Der Unifi / Ubiquiti / UBNT Thread

  • Deine Antwort verstehe ich so noch nicht. Ohne SSL inspection kann man ja nicht mal feststellen, wie die URL heißt. Ob das jetzt https://site.com/about oder https://site.com/dangerous_scripts heißt sieht man nicht (http://site.com/IP natürlich schon). Und du hattest im Beispiel SQL-injection (und malicious commands) genannt. Wie kann man das identifizieren, ohne SSL-Inspection?

    Nach meinem Verständnis sind bei verschlüsselter Kommunikation Thread-prevention-Methoden (die über IP/Port Filterung hinausgehen) extrem begrenzt. Oder - wie gesagt - ich versteh da was falsch ...

    Kodi 21.1, 17.6, 21.1, 16, 20.5 on Windows 11 Pro, Android 6, Android 12, FireTV Box 2nd Gen, FireTV 4k Max 2nd Gen
    Media on NAS, OpenMediaVault 6 (Debian Linux).

  • Kapier ich nicht. Wenn ein Geraet im Haus eine HTTPS Verbindung zu irgendeinem Server im Internet macht, dann sieht so eine UGS/IDS/IPS nicht die URLs die dabei angefordert werden. Bei TLS 1.3 kann die noch nicht mal das Zertifikat des Servers sehen. Bleiben nur die IP-Adressen der Server. Von daher erschliesst sich mir nicht, wie URLs geprueft werden sollen. Wenn man auf allen Geraeten im Haus die Trus-List um ein Cert vom UGS/IDS/IPS erweitert und den als TLS-Proxy laufen laest, dann wuerde es gehen, ja. Aber solche Veraenderungen an den Geraeten im Haus macht niemand im privaten Bereich AFAIK.

    Wenn es da Malware gibt, die auf spezielle IP-Adressen zugreifen, die nich auch fuer legitimen Verkehr verwendet werden, dann wird da ein Schuh draus. Aka: sowas wie Cryptotrojaner koennte ich mir vorstellen. Aber da muss dann ja irgendeine fette, aktive Community existieren, die fuer so etwas die Signaturen, z.b. liste der IP-Adressen sammeln. Da stellt sich immer die Frage, ob / welche Communities da von einer Software genutzt werden.

  • de URL wird NICHT verchlüsselt übertragen. Wie könnte dir dein DNS Proxy Server usw sonst irgendwas an Inhalt liefern.

    @DaVu das ist in der tat komisch, dann schau ich mir das heute nochmal genauer an.

    das Einzige was am Ende zählt ist
    dass ihr lebt was ihr liebt und liebt wofür ihr lebt


    Kodi HTPC - W11 | AMD Athlon 3000G | Pioneer A 504R Bj. 96
    OMV NAS - NAS | Emby Server | LogitechMediaServer
    3x Logitech SqueezeBox & 3x RasPi PiCorePlayer
    Unifi Netzwerk | Sophos XGS Firewall | Agfeo TK | Kentix Security
    Loxone SmartHome

  • de URL wird NICHT verchlüsselt übertragen. Wie könnte dir dein DNS Proxy Server usw sonst irgendwas an Inhalt liefern.

    @DaVu das ist in der tat komisch, dann schau ich mir das heute nochmal genauer an.

    Der DNS (proxy) server sieht allerhoechstens DNS Namen, nicht die URLs. Aber klar, das hilft schon teilweise plus/minus caches und Verschleierung. Solange kein DoH auf dem Client verwendet wird. Was ja leider inwischen zumindestens auf den meisten Browsern standardmaessig der Fall ist. Aka: Erkennung von Atacken via DNS Namen wird auch immer schwieriger. Und erfordert mit Hausgeraeteumkonfiguriation in der Zukunft.

  • öhm @DaVu , irgendwas fehlt in deiner UI [bw]

    wenn ich auf alt umschalte schaut es so aus:

    ich denke dir fehlen die Kategorien in der Ansicht gerade und da sind deine Regeln auch. Andere Browser, nochmal auf IPv4 Regeln klicken... ein Zoom drin oder so?

    das Einzige was am Ende zählt ist
    dass ihr lebt was ihr liebt und liebt wofür ihr lebt


    Kodi HTPC - W11 | AMD Athlon 3000G | Pioneer A 504R Bj. 96
    OMV NAS - NAS | Emby Server | LogitechMediaServer
    3x Logitech SqueezeBox & 3x RasPi PiCorePlayer
    Unifi Netzwerk | Sophos XGS Firewall | Agfeo TK | Kentix Security
    Loxone SmartHome

  • Ich habe jetzt 3 Browser probiert (Brave, Vivaldi und Chrome). Bei keinem der Browser wird mir dieser Bereich angezeigt. Denn das ist genau der Bereich (also die Zeile mit "WAN Local" etc.), der mir fehlt.

