• Der Fragesteller hat diesen Beitrag als gelöst markiert.

Gäste WLAN mit VLAN?

Mumioso19
Level 1
1 von 25

Hallo zusammen

Ich bin neu hier auf der Swisscom Community und beschäftige mich nun seit kurzem mit meinem (Gast-) Netzwerk. Also wenn ich nicht alles korrekt mache, sorry im Voraus 🤪

 

Mein Ziel ist das Einrichten einer sicheren Gast-WLAN Verbindung über zwei AP mit der Gewissheit, dass mein privates Netzwerk davon nicht betroffen ist.

 

Meine Geräte:

- Swisscom IB Standard

- Netgear GS110TP Pro-Safe Switch (managed), gefunden im Keller, Jg ~ 2012

- Cisco SG110D-08HD (nicht managed)

- Unifi AP-AC-HD

- Unifi UAP-FlexHD

- Synology NAS DS281+

- Diverse Geräte (TV, AC-Receiver, VoIP, Asus Notebook…)

 

Ist Zustand:

 

An IB (Port 1) -> Netgear (Port 1) -> AP (Port 2), UAP (Port 3), Cisco (Port 5), TV-Box (Port 6), TV-Box (Port 7); IB steht an ungünstigen Platz deshalb auch zwei AP. NAS und PC sind direkt am Router angeschlossen

-> BildEE14E114-854C-4898-81A9-7B5EE4791E47.jpeg

 

Soll Zustand:

 

Auf dem AP und UAP möchte ich je zwei WLAN (Gast und Privat) anbieten

 

Jetzt zu meinen Fragen 🤪

Was ist die bessere/einfachere/sicherere Lösung. Gast-WLAN über a) Unifi Controller Software mit Einschränkungen… oder b) ein VLAN auf den Port (untagged)?

 

Zu a) Nur Einstellungen in Controller Software? Anderes Netzwerk z.B. 192.168.20.1/24 vergeben?

Zu b) VLAN auf Netgear portbasierend einstellen? Was in Controller Software definieren?

 

Meine Versuche haben bis jetzt nix gebracht und irgendwie stehe ich auf der Leitung. Habe auch in Internet gelesen, dass dies mit VLAN ID 1977 und 10.128.0.1/16 möglich wäre. Bei einem Versuch mit VLAN habe ich auf dem AP eine eigenartige IP (169.254.253.xxx, 255.255.0.0) angezeigt bekommen. Verbindung nicht geklappt. Wo mache ich den Fehler oder habe ich die falschen Geräte? Braucht ihr mehr Angaben?

 

Ferner sollen die AP‘s mit PoE versorgt werden. Der eine (UAP) wird mit 802.3af unterstützt, beim anderen (AP) habe ich mit probieren 802.3af 4Point and Legacy (was auch immer das bedeutet) auf dem Netgear eingestellt und er bekommt Strom.

 

Schon mal herzlichen Dank fürs Lesen 😀

HILFREICHSTE ANTWORT1

Akzeptierte Lösungen
PowerMac
Super User
17 von 25

@Mumioso19  schrieb:

Hoi PowerMac

 

-> mit diesen Einstellungen auf dem Controller und im Switch funktioniert es nicht. Bei der SSID Auswahl dreht es im Leeren und dann sehe ich eine eigenartige IP 169.254.255.xx. Hmm…

🤔


Kannst du noch sagen, ob der Gästewohnung neben einem eigenen WLAN auch einer oder mehrere LAN-Anschlüsse zur Verfügung gestellt werden sollen?

Wenn nicht, musst du die PVID bei allen Ports auf 1 belassen.

Ebenso sollte VLAN 1 auf allen Ports untagged geswitcht werden (so wie auf dem Screenshot, dh. da nichts mehr ändern).

Das VLAN 1977 muss auf dem Uplink zur Internetbox sowie auf den Ports an denen ein Ubiquiti-Accesspoint hängt tagged geswitcht werden. Gemäss deinem letzten Screenshot hast du dieses VLAN erst auf einem Port (g2) tagged konfiguriert. Dieses VLAN  müsste aber auf drei Ports, dh. dem Uplink zur Internetbox und den Links zu den beiden APs, tagged aufgeschaltet sein.

have you tried turning it off and on again?
have you tried turning it off and on again?
24 Kommentare 24
WalterB
Super User
2 von 25

@Mumioso19 

 

Brauchst Du dieses  Gast WLAN nur im privaten Bereich,  wenn ja ist das Gast-WLAN bei der Internet-Box schon vom privaten Bereich getrennt.

