Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    pfsense, UniFi, und TP-Link: VLAN Setup

    Scheduled Pinned Locked Moved Deutsch
    36 Posts 6 Posters 4.2k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • J
      Jarhead @benjsing
      last edited by

      @benjsing Taggen Sie auf der 802.1q-Konfigurationsseite von TP-Link beide VLANs auf Port 1. Tag 2–8 auf VLAN 22 aufheben. Tag 9–15 auf VLAN 20 aufheben.
      Wählen Sie also VLAN 20 aus, wählen Sie Port 1 als markiert aus und wählen Sie die Ports 9-15 als nicht markiert aus. Hinzufügen/Ändern.
      Wählen Sie dann vlan 22, wählen Sie Port 1 als markiert, wählen Sie die Ports 2-8 als nicht markiert aus. Hinzufügen/Ändern.
      Wählen Sie VLAN 1, wählen Sie Ports 2-15 als nicht Mitglied aus. Hinzufügen/Ändern.

      Wählen Sie auf der 802.1q pvid-Seite die Ports 2-8 aus, setzen Sie pvid auf 22. Übernehmen.
      Ports 9-15 auswählen, pvid auf 20 setzen. Übernehmen.
      Fertig.

      B 1 Reply Last reply Reply Quote 1
      • B
        benjsing @Jarhead
        last edited by

        @jarhead vielen Dank für die schnelle Antwort :) Ich habe die Konfiguration wie folgt geändert:

        bbc09d4c-71b2-4b05-b330-d20b3408ecbe-grafik.png

        a6cd36f9-800e-4da6-8f75-2a4e6aa9f6c3-grafik.png

        a74aabca-d5bd-4380-9cb4-f472c8c85c5d-grafik.png

        54948a55-486c-4026-82f4-f0cc9ebf84da-grafik.png

        fb6372e3-2cf8-459a-b407-5db418e033dd-grafik.png

        Danach habe ich den Switch neu gestartet. Aktuell lassen sich keine meiner Geräte mehr anpingen. Testweise habe ich an Port 2 und Port 16 jeweils einen Client angeschlossen. Beide Geräte sind aktuell jedoch nicht erreichbar.

        J 1 Reply Last reply Reply Quote 0
        • the otherT
          the other
          last edited by

          Moinsen,
          wenn der Port 1 der Uplink /aka Trunk bei cisco) Port ist, dann müssen dort

          • das Transfer VLAN (mit der ID 1) untagged sein, alle anderen darüber laufenden VLANs (also 20 und 22) aber tagged. Das stimmt bei deiner Einstellung zum einen nicht.
          • auf den Access Ports also 2 bis 16, müssen die VLANs dann untagged sein.

          Also:
          VLAN ID 1
          Port 1 untagged

          VLAN ID20
          Port 1 tagged
          Ports (zB) 2 - 8 untagged

          VLAN ID 22
          Port 1 tagged
          Ports (zB) 9 - 16 untagged

          Damit sollte Port 1 dann als Uplink zum Router / vorgeschaltetem switch die anderen VLANs tagged durchreichen, VLAN1 aber eben untagged.

          Alle Geräte fürs VLAN20 sind dann unter den Ports (zB) 2-8 untergebracht, usw.

          Du hast allerdings deine Einstellungen anders vorgenommen (zB ist bei dir u.a. VLAN ID 1 ist Tagged auf Port 1, muss aber untagged sein)...also da bitte mal schauen und dann erneut versuchen und gerne Rückmeldung geben...
          :)

          the other

          pure amateur home user, no business or professional background
          please excuse poor english skills and typpoz :)

          B 1 Reply Last reply Reply Quote 1
          • J
            Jarhead @benjsing
            last edited by

            @benjsing Lesen Sie meinen Beitrag noch einmal und folgen Sie dem, was er und @The Other gesagt haben. Sie entmarkieren nicht beide VLANs an allen Ports, sondern nur die erforderlichen Ports für jedes VLAN.

            1 Reply Last reply Reply Quote 2
            • B
              benjsing @the other
              last edited by benjsing

              @the-other vielen Dank!

