Ceny:
/
|

Zone-based firewall w UniFi: praktyczne przykłady reguł dla IoT, gości, kamer i VPN

ZaawansowanyAktualizacja: 2026-03-14 · 3 min czytania · Przygotowane przez AI, zredagowane przez człowieka

W nowszych wersjach UniFi Network firewall opiera się na strefach (zones): sieci przypisujesz do stref, a reguły piszesz dla ruchu między strefami. To czytelniejsze niż stare reguły "LAN In / LAN Out", ale wymaga innego myślenia. Poradnik pokazuje gotowe przykłady. Zakładamy, że masz już osobne sieci VLAN, zob. VLAN w UniFi.

Uwaga: nazwy stref, pól i menu zmieniają się między wersjami aplikacji (zwykle sekcja Security lub Policy Table). Opisujemy ustawienia po nazwach. Jeśli widzisz inną nomenklaturę, szukaj odpowiedników.

Kliknij zdjęcie, aby zobaczyć produkt w sklepie.

Krótko: model myślenia

  1. Każda sieć należy do jednej strefy (np. Internal, IoT, Guest, DMZ, VPN).
  2. Reguła ma źródło (strefa i opcjonalnie sieć, adres, port), cel i akcję (Allow, Block, Reject).
  3. Domyślne zachowanie między strefami zależy od wersji i ustawień. Sprawdź je, zanim zaczniesz dodawać wyjątki.
  4. Zasada: zaczynasz od zablokowania, potem dodajesz tylko potrzebne wyjątki.
  5. Reguły dotyczące odpowiedzi (ruch powrotny) obsługuje śledzenie połączeń, więc nie musisz pisać osobnych reguł "w drugą stronę" dla połączeń już nawiązanych.

Przykład 1: sieć IoT

Cel: urządzenia IoT (żarówki, czujniki, odkurzacze) mają internet, ale nie widzą komputerów i NAS.

  • Strefa IoT do strefy Internal: Block.
  • Strefa Internal do strefy IoT: Allow (żebyś mógł sterować urządzeniami z telefonu).
  • Wyjątek: jeśli aplikacja wymaga wykrywania urządzeń (mDNS/Bonjour, Chromecast, AirPlay), włącz przekazywanie mDNS między sieciami w ustawieniach sieci, a nie otwieraj całego ruchu.
  • IoT do internetu: Allow.

Przykład 2: goście

Cel: goście mają tylko internet.

  • Strefa Guest do Internal: Block.
  • Guest do innych stref lokalnych: Block.
  • Guest do internetu: Allow, opcjonalnie z limitem pasma w ustawieniach sieci gości.
  • Dodatkowo włącz izolację klientów (client isolation) w sieci Wi-Fi gości, żeby goście nie widzieli się nawzajem. Zob. Wi-Fi dla gości.
  • Wyjątek DNS: gdy używasz własnego DNS w sieci wewnętrznej, goście muszą mieć dostęp do odpowiedniego resolwera. Najprościej pozwolić na ruch UDP/TCP 53 tylko do bramy.

Przykład 3: kamery

Cel: kamery nie wychodzą do internetu i nie rozmawiają z resztą sieci, ale rejestrator je widzi.

  • Jeśli używasz UniFi Protect, kamery łączą się z rejestratorem (np. na bramie). Utwórz osobną sieć dla kamer, umieść ją w osobnej strefie.
  • Strefa Cameras do internetu: Block. Zdalny dostęp realizuje rejestrator lub chmura UniFi, nie kamera.
  • Strefa Cameras do Internal: Block, z wyjątkiem adresu rejestratora (Allow dla konkretnego hosta).
  • Internal do Cameras: Allow tylko z urządzeń zarządzających (host rejestratora, Twój komputer administracyjny).
  • Przetestuj po zmianie: kamery muszą pozostać widoczne w aplikacji Protect. Gdy tracą połączenie, najpierw sprawdź, czy nie zablokowałeś ruchu do rejestratora. Zobacz kamery G5.

Przykład 4: VPN

Cel: użytkownicy VPN widzą tylko wybrane zasoby.

  • Utwórz strefę VPN (lub użyj gotowej) i przypisz do niej sieć VPN (WireGuard, Teleport, L2TP, zależnie od wersji).
  • VPN do Internal: Allow tylko do konkretnych hostów i portów (np. NAS na porcie 443 lub SMB 445), a nie do całej sieci.
  • VPN do IoT, Cameras: Block.
  • VPN do internetu: zależy od tego, czy cały ruch klienta ma iść przez dom (full tunnel) czy tylko do sieci lokalnej (split tunnel).
  • Opis rodzajów VPN: WireGuard, Teleport, site-to-site.

Kolejność i dobre praktyki

  • Reguły są oceniane w kolejności. Bardziej szczegółowe (Allow dla jednego hosta) muszą stać nad ogólnym Block.
  • Nazywaj reguły opisowo: "IoT do Internal: block", "Protect: allow rejestrator".
  • Włączaj logowanie dla reguł Block przez krótki czas przy testach, a potem wyłącz, żeby nie zapełniać logów.
  • Po każdej zmianie przetestuj z urządzenia w danej sieci: czy działa to, co ma, a nie działa to, czego ma nie być.
  • Rób kopię konfiguracji przed większą przebudową.

Najczęstsze błędy

  • Blokada ruchu bez wyjątku dla DNS i DHCP, przez co urządzenia tracą internet.
  • Blokada IoT bez przekazywania mDNS, przez co aplikacje nie znajdują urządzeń.
  • Zbyt szerokie Allow dla VPN: pełny dostęp do sieci wewnętrznej.
  • Zapomnienie o regule dla rejestratora i kamer.
  • Mieszanie starego układu reguł (LAN In, LAN Out) z nowym modelem stref. Sprawdź, który tryb włączono.

Co dalej

Do większej sieci przydaje się model z silniejszą bramą, np. UDM-Pro. Aby ułożyć reguły dla konkretnej sieci, napisz do nas.

Przygotowane przez AI, zredagowane przez człowieka