Kokemuksia Ubiquitin reitittimistä (ja muista verkkovermeistä).

Unifi Network version 9 myötä palomuuri muuttui zone-tyyppiseksi Ubiquitin reitittimissä.

Itse päivitin palomuurisäännöt uusiksi tänään.

Aika vaivattomasti homma sujui sen jälkeen, kun olin katsonut mallia youtubesta Ethernet Blueprint -kanavan tuoreesta videosta.

En jättänyt konvertoituja sääntöjä käyttöön vaan tein säännöt alusta lähtien uusiksi em. tubettajan suosituksen mukaan.

Ovatko muut siirtyneet uuteen palomuuriin Unifissa?

Juu pari viikkoa sitten. Mä annoin konvertoida suoraan ja ihan normaalilta näyttää. En mä sitten tiedä, että kumpi on jotenkin parempi. Näitä zonepohjaisia ja zonettomia on tullut räpläiltyä ja samat juttu, eri kuosi. No isossa ympäristössä zonejen kanssa on hieman kivempi leikkiä. Ja tämäkin riippuu vendorista. :)
 
Unifi Network version 9 myötä palomuuri muuttui zone-tyyppiseksi Ubiquitin reitittimissä.

Itse päivitin palomuurisäännöt uusiksi tänään.

Aika vaivattomasti homma sujui sen jälkeen, kun olin katsonut mallia youtubesta Ethernet Blueprint -kanavan tuoreesta videosta.

En jättänyt konvertoituja sääntöjä käyttöön vaan tein säännöt alusta lähtien uusiksi em. tubettajan suosituksen mukaan.
Huomasin äsken, että pari internetistä dataa hakevaa Homeassistantin integraatiota oli lakannut toimimasta, koska https tuli blokattua palvelimelta ulospäin.

Piti siis viilata palomuuria ja luoda HA-containeri uudestaan.
 
Unifi Network version 9 myötä palomuuri muuttui zone-tyyppiseksi Ubiquitin reitittimissä.

Itse päivitin palomuurisäännöt uusiksi tänään.

Aika vaivattomasti homma sujui sen jälkeen, kun olin katsonut mallia youtubesta Ethernet Blueprint -kanavan tuoreesta videosta.

En jättänyt konvertoituja sääntöjä käyttöön vaan tein säännöt alusta lähtien uusiksi em. tubettajan suosituksen mukaan.

Ovatko muut siirtyneet uuteen palomuuriin Unifissa?

Juu, jotain viikkoa sitten.
Itsekin päätin tehdä uudestaan alusta lähtien.

Itse siirryin tuossa 2-3 viikkoa sitten kun EA firmware keskusteluissa näytti siltä, että lastentaudit korjattu ja toimii niin kuin pitää.
Ja siis, onhan tuo paljon mukavampi käyttää + ns. standardin mukainen setuppi.

Pari vinkkiä:
Ota backupit (toki palomuurimuutokseessa tekee myös oman backupin).
Varaa aikaa siihen, että joudut tekemään uudestaan / käymään läpi kaikki rajoitukset ja ehdot (riippuu tietysti millainen oma verkkosi on).
Voi olla helpompi ensin vähän miettiä mitä haluaa, ennen kuin alkaa konfiguroimaan.
Muutoksessa tulee todennäköisesti "liikaa" ehtoja, koska Unifi ottanut kannan, että tehdään mieluummin liikaa ehtoja kuin liian vähän.
Varaudu siihen, että joudut ns. trial-and-error tyyppisesti seuraamaan tilannetta muutaman päivän.
Mielestäni on helpompi eriyttää verkkoja tuosta "Internal" zonesta omille zoneille, kuin rajoittaa niitä siinä zonen sisällä (esim. IoT).

Jos osaat käyttää palomuureja niin ei tuon käyttöönotto ole mikään iso ongelma.
Jos et tiedä mitä teet ja ehdot on kunnossa, ehkä kannattaa jättää vanha paikalleen - mitään pakkoa ei ole siirtyä.

Periaatteessa toiminnot on samat ja ehdot tehdään aika samalla tavalla kuin vanhassakin. Uusina juttuina "Objektit" ja "Return Traffic" sekä "Invalid", jotka siis hieman muuttaa/helpottaa konfigurointia.

YouTubesta löytyy uudestakin jonkin verran videoita (esim. hakusana Unifi ZBF), mutta älyttömän hyvää videota/ohjetta en ole löytänyt.
Ohjeissa on tietysti se haaste, että kukaan muuhan ei voi tietää mitä itse haluat rajoittaa.

Tässä miltä oma taulukkoni näyttää:

1737371580438.png
 
mistäs tuon firewall päivityksen oisi tehdä? en ainakaan itse näe sitä missään vaikka controlleri onkin uusimassa versiossa.
 
No jos joku toimii jo, niin harvoin sitä kannattaa sorkkia sen kummemmin.
No kaikki muut toimii mutta en pääse kotiverkosta zto7010 siltaavaan purkkiin kii.. Nyt joudun läppärin laittaa kii suoraan siihen zto:n piuhaan ja mennä sillä sinne. Voisiko jotenkin tuolla palomuuri koodauksella saada silleen että kotiverkosta pääsis siihen suoraan?
 
