Heimnetzwerk segmentieren

Ethan46

Cadet 1st Year
Registriert
Nov. 2021
Beiträge
9
Erst mal Frohe Weihnachten an die gesamte Community!


ich hätte eine Frage bezüglich Heimnetz Segmentierung.

Möchte das Ganze etwas aufteilen in seperate Netze (2 Parteien Haus) und eine Gewisse Sicherheit mit einbringen.

Das Gebiet ist allerdings ziemliches Neuland für mich, deshalb suche ich zusätzlich zu Google und Youtube Videos etwas Hilfe bei euch :)


Nun aber mal zu meiner/unserer Ausgangslage:

  • Wohnhaus / 2 Parteien
  • Untere Wohnung: Schwiegereltern
  • Obere Wohnung: Ich und meine Frau

- Wir teilen uns einen Anschluss, Router steht bei den Schwiegereltern (Fritz!Box 7530)

  • Untere Wohnung (Schwiegereltern): Nutzen ausschließlich WLAN Verbindungen (beschränkt sich auf Smartphones, Laptops, Drucker und TV)
  • Obere Wohnung (Wir): Gesamte Wohnung verkabelt, zusätzlich ein WLAN Repeater im AP-Modus (Fritz Repeater 1200)

  • Hängt alles am LAN1 der Fritzbox; Patchpanel und Switch (unmanaged) hängt bei uns im Dachboden; in der Wohnung dann ein paar weitere unmanaged Switches
  • Bei uns (Oben) im Einsatz: Smartphones, Laptops, Desktop, Tablets, dienstliche Laptops und Smartphones (HomeOffice), NAS, Streaming Geräte, diverse IoT SmartHome Geräte, Sonos System, Drucker usw.

- Pi-Hole (Unbound) als DNS Server.

- Zusätzlich ist das Gast Netz der Fritzbox aktiv (ganz klassisch: für Gäste :))


Mein Ziel ist nun, das ganze Drucheinander in getrennte Netze aufzuteilen. Also:

Netz 1 : Schwiegereltern
Netz 2 : Eigenes Netzwerk
Netz 3 : IoT Geräte (benötigt aber bedingt Zugriff aufs Netz 2 / HomeAssistant als Docker auf dem Synology NAS / evtl. möglich über zweiten Ethernet Anschluss am NAS?! Modell Synology DS220+)
Netz 4 : Gäste WLAN


Hab jetz schon diverse Möglichkeiteten aufgeschnappt, von VLAN bis hin zur Router-Kaskade.

Die mir aktuell am "einfachsten" erscheinende Lösung ist, das WLAN der Schwiegereltern ganz normal über die Fritzbox zu belassen, genauso das Gast WLAN.
Bei mir oben dann einen Ubiquiti EdgeRouter zu installieren und 2 getrennte Netzwerke aufzusetzen für normales Heimnetz und IoT.


Ich bin mir allerdings ziemlich unsicher dabei, ob dies die optimale Lösung dafür ist. Ausserdem stehe ich dann immer noch vor dem Problem mit Homeassistant.


Ich hoffe ihr könnt mir dabei ein wenig behilflich sein, bzgl. dessen ob ich hier auf dem richtigen Weg bin, oder ob das alles totaler Quatsch ist.

Ich bin für alle Ideen, Vorschläge und Hilfen offen und würde mich sehr darüber freuen.


Ich danke euch schon mal im Voraus und wünsche euch noch einen schönen Feiertag.
 
Was bedeutet für dich „trennen“? Anderes subnetz oder das eine Netzwerk hat auf das andere gar kein Zugriff
 
Ethan46 schrieb:
Möchte das Ganze etwas aufteilen in seperate Netze (2 Parteien Haus) und eine Gewisse Sicherheit mit einbringen.
Was heißt für Dich „gewisse Sicherheit“? Vor was oder wem möchtest Du Dich schützen? Vor Deinen Schwiegereltern? Vor Gefahren aus dem Internet? Vor Abfluss von Daten (z.b über IoT Geräte in chinesische Cloud)?
 
@Luftgucker
Ähm? Allein die IOT-Geräte in ein separates Netz zu packen ist sinnvoll. Vielleicht mal paar News der letzten Jahr lesen...

Und bzgl. Schwiegereltern... Ich würde mir mit denen auch kein Netz teilen wollen. :-)
 
  • Gefällt mir
Reaktionen: Ethan46
chrigu schrieb:
Was bedeutet für dich „trennen“? Anderes subnetz oder das eine Netzwerk hat auf das andere gar kein Zugriff

Theoretisch sollten die Netze voneinander getrennt werden. Also kein Zugriff. Ausnahme wäre wie erwähnt, Homeassistant.

TomH22 schrieb:
Was heißt für Dich „gewisse Sicherheit“? Vor was oder wem möchtest Du Dich schützen? Vor Deinen Schwiegereltern? Vor Gefahren aus dem Internet? Vor Abfluss von Daten (z.b über IoT Geräte in chinesische Cloud)?
Genau.
Vor allem Gefahren aus dem Internet und der Datenabfluss nach China.
Vor den Schwiegereltern eher weniger, aber grundsätzlich kann von denen auch eine Gefahr ausgehen. Die Klicken bestimmt gerne mal wo drauf, wo man nicht klicken sollte. (Auch wenn man versucht Sie täglich aufzuklären, wer kennt das nicht? :) )


Luftgucker schrieb:
Klingt nach Kosten für Hardware und Strom ohne erkennbaren Nutzen.

