MikroTik – Zielarchitektur¶
Archivierter Stand
Diese Seite beschreibt einen früheren oder abgelösten Aufbau. Sie dient nur zur Nachvollziehbarkeit und darf nicht als aktuelle Wiederaufbauanleitung verwendet werden. Der produktive Stand steht unter Infrastruktur.
Dieses Dokument beschreibt das Zielbild für den Produktivbetrieb. Der aktuelle Stand steht separat in der Ist-Dokumentation.
Ziel¶
- Fritzbox langfristig ablösen
- Heimnetz sauber trennen
- Smart-Home-Geräte isolieren
- Gäste nur ins Internet lassen
- weitere Access Points einfach integrieren
Leitprinzipien¶
- Der Router macht Routing, Firewall und DHCP.
- Access Points machen nur WLAN und geben VLANs durch.
- Endgeräte liegen nicht alle im gleichen Netz.
- IoT bekommt nur die Zugriffe, die es wirklich braucht.
- Management ist ein eigenes Netz und nicht mit Nutzer- oder IoT-Clients vermischt.
Netze¶
| VLAN | Name | Subnetz | Zweck | Zugriff | Status |
|---|---|---|---|---|---|
| 10 | mgmt |
10.10.10.0/24 |
Router, APs, Proxmox, Infrastruktur | nur Admins | ✅ aktiv |
| 20 | home |
10.10.20.0/24 |
Handys, Laptops, vertrauenswürdige Clients | intern + Internet | ✅ aktiv |
| 30 | iot |
10.10.30.0/24 |
Smart-Home, Shelly, Tasmota, Kameras | stark eingeschränkt | ✅ aktiv |
| 40 | guest |
10.10.40.0/24 |
Gäste-WLAN | nur Internet | ✅ aktiv |
WLAN-Plan¶
| SSID | VLAN | Status |
|---|---|---|
DieBrocks.home |
20 | ✅ aktiv auf allen 3 APs |
IoT@DieBrocks.home |
30 | ✅ aktiv auf allen 3 APs |
Gast@DieBrocks.home |
40 | ✅ aktiv auf allen 3 APs |
Access Points¶
| Gerät | Standort | IP | Status |
|---|---|---|---|
| MikroTik hAP ax2 | HWR / Zentrale | 10.10.10.1 (Router) | ✅ Manager + AP |
| MikroTik hAP ax S | Wohnzimmer | 10.10.10.2 | ✅ CAPsMAN-Betrieb |
| MikroTik hAP ax S | Treppenhaus | 10.10.10.3 | ✅ CAPsMAN-Betrieb, provisorisch |
Beide hAP ax S noch nicht an finalen Standorten montiert. Treppenhaus-AP bekommt später eigene Stromversorgung (RBGPOE-Injektor im HWR).
Server und Infrastruktur¶
Alle Server laufen im mgmt-VLAN (10.10.10.x):
| System | IP | Status |
|---|---|---|
| Proxmox | 10.10.10.10 | ✅ umgezogen |
| Home Assistant | 10.10.10.20 | ✅ umgezogen |
| OpenCCU | 10.10.10.21 | ✅ umgezogen |
| Cloudflare-LXC | 10.10.10.30 | ✅ umgezogen |
| ebusd Heizung | 10.10.10.31 | ✅ umgezogen |
| ebusd Lüftung | 10.10.10.32 | ✅ umgezogen |
| MCP-Server | 10.10.10.33 | ✅ umgezogen |
Firewall-Grundregeln¶
guestdarf nur ins Internet ✅ umgesetztiotdarf nur zu explizit erlaubten Zielen ✅ umgesetzt (Basis)homedarf ins Internet und ins interne Netz ✅ umgesetztmgmtdarf administrieren ✅ umgesetzt- Verbindungen zwischen VLANs werden nur explizit erlaubt ⚠️ noch fehlende Regeln (IoT → HA, Drop-All am Ende)
WAN¶
- Aktuell: DHCP von der Fritzbox
- Ziel: direkter Uplink am ONT (Glasfaser), Fritzbox entfällt
Offene Punkte¶
- Abschließende Drop-All-Regel am Ende der Forward-Chain
- Explizite Firewall-Regel IoT → Home Assistant (
10.10.10.20) - Firewall Input-Regel 7: Cloudflare-Tunnel-Quell-IP auf
10.10.10.30aktualisieren - WAN-Uplink auf ONT (Glasfaser) umstellen, Fritzbox ablösen
- APs an finale Standorte montieren
- mDNS-Weiterleitung zwischen VLANs (für automatische Geräteerkennung)?
- S2S-VPN MikroTik ↔ SonicWall TZ670 für Dienst-Laptop