              Ich habe jetzt mal folgende Varianten durchprobiert:

              VLAN ID1
              Port 1 untagged
              Port 2 - 16 tagged -- sowie auch -- Port 2 - 16 Not Member -- sowie auch -- Port 2 - 16 untagged

              VLAN ID 20
              Port 1 tagged
              Port 2 - 8 untagged -- sowie auch -- Port 2 - 8 tagged -- sowie auch -- Port 2 - 8 Not Member
              Port 9 - 16 Not Member -- sowie auch -- Port 9 - 16 untagged
              VLAN ID 22
              Port 1 tagged
              Port 9 - 16 untagged -- sowie auch -- Port 9 - 16 tagged -- sowie auch -- Port 9 - 16 Not Member
              Port 2 - 8 Not Member -- sowie auch -- Port 2 - 8 untagged

              Genau, Port 1 am TP-Link ist der Uplink zum UniFi.

              Ich habe an Port 3 nun ein Gerät angeschlossen, welches zusätzlich per WiFi erreichbar ist. Dies hat die Adresse 169.254.239.216 zugewiesen bekommen, die zu einem Subnet gehört, das in meinem Netzwerk überhaupt nicht existiert.

              @Jarhead danke, das hatte ich ursprünglich falsch verstanden. Auch dies habe ich nun ausprobiert, allerdings bislang ohne Erfolg.

              Lasst uns bitte mal von folgendem Setup ausgehen:

              Port 1 TP-Link => Port 23 UniFi Switch (Profil All, alle VLANs)
              Port 2 - 8 TP-Link VLAN-ID 20
              Port 9 -16 TP-Link VLAN-ID 22

              Ich komme insofern etwas durcheinander, dass ich nicht weiß, ob die jeweils ausgeschlossenen Ports als Untagged oder Not Member markiert werden müssen; allerdings habe ich jetzt sämtliche Konstellationen ausprobiert, und irgendwie klappt es trotzdem nicht.

              Ist die Einstellung unter UniFi auch korrekt? Ich habe dort folgende Möglichkeiten für Switch-Profil

              • Default
                • All
                • Disabled
              • Networks
                • LAN
                • v_restricted
                • IOT2
                • NoBlock

              Ich habe jeweils probiert, All und LAN weiterzureichen. Default und Networks, also die Oberkategorien, lassen sich nicht auswählen.

              J 1 Reply Last reply Reply Quote 0
              • J
                Jarhead @benjsing
                last edited by

                @benjsing Das ist, was du willst.

                Was das Unifi betrifft, nicht vertraut, aber das "ALLE" sollte funktionieren. Ich würde den Port auf einen Trunk setzen und nur die notwendigen VLANs senden.

                tp.png

                B 2 Replies Last reply Reply Quote 1
                • B
                  benjsing @Jarhead
                  last edited by

                  @jarhead Top, danke! Ich werde gleich berichten... aus irgend einem Grund ist der Switch nach diesen Einstellungen und einem Neustart gar nicht mehr erreichbar. Ich mache einen Werksreset und stelle es entsprechend so, wie Du beschrieben hast, noch einmal ein - und poste dann das Ergebnis.

                  1 Reply Last reply Reply Quote 0
                  • B
                    benjsing @Jarhead
                    last edited by

                    @jarhead alright, nächster Versuch 😃

                    Nach dem Werksreset war der TP-Link (wie vorher auch) unter 10.0.0.71 erreichbar. Nach dem Setzen folgender Einstellungen hat sich das Gerät automatisch dem IOT VLAN zugeordnet und ist nun unter 192.168.100.13 erreichbar.

                    5d219ab9-dd2c-4bac-a54d-45e017bd8e5b-grafik.png

                    Ich habe nun folgende Ports belegt:

                    • (1 <-> Uplink zu UniFi Switch)
                    • 2 Gardena Bridge
                    • 3 Raspberry Pi
                    • 16 NAS

                    Das NAS ist unter seiner in pfSense konfigurierten IP erreichbar. Der Raspberry Pi hat eine IP aus dem falschen VLAN zugeteilt bekommen. Die Gardena Bridge ist nicht erreichbar.

