Ceny:
/
|

VLAN-y w UniFi: jak podzielić sieć na IoT, gości, kamery i komputery

ZaawansowanyAktualizacja: 2025-10-30 · 7 min czytania · Przygotowane przez AI, zredagowane przez człowieka

Płaska sieć, w której kamera, telewizor, drukarka, laptop z firmowym VPN-em i telefon gościa siedzą w jednej podsieci, działa, ale każde z tych urządzeń widzi wszystkie pozostałe. Słabe hasło w kamerze albo zainfekowany laptop gościa to wtedy problem całej sieci. VLAN-y (802.1Q) pozwalają podzielić jedną fizyczną sieć na kilka logicznych, a brama UniFi decyduje, który ruch między nimi przepuścić.

Ten poradnik pokazuje, jak zaplanować i skonfigurować segmentację w UniFi Network: od projektu podsieci, przez przypisanie Wi-Fi i portów switcha, po reguły zapory. Zakładamy, że masz bramę UniFi (np. UCG-Ultra), zarządzalny switch UniFi i punkty dostępowe UniFi.

Kliknij zdjęcie, aby zobaczyć produkt w sklepie.

Krótko: typowy podział

VLANIDPodsiećCo w nim jestDostęp do innych
Zarządzanie1 (domyślny)192.168.1.0/24brama, switche, punkty dostępowe, NAStylko z sieci głównej
Główna10192.168.10.0/24komputery, telefony domowników/pracownikówdo wszystkiego
IoT20192.168.20.0/24telewizory, gniazdka, odkurzacz, głośnikitylko internet, odpowiada na połączenia z sieci głównej
Kamery30192.168.30.0/24kamery Protect, czujnikibrak internetu, rozmawiają tylko z rejestratorem
Goście40192.168.40.0/24telefony gości, Wi-Fi w poczekalnitylko internet, izolacja klientów

Nie musisz tworzyć wszystkich pięciu. W domu wystarczą trzy (główna, IoT, goście); w firmie dochodzi zwykle sieć dla kas lub drukarek i osobna dla kamer.

Krok 1: zaplanuj adresację

Zanim klikniesz cokolwiek w aplikacji, spisz segmenty w tabeli jak wyżej. Kilka zasad:

  • Zostaw sieć domyślną (VLAN 1) dla urządzeń sieciowych. Brama, switche, punkty dostępowe i kontroler powinny być w sieci, do której zwykły użytkownik nie ma dostępu. Przenoszenie urządzeń UniFi do innego VLAN-u działa, ale komplikuje adopcję nowych urządzeń.
  • Numer VLAN i trzeci oktet adresu trzymaj takie same (VLAN 20 = 192.168.20.0/24). Przy diagnostyce od razu widać, w którym segmencie jest urządzenie.
  • Nie używaj 192.168.0.0/24 ani 192.168.1.0/24 dla sieci, do których ktoś będzie łączył się przez VPN. Te podsieci ma pół routerów domowych, więc trasy z VPN-u będą się nakładać z siecią, w której akurat jest użytkownik.
  • Rezerwuj adresy DHCP dla urządzeń, do których będziesz odwoływać się w regułach (rejestrator, NAS, drukarka).

Krok 2: utwórz sieci w UniFi Network

W aplikacji UniFi Network: Settings → Networks → New Virtual Network. Dla każdego segmentu podaj nazwę, VLAN ID i zakres adresów; DHCP zostaw na bramie. Dla sieci gości włącz opcję izolacji klientów (urządzenia w tej sieci nie widzą siebie nawzajem), a dla kamer możesz wyłączyć dostęp do internetu w zakładce zaawansowanej.

Każda sieć z VLAN ID jest automatycznie dostępna na wszystkich switchach i punktach UniFi zarządzanych z tej samej konsoli. Nie konfigurujesz trunków ręcznie: porty między urządzeniami UniFi przenoszą wszystkie VLAN-y domyślnie.

Krok 3: przypisz Wi-Fi do VLAN-ów

Settings → WiFi → Create New. Każde SSID ma pole Network: wybierz sieć (VLAN), do której mają trafiać klienci tego Wi-Fi. Jeden punkt dostępowy obsługuje kilka SSID naraz, więc na tym samym U7 Pro rozgłaszasz np. sieć główną, IoT i gości.

