Heute möchte ich mich dem Thema widmen wie man sein Gastnetz sauber vom eigenen Netz trennt. Mein Setup besteht aus einer FRITZ!Box 6430 Cable einem Netgear JGS516PE Switch sowie einem UniFi AP AC PRO und einem UniFi AC Mesh AP. Natürlich lässt sich das Ganze auch mit einem etwas anderen Setup aufbauen. Der Router muss nur das Gastnetz auf einem seiner Netzwerk Ports unterstützen und alle anderen Komponenten müsste mit VLAN nach dem Standard IEEE 802.1Q zurechtkommen.
Einstellungen FRITZ!Box
Das WLAN der FRITZ!Box sollte deaktiviert werden, da dies durch die UniFi Access Points bereitgestellt wird und diese im Gegensatz zur FRITZ!Box ein ordentliches Handover ermöglichen. Jeder der schon mal mit mehreren voneinander unabhängigen APs gearbeitet hat kennt bestimmt die Eigenart dieses Setups. Jeder AP versucht das WLAN Gerät so lange wie möglich zu versorgen und erst, wenn gar kein Empfang mehr möglich ist wird die Verbindung gekappt, sodass ein anderer AP übernehmen kann. Bei professionelleren Lösungen wie z.B. den APs von UniFi wird sichergestellt, dass der jeweils beste AP die Verbindung übernimmt, aber dies nur am Rande.
Wichtig für unser Setup ist, dass man unter Heimnetz -> Netzwerkübersicht -> Netzwerkeinstellungen den Gastzugang für LAN 4 aktivieren. Falls gewollt kann hier auch noch die Zustimmung zu den Nutzungsbedingungen erzwungen werden, was ich jedoch nicht benötige. Das wärs dann auch schon. Diese Funktion sollte in allen aktuellen FRITZ!Boxen vorhanden sein. Bei mir ist aktuell die FRITZ!OS: 06.83 installiert.
Einstellungen Switch
Die Einstellungen sind bei meinem JGS516PE über die Weboberfläche unter VLAN -> 802.1Q -> Advanced erreichbar. Wie ihr seht habe ich 2 VLAN IDs eingerichtet. ID 01 ist mein Heimnetz und 10 steht für mein Gastnetz.
Mein Heimnetz ist Standardmäßig auf allen Ports im Modus untagged mit Ausnahme von Port 14, da dieser mit dem LAN Port 4 meiner FRITZ!Box verbunden ist auf der das Gastnetz anliegt. Untagged bedeutet, dass alle Netzwerkpakete ohne Tag, also ohne Marker, dem vom Switch dem VLAN 1 zugeordnet werden. Umgekehrt bedeutet es auch, dass ausgehende Pakete aus VLAN 1 nicht mit einem Tag versehen werden. Dies ist wichtig, da nicht jedes Gerät mit getaggten Paketen umgehen kann. Ein normaler PC sollte beispielsweise keine getaggten Pakete erhalten.
Das VLAN 10 ist untagged auf Port 14, an dem das Gastntz der FRITZ!Box angeschlossen ist und tagged als 2. Netz auf den Ports 3 und 5. Die hier angeschlossenen Kabel transportieren nun beide Netze. Hier sind dann auch meine APs angeschlossen die mit Hilfe des Tags die Pakete dem passenden WLAN zuordnen können.
Nun fehlt nur noch eine Einstellung und zwar die PVID. Hierüber wird gesteuert welchem VLAN das Switch eingehende Netzwerkpakete ohne Tag zuordnet. Hier muss in meinem Fall also überall die 1 stehen mit Ausnahme von Port 14 für das Gastnetz.
Möchtet ihr zusätzlich noch ein Kabelgebundenes Gastnetz etablieren muss der Port der dafür vorgesehen ist auch die PVID 10 bekommen und der Port muss auch im Bereich Membership dem VLAN 10 (untagged) zugeordnet werden und bei 01 gelöscht werden. Solltet Ihr mehrere Switches im Haus verteilt haben können beide Netz auch hier über ein Kabel transportiert werden. Die Einstellungen sind dann analog zu Port 3 bzw. 5 in meinem Beispiel auf beiden Switches vorzunehmen.