                    Zumindest irgendwelcher Traffic scheint auf den verwendeten Ports gelaufen zu sein.

                    84cc48b4-e32f-4494-be01-84e890994180-grafik.png

                    Aufgrund des Werksresets waren die 802.1Q VLAN PVID Settings noch nicht so eingestellt, wie oben vorgeschlagen. Dies wollte ich gerade tun, komme nun allerdings wieder nicht auf den TP-Link - also beide IP Adressen sind nicht mehr erreich- oder anpingbar.

                    Nach einem manuellen Reboot via Stromkabel habe ich nun diese Änderungen gemacht

                    25fc988b-fba5-4ec7-9e48-389d96d53f4f-grafik.png

                    Nach einem weiteren Reboot (via WebUI) ist der Switch nun wieder über die ursprüngliche 10.0.0.71 erreichbar; siehe oben, die Adresse hatte er ganz zu Beginn, danach wurde sie durch 192.168.100.13 ausgewechselt, ist nun aber wieder aktiv.

                    Während des gesamten Vorgangs zwischen Werksreset und jetzt war das NAS durchgehend über seine korrekte IP anpingbar, befand sich also im korrekten VLAN. Jetzt (nach Anwenden der 802.1Q VLAN PVID Settings) ist das NAS nicht mehr anpingbar.

                    Ich habe gerade in der pfSense nachgesehen, plötzlich ist es im falschen VLAN; ich glaube, wir haben uns da bei den Ports einmal überschnitten. Ich ändere jetzt die 802.1Q VLAN PVID Settings einmal um, also 2 - 8 auf VLAN 20 und 9 - 16 auf VLAN 22. Danach berichte ich dann noch einmal.

                    J 1 Reply Last reply Reply Quote 0
                    • J
                      Jarhead @benjsing
                      last edited by Jarhead

                      @benjsing Schau dir das Bild an, das ich gepostet habe, und das, das du gepostet hast. Besonders vlan 1. Der Rest ist gut.

                      B 1 Reply Last reply Reply Quote 1
                      • B
                        benjsing @Jarhead
                        last edited by benjsing

                        @jarhead said in pfsense, UniFi, und TP-Link: VLAN Setup:

                        @benjsing Schau dir das Bild an, das ich gepostet habe, und das, das du gepostet hast.

                        Uff.... sorry! Ich habe den Switch jetzt im Verlauf x mal Werksresettet und jetzt einen Sorgfältigkeitsfehler gemacht...

                        67e54112-6ce4-4db9-ba2e-72dcbfd49db5-grafik.png

                        Erneuter Reboot: das Gerät hat wieder auf die 192.168.100.13 gewechselt. Das NAS wurde nun in das IOT VLAN geschoben, anstatt (wie erwartet und vorher so gewesen) im VIP VLAN zu verbleiben.

                        J 1 Reply Last reply Reply Quote 0
                        • N
                          NOCling
                          last edited by NOCling

                          Einige Modell und Revisionen von TP-Link haben Problem mit der korrekten VLAN Zuordnung bzw. generell mit der VLAN Verarbeitungen generell.
                          Also nach neuer Firmware schauen, das versuchen, wenn das auch mit der nicht funktioniert und keine Fehler in der Konfiguration vorliegt, einpacken und zurück zum Hersteller mit dem Teil.

                          Stelle aber noch mal sicher das running auch startup ist.

                          Es gibt Switche da kann man hier Pro Firmware Slot eine Startup hinterlegen.

                          Dann ist je nach dem welches Gebootet wird eine andere Konfiguration aktiv.

                          Aber ein gescheiter Switch ändert nicht einfach irgendwas an der VLAN Zuweisung wenn ich Running = Startup habe und den reboote.

                          Ich verstehe auch nicht, warum du einen TP Switch anschaffst, wenn du schon ein UI SDN am laufen hast, was ja auch lange Problemlos funktionierte. Warum wechselt man dann den Hersteller und baut sich hier wieder manuelle Kisten ein?

