🧱UniFi-Praxis
So sieht das Beispiel-Heimnetz in der UniFi Network Application aus: Netzwerke, Switch-Ports, WLANs und Firewall – mit den Menüpfaden und Feldnamen, wie sie in der offiziellen Hilfe (help.ui.com) stehen.
🌐1 · Netzwerke (VLANs) anlegen
Pfad: Settings > Networks → neues virtuelles Netzwerk anlegen, benennen und optional VLAN ID, Subnetz, DHCP, Isolation, Content Filtering und DNS einstellen, dann Apply Changes.
Über das Feld Router wählt man, wer das VLAN routet: das UniFi Gateway (Standard), ein L3-Switch oder ein Third-party Gateway. Beim Anlegen oder Bearbeiten kann das Netzwerk außerdem einer Firewall-Zone zugeordnet werden – jedes Netzwerk gehört zu genau einer Zone.
Abkürzung für kleine Netze: VLAN Magic in der Topology-Ansicht (Symbol ⊕) legt ein VLAN an und weist Geräte per MAC-Adresse zu.
- Name
- IoT
- Router
- UniFi Gateway
- VLAN ID
- 20
- Subnetz (Gateway/Maske)
- 192.168.20.1/24
- DHCP
- DHCP-Server, Bereich 192.168.20.100–199
- Network Isolation
- aus (wir regeln es per Zone)
- mDNS
- an (Drucker/Chromecast sollen gefunden werden)
- IGMP Snooping
- an
- Zone
- IoT (eigene Zone)
| Netzwerk | VLAN ID | Gateway/Subnetz | DHCP | Zone |
|---|---|---|---|---|
| VLAN 1 · Management | 1 (Default) | 192.168.1.1/24 | 192.168.1.100–199 | Internal |
| VLAN 10 · LAN | 10 | 192.168.10.1/24 | 192.168.10.100–199 | Internal |
| VLAN 20 · IoT | 20 | 192.168.20.1/24 | 192.168.20.100–199 | IoT (eigene) |
| VLAN 30 · Gäste | 30 | 192.168.30.1/24 | 192.168.30.100–199 | Hotspot |
| VLAN 40 · Kameras | 40 | 192.168.40.1/24 | 192.168.40.100–199 | Kameras (eigene) |
🔌2 · Switch-Ports: Port Manager und Port-Profile
Pfad: UniFi Devices > [Switch] > Port Manager (Reiter Ports), Port auswählen. Wiederverwendbare Vorlagen liegen unter Settings > Profiles > Ethernet Ports.
- Native VLAN / Network – das VLAN für ungetaggten Verkehr (= PVID); direkt angeschlossene Geräte landen hier.
- Tagged VLAN Management:
- Allow All (Trunk Port) – alle in UniFi angelegten VLANs, Standard
- Block All (Access Port) – nur das Native VLAN
- Custom (Trunk Port) – nur ausgewählte VLANs
Tipp: Die VLAN Viewer-Ansicht im Reiter Ports zeigt Native und Tagged VLANs aller Ports auf einen Blick.
- Native VLAN / Network
- IoT (20)
- Tagged VLAN Management
- Block All → Access-Port für den Drucker
| Port | Gerät | Native VLAN | Tagged VLAN Management |
|---|---|---|---|
| Port 1 (Uplink zum Gateway) | 🧱 Gateway | 1 | Allow All |
| Port 2 | 📶 Access Point | 1 | Allow All (SSID-VLANs 10/20/30) |
| Port 3 | 💻 Laptop | 10 | Block All |
| Port 4 | 🗄️ NAS | 10 | Block All |
| Port 5 | 🖨️ Drucker | 20 | Block All |
| Port 6 | 📹 Kamera (PoE) | 40 | Block All |
📶3 · WLAN mit VLAN
Pfad: Settings > WiFi → WiFi anlegen oder bearbeiten, im Dropdown Network das gewünschte Netzwerk wählen und festlegen, welche APs die SSID ausstrahlen.
