VLAN auf Sophos Firewall und UniFi Switch konfigurieren
VLANs trennen Netzwerke logisch voneinander, obwohl sie über dieselben Switches und Kabel laufen können. In diesem Aufbau übernimmt die Sophos Firewall das Routing, die Firewall-Regeln, DHCP und die Security Policies. Der UniFi Switch transportiert die VLANs mit 802.1Q-Tags zu Access Points, Clients, Servern oder weiteren Switches.
Der Artikel führt durch ein vollständiges IPv4-Beispiel mit Sophos Firewall als Third-party Gateway. Neben den Klickpfaden geht es um die Stellen, an denen solche Projekte in der Praxis scheitern: falsches Parent Interface, vertauschtes Native und Tagged VLAN, fehlendes Netzobjekt, eine nicht passende NAT-Regel oder ein AP-Port, dessen Native VLAN mit dem WLAN-Client-VLAN kollidiert.
Zielbild und Beispielwerte
Das durchgängige Beispiel verwendet:
- VLAN-Name:
Clients. - VLAN-ID:
100. - Subnetz:
10.100.0.0/24. - Gateway auf der Sophos Firewall:
10.100.0.1. - Zone auf der Sophos Firewall:
ClientoderLAN. - Netzwerkobjekt:
NET_Clients_VLAN100. - DHCP-Bereich:
10.100.0.50bis10.100.0.200. - Firewall-Regel:
Clients_to_WAN. - UniFi-Uplink zur Firewall: VLAN
100tagged erlauben. - Client-Port am Switch: VLAN
100als Native VLAN verwenden.
Die VLAN-ID 100 und das private Netz 10.100.0.0/24 sind Beispielwerte. In der eigenen Umgebung braucht es eine noch unbenutzte VLAN-ID und ein nicht überlappendes Subnetz. Die Gateway-Adresse liegt in diesem Design auf der Sophos Firewall; Clients senden ihren Traffic dorthin und werden über Regeln, NAT, Web Protection, IPS oder andere Policies gesteuert.
Wenn zuerst die grundsätzliche Interface- und Zonenplanung geklärt werden soll, hilft Sophos Firewall Zonen und Interfaces konfigurieren. Diese Anleitung setzt voraus, dass das neue VLAN bewusst als Client-, Gäste-, Server- oder Management-Netz geplant wurde.
VLAN in sicherer Reihenfolge einrichten
Für erfahrene Admins ist dies der kompakte Ablauf:
- Sophos- und UniFi-Konfiguration sichern, Testport sowie alternativen Managementzugang festlegen.
- VLAN-Interface auf dem richtigen Sophos Parent Interface anlegen.
- Netzwerkobjekt, DHCP beziehungsweise DHCP Relay und DNS-Pfad vorbereiten.
- Firewall-Regeln erstellen und prüfen, welche SNAT-/MASQ-Regel den Internettraffic übersetzt.
- In UniFi ein Virtual Network mit
Third-party Gatewayund derselben VLAN-ID anlegen. - Uplink, Client-Port, AP-Port oder Downstream-Uplink im UniFi Port Manager passend als Native und Tagged VLAN konfigurieren.
- Einen echten Client positiv und negativ testen; im Log Viewer die erwartete Firewall Rule ID und bei WAN-Traffic die NAT Rule ID kontrollieren.
⚠️ Vor Änderungen am Native VLAN eines Uplinks muss der Management-Rückweg stehen. Ein falsches Native VLAN oder ein fehlendes Tagged VLAN kann Switch, Access Point oder Firewall aus dem Managementnetz entfernen.
Vorab klären
Vor der Konfiguration sollte man diese Punkte festlegen:
- Welche noch freie VLAN-ID wird verwendet?
- Welches nicht überlappende IP-Subnetz bekommt das VLAN?
- Soll die Sophos Firewall DHCP bereitstellen oder wird DHCP Relay benötigt?
- In welcher Sophos-Zone liegt das VLAN?
- Welche UniFi-Ports transportieren das VLAN tagged?
- Welche Ports geben es untagged an normale Endgeräte aus?
- Welches Native VLAN benötigen Uplinks und Access Points für Managementtraffic?
- Darf das VLAN nur ins Internet oder auch zu bestimmten internen Servern?
- Welche lokalen Firewall-Dienste dürfen aus dieser Zone erreichbar sein?
- Wie erreicht man Switch und Firewall, wenn das neue Portprofil nicht funktioniert?
⚠️ Ein VLAN trennt nur Layer 2. Ob Traffic zwischen VLANs erlaubt ist, entscheidet die Sophos Firewall über Routing und Firewall-Regeln. NAT verändert Adressen, ersetzt aber ebenfalls keine Regelplanung.
VLAN auf der Sophos Firewall erstellen
Ubiquiti empfiehlt bei einem Third-party Gateway, Subnetz, VLAN-ID und DHCP zuerst auf dem Gateway vorzubereiten. Auf der Sophos Firewall beginnt dies mit dem VLAN-Interface.
Menüpfad:
Network > Interfaces > Add interface > Add VLAN
Vorgehen:
- Namen vergeben, zum Beispiel
Clients VLAN 100. - Als Interface den physischen Port, die RED-Schnittstelle, Bridge oder das LAG wählen, an dem VLAN
100tagged ankommt. - Zone auswählen, zum Beispiel die eigene Zone
Clientoder die bestehende ZoneLAN. - Unter VLAN ID den Wert
100eintragen. - Unter IPv4 configuration für dieses Beispiel
Staticwählen. - Als IP-Adresse
10.100.0.1/24setzen. - Speichern.


