Zum Inhalt

MikroTik – Zielarchitektur

Archivierter Stand

Diese Seite beschreibt einen früheren oder abgelösten Aufbau. Sie dient nur zur Nachvollziehbarkeit und darf nicht als aktuelle Wiederaufbauanleitung verwendet werden. Der produktive Stand steht unter Infrastruktur.

Dieses Dokument beschreibt das Zielbild für den Produktivbetrieb. Der aktuelle Stand steht separat in der Ist-Dokumentation.

Ziel

  • Fritzbox langfristig ablösen
  • Heimnetz sauber trennen
  • Smart-Home-Geräte isolieren
  • Gäste nur ins Internet lassen
  • weitere Access Points einfach integrieren

Leitprinzipien

  1. Der Router macht Routing, Firewall und DHCP.
  2. Access Points machen nur WLAN und geben VLANs durch.
  3. Endgeräte liegen nicht alle im gleichen Netz.
  4. IoT bekommt nur die Zugriffe, die es wirklich braucht.
  5. Management ist ein eigenes Netz und nicht mit Nutzer- oder IoT-Clients vermischt.

Netze

VLAN Name Subnetz Zweck Zugriff Status
10 mgmt 10.10.10.0/24 Router, APs, Proxmox, Infrastruktur nur Admins ✅ aktiv
20 home 10.10.20.0/24 Handys, Laptops, vertrauenswürdige Clients intern + Internet ✅ aktiv
30 iot 10.10.30.0/24 Smart-Home, Shelly, Tasmota, Kameras stark eingeschränkt ✅ aktiv
40 guest 10.10.40.0/24 Gäste-WLAN nur Internet ✅ aktiv

WLAN-Plan

SSID VLAN Status
DieBrocks.home 20 ✅ aktiv auf allen 3 APs
IoT@DieBrocks.home 30 ✅ aktiv auf allen 3 APs
Gast@DieBrocks.home 40 ✅ aktiv auf allen 3 APs

Access Points

Gerät Standort IP Status
MikroTik hAP ax2 HWR / Zentrale 10.10.10.1 (Router) ✅ Manager + AP
MikroTik hAP ax S Wohnzimmer 10.10.10.2 ✅ CAPsMAN-Betrieb
MikroTik hAP ax S Treppenhaus 10.10.10.3 ✅ CAPsMAN-Betrieb, provisorisch

Beide hAP ax S noch nicht an finalen Standorten montiert. Treppenhaus-AP bekommt später eigene Stromversorgung (RBGPOE-Injektor im HWR).

Server und Infrastruktur

Alle Server laufen im mgmt-VLAN (10.10.10.x):

System IP Status
Proxmox 10.10.10.10 ✅ umgezogen
Home Assistant 10.10.10.20 ✅ umgezogen
OpenCCU 10.10.10.21 ✅ umgezogen
Cloudflare-LXC 10.10.10.30 ✅ umgezogen
ebusd Heizung 10.10.10.31 ✅ umgezogen
ebusd Lüftung 10.10.10.32 ✅ umgezogen
MCP-Server 10.10.10.33 ✅ umgezogen

Firewall-Grundregeln

  • guest darf nur ins Internet ✅ umgesetzt
  • iot darf nur zu explizit erlaubten Zielen ✅ umgesetzt (Basis)
  • home darf ins Internet und ins interne Netz ✅ umgesetzt
  • mgmt darf administrieren ✅ umgesetzt
  • Verbindungen zwischen VLANs werden nur explizit erlaubt ⚠️ noch fehlende Regeln (IoT → HA, Drop-All am Ende)

WAN

  • Aktuell: DHCP von der Fritzbox
  • Ziel: direkter Uplink am ONT (Glasfaser), Fritzbox entfällt

Offene Punkte

  • Abschließende Drop-All-Regel am Ende der Forward-Chain
  • Explizite Firewall-Regel IoT → Home Assistant (10.10.10.20)
  • Firewall Input-Regel 7: Cloudflare-Tunnel-Quell-IP auf 10.10.10.30 aktualisieren
  • WAN-Uplink auf ONT (Glasfaser) umstellen, Fritzbox ablösen
  • APs an finale Standorte montieren
  • mDNS-Weiterleitung zwischen VLANs (für automatische Geräteerkennung)?
  • S2S-VPN MikroTik ↔ SonicWall TZ670 für Dienst-Laptop

Verweise