Alle Switch-Ports zwischen AP und Gateway müssen das VLAN der SSID erlauben. APs kommunizieren selbst standardmäßig über VLAN 1 mit der Network Application (änderbar per Network Override in den IP-Einstellungen des APs).
Für Gäste zusätzlich Client Device Isolation in den WiFi-Einstellungen aktivieren – das blockt Verkehr zwischen Clients am selben AP, den die Firewall nicht sieht. Manche IoT-Geräte vertragen WPA2/WPA3 nicht; eine eigene IoT-SSID mit WPA2 ist laut Hilfe möglich, dann aber ohne 6 GHz.
🛡️4 · Zone-Based Firewall (ab UniFi Network 9.0)
Voraussetzung: UniFi (Cloud) Gateway, Network Application ≥ 9.0, Gateway-Firmware ≥ 4.1. Netzwerke werden Zonen zugeordnet; Policies regeln den Verkehr zwischen Zonen (und auch innerhalb einer Zone, etwa Internal → Internal).
Policy anlegen:
- Network 9.4: Settings > Zones > Create Policy oder Settings > Policy Table > Create New Policy
- Network 9.3: Settings > Policy Engine > Zones > Create Policy
Felder einer Policy:
- Quell- und Zielzone, verfeinert per Any, Device, Network, IP oder MAC; Port (Any, Specific, Object); App, Domain oder Region
- Aktion Allow (optional Auto Allow Return Traffic), Block (still verwerfen) oder Reject (ablehnen mit Rückmeldung)
- IP Version, Protocol, Connection State, Syslog-Logging, Zeitplan
- Eigene Policies stehen vor den eingebauten; mit Reorder umsortieren. Eingebaute Policies (Schloss-Symbol) sind fest, lassen sich aber durch höher stehende eigene überstimmen.
| Internal | External | Gateway | VPN | Hotspot | DMZ | |
|---|---|---|---|---|---|---|
| Internal | Allow All | Policies | Allow All | Allow All | Allow All | Allow All |
| External | Policies | Policies | Policies | Policies | Policies | Policies |
| Gateway | Allow All | Allow All | – | Allow All | Allow All | Allow All |
| VPN | Allow All | Policies | Allow All | Allow All | Allow All | Allow All |
| Hotspot | Allow Return Traffic | Policies | Policies | Allow Return Traffic | Block All | Block All |
| DMZ | Allow Return Traffic | Policies | Policies | Allow Return Traffic | Block All | Block All |
Eingebaute Policies je Zonenpaar:
• Gateway → External: Allow All Traffic
• andere Zonen → External: Block Invalid Traffic, Allow All Traffic
• External → andere Zonen: Allow Return Traffic (established/related), Block Invalid Traffic, Block All Traffic
📜5 · Klassische Firewall-Regeln (vor der Migration)
Vor Network 9.0 (und bis zur Migration über Security > Traffic & Firewall Rules → Upgrade) waren Regeln nach Netztyp und Richtung gruppiert: Internet, LAN, Guest (jeweils auch v6) × In, Out, Local.
- LAN In: Verkehr, der aus einem LAN-Netz kommt und in andere Netze will – hier stehen fast alle Inter-VLAN-Regeln.
- LAN Out: Verkehr, der in ein LAN-Netz hineingeht.
- LAN Local: Verkehr an das Gateway selbst (DNS, DHCP, Verwaltung).
- Abarbeitung nach Rule Index – kleinere Zahl zuerst; erste passende Regel gewinnt.
- Zustände: New, Established, Related, Invalid. Vordefiniert in Internet In/Local: 3001 „allow established/related sessions“ (Accept), 3002 „drop invalid state“ (Drop).
| Regelsatz | Quellzone | Zielzone |
|---|---|---|
| LAN_IN | Internal | Internal, Hotspot, External, VPN |
| LAN_OUT | Internal, Hotspot, External, VPN | Internal |
| LAN_LOCAL | Internal, VPN | Gateway |
| GUEST_IN | Hotspot | Internal, Hotspot, External, VPN |
| GUEST_LOCAL | Hotspot | Gateway |
| WAN_IN | External | Internal, Hotspot, External, VPN |
| WAN_LOCAL | External | Gateway |
Auszug aus der Tabelle der Migrationsanleitung (help.ui.com).