    Einen Zoom benutze ich nicht.

  • de URL wird NICHT verchlüsselt übertragen. Wie könnte dir dein DNS Proxy Server usw sonst irgendwas an Inhalt liefern.

    Da hat wohl jemand gefährliches Halbwissen zu SSL und TLS. Die URL entnimmt der Server aus dem Pfad + Query und dem Hostname aus dem HTTP Request Header. Das ist komplett verschlüsselt genau wie der Body.

    Es gibt beim Aufbau aber noch das SNI Paket, mit dem der Client den Hostname, also zb kodinerds.net, an den Server unverschlüsselt schickt, damit der Server das richtige Zertifikat präsentieren kann. Das nutzen auch die DNS Proxies.

  • Wifi 7 ist fertig und es gibt die neue u7 Generation. Endlich bezahlbar mit 2,5GBit NIC. 170,-€ für den u7 Pro

    WiFi 7 with 6 GHz support

    140 m² (1,500 ft²) coverage

    300+ connected devices

    Powered using PoE+

    2.5 GbE uplink

    findsch gut, ab sofort also nur noch die guten 2,5GBit Switche (Enterprise Serie) verkaufen. Da frag ich mich wirklich, warum diese Switche mit der Beleuchtung so schwach ausgestattet sind ...

    das Einzige was am Ende zählt ist
    dass ihr lebt was ihr liebt und liebt wofür ihr lebt


    Kodi HTPC - W11 | AMD Athlon 3000G | Pioneer A 504R Bj. 96
    OMV NAS - NAS | Emby Server | LogitechMediaServer
    3x Logitech SqueezeBox & 3x RasPi PiCorePlayer
    Unifi Netzwerk | Sophos XGS Firewall | Agfeo TK | Kentix Security
    Loxone SmartHome

  • Ok, das wäre natürlich die schönste Lösung, nur ein Gerät und fertig. Spart Strom. Klar, bis ich die 200€ Aufpreis reingeholt habe wird es dauern :)
    Seger Wie machst du das mit dem Telefon? Welchen GPON benutzt du? Hast du die PPOE Daten automatisch bekommen oder musstest du die anfordern?

    Habe nur ein Handy, benötigt man heute noch ein Haustelefon? Ich glaube wenn ich es wirklich benötigen würde, würde ich mir trotzdem ein Handy mit einer SIM einrichten [dm].

    Habe die Daten gleich bekommen, liegt aber auch bestimmt einfach am Anbieter. Ist ein kleiner Provider in Bremen, den ich eigentlich täglich Blumen schicken müsste. Wenn man den auf DE ausrollt, haben wir keine Sorgen mehr, top Service, keine Ausfälle, keine drecks Hotlines, hohes technisches Verständnis und preislich unschlagbar. So genug der Lobesrede :)

    @DaVu, habe auch mal gemessen, bei steht die Option für ca. 8% weniger im Download, bei 1 GB vertretbar, glaube ich ;-).

  • btw. die Unifi Telefone sollen hier sogar funktionieren. im deutschen Ubiquiti Forum hats schon wer mit bspw. Teledoof eingerichtet funktional.

    das Einzige was am Ende zählt ist
    dass ihr lebt was ihr liebt und liebt wofür ihr lebt


    Kodi HTPC - W11 | AMD Athlon 3000G | Pioneer A 504R Bj. 96
    OMV NAS - NAS | Emby Server | LogitechMediaServer
    3x Logitech SqueezeBox & 3x RasPi PiCorePlayer
    Unifi Netzwerk | Sophos XGS Firewall | Agfeo TK | Kentix Security
    Loxone SmartHome

  • https://help.ui.com/hc/en-us/articles/360006893234#:~:text=Block%20This%20Connection

    • Diese Verbindung blockieren – Blockieren Sie den Datenverkehr zwischen der Quell- und der Ziel-IP-Adresse.
    • Diese IP blockieren – Blockieren Sie den eingehenden und ausgehenden Datenverkehr von der Quell-IP-Adresse vollständig.
    • Diese Bedrohungssignatur zulassen – Lassen Sie diese Signatur zu, damit für sie keine Sicherheitserkennungen mehr generiert werden. Verwenden Sie dies für Fehlalarme .
    • Diese IP zulassen – Lassen Sie diese Quell-IP zu, damit für sie keine Sicherheitserkennungen mehr generiert werden. Verwenden Sie dies für Fehlalarme .