 

N.b. Du hast schon noch eine "uralt" Internet-Box.

 

https://www.swisscom.ch/de/privatkunden/hilfe/geraet/internet-router.html 

Alles was mit Elektrotechnik zu tun hat.
IT: Windows, macOS und Linux.
Alles was mit Elektrotechnik zu tun hat.
IT: Windows, macOS und Linux.
PowerMac
Super User
3 von 25

@Mumioso19  schrieb:

[...]

Jetzt zu meinen Fragen 🤪

Was ist die bessere/einfachere/sicherere Lösung. Gast-WLAN über a) Unifi Controller Software mit Einschränkungen… oder b) ein VLAN auf den Port (untagged)?

Das sind eigentlich 3 Fragen 🙂 Welche Variante "besser" ist, hängt sehr von der Betrachtungsweise ab und lässt sich so pauschal nicht sagen, "sicherer" ist IMO keine der beiden Varianten bzw. beide Wege sind gleich sicher wenn mans richtig macht. "einfacher" dürfte die Variante mit VLAN 1977 sein.

 


Zu a) Nur Einstellungen in Controller Software? Anderes Netzwerk z.B. 192.168.20.1/24 vergeben?

Zu b) VLAN auf Netgear portbasierend einstellen? Was in Controller Software definieren?

Für die Gästenetzwerkfunktion der Internetbox musst du erstens in der Ubiquiti-Controllersoftware unter Settings->Network ein "VLAN only" Netzwerk erstellen mit VLAN ID 1977 und dieses unter "Wireless Networks" der entsprechenden SSID zuordnen. So musst du in der Controllersoftware auch keinen IP-Range angeben.

Zweitens musst du auf dem Netgear den Port zur Internetbox sowie die Ports, an denen ein Accesspoint angeschlossen ist, so konfigurieren dass das Default VLAN (1) untagged und das Gäste-VLAN (1977) tagged geswitcht wird.

 


[...] Ferner sollen die AP‘s mit PoE versorgt werden. Der eine (UAP) wird mit 802.3af unterstützt, beim anderen (AP) habe ich mit probieren 802.3af 4Point and Legacy (was auch immer das bedeutet) auf dem Netgear eingestellt und er bekommt Strom.

Gut zu wissen, danke für die Info.

have you tried turning it off and on again?
have you tried turning it off and on again?
Mumioso19
Level 1
4 von 25

Hoi WalterB!
Das Gast-WLAN ist für Gäste und eine Einliegerwohnung gedacht, welche seit kurzem von einer Familie bewohnt wird. Aber nicht kommerziell 😜

 

Ja die IB ist in die Jahre gekommen und stelle dann gerne um, wenn bei mir auch die Glasfasertechnik zur Verfügung steht. Würde dies mit einem neuen Teil besser funktionieren?

Mumioso19
Level 1
5 von 25

Hoi PowerMac

 

Danke für den Lösungsvorschlag, werde es gleich mal ausprobieren.

hed
Level 7
Level 7
6 von 25

@Mumioso19 

 

Die meiner Meinung nach einfachste und günstigste Lösung ist eine IB3 + eine WB2 als AP und die Verwendung des Gast-WLAN.  Leider haben weder IB noch WB PoE.

WalterB
Super User
7 von 25

@Mumioso19 

 

Das funktioniert hervorragend mit dem Gast-WLAN bei der Internet-Box, da wir hin und wieder Besuch haben geben wir den Code den Gästen und Sie können dann unabhängig von unserem Privaten WLAN das Internet verwenden, das Gast-WLAN hat eine separate IP-Adresse, ist also getrennt von unserer Netzwerk IP-Adresse.

 

 

Gast-WLAN-IB3.jpg

Alles was mit Elektrotechnik zu tun hat.
IT: Windows, macOS und Linux.
Alles was mit Elektrotechnik zu tun hat.
IT: Windows, macOS und Linux.
Mumioso19
Level 1
8 von 25

Hoi WalterB

 

Ja würde ich am liebsten auch so machen. Da aber der Rauter in einem Schrank ist, kommt das WLAN Signal nirgends hin. Das war auch der Grund, weshalb ich mir zwei AP‘s zugelegt habe. Der eine ist draussen, der andere in einer Einliegerwohnung.

 

Hmmm… muss ich für diese ganze Übung das Gast-WLAN der IB aktivieren?

WalterB
Super User
9 von 25

@Mumioso19 

 

Du kannst eine WLAN-Box über LAN als Accesspoint verbinden und somit hast Du das Gast-WLAN ausserhalb vom Standort der Internet-Box.