                          Netgate 6100 & Netgate 2100

                          B 1 Reply Last reply Reply Quote 0
                          • J
                            Jarhead @benjsing
                            last edited by

                            @benjsing Ich glaube, du hast die Dinger an den falschen Ports angeschlossen. Welches VLAN ist welches?
                            Sie haben in diesem Thread hin und her gewechselt und jetzt heißen beide IOT. Stellen Sie sicher, dass Sie die richtigen Geräte an die richtigen Ports angeschlossen haben.

                            B 1 Reply Last reply Reply Quote 0
                            • N
                              NOCling
                              last edited by NOCling

                              Hat die Kiste eine CAM Tabel die man einsehen kann?
                              Dann kontrolliere mit der Inventarlistet und der MAC ob der richtige Port für das jeweilige Gerät in Verwendung ist.

                              Netgate 6100 & Netgate 2100

                              B 1 Reply Last reply Reply Quote 0
                              • B
                                benjsing @NOCling
                                last edited by

                                Ich habe mich nun noch einmal mit dem Raspberry Pi verbunden, der sowohl per WiFi, als auch per Ethernet, verbunden ist. Dieser bekam die 169.254.239.216, deren Subnet nicht in meinem Netzwerk verwendet wird. Das NAS ist aktuell auch nicht anpingbar.

                                @nocling die aktuelle Firmware war bereits geflasht. Aufgrund der diversen Werksresets habe ich sie nun vorsichtshalber noch einmal hochgeladen, allerdings stimmte die Versionsnummer bereits vorher überein.

                                TP Switch: habe ich im ersten Post begründet. Der UI bleibt. Ich benötige zusätzlich den TP-Link (bzw. irgend einen Managed Switch, der VLAN kann), um in einem anderen Raum per Ethernet auf die einzelnen VLANs zugreifen zu können. Er soll den UI nicht ersetzten, war aber eine preisgünstigere Alternative; der UI kostete einige 100 EUR, wenn ich mich recht erinnere, der TP war unter 70. Ich habe zusätzlich einen kleinen (6 Port??) Switch von UniFi im Einsatz, der sich in derselben Preisklasse bewegte (dafür aber halt 10 Ports weniger bietet); dieser scheint aber aktuell überall ausverkauft zu sein.

                                Welches Gerät würdest Du denn einsetzen, wenn a) der UI weiterhin dort bleiben soll, wo er ist und b) in einem anderen Zimmer mehrere VLAN per Ethernet angesprochen werden sollen, ohne mehrere Kabel zu verlegen? Eine andere Idee war, zwei Ethernet Kabel zu verlegen, also je eins pro benötigtem VLAN, und beide an unmanaged Switches zu hängen. Das wäre eine Alternative, die ich aber momentan noch zu vermeiden versuche. Nur deshalb wurde der TP angeschafft.

                                1 Reply Last reply Reply Quote 0
                                • B
                                  benjsing @Jarhead
                                  last edited by

                                  @jarhead

                                  VLAN 20 ist IOT, VLAN 22 ist VIP. Also so

                                  e3fc0609-c55d-4495-9ff4-97a70358c269-grafik.png

                                  Und da ist WIEDER ein Fehler der Member Ports auf VLAN ID 1! Den habe ich eben nicht gemacht, der muss beim Neustart von alleine aufgetaucht sein. Ich habe ihn jetzt korrigiert.

                                  dc0ee869-a19b-4d2f-82bf-fa8d0a6e65f8-grafik.png

                                  Die PVID Settings dann analog so, richtig?

                                  7e90084f-7c8f-4d13-b47c-0e278e54d98e-grafik.png

                                  Also Port 1 Uplink; Port 2 - 8 IOT (also VLAN20), Port 9 - 16 VIP (also VLAN22).

                                  J 1 Reply Last reply Reply Quote 0
                                  • J
                                    Jarhead @benjsing
                                    last edited by

                                    @benjsing Das ist jetzt alles richtig. Wenn es immer noch nicht funktioniert, überprüfen Sie die Ubiquiti.

                                    1 Reply Last reply Reply Quote 0
                                    • B
                                      benjsing @NOCling
                                      last edited by

                                      @jarhead said in pfsense, UniFi, und TP-Link: VLAN Setup:

                                      @benjsing Das ist jetzt alles richtig. Wenn es immer noch nicht funktioniert, überprüfen Sie die Ubiquiti.

