Zone-based firewall w UniFi: praktyczne przykłady reguł dla IoT, gości, kamer i VPN
W nowszych wersjach UniFi Network firewall opiera się na strefach (zones): sieci przypisujesz do stref, a reguły piszesz dla ruchu między strefami. To czytelniejsze niż stare reguły "LAN In / LAN Out", ale wymaga innego myślenia. Poradnik pokazuje gotowe przykłady. Zakładamy, że masz już osobne sieci VLAN, zob. VLAN w UniFi.
Uwaga: nazwy stref, pól i menu zmieniają się między wersjami aplikacji (zwykle sekcja Security lub Policy Table). Opisujemy ustawienia po nazwach. Jeśli widzisz inną nomenklaturę, szukaj odpowiedników.
Krótko: model myślenia
- Każda sieć należy do jednej strefy (np. Internal, IoT, Guest, DMZ, VPN).
- Reguła ma źródło (strefa i opcjonalnie sieć, adres, port), cel i akcję (Allow, Block, Reject).
- Domyślne zachowanie między strefami zależy od wersji i ustawień. Sprawdź je, zanim zaczniesz dodawać wyjątki.
- Zasada: zaczynasz od zablokowania, potem dodajesz tylko potrzebne wyjątki.
- Reguły dotyczące odpowiedzi (ruch powrotny) obsługuje śledzenie połączeń, więc nie musisz pisać osobnych reguł "w drugą stronę" dla połączeń już nawiązanych.
Przykład 1: sieć IoT
Cel: urządzenia IoT (żarówki, czujniki, odkurzacze) mają internet, ale nie widzą komputerów i NAS.
- Strefa IoT do strefy Internal: Block.
- Strefa Internal do strefy IoT: Allow (żebyś mógł sterować urządzeniami z telefonu).
- Wyjątek: jeśli aplikacja wymaga wykrywania urządzeń (mDNS/Bonjour, Chromecast, AirPlay), włącz przekazywanie mDNS między sieciami w ustawieniach sieci, a nie otwieraj całego ruchu.
- IoT do internetu: Allow.
Przykład 2: goście
Cel: goście mają tylko internet.
- Strefa Guest do Internal: Block.
- Guest do innych stref lokalnych: Block.
- Guest do internetu: Allow, opcjonalnie z limitem pasma w ustawieniach sieci gości.
- Dodatkowo włącz izolację klientów (client isolation) w sieci Wi-Fi gości, żeby goście nie widzieli się nawzajem. Zob. Wi-Fi dla gości.
- Wyjątek DNS: gdy używasz własnego DNS w sieci wewnętrznej, goście muszą mieć dostęp do odpowiedniego resolwera. Najprościej pozwolić na ruch UDP/TCP 53 tylko do bramy.
Przykład 3: kamery
Cel: kamery nie wychodzą do internetu i nie rozmawiają z resztą sieci, ale rejestrator je widzi.
- Jeśli używasz UniFi Protect, kamery łączą się z rejestratorem (np. na bramie). Utwórz osobną sieć dla kamer, umieść ją w osobnej strefie.
- Strefa Cameras do internetu: Block. Zdalny dostęp realizuje rejestrator lub chmura UniFi, nie kamera.
- Strefa Cameras do Internal: Block, z wyjątkiem adresu rejestratora (Allow dla konkretnego hosta).
- Internal do Cameras: Allow tylko z urządzeń zarządzających (host rejestratora, Twój komputer administracyjny).
- Przetestuj po zmianie: kamery muszą pozostać widoczne w aplikacji Protect. Gdy tracą połączenie, najpierw sprawdź, czy nie zablokowałeś ruchu do rejestratora. Zobacz kamery G5.
Przykład 4: VPN
Cel: użytkownicy VPN widzą tylko wybrane zasoby.
- Utwórz strefę VPN (lub użyj gotowej) i przypisz do niej sieć VPN (WireGuard, Teleport, L2TP, zależnie od wersji).
- VPN do Internal: Allow tylko do konkretnych hostów i portów (np. NAS na porcie 443 lub SMB 445), a nie do całej sieci.
- VPN do IoT, Cameras: Block.
- VPN do internetu: zależy od tego, czy cały ruch klienta ma iść przez dom (full tunnel) czy tylko do sieci lokalnej (split tunnel).
- Opis rodzajów VPN: WireGuard, Teleport, site-to-site.
Kolejność i dobre praktyki
- Reguły są oceniane w kolejności. Bardziej szczegółowe (Allow dla jednego hosta) muszą stać nad ogólnym Block.
- Nazywaj reguły opisowo: "IoT do Internal: block", "Protect: allow rejestrator".
- Włączaj logowanie dla reguł Block przez krótki czas przy testach, a potem wyłącz, żeby nie zapełniać logów.
- Po każdej zmianie przetestuj z urządzenia w danej sieci: czy działa to, co ma, a nie działa to, czego ma nie być.
- Rób kopię konfiguracji przed większą przebudową.
Najczęstsze błędy
- Blokada ruchu bez wyjątku dla DNS i DHCP, przez co urządzenia tracą internet.
- Blokada IoT bez przekazywania mDNS, przez co aplikacje nie znajdują urządzeń.
- Zbyt szerokie Allow dla VPN: pełny dostęp do sieci wewnętrznej.
- Zapomnienie o regule dla rejestratora i kamer.
- Mieszanie starego układu reguł (LAN In, LAN Out) z nowym modelem stref. Sprawdź, który tryb włączono.
Co dalej
Do większej sieci przydaje się model z silniejszą bramą, np. UDM-Pro. Aby ułożyć reguły dla konkretnej sieci, napisz do nas.
Przygotowane przez AI, zredagowane przez człowieka
UCG Ultra
UDM Pro