Prinzipiell ist es unproblematisch das UniFi Security Gateway (USG) hinter einer FRITZ!Box zu betreiben. Diese รผbernimmt die Aufgabe die Internetverbindung herzustellen und ist wie bei mir fรผr die IP-Telefonie zustรคndig. Dabei stellt man am USG entweder eine feste IP im Bereich des FRITZ!Box-Netzwerk ein oder lรคsst sich per DHCP eine solche zuweisen. AnschlieรŸend in der FRITZ!Box das USG alsย Exposed Host und die Installation des Security Gateway wรคre abgeschlossen. Doppeltes NAT inklusive.

UniFi Security Gateway & FRITZ!Box, Speedport etc.

Wer seinen Router bisher mit der IPย 192.168.1.1 betrieben hat, muss das vor Inbetriebnahme des USG รคndern. Auch wenn es sich anders einstellen lรคsst, so funktionierte bei mir die Konstellation nicht. Erst als die FRITZ!Box auf 192.168.178.1 konfiguriert wurde, verstanden sich das USG und die FB ausgezeichnet.

Doppeltes NAT

double_nat_fb

Das Network Adress Translation (NAT) ist nรถtig, doppeltes NAT jedoch nicht. Durch NAT teilen sich alle Gerรคte im eigenen, privaten Netzwerk die รถffentliche IP-Adresse des Providers. Fรผr den Provider und andere Gerรคte im Internet steht physisch nur ein einziges Gerรคt. Nรคmlich der Router, das Modem oder eben die FRITZ!Box (All-IP-Gerรคt) im Internet. Den Datenverkehr ins und aus dem Internet lรคuft aber das Gerรคt, welches fรผr NAT verantwortlich ist.

Die einfachste Form der Adressumwandlung wird als statisches NAT bezeichnet. Bei der Adressรผbersetzung wird eine private IP-Adresse beim รœbermitteln vom privaten in den รถffentlichen Adressraum in eine รถffentliche IP-Adresse umgewandelt. Beim Antwortpaket erfolgt die Wandlung in umgekehrter Reihenfolge.

UniFi Security Gateway

Das UniFi Security Gateway kombiniert Sicherheitsfunktionen einer Firewall mit Routingtechnologie in einer Einheit. Esย ist fรคhig bis zu 1 Million Pakete pro Sekunde zu routen und kann einfach durch denย UniFi Controller konfiguriert werden, die auch die UniFi Access Points fรผr WLAN-Netzwerke managt.ย Der UniFi Controller kann flexible Konfigurationen und groรŸe Anwendungen managen. Er kann mehrere LAN- und WLAN-Guppen schaffen und dem jeweiligen UniFi-Gerรคt zuordnen.

Durch den USG ist es somit mรถglich, VLANs mit eigenen IP-Adressbereichen zu schaffen. Die Aufgabe der DHCP-Adressvergabe wird dabei vom Security Gateway รผbernommen.

Da das Security Gateway baut รผber die WAN-Schnittstelle eine Verbindung ins Internet auf und รผbernimmt dabei die Aufgaben des NAT. Somit wird bei oben gezeigter Konstellation einย doppeltes NAT geschaffen. Einmal von der FRITZ!Box und einmal vom Security Gateway.ย 

Ubiquiti USG Netzwerk/Router ( 3 Gigabit-Ethernet-Ports, UniFi-Controller)
  • Integrierte und mit UniFi-Controller verwaltet v4.x
  • Gesamtleitungsrate von 3 Gbit / s fรผr 512-Byte-Pakete oder mehr

Folgen von doppeltem NAT

Einerseits kann doppeltes NAT zu minimalen GeschwindigkeitseinbuรŸen fรผhren und erhรถht den Konfigurationsaufwand. So sind Portweiterleitungen unter Umstรคnden doppelt anzulegen, mit der Funktionย Exposed Host umgehe ich dieses Problem. Die Ports werden ausschlieรŸlich vom Security Gateway zu entsprechenden Gerรคten im privaten Netzwerk weitergeleitet, das USG selbst steht offen im Internet.

Unter Umstรคnden kรถnnen VOIP-Gerรคte im privaten Netzwerk Probleme bereiten, da es in meinem Fall von der FRITZ!Box รผbernommen wird, gab es solche nicht.

Der Ausweg

Meine Lรถsung das doppelte NAT aufzulรถsen besteht darin, die FRITZ!Box in mein privates Netzwerk zu holen und als IP-Client zu degradieren und nur noch alsย IP-Telefonanlage laufenย zu lassen. Amย ADSL2/VDSL2-Anschluss musste ein leistungsfรคhiges Modem her, welches auch ausschlieรŸlich ein solches ist.

Nach ausfรผhrlicher Recherche sollte es dasย DrayTek Vigor 130 werden. Die Einrichtung erfolgte enorm einfach und die Latenz hat spรผrbar abgenommen.ย 

Draytek v130-B VDSL/VDSL2/ADSL/ADSL2+ Modem - Unterstรผtzt Annex-B, Annex-J und Vectoring
  • unterstรผtzt Annex-J und VDSL2 mit Vectoring Integriertes ADSL2+/VDSL2-Modem
  • 1 x Gigabit-LAN-Schnittstelle IPv6-Unterstรผtzung

UniFi Netzwerk einrichten von A-Z

69,90 

Inkl. 19% MwSt.

Das UniFi Netzwerk einrichten von A-Z, fรผr privat und den geschรคftlichen Einsatz. Dabei kommen auch spezielle Eigenschaften der Dream Machine zum Einsatz, als auch einem ordinรคren UniFi Netzwerk mit Access Points und Switch. Der Aufbau ist zunรคchst fรผr alle Einsatzzwecke gleich und weitere Kapitel sind hierbei optional. Ob 802.1X und MAC basierte Anwendung mit dynamischer VLAN Zuordnung zum Einsatz kommt oder nicht, kann jeder selbst entscheiden. Zusรคtzlich zeige ich, wie man ein eigenes Kameranetzwerk mit einer Synology DiskStation und dediziertem LAN-Port realisiert und den Kameras den Internetzugriff verwehrt. Ebenfalls wird ein Netzwerk fรผr die Forschung und Entwicklung als Beispiel angelegt, welches von anderen VLANs komplett abgeschottet ist, dennoch aber Internetzugriff hat. Weiter ein drahtloses Netzwerk, bei dem man sich mit Benutzernamen und Kennwort der Synology DiskStation (lokal, LDAP oder Domรคne) anmeldet, statt einem Schlรผssel.

Dieser Kurs basiert auf UniFi 6.0.43 in der klassischen Ansicht der UI!

Einfach erklรคrt in รผber 2 Stunden Videomaterial.ย Hier geht es zum gesamten Kurs mit den Beispiel-Lektionen. Bitte lesen Sie fรผr alle Details zum Kurs dieย detaillierteย Beschreibung!