                                      Vielen Dank für Deine Hilfe und Geduld! Ich dachte erst, alles funktioniert, gebe es nun aber für heute auf. Die IOT Geräte sind nun problemlos erreichbar, allerdings werden die VIP Verbindungen (die bislang keine Probleme) nicht mehr geroutet. Der TP Switch friert regelmäßig ein, was wohl an der Wärme liegt (Ventilator hat Abhilfe geschaffen, so aber nicht nutzbar!!).

                                      @nocling kannst Du ein Gerät empfehlen, das ich als Alternative nutzen könnte, und das auch verfügbar ist? Weder amazon, noch der offizielle EU Vertrieb, haben bsp. den Unifi Switch 8; dieser würde mir sogar reichen, notfalls kämen hinter den Kollegen halt unmanaged Switches, um weitere Ports frei zu haben. Aber aus dem UniFi Sortiment finde ich aktuell nur Kisten, die viel zu groß teuer sind. Der TP-Link geht vermutlich zurück.

                                      Ich würde ungern mehr als 150 EUR ausgeben, idealerweise eher die Hälfte. Anbieter wäre mir egal, solange es sich in mein bestehendes Setup integrieren lässt. Mindestens 6 Ports sollten es dann schon sein, einer fällt ja für den Uplink weg, daher wäre es insgesamt mit weniger Ports ohne weitere Hardware auch direkt wieder knapp.

                                      Bob.DigB the otherT 2 Replies Last reply Reply Quote 0
                                      • Bob.DigB
                                        Bob.Dig LAYER 8 @benjsing
                                        last edited by Bob.Dig

                                        @benjsing Einfache VLAN-fähige Switche mit 8 Ports gibt es ab 30 Eur. Ich hab diesen hier und bin zufrieden. Wärme kann ich mir in der Klasse eher weniger als Problem vorstellen aber gut. Einfach zu bedienen ist er auch.


                                        vlan.PNG

                                        B 1 Reply Last reply Reply Quote 1
                                        • the otherT
                                          the other @benjsing
                                          last edited by

                                          @benjsing
                                          Moinsen,
                                          Auch Wenn du ggf. gerade ein "Montagsprodukt" erwischt zu haben scheinst...
                                          Hier liefen tp link 105er und 108er lange Zeit problemlos mit jeweils aktueller Firmware.
                                          Auch relativ günstig und Pech kann man ja immer wieder mal haben...

                                          the other

                                          pure amateur home user, no business or professional background
                                          please excuse poor english skills and typpoz :)

                                          1 Reply Last reply Reply Quote 1
                                          • B
                                            benjsing @Bob.Dig
                                            last edited by

                                            @bob-dig vielen Dank! Ich habe den direkt bestellt. Beim TP-Link kann ich natürlich auch nicht sicher sagen, dass es an Wärme lag... aber nach wenigen Minuten ging er regelmäßig aus, was mindestens dann durch Zufall aufgehört hat, als ich einen Ventilator direkt auf das Gerät richtete ^^ ist aber letztendlich ja auch egal, der TP-Link ging heute zurück und der Zyxel soll es sein :)

                                            @the-other das kann ich mir gut vorstellen. Beim dem Onlineshop, wo ich den TP-Link bestellt hatte, standen in den Bewertungen schon Berichte von genau solchen Montagsprodukten. Ich dachte mir, wenn das nun schon so oft vorgekommen ist, hat die Firma bestimmt Qualitätskontrolle gemacht, und mit meinem Gerät wird schon alles okay sein (haha!). War halt nicht der Fall. Der Zyxel ist günstiger, die 8 Ports reichen mir für das Zimmer (erst mal) aus, und sofern ich den morgen vernünftig eingerichtet bekomme, bestelle ich direkt noch einen zweiten für die Garage. Dann habe ich statt einem 16er für ~ gleiches Geld eben 2 8er.

                                            Bob.DigB 1 Reply Last reply Reply Quote 1
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.