Mein Netzwerk ist wie die meisten Homelab-Netze gewachsen, unkontrolliert und organisch. Am Anfang war das kein Problem. Man kauft einen Smart Speaker, dann ein paar Lampen, einen Temperatursensor hier, eine IP-Kamera da. Irgendwann standen zwei Unraid-Server im Rack, dutzende Docker-Container liefen parallel, Home Assistant steuerte das halbe Haus, Kameras filmten den Garten, die Kinder hatten ihre eigenen Tablets und Freunde fragten nach dem WLAN-Passwort.
Der Ausgangspunkt
Das alles lief auf einem flachen Netzwerk, einem Subnetz, in dem jedes Gerät mit jedem anderen reden konnte. Der Wendepunkt war kein einzelner Moment, sondern ein schleichender Prozess. Broadcast-Pakete flogen quer durchs Netz. Ein billiger IoT-Sensor funkte Daten an einen chinesischen Server, obwohl ich das nie konfiguriert hatte. Und die Vorstellung, dass ein gehacktes Shelly-Relais theoretisch auf meine Unraid-Shares zugreifen konnte, hat mir irgendwann gereicht.
Was ist eigentlich ein VLAN?
VLANs sind virtuelle Netzwerk-Grenzen. Stell dir dein Heimnetz wie ein Haus vor. Physisch ist alles verbunden, mit denselben Kabeln, demselben Switch und demselben WLAN. Über VLANs ziehst du virtuelle Wände ein, wie Zimmer in einem Haus. Die Küche ist vom Schlafzimmer getrennt, das Büro vom Wohnzimmer. Du kommst nicht einfach durch, ohne eine Tür zu öffnen, und manche Türen bleiben verschlossen.
Technisch passiert das über Tags. Jedes Netzwerk-Paket bekommt eine VLAN-ID, quasi einen Stempel, der sagt, zu welchem Netz es gehört. Dein Switch liest den Stempel und leitet das Paket nur an Ports weiter, die zum gleichen VLAN gehören. Alles andere wird ignoriert.
Das Schöne daran ist, dass du keine zusätzliche Verkabelung brauchst. Deine vorhandene Infrastruktur bleibt bestehen, du definierst die Trennung rein logisch. In meinem Setup laufen zehn VLANs über dieselben Kabel und Switches, jedes mit eigenem IP-Bereich und eigenen Firewall-Regeln.
Warum ich auf UniFi setze
Im Zentrum steht die UniFi Dream Machine Pro. Das ist kein Zufall und auch keine Affiliate-Entscheidung. Es gibt teurere Enterprise-Lösungen und günstigere Alternativen wie pfSense oder OPNsense auf eigener Hardware. Aber UniFi trifft den Sweet Spot für ein ambitioniertes Homelab. Du bekommst VLANs, zonenbasierte Firewall, IDS/IPS und VPN zu einem Preis, der nicht wehtut, und alles läuft über eine zentrale Oberfläche. Switches, Access Points, Firewall-Regeln und Traffic-Statistik in einem Dashboard, ohne mit fünf verschiedenen Admin-Oberflächen zu jonglieren.
Meine Hardware im Überblick
- 1x UniFi Dream Machine Pro als Gateway, Router und Firewall
- 1x USW-Serverrack 16P PoE als zentraler Switch im Rack mit SFP+ Uplink
- 3x Managed Switches im Wohnzimmer, im Dachgeschoss und im Erdgeschoss
- 6x Access Points, darunter U7 Lite, U6 Lite und UAP-AC-Lite
Mit OPNsense auf einem Mini-PC hast du vielleicht mehr Flexibilität bei den Firewall-Regeln. Dann brauchst du aber trotzdem separate Switches mit eigenem Management. Bei UniFi ist das Ökosystem der Vorteil. Wenn du einmal drin bist, greift alles ineinander. Mehr zu meiner Entscheidung steht im Artikel über die UniFi Dream Machine Pro.