🧩6 · Typische Ausnahmen – als Rezept
🚧 IoT darf nicht ins LAN – LAN darf zu IoT
Zone Matrix (eigene Zone IoT): Internal → IoT Allow All IoT → Internal Block All ⇒ Anzeige „Allow Return Traffic“
LAN In 2000 accept State: Established, Related
LAN In 2006 drop Quelle: IoT-Netz
Ziel: 192.168.0.0/16🎯 Ausnahme für einen Host: IoT → Home Assistant
Policy IoT → Internal Destination: Device „Home Assistant“ Port: Specific 8123 Protocol: TCP Action: Allow (+ Auto Allow Return Traffic) Reihenfolge: VOR jeder Block-Policy
LAN In 2002 accept Quelle: IoT-Netz
Ziel: 192.168.10.20 TCP 8123
(muss kleiner sein als 2006!)📺 Chromecast / AirPlay / Drucker über VLAN-Grenzen
Settings > Networks > Gäste und IoT: mDNS an (mDNS Proxy: Auto oder Custom mit _googlecast._tcp.local) Policy Hotspot → IoT Destination: Device „Chromecast“ TCP 8008, 8009 · Allow + Auto Allow Return Traffic
mDNS am Gateway aktivieren (s. links)
LAN In 2001 accept Quelle: Gäste-Netz
Ziel: 192.168.20.41
TCP 8008,8009🧳 Gäste nur Internet
Netzwerk „Gäste“ → Zone Hotspot Hotspot → Internal Block All (eingebaut) Hotspot → External Policies (erlaubt) Hotspot → Gateway Policies (DHCP/DNS) WiFi „Gäste“: Client Device Isolation an
LAN In 2007 drop Quelle: Gäste-Netz
Ziel: 192.168.0.0/16
(oder am Netzwerk „Network Isolation“)🕳️ DNS-Ausnahme: alle fragen den Pi-hole
DHCP je Netzwerk: DNS-Server 192.168.10.53 Policy Hotspot → Internal Destination: Device „Pi-hole“ TCP/UDP 53 · Allow Policy IoT → Internal (gleich)
LAN In 2001 accept Quelle: Gäste, IoT
Ziel: 192.168.10.53
TCP/UDP 53🛠️ Management-VLAN nur für den Admin-PC
Policy #1 Internal → Internal Allow Source: Device „Admin-PC“ Destination: Network „Management“ Policy #2 Internal → Internal Block Source: Network „LAN“ Destination: Network „Management“
LAN In 2003 accept Admin-PC → Mgmt-Netz LAN In 2004 drop LAN-Netz → Mgmt-Netz
🔗Quellen (help.ui.com)
- Creating Virtual Networks (VLANs)
- Switch Port VLAN Assignment (Trunk & Access Ports)
- Creating UniFi WiFi SSIDs
- Zone-Based Firewalls in UniFi
- Migrating to Zone-Based Firewalls in UniFi
- UniFi Gateway – Advanced Firewall Rules (veraltet, klassische Regeln)
- Implementing Network and Client Isolation in UniFi
- UniFi Gateway – Multicast DNS (mDNS) Proxy
- UniFi Switch Settings (mDNS, IGMP Snooping, ACL-Isolation)
- Virtual Network (VLAN) Troubleshooting
- MAC-Based VLAN Assignment Using 802.1x (Pfad Settings > Profiles > Ethernet Ports)
Abgerufen am 24.09.2026. Die Artikel beziehen sich auf UniFi Network 9.x; „Advanced Firewall Rules“ ist als veraltet gekennzeichnet und beschreibt das klassische Regelwerk. Die eingebauten Hotspot → Gateway-Policies sind im Planer vereinfacht (nur DHCP/DNS erlaubt) nachgebildet.