 

https://www.swisscom.ch/de/privatkunden/hilfe/geraet/heimvernetzung/wlan-box.html 

Alles was mit Elektrotechnik zu tun hat.
IT: Windows, macOS und Linux.
Alles was mit Elektrotechnik zu tun hat.
IT: Windows, macOS und Linux.
hed
Level 7
Level 7
10 von 25

@Mumioso19 

 

Wenn die IB in einem Schrank steht könntest du zwar das WLAN der IB ausschalten und die AP im unsynchronisierten Mode betreiben, in dieser Konstellation funktioniert das Gast-WLAN dann allerdings nicht, sondern nur im synchronisirten Modus. Das lässt sich im WEB-GUI der IB entsprechend konfigurieren.

 

Wenn der Kasten nicht aus Metall ist, so sollte das WLAN dennoch gut funktionieren. Mein AP (WB2) steht z.B. in einem Holzkasten und ich decke damit ein ganzes EFH  ohne weitere Sender über 4 Stockwerke ab (das WLAN der IB3 im Keller ist aus).

 

Bei WLAN ist es allerdings schwierig, verbindliche Tipps aus der Ferne zu geben. Am besten du besorgst dir eine IB3 und eine WB2 und testest das ganze mal aus. Dann hast du die aktuelle Hardware und wirst erstaunt sein, was damit bezüglich WLAN-Abdeckung alles möglich ist.  Die Unterschiede zur IB-Standard sind gewaltig. Soviel ich weiss hast du ein Rückgaberecht wenn deine Erwartungen nicht erfüllt werden.

Editiert
WalterB
Super User
11 von 25

@Mumioso19 

 

Du kannst auch diese Funktion unten beim Bild verwenden.

 

Synch-WLAN-IB3.jpg

Alles was mit Elektrotechnik zu tun hat.
IT: Windows, macOS und Linux.
Alles was mit Elektrotechnik zu tun hat.
IT: Windows, macOS und Linux.
PowerMac
Super User
12 von 25

@Mumioso19  schrieb:

[...] Hmmm… muss ich für diese ganze Übung das Gast-WLAN der IB aktivieren?


Wenn du es mit den bereits bei dir vorhandenen Geräten machst: nein.

Wenn du noch nichts angeschafft hättest, wären eine oder zwei WLAN-Boxen die einfachere Lösung gewesen, aber auch mit den Ubiquiti-APs ist es nicht wirklich schwer einzurichten. Zumal du ja durchaus über ein gewisses Basiswissen zu verfügen scheinst. Meines Erachtens gibts in deiner Situation keinen Grund, dich bei Swisscom mit zusätzlicher neuer (und proprietärer) Hardware einzudecken.

have you tried turning it off and on again?
have you tried turning it off and on again?
Mumioso19
Level 1
13 von 25

Hoi PowerMac

 

Also habe die Einstellungen im Unifi Controller vorgenommen. Jetzt geht es an den Switch. Bin hier ein vollkommener Neuling und wurstle erst seit einer Woche darauf rum 🤪🫣. Das unangenehme ist auch, dass die Web-Oberfläche nur auf Englisch ist, hilft auch nicht gerade 😂.

 

Hier meine Einstellungen:

4C5D5A9A-9A73-4619-A520-54CB60D283E8.png
-> mit diesen Einstellungen auf dem Controller und im Switch funktioniert es nicht. Bei der SSID Auswahl dreht es im Leeren und dann sehe ich eine eigenartige IP 169.254.255.xx. Hmm…

🤔

Mumioso19
Level 1
14 von 25

Hoi PowerMac

 

Danke für die Antwort, aber bevor ich was neues in den Warenkorb lege, möchte ich es mit vorhandenen Geräten versuchen. Ausser jemand sagt mir, dass mit der vorhandenen Infrastruktur dies nicht geht. 

hed
Level 7
Level 7
15 von 25

@Mumioso19  schrieb:

Hoi PowerMac

 

... Bin hier ein vollkommener Neuling und wurstle erst seit einer Woche darauf rum ...

@Mumioso19 

 

Genau aus solchen Gründen haben @WalterB und ich die "idiotensichere" Lösung mit IB3 + WB2 vorgeschlagen.

 

Klar kann man mit deinem Equipement sehr viel mehr machen und es ist nicht proprietär. Aber dann sollte man Begriffe wie PVID, Tagged-VLAN, Untagged-VLAN, uvm. sehr gut kennen und genau wissen, was dahinter steckt und wie die Zusammaenhänge sind.