Mein Zonenkonzept mit 10 VLANs
Hier wird es konkret. Mein Netz besteht aus zehn logischen Zonen. Jede hat ihren eigenen IP-Bereich, eigene Firewall-Regeln und eine klare Aufgabe. Die Trennung ist nicht willkürlich, sie folgt echten Sicherheitsgrenzen. Die Netze in der Tabelle sind Beispiele, meine echten Adressbereiche sehen anders aus.
| VLAN | Name | Beispielnetz | Aufgabe |
|---|---|---|---|
| 1 | MGMT / Server | 10.0.1.0/24 | Die Schaltzentrale mit UDM Pro, Switches, AdGuard Home, Nginx Proxy Manager und den Management-Oberflächen der Unraid-Server. Nur vertrauenswürdige Admin-Geräte. |
| 2 | Heimnetz | 10.0.2.0/24 | Persönliche Geräte wie Laptops, Smartphones und Tablets. Das tägliche Arbeitsnetz mit vollem Internet und Zugriff auf interne Dienste. |
| 3 | IoT | 10.0.3.0/24 | ESPHome-Sensoren, Zigbee-Geräte, Shelly-Aktoren. Komplett isoliert. Sie dürfen ausschließlich mit Home Assistant sprechen und nicht ins Internet. |
| 4 | Kids | 10.0.4.0/24 | Tablets und Geräte der Kinder. Internet mit Filter über AdGuard Home, kein Zugriff auf Server oder Kameras. |
| 5 | Gast | 10.0.5.0/24 | Das Gast-WLAN. Internet und sonst nichts. Besucher können surfen, sehen aber weder Server noch Smart-Home-Geräte noch Kameras. |
| 6 | Extern | 10.0.6.0/24 | Externe Clients und Teleport-VPN, mit begrenzten Zugriffen nach granularen Firewall-Regeln. |
| 7 | Protect | 10.0.7.0/24 | Die UniFi-Protect-Kameras. Rein lokal, ohne Internet. Frigate und Home Assistant greifen auf die Kameras zu, nie umgekehrt. |
| 8 | Docker | 10.0.8.0/24 | Alle Docker-Container mit eigener macvlan-Schnittstelle, darunter Paperless, Frigate, Immich und Emby. Jeder Container bekommt eigene Regeln. |
| 9 | VMs | 10.0.9.0/24 | Virtuelle Maschinen, vor allem Home Assistant als VM auf dem Unraid-Server. Getrennt von Docker, aber in derselben Sicherheitsliga. |
| 10 | DMZ | 10.0.10.0/24 | Für die Zukunft reserviert. Falls einmal Dienste öffentlich erreichbar sein sollen, landen sie hier, maximal isoliert vom Rest. |
Warum zehn und nicht drei oder fünf? Weil jede Zone eine echte Sicherheitsgrenze darstellt. IoT-Geräte haben andere Anforderungen als Docker-Container, Kameras brauchen andere Regeln als das Gast-WLAN. Je feiner die Trennung, desto präziser die Kontrolle. Übertreiben sollte man es nicht, für mein Setup sind zehn der Sweet Spot.
Zonenbasierte Firewall
Default Deny als Grundprinzip. Alles ist standardmäßig geblockt. Nur was ich ausdrücklich erlaube, darf kommunizieren. Das ist das Gegenteil von „alles erlaubt, blocke nur die Bösen“. Bei einem Netz mit IoT-Geräten, Servern und Kameras ist das die einzig vernünftige Strategie.
In der Praxis sieht das so aus.
- Die IoT-Geräte im VLAN 3 dürfen ausschließlich mit Home Assistant sprechen. Nicht mit dem Internet, nicht mit Docker und nicht untereinander.
- Kameras im VLAN 7 haben keinen Internet-Zugang. Der gesamte ausgehende Verkehr ist blockiert. Nur Frigate im Docker-VLAN und Home Assistant im VM-VLAN dürfen auf die Kameras zugreifen.
- Jeder Docker-Container bekommt eigene Regeln. Paperless darf zu den IMAP-Ports des Mailanbieters, Frigate darf mit Home Assistant reden, der Nginx Proxy Manager erreicht die Dienste dahinter. Untereinander ist Schluss, es sei denn, es gibt einen konkreten Grund.
- Das Kids-VLAN hat Internet mit AdGuard-Filter, aber keinen Zugriff auf lokale Ressourcen.
- Das Gast-VLAN bekommt Internet, sonst nichts.
| Zone | Internet | Lokale Ziele |
|---|---|---|
| IoT (3) | nein | nur Home Assistant |
| Protect (7) | nein | nur Frigate und Home Assistant dürfen auf die Kameras zugreifen |
| Docker (8) | je Container | einzelne Regeln, etwa Frigate zu Home Assistant oder Proxy zu den Diensten |
| Kids (4) | gefiltert | nichts |
| Gast (5) | ja | nichts |
Was das konkret bringt
Ein kompromittiertes IoT-Gerät kommt nicht mehr an deine Server. Ein Gast in deinem WLAN sieht deine Kameras nicht. Ein Docker-Container mit einer Schwachstelle bleibt in seinem VLAN eingesperrt. Nicht perfekt, aber weit besser als ein flaches Netz.