    Sagt mal, verstehe ich Option 1 zu 2 richtig?

    1 Ich lasse die IP weiterhin zu, lasse mich scannen erlaube dann aber keine weiteren Austausch

    2 Ich lasse noch nicht mal das scannen zu und erteile der ip sofort eine absage

    Steht da zwar irgendwie erklärt, aber eben nur irgendwie :)

    Habe nachdem ich es eingeschaltet habe, habe ich auch gleich was reinbekommen:

  • Verbindung Blockieren bezieht sich auf eine direkte Verbindung zw den 2 IPs. Wenn die quelle eine andere IP will geht es sowie wenn eine andere Quelle die Ziel IP geht wird es zugelassen.

    IP Blockieren ist halt egal was, mit dieser IP kann keiner mehr kommunizieren.


    Gerade erst gesehen - es gibt ne schöne Zusammenfassung aus USG und CloudKey, den UCG-Ultra. Und für 110,-€ echt top

    Cloud Gateway Ultra - Ubiquiti Store Europe
    Powerful and compact multi-WAN UniFi Cloud Gateway with a full suite of advanced routing and security features.
    eu.store.ui.com


    Mal zusammengefasst bzgl. CloudKey und Gateways die es nun gibt:

    Zur reinen Verwaltung gibt es den Unifi Network Server als Software. Verfügbar für Windows, Linux, MacOS und als Docker Container.

    UniFi - Rethinking IT - Ubiquiti
    UniFi is rethinking IT with industry-leading products for enterprise networking, security, and more unified in an incredible software interface.
    ui.com
    GitHub - jacobalberty/unifi-docker: Unifi Docker files
    Unifi Docker files. Contribute to jacobalberty/unifi-docker development by creating an account on GitHub.
    github.com
    GitHub - linuxserver/docker-unifi-network-application
    Contribute to linuxserver/docker-unifi-network-application development by creating an account on GitHub.
    github.com


    Alternativ in Hardware gegossen gibt es den Cloudkey G2+, welcher ebenso als NVR für die Unifi Protect Kameras dienen kann.

    CloudKey+ - Ubiquiti Store Europe
    Compact UniFi Console with full UniFi application support and a pre-installed 1TB HDD for NVR storage.
    eu.store.ui.com


    Als Gateways / Firewalls / Router oder wie auch immer ihr es nennen wollt gibt es die Auswahl:

    Gateway Light - 1x GBit RJ45 LAN & 1x GBit RJ45 LAN, Benötigt vorhanden Network Server

    Gateway Lite - Ubiquiti Store Europe
    A compact and powerful UniFi gateway with a full suite of advanced routing and security features.
    eu.store.ui.com

    Gateway Pro - 2x 10GBit RJ45 & 2x 10GBit SFP+, benötigt vorhandenen Network Server

    Gateway Pro - Ubiquiti Store Europe
    Dual-WAN security gateway designed to protect medium to large-sized networks with enterprise-class firewall configuration and threat management features.
    eu.store.ui.com

    als Kombigeräte gibt es:

    Cloud Gateway Ultra - 4x GBit LAN, 1x 2,5GBit WAN (max 1GBit mit IDS usw), USB-C Netzteil, Network Server integriert, kann maximal 30 weitere UniFi Geräte verwalten.

    Cloud Gateway Ultra - Ubiquiti Store Europe
    Powerful and compact multi-WAN UniFi Cloud Gateway with a full suite of advanced routing and security features.
    eu.store.ui.com

    Cloud Gateway Max - 4x 2,5 GBit LAN, 1x 2,5GBit WAN, mehr IDS Durchsatz, USB-C Netzteil, kann ALLE Unifi Applications hosten

    • ist im Prinzip eine aufgebohrte Ultra
    • 3GB RAM
    • m.2 Steckplatz für Storage für die Anwendungen wie die Videoüberwachung (Bestellbar ohne SSD und mit 500GB, 1TB oder 2 TB)
    UniFi Cloud Gateway Max - Tech Specs
    Compact 2.5G Cloud Gateway with 30+ UniFi device / 300+ client support, 1.5 Gbps IPS routing, and selectable NVR storage.
    techspecs.ui.com