 

Natürlich bekommt man es auch ohne Know-How via Try-and-Error und mit Hilfe von Foren irgendwie iregndwann zum laufen. Ob das dann befriedigend ist wenn man nicht genau weiss was man tut, ist eine andere Frage. Und spätestens wenn es irgendwann mal eine Störung gibt und es nicht mehr funktioniert, ist das Trouble-Shooting in einer so komplexen Umgebung ohne entsprechendes Know-How sehr schwierig und langwierig. 

 

Hinzu kommt der Faktor Sicherheit. Wenn man nicht genau weiss was man tut und der Gast mehr Know-How hat als der Admin, dann besteht die Gefahr, dass der Gast das ganze sehr schnell aushebelt. 

WalterB
Super User
16 von 25

@Mumioso19 

 

Wenn sie keinen DHCP-Server erreichen können oder von diesem keine Adresse zugeordnet bekommen dann wird eine falsche IP-Adresse angegeben, wie z.b. diese IP 169.254.255.xx.

 

Also vermutlich ein Einstellfehler. Da kann Dir vermutlich @Werner helfen.

Alles was mit Elektrotechnik zu tun hat.
IT: Windows, macOS und Linux.
Alles was mit Elektrotechnik zu tun hat.
IT: Windows, macOS und Linux.
PowerMac
Super User
17 von 25

@Mumioso19  schrieb:

Hoi PowerMac

 

-> mit diesen Einstellungen auf dem Controller und im Switch funktioniert es nicht. Bei der SSID Auswahl dreht es im Leeren und dann sehe ich eine eigenartige IP 169.254.255.xx. Hmm…

🤔


Kannst du noch sagen, ob der Gästewohnung neben einem eigenen WLAN auch einer oder mehrere LAN-Anschlüsse zur Verfügung gestellt werden sollen?

Wenn nicht, musst du die PVID bei allen Ports auf 1 belassen.

Ebenso sollte VLAN 1 auf allen Ports untagged geswitcht werden (so wie auf dem Screenshot, dh. da nichts mehr ändern).

Das VLAN 1977 muss auf dem Uplink zur Internetbox sowie auf den Ports an denen ein Ubiquiti-Accesspoint hängt tagged geswitcht werden. Gemäss deinem letzten Screenshot hast du dieses VLAN erst auf einem Port (g2) tagged konfiguriert. Dieses VLAN  müsste aber auf drei Ports, dh. dem Uplink zur Internetbox und den Links zu den beiden APs, tagged aufgeschaltet sein.

have you tried turning it off and on again?
have you tried turning it off and on again?
Tux0ne
Level 9
18 von 25

Hier hast du ein "Prinzip" wie es bei Netgear so läuft. Mit 2 ISP im Beispiel aber man kann ja etwas antizipieren.

https://community.swisscom.ch/t5/Archiv-Internet/2-ISP-Fiber-Leitungen-Swisscom-TV-benutzen/td-p/541...

 

Falls das scheitert, kann man ja immer noch die Unifi eigene Lösung nehmen mit dem Gastportal. Das funktioniert sehr schnell. https://www.andysblog.de/ubiquiti-unifi-network-controller-mach-mal-schnell-gast-wlan

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
hed
Level 7
Level 7
19 von 25

@WalterB  schrieb:

@Mumioso19 

 

Wenn sie keinen DHCP-Server erreichen können oder von diesem keine Adresse zugeordnet bekommen dann wird eine falsche IP-Adresse angegeben, wie z.b. diese IP 169.254.255.xx.

 

Also vermutlich ein Einstellfehler. Da kann Dir vermutlich @Werner helfen.


@WalterB 

 

Das ist keine falsche IP-Adresse sondern eine definierte APIPA-Adresse (Automatic Private IP Addressing) aus dem Link-Local Range 169.254.0.0/16 gemäss RFC 3330.

 

RFC 3330 - Special-Use IPv4 Addresses (ietf.org)

 

Mumioso19
Level 1
20 von 25

Kannst du noch sagen, ob der Gästewohnung neben einem eigenen WLAN auch einer oder mehrere LAN-Anschlüsse zur Verfügung gestellt werden sollen?

 

-> in der Gästewohnung hat es eine 2er LAN Steckdose (eine für TV-Box, andere für UAP). Auf dem UAP sollen die beiden SSID Guest & Privat genützt werden können. Wobei die Gäste nur das Passwort für Guest erhalten. 

-> Also probiere ich mal dein zweiter Vorschlag!

Nach oben