Webinterface Gigaset-Basisstation nur im gleichen VLAN erreichbar

xpricex

Cadet 3rd Year
Registriert
März 2018
Beiträge
36
Hallo,

ich habe mehrere VLANs im meinem Netz. Unter anderem ein eigenes für VoIP. In diesem VLAN befindet sich eine Gigaset N510 Pro Basisstation. Merkwürdigerweise schaffe ich es nicht, das Webinterface mit Geräten, die sich in einem anderen VLAN befinden, aufzurufen. Das dem gleichen VLAN geht das problemlos. Bei anderen Geräten, die sich ebenfalls in anderen VLANs befinden, scheint das kein Problem zu sein, z.B. kann ich das Webinterface meines Raspberry Pis mit openHAB im VLAN50 problemlos aus VLAN1 (Management VLAN) aufrufen, ebenso kann ich aus z.B. dem VoIP VLAN (VLAN10) die Webinterfaces der Switches und Access Points in VLAN1 aufrufen.

M.E. gibt es keine Firewall Regeln, die das oben genannte Verhalten bewirken. Einzig Regeln zur Isolation der Gast-VLANs existieren.

Vielleicht hat jemand eine Idee. Danke vorab!
Ergänzung ()

Hat sich erledigt... Gibt 'ne Einstellung im Gigaset Webinterface: "Zugriff aus anderen Netzen zulassen", die ich völlig übersehen habe.
 
Jo, das ist durchaus ein normales Verhalten. Zwar kümmern sich embedded devices eher selten um solche Sicherheitsfeatures, aber grundsätzlich kann eben auch die lokale Firewall des Geräts selbst blocken.

Windows tut dies im übrigen standardmäßig bei den meisten Diensten. In den erweiterten Einstellungen der WindowsFirewall gibt es bei den eingehenden Regeln den Reiter mit dem sogenannten 'scope' - auf deutsch steht da wohl Bereich oder so. Dort ist dann "nur lokale Quell-IP erlaubt" o.ä. angehakt. Will man nun via Portweiterleitung aus dem www oder eben auch aus einem anderen Subnetz in nem separaten VLAN zugreifen, muss man hier die entsprechenden Subnetze bzw IPs eintragen.

Wenn sich ein Gerät trotzdem weigert bzw. keine Optiom bietet wie du sie beim Gigaset gefunden hast, muss man im worst case auf NAT zurückgreifen. Zwag ist NAT innerhalb des eigenen Netzwerks wenig sinnvoll bzw. sogar problematisch, aber wenn alle Stricke reißen, muss man entweder generelles SNAT bzw masquerade am VLAN Übergang einrichten oder besser gezielt nur beim Zugriff auf das betreffende Gerät. zB "destination = sturesGerät --> masquerade / SNAT"
 
Zuletzt bearbeitet:
Zurück
Oben