Wie gesagt, das hat sich bei mir etwas in den Kopf gesetzt. Wenn ich da auf dem Holzweg bin, lass ich mich gern davon überzeugen, dass das alles keinen Sinn macht.

Danke schonmal für euere Rückmeldungen.
 
Ethan46 schrieb:
Vor allem Gefahren aus dem Internet und der Datenabfluss nach China.
Das ist einfach. Kein Zugriff der iot Geräte zum Internet, somit auch keine Steuerung über App oder Kontrolle von ausserhalb. Ist über die Kindersicherung oder Blacklist der Fritze möglich.
Anders leider mit deine Geräten nicht kontrollierbar.
Physische Trennung geht mit FRITZ!Box nur über das gastnetz, entweder lan Port 4 (als gastlan konfigurierbar) oder über das gastwlan der Fritze.
wiilst du selber entscheiden welches Gerät Internet haben darf, benötigst du eine firewall zb. Über ein raspi oder microtic. Voraussetzung: wissen unbedingt benötigt!
 
  • Gefällt mir
Reaktionen: Ethan46 und TomH22
Danke schonmal dafür. Ist auf jeden Fall eine Option.

Aber mit zusätzlicher Hardware wie z.B. einem Ubiquiti EdgeRouter sollte es doch "relativ" einfach sein die Netzwerke noch zusätzlich zu trennen oder?

Oder gibt es noch eine einfachere bzw. Smartere Lösung?

Aber grundsätzlich den Internetzugang der IoT Geräte durch die Kindersicherung zu kappen ist schon mal ne gute Idee.

Danke und viele Grüße
 
Ethan46 schrieb:
Die Klicken bestimmt gerne mal wo drauf, wo man nicht klicken sollte
1. Installiere nen Adblocker auf deren Geräte oder nen pihole im Netz.
2. Nimm dich nicht davon aus, du wärst nicht der erste Freizeit"admin" der am Ende falsch geklickt hat.
3. Eine Firewall schützt nur bedingt bis gar nicht bei infizierten Endgeräten.

Ethan46 schrieb:
Wenn ich da auf dem Holzweg bin
Vor allem ist es ein sehr steiniger Holzweg, dir fehlt das Grundlagenwissen und beim Thema Firewall & Co. braucht man sehr schnell deutlich mehr Wissen als das übliche verbreitete Fritzbox-und-Drucker-einrichten. Hinzu kommt: Flüchtigkeitsfehler oder durch Unwissenheit werden manchmal mehr Löcher in die Firewall gerissen als beabsichtigt war

Nutz halt die Forensuche zum Thema VLAN oder Netzwerk segmentieren, lies mal ein dutzend Beiträge vom User Raijin, der erklärt das deutlich geduldiger und ausführlicher als ich.
 
  • Gefällt mir
Reaktionen: Ethan46
snaxilian schrieb:
1. Installiere nen Adblocker auf deren Geräte oder nen pihole im Netz.
Ist bereits vorhanden, wie im ersten Post geschrieben.

snaxilian schrieb:
2. Nimm dich nicht davon aus, du wärst nicht der erste Freizeit"admin" der am Ende falsch geklickt hat.
Ich nehme mich natürlich nicht selbst davon aus, nur schätze ich das Risiko dort etwas höher ein.

snaxilian schrieb:
3. Eine Firewall schützt nur bedingt bis gar nicht bei infizierten Endgeräten.
Also hätte in diesem Fall eine DMZ wenig bis keinen Nutzen?

snaxilian schrieb:
dir fehlt das Grundlagenwissen und beim Thema Firewall & Co. braucht man sehr schnell deutlich mehr Wissen als das übliche verbreitete Fritzbox-und-Drucker-einrichten. Hinzu kommt: Flüchtigkeitsfehler oder durch Unwissenheit werden manchmal mehr Löcher in die Firewall gerissen als beabsichtigt war
Das ist Richtig, deshalb suche ich ja auch Hilfe hier.

snaxilian schrieb:
lies mal ein dutzend Beiträge vom User Raijin
Danke dafür, werd ich machen :)
 
gaym0r schrieb:
Allein die IOT-Geräte in ein separates Netz zu packen ist sinnvoll. Vielleicht mal paar News der letzten Jahr lesen...
Wäre es nicht stattdessen sinnvoller keine dubiosen Geräte aus Fernost zu nutzen?
 
Ethan46 schrieb:
Vor allem Gefahren aus dem Internet und der Datenabfluss nach China.
Schwierig. Ich würde eher drauf achten, überall nur Geräte zu nutzen, die (noch) Security-Updates erhalten und dass diese auch (automatisch) eingespielt sind. Außerdem auf den Internet-Geräten mit so wenig Rechten wie möglich surfen, also kein Admin sondern normale Nutzer.
Ethan46 schrieb:
Mein Tipp: In deren Community fragen, welche Angriffsmöglichkeiten Dein System bietet. Oder hast Du noch mehr, andere IoT-Geräte?
 
Wovon war denn hier die Rede? Siehe:
TomH22 schrieb:
Vor Abfluss von Daten (z.b über IoT Geräte in chinesische Cloud)?
Ethan46 schrieb:
Vor allem Gefahren aus dem Internet und der Datenabfluss nach China.
Und dann müsste man ja jedes Gerät im Netzwerk komplett isoliert betreiben, wenn man auch bei renommierten Herstellern entsprechende Lücken erwartet.
 
  • Gefällt mir
Reaktionen: chrigu
Zurück
Oben