<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Netzwerk on myl3z.me</title><link>https://myl3z.me/de/docs/network/</link><description>Recent content in Netzwerk on myl3z.me</description><generator>Hugo</generator><language>de</language><atom:link href="https://myl3z.me/de/docs/network/index.xml" rel="self" type="application/rss+xml"/><item><title>Pi-hole per DHCP verteilen (UDM)</title><link>https://myl3z.me/de/docs/network/udm-dhcp-dns/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://myl3z.me/de/docs/network/udm-dhcp-dns/</guid><description>&lt;h1 id="pi-hole-per-dhcp-verteilen"&gt;Pi-hole per DHCP verteilen&lt;a class="anchor" href="#pi-hole-per-dhcp-verteilen"&gt;#&lt;/a&gt;&lt;/h1&gt;
&lt;p&gt;Ein DNS-Server, den niemand fragt, filtert nichts. Nach der Installation von
&lt;a href="https://myl3z.me/de/docs/linux/pihole/"&gt;Pi-hole&lt;/a&gt; laeuft der Dienst zwar, aber jedes Geraet im
Haushalt bekommt beim Verbinden weiterhin die Adresse des Gateways als Nameserver genannt und
haelt sich daran. Der Filter steht daneben und sieht zu.&lt;/p&gt;
&lt;p&gt;Die Stelle, an der das entschieden wird, ist ein einziges Feld im DHCP-Server des Gateways —
bei einer UniFi Dream Machine also in der Netzwerk-Konfiguration, nicht auf dem Server, auf
dem Pi-hole liegt.&lt;/p&gt;</description></item><item><title>VLANs verstehen</title><link>https://myl3z.me/de/docs/network/vlan-grundlagen/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://myl3z.me/de/docs/network/vlan-grundlagen/</guid><description>&lt;h1 id="vlans-verstehen"&gt;VLANs verstehen&lt;a class="anchor" href="#vlans-verstehen"&gt;#&lt;/a&gt;&lt;/h1&gt;
&lt;p&gt;Ein Switch leitet Frames anhand von MAC-Adressen weiter und kennt keine Netze. Alles, was an
ihm haengt, liegt in derselben Broadcast-Domain: Ein ARP-Request erreicht jeden Port, jedes
Geraet sieht jedes andere. Genau das soll die Segmentierung beenden — und ein VLAN ist das
Mittel, mit dem ein einzelner Switch so tut, als waere er mehrere.&lt;/p&gt;
&lt;h2 id="das-tag"&gt;Das Tag&lt;a class="anchor" href="#das-tag"&gt;#&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;Die Grundlage ist IEEE 802.1Q: vier zusaetzliche Bytes im Ethernet-Frame, direkt hinter der
Absender-MAC. Darin stehen unter anderem zwoelf Bit VLAN-ID, also 4094 nutzbare Nummern —
&lt;code&gt;0&lt;/code&gt; und &lt;code&gt;4095&lt;/code&gt; sind reserviert.&lt;/p&gt;</description></item><item><title>Netz-Layout mit VLANs</title><link>https://myl3z.me/de/docs/network/vlan-layout/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://myl3z.me/de/docs/network/vlan-layout/</guid><description>&lt;h1 id="netz-layout-mit-vlans"&gt;Netz-Layout mit VLANs&lt;a class="anchor" href="#netz-layout-mit-vlans"&gt;#&lt;/a&gt;&lt;/h1&gt;
&lt;p&gt;Das Netz bestand aus einem einzigen Segment: &lt;code&gt;10.10.0.0/16&lt;/code&gt;, alles darin, vom Gateway ueber den
Thin Client bis zum Fernsehgeraet. Das funktioniert, solange man nur eine Maschine hat. Es
bedeutet aber, dass jedes Geraet jedes andere direkt erreicht — der Saugroboter den
Arbeitsrechner, der Fernseher das Management der UDM.&lt;/p&gt;
&lt;p&gt;Seit dem 23. August 2026 sind es sechs Segmente. Diese Notiz beschreibt das Layout und die
Ueberlegungen dahinter; der Ablauf des Umbaus steht unter
&lt;a href="https://myl3z.me/de/docs/network/unifi-vlan-umbau/"&gt;VLANs auf der UDM einrichten&lt;/a&gt;, die Begriffe
unter &lt;a href="https://myl3z.me/de/docs/network/vlan-grundlagen/"&gt;VLANs verstehen&lt;/a&gt;.&lt;/p&gt;</description></item><item><title>VLANs auf der UDM einrichten</title><link>https://myl3z.me/de/docs/network/unifi-vlan-umbau/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://myl3z.me/de/docs/network/unifi-vlan-umbau/</guid><description>&lt;h1 id="vlans-auf-der-udm-einrichten"&gt;VLANs auf der UDM einrichten&lt;a class="anchor" href="#vlans-auf-der-udm-einrichten"&gt;#&lt;/a&gt;&lt;/h1&gt;