    UniFi Express - 1x GBit LAN, 1x GBit WAN, Wifi 6 AP sowie der Network Server sind integriert. Kann max. 4 weitere UniFi Geräte verwalten. USB-C Netzteil

    UniFi Express - Ubiquiti Store Europe
    Impressively compact UniFi Cloud Gateway and WiFi 6 access point that runs UniFi Network. Powers an entire network or simply meshes as an access point.
    eu.store.ui.com

    UniFi Dream Router - 4x GBit LAN (2x PoE versorgt!), 1x GBit WAN,Wifi6 AP, kann 3 UniFi Anwendungen Hosten (Network Server, Unifi Protect, ...:), 128GB SSD Storage & mSD Slot., ca. 15 Unifi Geräte zur Verwaltung.

    Dream Router - Ubiquiti Store Europe
    Desktop UniFi Cloud Gateway with an integrated WiFi 6 access point and PoE switch.
    eu.store.ui.com

    UniFi Dream Machine Pro - 1x 10GBit SFP+ WAN, 1x GBit RJ45 WAN, 1x 10GBit SFP+ LAN, 8x GBit RJ45 LAN, kann alle UniFi Anwendungen Hosten, 3,5" Slot für UniFi Protect. Die Special kann auf allen LAN Ports PoE und der WAN RJ45 Port kann 2,5 GBit

    Dream Machine Pro - Ubiquiti Store Europe
    Enterprise-grade, rack-mount UniFi Cloud Gateway with full UniFi application support, 10 Gbps performance, and an integrated switch.
    eu.store.ui.com
    Dream Machine Special Edition - Ubiquiti Store Europe
    Enterprise-grade, rack-mount UniFi Cloud Gateway with full UniFi application support, 10 Gbps performance, and an integrated PoE switch.
    eu.store.ui.com

    Es gibt noch ein paar weitere größerer Geräte, aber die habe ich jetzt bewusst rausgelassen. Sind alle >900€

    das Einzige was am Ende zählt ist
    dass ihr lebt was ihr liebt und liebt wofür ihr lebt


    Kodi HTPC - W11 | AMD Athlon 3000G | Pioneer A 504R Bj. 96
    OMV NAS - NAS | Emby Server | LogitechMediaServer
    3x Logitech SqueezeBox & 3x RasPi PiCorePlayer
    Unifi Netzwerk | Sophos XGS Firewall | Agfeo TK | Kentix Security
    Loxone SmartHome

  • Schöne Zusammenfassung! Ich muss aber zugeben, dass mich die Modell-Inflation bei denen langsam nervt. Ist bei den Switches genauso: Pro, Enterprise, Max, Flex, mit POE, ohne POE, mit Leuchtkabeln und ohne. Glaube die haben deutlich zu viele Marketing-Leute eingestellt... ;)

    Server: DIY NAS / Media Server w/ i3-8100, 32GB RAM, 4x6 TB WD Red in Raid5, DD Cine S2 + 3 x DuoFlex, OMV w/ Emby, TVheadend, Oscam fully dockered
    Living Room: NVIDIA Shield TV Pro 2019, Panasonic DP-UB9004, NAD 758v3, LG OLED 65 B7, L/R B&W CM10, B&W C S2, B&W ASW10 CM, SL/SR Elac WS 1445, HL/HR Dali Alteco C1
    Kids Room: Xbox One X w/ Kodi, Panasonic Viera TX-P50 Plasma

  • So schlimm ists nicht. Fasse ich auch gerne nochmal zusammen

    das Einzige was am Ende zählt ist
    dass ihr lebt was ihr liebt und liebt wofür ihr lebt


    Kodi HTPC - W11 | AMD Athlon 3000G | Pioneer A 504R Bj. 96
    OMV NAS - NAS | Emby Server | LogitechMediaServer
    3x Logitech SqueezeBox & 3x RasPi PiCorePlayer
    Unifi Netzwerk | Sophos XGS Firewall | Agfeo TK | Kentix Security
    Loxone SmartHome

  • Zu den Switchen nun :)


    Es gibt 5 Kategorien:


    Utility

    Standard

    Pro

    Pro max

    Enterprise

    • Speziallösungen
    • Desktop Switche
    • Wandmontage
    • Outdoor & Industrie (großer Temp. Bereich)
    • Stromversorgung über USB-C, Netzteil & PoE möglich
    • immer 19" Format
    • 1GBit RJ45 & SFP
    • mit und mit ohne PoE
    • ohne Lüfter
    • immer 19" Format
    • 1GBit, 2,5 GBit & 10GBit RJ45 & SFP+
    • mit und mit ohne PoE
    • Layer 3 Switch
    • mit Lüfter
    • Unifi Power Backup kompatibel (USV Lösung von und für Unifi)
    • immer 19" Format
    • Teilweise 2,5 GBit RJ45 Ports (max 8!)
    • mit und mit ohne PoE
    • Layer 3 Switch
    • mit Lüfter
    • RGB Port- & Kabelbeleuchtung zur Identifikation von VLAN usw. über GUI einstellbar
    • Unifi Power Backup kompatibel (USV Lösung von und für Unifi)
    • immer 19" Format
    • immer mind. 2,5GBit RJ45 & SFP+
    • bis zu 25GBit SFP28
    • mit und mit ohne PoE
    • Aggregation Switche, SFP Only Switche
    • Unifi Power Backup kompatibel (USV Lösung von und für Unifi)
    • Flex- und Light Serie
    • 1 bis 10 GBit, RJ45 & SFP+
    • 16, 24 & 48 Ports ( + SFP)
    • 24 & 48 Ports ( + SFP+)
    • 24 & 48 Ports ( + SFP+)
    • 24 & 48 Ports (ggf. + SFP)
    • "mission critical" = PoE Switch mit eingebauter USV


    Von dem her recht easy - ich muss nur überlegen was ich brauche & will.

    Meiner Meinung nach ist die Pro Max Serie raus geschmissenes Geld. Für meist den gleichen Preis oder minimal mehr bekomme ich einen Enterprise Switch der dann auf ALLEN Ports mind. 2,5GBit hat. Das RGB Feature ist absolut unnötig, über die GUI, das Display und die SmartPhone / Tablet App bekomme ich bestens angezeigt wo was angeschlossen ist. Das brauche ich nicht zusätzlich als Beleuchtung zumal ich doch eh die GUI bedienen muss um mir das anzeigen zu müssen ... dann seh ichs doch eh schon auf der GUI. Kann also weg.

       

    das Einzige was am Ende zählt ist
    dass ihr lebt was ihr liebt und liebt wofür ihr lebt


    Kodi HTPC - W11 | AMD Athlon 3000G | Pioneer A 504R Bj. 96
    OMV NAS - NAS | Emby Server | LogitechMediaServer
    3x Logitech SqueezeBox & 3x RasPi PiCorePlayer
    Unifi Netzwerk | Sophos XGS Firewall | Agfeo TK | Kentix Security
    Loxone SmartHome

  • Hast Du mal nach dem Stromverbrauch pro Port geschaut ? Wenn man sich seine Huette verkabeln will sind ja die Investitionskosten nicht das schlimmste, sondern die Betriebskosten. Klar, bissl schwierig wegen dem PoE, aber meine Befuerchtung ist ein wenig, das man da beim Sprung von 1 Gbps auf 2.5 Gbps evtl dann mindestens soviel mehr an laufenden Kosten fuer Elektrizitaet pro Port hat. Aber bloss Befuerchtung, hab nicht versucht, Zahlen zu finden.

  • Hab aktuell keinen Enterprise zur Hand.

    Zumindest spart man mit den PoE Switchen definitiv Strom gegenüber PoE injektoren. Ich hab das mit diversen PoE Injektoren geprüft und die haben einen reinen "Bin-Da-Verbrauch" von 2 bis 5 Watt.

    das Einzige was am Ende zählt ist
    dass ihr lebt was ihr liebt und liebt wofür ihr lebt


    Kodi HTPC - W11 | AMD Athlon 3000G | Pioneer A 504R Bj. 96
    OMV NAS - NAS | Emby Server | LogitechMediaServer
    3x Logitech SqueezeBox & 3x RasPi PiCorePlayer
    Unifi Netzwerk | Sophos XGS Firewall | Agfeo TK | Kentix Security
    Loxone SmartHome

  • Naja, aber ich hab halt ein paar von den 8-port switches und brauche nicht an allen PoE ports das PoE. Und so ein PoE port verbraucht glaubeich auch mehr Strom als ein nicht PoE port, selbst wenn kein PoE abgezapft wird. Muss man aber wohl alles selbst messen, finde nirgends zahlen.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!