Einstellungen Access Points
Die Einstellungen erfolgen bei mir über den UniFi Controller in der Version 5.4.16 unter Einstellungen -> Drahtlose-Netzwerke.
Mein Heimnetz ist dabei keinem VLAN zugeordnet, es ist also untagged. Setzt man hier den Haken für VLAN und gibt ID 01 mit funktioniert das Setup nicht mehr!
Für das Gastnetz ist die VLAN Zuordnung mit der ID 10 aktiv. Auf die weiteren Einstellmöglichkeiten möchte ich hier nicht näher eingehen und somit ist die Trennung der Netzwerke abgeschlossen.
Nun sollte man das ganze einmal testen. Am einfachsten sieht man ob es geklappt hat indem man sich einfach mit jedem WLAN einmal verbindet und schaut welche IP-Adresse man bekommt. Bei der Fritz box sind die Standard IPs für das Heimnetz im Bereich 192.168.178.xxx und für das Gastnetz 192.168.179.xxx.
Stolperfallen bei der Einrichtung
- Wenn man nicht aufpasst, sperrt man sich währen der Einrichtung selbst aus. Rutscht der PC an dem man arbeitet versehentlich ins Gastnetz kann man sein Switch natürlich nicht mehr erreichen. Das ist zwar gewollt aber im Rahmen der Einrichtung unpraktisch.
- Das VLAN 01 sollte nicht gelöscht werden.
- Auf den Ports die mehrere Netzwerke transportieren sollte immer genau ein Netz untagged sein. Hat man hier auch das Netz 01 als tagged eingestellt klappt es nicht, auch wenn die Einstellung für das WLAN entsprechend vorgenommen wurde.
Vielen Dank für die Anleitung. Habe aber eine Nachfrage zu den AP von Ubiqiti.
Ich habe als Router die FB7490 (weil ich hierüber auch eine Video-Klingel an den Fritz Phones nutze). Neben einem Netgear Poe-Switch betreibe ich einen POE-AP UniFi AP AC PRO, aber keinen weiteren UNIFI Controller. Die Configuration des AP (lokal per AP), gibt mir nicht die oben aufgeführten Funktionen. Wie komme ich denn an den „Controller“ ran?
Zusätzliche Hardware? Hoffentlich nicht.
Bin für jeden Tipp dankbar.
Hi.
Der Controller ist nur ein Stück Software. Gibts es hier: https://www.ui.com/download/unifi/
Du kannst auch Hardware kaufen bei denen auf der der Controller läuft. Ist aber nicht notwendig da der Controller auch nicht dauerhaft laufen muss.
Die GUI hat sich ein wenig geändert. Wenn ich Zeit habe mache ich mal neue Screenshots. Irgendwo kann man aber auch auf die alte Ansicht umschalten.
Grüße
Christian
Hallo zusammen,
danke für die tolle Anleitung! Das Einrichten hat auf Anhieb funktioniert, allerdings kann ich im Gastnetz weiterhin via Spotify Connect die Musik auf meinen Geräten im Internen Netz und umgekehrt abspielen.
Geräte sind tatsächlich im Gastnetz, mit Gast-IP der Fritzbox sowie Kennzeichnung als Gast in der Fritzbox selbst.
Ideen? Bzw wie kann ich Spotify Connect verbieten für Gäste?
Hi,
Ich denke dass das übers Internet funktioniert und keine direkte Kommunikation innerhalb deiner Netze notwendig ist. So lange alle Geräte Internet haben funktioniert es.
Was passiert wenn du mit deinem Handy das WLAN verlässt. Kannst du dann so lange du in der Nähe der Boxen bist auch steuern obwohl du im Mobilfunknetz bist?
Können das deine Gäste wirklich auch einfach so bedienen? Welche Boxen hast du denn?
Grüße
Christian
Hallo, ich habe die Unifi-Controller Version 6.0.23.0 und finde leider unter „Drahtlos Netzwerke“ keine VLAN Option mehr. Könnte mir hier jemand weiterhelfen? Wäre über jede Hilfe sehr Dankbar.
