Opanuj UniFi Zone Matrix: Wizualna Zapora dla Smart Home i Serwerów
Zarządzanie regułami zapory sieciowej (firewalla) za pomocą tradycyjnych list LAN IN / LAN OUT bywa koszmarem, zwłaszcza gdy Twoja sieć rozrasta się o urządzenia IoT, kamery i prywatne serwery. Ubiquiti zrewolucjonizowało ten proces w ekosystemie UniFi dzięki Zone Matrix – wizualnej reprezentacji polityk bezpieczeństwa.

Jak widać na powyższym print screenie, Zone Matrix to siatka, w której oś Y to Źródło (Source) ruchu, a oś X to Cel (Destination).
Zrozumienie Stanów Polityk
Matryca używa bloków oznaczonych kolorami do określania zachowania sieci:
- Allow All (Zielony): Źródło może swobodnie nawiązywać nowe połączenia z Celem.
- Allow Return (Niebieski): Źródło nie może inicjować nowych połączeń z Celem. Może jedynie odpowiadać na ruch, który został najpierw zainicjowany przez Cel (tzw. pakiety powrotne).
- Block All (Czerwony): Całkowita izolacja. Żaden ruch nie przejdzie od Źródła do Celu.
Scenariusz 1: Zabezpieczenie Sieci Serwerowej (Server Network)
Dobrą praktyką bezpieczeństwa jest zezwolenie zaufanym urządzeniom wewnętrznym na dostęp do lokalnego serwera (np. NAS lub Home Assistant), przy jednoczesnym zablokowaniu serwerowi możliwości aktywnego skanowania lub łączenia się z Twoimi prywatnymi urządzeniami (na wypadek jego zhakowania).
Patrząc na Print-Screena na górze, możesz to osiągnąć idealnie:
- Ustaw politykę ze Źródła: Internal do Celu: Server Network na Allow All (Zielony). To pozwala Twojemu laptopowi połączyć się z serwerem.
- Ustaw politykę ze Źródła: Server Network do Celu: Internal na Allow Return (Niebieski). Taka konfiguracja sprawia, że serwer „widzi” zapytania z laptopa i może na nie odpowiedzieć, ale fizycznie nie jest w stanie samemu zainicjować nowego połączenia do sieci wewnętrznej.
Scenariusz 2: Izolacja CCTV i Smart Home (IoT)
Urządzenia Smart Home i kamery IP są notorycznie podatne na ataki. Nigdy nie powinny mieć swobodnego dostępu do głównej, zaufanej sieci. Możesz użyć Zone Matrix, aby stworzyć kuloodporną izolację:
- Przypisz kamery i urządzenia smart do dedykowanego VLANu i przypisz go do konkretnej Strefy (możesz użyć strefy DMZ, Hotspot lub utworzyć własną strefę „IoT”).
- Ustaw Źródło: Internal do Celu: IoT na Allow All. Pozwala to Twojemu smartfonowi w głównej sieci Wi-Fi na lokalne podglądanie kamer czy sterowanie światłem.
- Ustaw Źródło: IoT do Celu: Internal na Allow Return (lub Block All, jeśli w ogóle nie sterujesz nimi lokalnie, a tylko przez chmurę).
- Aby zablokować kamerom dostęp do internetu, ustaw Źródło: IoT do Celu: External na Block All.