vorsicht beim Blockieren der Zone Gateway: Laut Hilfe kann das DHCP und DNS stören.
Zone-Based (9.x)
DHCP je Netzwerk: DNS-Server 192.168.10.53
Policy  Hotspot → Internal
  Destination: Device „Pi-hole“
  TCP/UDP 53 · Allow
Policy  IoT → Internal  (gleich)
Klassisch (LAN In)
LAN In 2001  accept  Quelle: Gäste, IoT
                     Ziel: 192.168.10.53
                     TCP/UDP 53

🛠️ Management-VLAN nur für den Admin-PC

Reihenfolge entscheidet: Steht die Block-Regel oben, sperrt man sich selbst aus. Switches und APs bleiben im Default-Netz (VLAN 1), so wie UniFi sie standardmäßig adoptiert.
Zone-Based (9.x)
Policy #1  Internal → Internal  Allow
  Source: Device „Admin-PC“
  Destination: Network „Management“
Policy #2  Internal → Internal  Block
  Source: Network „LAN“
  Destination: Network „Management“
Klassisch (LAN In)
LAN In 2003  accept  Admin-PC → Mgmt-Netz
LAN In 2004  drop    LAN-Netz → Mgmt-Netz

🔗Quellen (help.ui.com)

Abgerufen am 24.09.2026. Die Artikel beziehen sich auf UniFi Network 9.x; „Advanced Firewall Rules“ ist als veraltet gekennzeichnet und beschreibt das klassische Regelwerk. Die eingebauten Hotspot → Gateway-Policies sind im Planer vereinfacht (nur DHCP/DNS erlaubt) nachgebildet.