UniFi Zone Matrix: Richtlinienzustände für Server-, CCTV- und IoT-Netze

Die Verwaltung von Firewall-Regeln über traditionelle LAN IN / LAN OUT-Listen kann ein Albtraum sein, besonders wenn das Netzwerk um IoT-Geräte, Kameras und private Server wächst. Ubiquiti hat diesen Prozess in seinem UniFi-Ökosystem mit der Zone Matrix, einer visuellen Darstellung der Firewall-Richtlinien, revolutioniert.

Wie im Screenshot oben ersichtlich, bietet die Zone Matrix ein Raster, bei dem die Y-Achse die Quelle (Source) des Datenverkehrs und die X-Achse das Ziel (Destination) darstellt.
Die Richtlinien-Status verstehen
Die Matrix verwendet farbcodierte Blöcke, um das Routing-Verhalten zu definieren:
- Allow All (Grün): Die Quelle kann ungehindert neue Verbindungen zum Ziel initiieren.
- Allow Return (Blau): Die Quelle kann keine neuen Verbindungen zum Ziel aufbauen, sondern nur Daten zurücksenden, wenn das Ziel die Verbindung zuerst initiiert hat (Stateful Inspection).
- Block All (Rot): Absolute Isolation. Es kann kein Datenverkehr von der Quelle zum Ziel fließen.
Szenario 1: Absicherung eines Server-Netzwerks
Eine gängige Best Practice für die Sicherheit besteht darin, den internen vertrauenswürdigen Geräten den Zugriff auf einen lokalen Server (wie ein NAS oder Home Assistant) zu gestatten, während gleichzeitig verhindert wird, dass dieser Server aktiv auf die privaten Geräte zugreift, falls er kompromittiert wird.
Ein Blick auf die Matrix oben zeigt, wie sich dies perfekt umsetzen lässt:
- Die Richtlinie von Source: Internal zu Destination: Server Network auf Allow All (Grün) setzen. So kann der Laptop auf den Server zugreifen.
- Die Richtlinie von Source: Server Network zu Destination: Internal auf Allow Return (Blau) setzen. Diese Konfiguration stellt sicher, dass der Server auf die Anfragen des Laptops antworten kann, aber physisch nicht in der Lage ist, eine neue Verbindung zum internen Netzwerk zu initiieren.
Szenario 2: Isolation von CCTV und Smart Home (IoT)
Smart-Home-Geräte und IP-Kameras sind bekanntermaßen anfällig für Hackerangriffe. Freien Zugang zum vertrauenswürdigen Hauptnetzwerk sollten sie niemals haben. Mit der Zone Matrix lässt sich eine absolute IoT-Isolation schaffen:
- Kameras und Smart-Home-Geräte einem dedizierten VLAN zuweisen und dieses mit einer bestimmten Zone verknüpfen (etwa die Zone DMZ oder Hotspot, alternativ eine eigene Zone “IoT”).
- Source: Internal zu Destination: IoT-Zone auf Allow All setzen. So kann ein Smartphone im Haupt-WLAN lokale Kamerabilder abrufen oder intelligente Lichter steuern.
- Source: IoT-Zone zu Destination: Internal auf Allow Return setzen (oder Block All, wenn keine lokale Steuerung erforderlich ist).
- Um zu verhindern, dass Kameras auf das Internet zugreifen, Source: IoT-Zone zu Destination: External auf Block All setzen.