&lt;p&gt;Der Ablauf, in dem der Umbau von einem flachen &lt;code&gt;10.10.0.0/16&lt;/code&gt; auf sechs Segmente tatsaechlich
funktioniert hat — inklusive der zwei Stellen, an denen der geplante Ablauf nicht funktioniert
hat. Das Layout dahinter steht unter
&lt;a href="https://myl3z.me/de/docs/network/vlan-layout/"&gt;Netz-Layout mit VLANs&lt;/a&gt;, die Begriffe unter
&lt;a href="https://myl3z.me/de/docs/network/vlan-grundlagen/"&gt;VLANs verstehen&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id="zuerst-das-alte-netz-verkleinern"&gt;Zuerst: das alte Netz verkleinern&lt;a class="anchor" href="#zuerst-das-alte-netz-verkleinern"&gt;#&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;Der Plan sah vor, die neuen Netze anzulegen, waehrend das bestehende unberuehrt bleibt, und das
alte Netz erst zum Schluss auf &lt;code&gt;/24&lt;/code&gt; zu verkleinern. Das laesst sich nicht durchhalten.&lt;/p&gt;</description></item><item><title>Firewall zwischen Segmenten</title><link>https://myl3z.me/de/docs/network/firewall-policies/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://myl3z.me/de/docs/network/firewall-policies/</guid><description>&lt;h1 id="firewall-zwischen-segmenten"&gt;Firewall zwischen Segmenten&lt;a class="anchor" href="#firewall-zwischen-segmenten"&gt;#&lt;/a&gt;&lt;/h1&gt;
&lt;p&gt;Segmente allein trennen nichts. Sobald die Netze geroutet werden — und das tun sie, sonst kaeme
niemand ins Internet — entscheidet ausschliesslich das Regelwerk auf dem Gateway, wer wen
erreicht. Das VLAN sorgt nur dafuer, dass der Verkehr ueberhaupt am Gateway vorbeikommt und
dort bewertet werden kann.&lt;/p&gt;
&lt;h2 id="die-grundregel"&gt;Die Grundregel&lt;a class="anchor" href="#die-grundregel"&gt;#&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;Verbot als Standard, Erlaubnis als Ausnahme. Jedes Segment darf ins Internet, keines
untereinander — und davon abweichend nur, was einen konkreten Anlass hat.&lt;/p&gt;</description></item><item><title>WLAN auf VLANs verteilen</title><link>https://myl3z.me/de/docs/network/wlan-ssid-vlan/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://myl3z.me/de/docs/network/wlan-ssid-vlan/</guid><description>&lt;h1 id="wlan-auf-vlans-verteilen"&gt;WLAN auf VLANs verteilen&lt;a class="anchor" href="#wlan-auf-vlans-verteilen"&gt;#&lt;/a&gt;&lt;/h1&gt;
&lt;p&gt;Am Kabel entscheidet der Switch-Port, in welchem Segment ein Geraet landet. Im WLAN gibt es
keinen Port — dort entscheidet die SSID. Jedes Funknetz wird genau einem VLAN zugeordnet, und
womit sich ein Geraet verbindet, bestimmt, wo es liegt.&lt;/p&gt;
&lt;h2 id="eine-ssid-je-segment"&gt;Eine SSID je Segment&lt;a class="anchor" href="#eine-ssid-je-segment"&gt;#&lt;/a&gt;&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;SSID&lt;/th&gt;
					&lt;th&gt;Netz&lt;/th&gt;
					&lt;th&gt;Besonderheit&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;xlab&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;Clients (20)&lt;/td&gt;
					&lt;td&gt;WPA3/WPA2 gemischt, beide Baender&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;xlab-IoT&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;IoT (30)&lt;/td&gt;
					&lt;td&gt;nur 2,4 GHz, WPA2, PMF aus&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;xlab-Kids&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;Kids (25)&lt;/td&gt;
					&lt;td&gt;wie Clients, zusaetzlich Zeitfenster&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;xlab-Guests&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;Gaeste (40)&lt;/td&gt;
					&lt;td&gt;Client Device Isolation&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Die Zuordnung steht in UniFi unter &lt;em&gt;Settings → WiFi →&lt;/em&gt; SSID &lt;em&gt;→ Network&lt;/em&gt;. Das Feld heisst je
nach Version &lt;em&gt;Network&lt;/em&gt; oder &lt;em&gt;VLAN&lt;/em&gt;; gemeint ist immer dasselbe.&lt;/p&gt;</description></item></channel></rss>