No kaikki muut toimii mutta en pääse kotiverkosta zto7010 siltaavaan purkkiin kii.. Nyt joudun läppärin laittaa kii suoraan siihen zto:n piuhaan ja mennä sillä sinne. Voisiko jotenkin tuolla palomuuri koodauksella saada silleen että kotiverkosta pääsis siihen suoraan?
Epäilen tuon siltaavan tilan eristävän zton muusta verkosta.

Katso nyt kuitenkin näkyykö zto Networks-ohjelman laitteet-näytöllä.

Jos se näkyy siellä yhtenä laitteena, niin sitten palomuurisäännöt tod.näk. estävät liikenteen siihen.

Vanhan tyylin mukaisessa palomuurissa säännöt sisäverkosta zto:hon pitäisi löytyä Internet-sarakkeesta.
 
Epäilen tuon siltaavan tilan eristävän zton muusta verkosta.

Katso nyt kuitenkin näkyykö zto Networks-ohjelman laitteet-näytöllä.

Jos se näkyy siellä yhtenä laitteena, niin sitten palomuurisäännöt tod.näk. estävät liikenteen siihen.

Vanhan tyylin mukaisessa palomuurissa säännöt sisäverkosta zto:hon pitäisi löytyä Internet-sarakkeesta.
Vähän meni multa ohi.. siis sisäverkosta haluis päästä siihen zto:hon mut en pääse. Gateway on 192.168.254.2 ja zto on 192.168.254.1(läppäril pääsee ku suoraan kii zto:ssa). siis voisko sen saada koodattuu palomuuristä.. joo palomuuri koodaus on mulle vähä outoo..
 
Vähän meni multa ohi.. siis sisäverkosta haluis päästä siihen zto:hon mut en pääse. Gateway on 192.168.254.2 ja zto on 192.168.254.1(läppäril pääsee ku suoraan kii zto:ssa). siis voisko sen saada koodattuu palomuuristä.. joo palomuuri koodaus on mulle vähä outoo..

Ei riitä palomuuri, vaan sun pitää tehdä seuraavaa:

Ja homma ratkaisu kytkemällä modeemi unifin kytkimeen (portti x) ja vlan tägäämällä se (portti y) sitä kautta udm:n wan-porttiin. Nyt julkinen ip on tavoitettavissa sisäverkon kautta ja modeemin hallintasivu vastaa. Ja jos mietit, niin vastaus on ei.. hallintasivu/public osoite ei ole avattu julkiseen verkkoon joten sivulle pääsee vain sisäverkosta käsin. Oppia ikä kaikki.
 
Vähän meni multa ohi.. siis sisäverkosta haluis päästä siihen zto:hon mut en pääse. Gateway on 192.168.254.2 ja zto on 192.168.254.1(läppäril pääsee ku suoraan kii zto:ssa). siis voisko sen saada koodattuu palomuuristä.. joo palomuuri koodaus on mulle vähä outoo..
Mikä sulla on sisäverkon osoiteavaruus? Täällä kyllä pääsee ZTE MC7010 asetuksiin ihan hyvin sisäverkosta 🤔
 
Mikä sulla on sisäverkon osoiteavaruus? Täällä kyllä pääsee ZTE MC7010 asetuksiin ihan hyvin sisäverkosta 🤔
gateway max on 192.168.254.2 eli samassa avaruudessa on ZTE: een kanssa. Maxissa ei ole kuin se yksi ulosmeno käytössä, ei varayhtettyä. Mikähän sitten voisi olla pielessä kun en siihen pääse?
gfh.jpg
 
Ei minulla ainakaan ole ollut mitään ongelmia päästä MC7010 hallintasivulle (192.168.8.1). ZTE siltaavana ja UDM SE:n WAN portissa. Ts. normaalisetuppi.

Nyt se on toki ollut yli 7kk varayhteytenä failover WAN2 portissa ja silloin hallintaan ei pääse, koska se WAN2 ei ole aktiivinen. Jos pääyhteys on alhaalla ja varayhteys / WAN2 käytössä niin silloin hallintaan pääsee.
 
Minkälaista liittymää olette pitäneet varayhteytenä? Itseä kiinnostaisi nyt kun cloud gateway max mahdollistaa muttei viitsi mitään 30e/kk systeemejä edes harkita.
 
gateway max on 192.168.254.2 eli samassa avaruudessa on ZTE: een kanssa. Maxissa ei ole kuin se yksi ulosmeno käytössä, ei varayhtettyä. Mikähän sitten voisi olla pielessä kun en siihen pääse?
Jos reitittimen WAN-portissa olevan modeemin hallinta-IP on samassa aliverkossa kuin reitittimen LAN-portti, on tilanne epätavallinen. Jos tällöin sisäverkosta yrittää ottaa yhteyttä modeemiin, yhteys ei reitity. Sisäverkon osoiteavaruuden pitäisi olla modeemin halinta-IP:stä erillään.
 

Statistiikka

Viestiketjuista
267 714
Viestejä
4 636 301
Jäsenet
76 064
Uusin jäsen
Grade

Hinta.fi

Back
Ylös Bottom