Nie przesadzaj z liczbą SSID. Każde dodatkowe SSID to osobne ramki beacon w eterze i mniej czasu antenowego dla danych. W praktyce 3–4 SSID na punkt to rozsądna granica. Alternatywa dla wielu SSID w firmie to jedno SSID z uwierzytelnianiem RADIUS i dynamicznym przypisaniem VLAN-u do użytkownika, ale to osobny temat.

Dla IoT warto rozważyć osobne SSID tylko w paśmie 2,4 GHz: tanie gniazdka i czujniki często nie łączą się z siecią, w której działa band steering lub WPA3. W ustawieniach sieci Wi-Fi wybierz pasmo 2,4 GHz i zabezpieczenie WPA2 (nie WPA3 ani tryb mieszany, jeśli urządzenia mają z nim problem).

Ubiquiti U7-Pro | Punkt dostępowy | WiFi7, 6GHz, 9,3 Gbps, 1x RJ45 2.5Gbps864.41 zł brutto (702.77 zł netto)
Zobacz produkt

Krok 4: porty switcha

Urządzenia przewodowe dostają VLAN przez port switcha. W UniFi Network: Devices → switch → Ports → wybierz port → Port Profile. Profil o nazwie sieci (np. „Kamery”) ustawia port jako port dostępowy w tym VLAN-ie: urządzenie podpięte do niego trafia do VLAN 30 bez żadnej konfiguracji po swojej stronie.

Profil All (domyślny) przenosi wszystkie VLAN-y z siecią domyślną jako nietagowaną. Zostaw go na portach do innych urządzeń UniFi (switch, punkt dostępowy, brama). Punkt dostępowy musi dostać wszystkie VLAN-y, których używają jego SSID, więc nie zmieniaj profilu portu, do którego jest podpięty.

Jeżeli w jednym miejscu potrzebujesz kilku portów w różnych VLAN-ach (np. biurko z komputerem i drukarką albo pokój z telewizorem i konsolą), mały zarządzalny switch za jednym kablem rozwiąże sprawę. USW-Flex-Mini zasilany z portu PoE ma pięć portów i każdy można ustawić w innym VLAN-ie.

Ubiquiti USW-Flex-Mini | Switch | UniFi, 5x RJ45 1000Mb/s, 1x PoE In150.60 zł brutto (122.44 zł netto)
Zobacz produkt

Krok 5: reguły zapory między segmentami

Samo utworzenie VLAN-ów nic nie izoluje: domyślnie brama UniFi routuje ruch między wszystkimi sieciami lokalnymi. Izolację robią reguły zapory. W nowszych wersjach UniFi Network służy do tego Zone-Based Firewall (Settings → Policy Engine lub Firewall & Security, zależnie od wersji): sieci przypisujesz do stref, a potem decydujesz, która strefa może inicjować połączenia do której.

Przykładowa macierz dla podziału z tabeli:

Z → DoGłównaIoTKameryGościeInternet
Główna–zezwólzezwólblokujzezwól
IoTblokuj–blokujblokujzezwól
Kameryblokujblokuj–blokujblokuj
Gościeblokujblokujblokuj–zezwól

Ważny szczegół: zapora jest stanowa. Jeśli komputer z sieci głównej otwiera połączenie do telewizora w IoT, odpowiedź telewizora przechodzi automatycznie. Blokada „IoT → Główna” dotyczy tylko połączeń, które inicjuje urządzenie IoT. Dzięki temu możesz sterować telewizorem z telefonu, a telewizor nie może skanować Twoich komputerów.

Jeżeli używasz starszego modelu reguł (Traffic Rules lub klasyczne LAN In), kolejność ma znaczenie: reguły „zezwól na ustanowione/powiązane” muszą być przed regułami blokującymi, a reguła „blokuj IoT → wszystkie sieci lokalne” używa grupy adresów RFC1918 jako celu.