Hallo, die VLAN Option ist unter den Tab Netzwerke gewandert. Da legt man dann ei Netzwerk mit der entsprechenden VLAN ID an um es dann dem Drahtlosen Netzwerk wiederum zuzuordnen. Ich passe bei Gelegenheit mal die Screenshots an.
Schau mal unter Einstellungen->Netzwerke. Ein neues Netzwerk erstellen mit VLAN.
Hier kannst du dem VLAN einen Namen vergeben. Dann unter Einstellungen->Dratlose Netzwerke bei Network den zuvor vergebenen Namen auswählen.
Super Anleitung, hat auf Anhieb geklappt! Die Bilder haben sehr geholfen – gerade wenn man kein VLAN Experte ist.
Vielen Dank für das Lob
Vielen Dank für die Anleitung. Hat sehr geholfen. Ich hatte mich gewundert, warum es nicht geht. ich habe eine Anpassung eines bestehenden WLANs durchgeführt und er wollte es nicht Provisionieren. Danach ging alles ohne Probleme.
Vielen Dank
Vielen Dank für das Lob
Danke
Hi, funktioniert das Captive Portal bei dir so? Sofern das Captive Portal über den Controller bereitgestellt wird, befindet es sich ja nicht im Gastnetzwerk, oder doch? Wie kann also ein neuer Client im Gastnetz das Portal erreichen, um den Zugang freizuschalten?
Dein Controller hängt ja vermutlich nicht an Port 3, 5 oder 14 und ist damit nicht von VLAN10 aus zu erreichen, oder doch? Und selbst wenn, wäre er ja immernoch in einem anderen IP Bereich in den die Fritzbox vermutlich nicht routen wird, weil das ja der Sinn des Gastnetzes ist, hier eine Barriere zu schaffen.
Wäre cool, wenn du darauf eingehen würdest. Ohne Captive Portal funktioniert es soweit wie beschrieben. Dafür schon mal besten Dank!
Hallo Sebastian, du hast völlig recht. Das Gastportal ist so nicht erreichbar. Ich will aber auch kein Portal haben. Wenn doch müsste man den Controller wie du beschrieben hast erreichbar machen oder einfach das Gastportal der Fritte verwenden da dies ja erreichbar wäre.
Hallo Christian, danke für die Antwort. Guter Punkt, das Captive Portal der Fritzbox habe ich ganz vergessen. Schöner wäre zwar es über den Controller zu machen, aber die Firewall der Fritzbox lässt sich ja nicht ohne Weiteres so anpassen, dass der Controller in beiden VLANs erreichbar ist, aber besser als nichts. 🙂
Ich würde den letzten Screenshot dann noch anpassen, weil dort die Gastrichtlinien angehakt sind und ich glaube standardmäßig ist das dann mit Captive Portal, wenn ich mich nicht täusche. Das würde dann zu Problemen führen. Ich habe das Captive Portal in den Gastrichtlinien ausgeschaltet, so erkennt der Controller die Clients im Gastnetz dann korrekt als Gäste.
Hi, bin gerade dabei das Setup mit einem ZyXEL Switch umzusetzen. An sich klappt es auch, allerdings bin ich der Meinung, dass es so nur ohne Captive Portal funktionieren kann. Weil fürs Captive Portal müsste man aus dem Gast VLAN doch Zugriff auf den Unifi Controller haben (sofern das Portal auf diesem läuft), oder nicht? Und das ist bei dem Setup so ja nicht der Fall, wenn ich mich nicht täusche. Der Controller hängt ja vermutlich an einem Port der nicht 3, 5 oder 14 heißt und andere Ports sind ja vom Gast VLAN nicht zu erreichen.
Sehe ich das richtig oder wo liegt mein Logikfehler? Falls ja, wie muss ich den Port an dem der Unifi Controller VLAN mäßig einstellen?
Vielen Dank für diese perfekte Anleitung. Ich hatte zufällig den gleichen Switch und auch WLAN von Unifi.
Gerne. Vielen Dank für das Lob.