Klingt nach viel Aufwand? Beim Einrichten ist es das. Danach läuft es, und du schläfst ruhiger, weil ein gehacktes Shelly-Relais nicht plötzlich auf deine Unraid-Shares zugreifen kann. Wie du einzelne Geräte oder ganze Netze nach Zeitplan sperrst, zeige ich im Artikel über UniFi-Zeitplan-Sperren, und das Gast-VLAN samt Captive Portal steht in der Anleitung zum Gast-WLAN.
DNS-Architektur
DNS ist das Telefonbuch deines Netzwerks. Wenn du schon VLANs einrichtest, willst du auch kontrollieren, wer welche Nummern nachschlagen darf.
AdGuard Home läuft auf einem Raspberry Pi und erledigt mehrere Jobs gleichzeitig. Werbeblocker auf Netzwerkebene, auch für die Geräte der Kinder, Split-DNS für interne Domains und Logging. Dahinter sitzt Unbound als lokaler Resolver mit DNSSEC-Prüfung, und der spricht verschlüsselt per DNS-over-TLS mit Cloudflare und Quad9. Welche Blocklisten ich einsetze, steht im Artikel über die besten Blocklisten.
DNS-Bypass ist geblockt. Ausgehende DNS-Anfragen zu externen Servern über Port 53 und 853 sind für alle Clients gesperrt, nur AdGuard darf nach draußen. Kein Gerät kann die Kontrolle umgehen, indem es einfach einen öffentlichen DNS-Server nutzt.
Für wen VLANs nichts sind
Hand aufs Herz. Wenn dein gesamtes Netz aus einer FritzBox und zehn Geräten besteht, brauchst du das hier nicht. VLANs lösen Probleme, die ab einer bestimmten Komplexität entstehen. Wenn du das Problem nicht hast, schaff es dir nicht an.
- In einem kleinen Haushalt mit FritzBox und einer Handvoll Geräte ist das unnötig kompliziert.
- Ohne verwaltbare Switches kannst du VLANs nicht umsetzen. Da führt kein Weg dran vorbei.
- Wenn du Firewall-Regeln hasst, werden VLANs dich frustrieren. Ohne Regeln sind sie sinnlos, und Regeln zu pflegen ist ein Aufwand, den du mögen musst.
- Wenn alles stabil läuft und du keine Sicherheitsbedenken hast, repariere nichts, was nicht kaputt ist.
Sinnvoll werden VLANs, wenn du ein Homelab mit Servern betreibst, dutzende IoT-Geräte im Haus hast, Kameras laufen, du die Geräte der Kinder kontrollieren willst oder merkst, dass dein flaches Netz an seine Grenzen stößt.
Fazit
Mein Netzwerk ist jetzt strukturiert. Kameras können nicht ins Internet telefonieren, IoT-Geräte sind isoliert, die Unraid-Server sind geschützt, Gäste haben WLAN ohne Zugriff auf interne Systeme und die Kinder surfen gefiltert.
War das Arbeit? Ja, definitiv. Jede Firewall-Regel einzeln anlegen, testen und debuggen, wenn Home Assistant plötzlich nicht mehr mit Frigate reden kann. Aber man macht das einmal richtig, und danach läuft es.
Meine Philosophie ist Stabilität vor Perfektion. Die Intern-Zone ist bewusst ein Sammelbecken für mehrere VLANs, die ich als vertrauenswürdig einstufe. Nicht jedes Gerät braucht seine eigene Zone. Aber die kritischen Grenzen, also IoT, Kameras, Docker und Gäste, müssen sitzen.
Wenn du ein ähnliches Setup planst, fang mit klaren Zonen an. Überleg dir, warum Geräte voneinander getrennt sein sollen, nicht weil es cool ist, sondern weil es einen konkreten Grund gibt. Bau deine Firewall-Regeln danach und gib dir Zeit. VLANs sind kein Hexenwerk, aber sie brauchen Bedacht.
Du planst dein eigenes VLAN-Setup?
Ich teile hier regelmäßig Erfahrungen aus Homelab, Smart Home und Netzwerk. Schau dich um, es gibt noch mehr zu entdecken.
Mehr Netzwerk-Artikel Frage stellen