Wyjątki, które zwykle są potrzebne:

  • Rejestrator Protect (np. UNVR lub UCG-Max) musi być osiągalny z sieci kamer, więc albo stoi w tej samej sieci co kamery, albo dostaje jawną regułę „Kamery → adres rejestratora, porty Protect”.
  • Drukarka w IoT: zezwól z sieci głównej na porty 631 i 9100 do jej adresu, reszta zablokowana.
  • Chromecast, AirPlay, HomeKit wymagają mDNS, patrz niżej.

mDNS, czyli dlaczego telewizor „zniknął”

Chromecast, Apple TV, drukarki AirPrint i głośniki ogłaszają się przez mDNS (multicast 224.0.0.251). Multicast nie przechodzi między VLAN-ami, więc po przeniesieniu telewizora do IoT telefon w sieci głównej przestanie go widzieć, mimo że reguła zapory na to pozwala.

W UniFi Network włącz Multicast DNS w ustawieniach sieci (Settings → Networks → sieć → Advanced → Multicast DNS lub globalnie w Settings → Networks → Global Network Settings, zależnie od wersji). Brama będzie przekazywać ogłoszenia mDNS między wybranymi sieciami, a samo połączenie (np. strumień wideo do Chromecasta) nadal musi być dozwolone w zaporze z sieci głównej do IoT.

DHCP guarding i inne zabezpieczenia na switchu

Przy okazji segmentacji warto włączyć kilka funkcji switcha:

  • DHCP Guarding (Settings → Networks → sieć → DHCP Guarding): wpisz adres bramy jako jedyny zaufany serwer DHCP. Przyniesiony przez gościa router z włączonym DHCP nie rozda wtedy adresów Twoim urządzeniom.
  • Izolacja portów na switchu dla portów, do których podłączane są obce urządzenia (sala konferencyjna, poczekalnia).
  • Wyłącz nieużywane porty albo przypisz im profil „Disabled”. Port w ścianie w korytarzu nie powinien dawać dostępu do sieci zarządzania.

Typowe problemy

Po utworzeniu VLAN-u urządzenia nie dostają adresu

Sprawdź, czy DHCP jest włączony w ustawieniach tej sieci, a port switcha ma właściwy profil. Jeśli urządzenie jest podłączone przez niezarządzalny switch (np. tani 5-portowy), VLAN nie dojdzie: taki switch zwykle przepuszcza ramki z tagiem, ale nie potrafi ich przypisać do portu. Zamień go na USW-Flex-Mini lub inny zarządzalny.

Kamery w osobnym VLAN-ie nie adoptują się w Protect

Adopcja kamer UniFi używa rozgłaszania w warstwie 2. Najprościej: kamera i rejestrator w tej samej sieci (VLAN 30 w naszym przykładzie). Jeśli rejestrator stoi w sieci zarządzania, zezwól w zaporze z sieci kamer do adresu rejestratora i wskaż go kamerze ręcznie w ustawieniach urządzenia.

Punkt dostępowy przestał rozgłaszać SSID po zmianie profilu portu

Port, do którego podpięty jest punkt, musi mieć profil All (albo profil zawierający wszystkie VLAN-y użyte przez SSID jako tagowane). Profil „tylko sieć główna” odcina pozostałe VLAN-y i SSID znikają.

Co potrzebujesz

Do segmentacji wystarczy brama UniFi z kontrolerem, zarządzalny switch UniFi i punkty UniFi. Bramy UniFi porównujemy w poradniku UCG-Ultra, UCG-Max czy UCG-Fiber, a switche w Switch PoE UniFi: ile portów i jaki budżet mocy.

Ubiquiti UCG-Ultra EU | Brama UniFi | 4x GbE RJ45 LAN, 1x 1/2.5GbE RJ45 WAN, USB-C, Bluetooth534.66 zł brutto (434.68 zł netto)
Zobacz produkt
Ubiquiti USW-LITE-8-POE | Switch | UniFi Gen2, 8x RJ45 1000Mb/s, 4x PoE+, 52W591.65 zł brutto (481.02 zł netto)
Zobacz produkt

Projektujesz sieć dla firmy z kilkoma lokalizacjami albo z kasami i terminalami, które muszą być odizolowane? Napisz do nas, pomożemy zaplanować segmenty i dobrać sprzęt.

Przygotowane przez AI, zredagowane przez człowieka