Das Parent Interface ist keine austauschbare Beispielangabe. Es muss genau der Sophos-Port, die Bridge oder das LAG sein, das physisch mit dem UniFi-Uplink verbunden ist. Sophos erlaubt VLAN-IDs von 1 bis 4094; dieselbe ID kann auf demselben physischen Interface nicht mehrfach verwendet werden.
Netzwerkobjekt für das VLAN anlegen
Ein eigenes Netzobjekt macht Firewall- und NAT-Regeln lesbar und verhindert, dass das neue VLAN versehentlich über ein zu breites Objekt freigegeben wird.
Menüpfad:
Hosts and services > IP host > Add
Für das Beispiel werden folgende Werte verwendet:
- Name:
NET_Clients_VLAN100. - IP version:
IPv4. - Type:
Network. - IP address:
10.100.0.0. - Subnet:
255.255.255.0beziehungsweise/24.
Der Objektname ist frei wählbar, sollte aber Netz und Zweck eindeutig zeigen. Adresse und Subnetmaske müssen exakt zum VLAN-Interface passen; die Gateway-Adresse 10.100.0.1 ist kein Ersatz für das Netzwerkobjekt 10.100.0.0/24.
DHCP und DNS für das VLAN einrichten
Wenn Clients automatisch IP-Adressen erhalten sollen, braucht es einen DHCP-Server oder DHCP Relay.
Menüpfad:
Network > DHCP
Typische DHCP-Werte:
- Interface:
Clients VLAN 100. - Range start:
10.100.0.50. - Range end:
10.100.0.200. - Gateway:
10.100.0.1. - DNS server: Firewall-IP oder interner DNS-Server.
- Domain name: interne Suchdomain, falls benötigt.
Der Bereich lässt die Adressen unterhalb von .50 und oberhalb von .200 bewusst für Infrastruktur oder feste Zuweisungen frei. In einer bestehenden Umgebung muss man den Bereich an Reservierungen, Server und die lokale Adressplanung anpassen.
Wenn die Sophos Firewall als DNS-Resolver für dieses VLAN verwendet wird, muss DNS zusätzlich unter Administration > Device access für die passende Zone erlaubt sein. Bei einem internen DNS-Server braucht es stattdessen eine passende Firewall-Regel und einen funktionierenden Rückweg. Spezielle DHCP-Optionen erklärt Sophos Firewall DHCP Options (SFOS).
Firewall-Regeln und NAT vorbereiten
Eine erfolgreiche DHCP-Zuweisung beweist noch nicht, dass der Datenpfad funktioniert. Für Traffic durch die Firewall sind passende Regeln nötig.
Eine bewusst einfache Internet-Regel kann so beginnen:
- Rule name:
Clients_to_WAN. - Source zones:
ClientoderLAN. - Source networks and devices:
NET_Clients_VLAN100. - Destination zones:
WAN. - Destination networks:
Any. - Services: die tatsächlich benötigten Dienste, zum Beispiel
HTTP,HTTPS,DNSundNTP. - Log firewall traffic: aktiviert.
Wenn Clients die Firewall selbst als DNS-Resolver verwenden, ist DNS zu dieser lokalen Firewall-IP eine Device-Access-Frage. Wird ein externer DNS-Server verwendet, muss der DNS-Dienst dagegen durch die passende Firewall-Regel und den NAT-Pfad erlaubt sein.
Für interne Serverzugriffe sollte man separate Regeln erstellen und nur die benötigten Ziele und Dienste erlauben. Ein Gäste- oder IoT-VLAN sollte nicht pauschal in Richtung Server- oder Management-Netz dürfen. Regelreihenfolge, Zonen, Security Features und Logging erklärt Sophos Firewall-Regeln verstehen und richtig konfigurieren.
NAT nicht vergessen, aber nicht doppelt anlegen
Internettraffic aus einem privaten VLAN benötigt normalerweise Source NAT, häufig MASQ auf die WAN-Adresse. Eine vorhandene Regel wie Default SNAT IPv4 deckt neue interne Netze oft bereits ab; das muss aber anhand ihrer Match-Kriterien und anschliessend im Log Viewer geprüft werden. Eine zweite SNAT-Regel auf Verdacht kann eine funktionierende Reihenfolge unnötig verändern.
Traffic zwischen internen VLANs mit eindeutigen, gerouteten Netzen benötigt normalerweise keine Adressübersetzung. Dort entscheiden Routing und Firewall-Regeln. Abweichende Designs mit überlappenden Netzen oder speziellen Gegenstellen müssen separat geplant werden.
Im Test werden deshalb Firewall Rule ID und bei WAN-Traffic NAT Rule ID gemeinsam gelesen. Die Firewall Rule ID zeigt die Zugriffsentscheidung, die NAT Rule ID die tatsächlich verwendete Übersetzung. Die vollständige Reihenfolge erklärt NAT auf Sophos Firewall verstehen.
VLAN im UniFi Network anlegen
Nachdem das VLAN auf der Sophos Firewall vorbereitet ist, wird es in UniFi als Virtual Network mit derselben VLAN-ID angelegt.
Menüpfad:
Settings > Networks
Vorgehen:
- New Virtual Network oder New Network öffnen.
- Namen vergeben, zum Beispiel
Clients. - Unter Router den Wert
Third-party Gatewaywählen. - VLAN-ID
100eintragen. - Keine UniFi-Gateway- oder DHCP-Funktion für dieses Netz übernehmen, weil die Sophos Firewall zuständig ist.
- Änderungen anwenden.


UniFi Switch Ports im Port Manager konfigurieren
Die Sophos Firewall und der UniFi Switch müssen dieselbe VLAN-ID auf demselben Link sehen. In aktuellen UniFi-Network-Versionen findet man die Portzuordnung hier:
Devices > [Switch] > Ports > Port Manager
Zwei Felder bestimmen den VLAN-Pfad:
- Native VLAN / Network: nimmt ungetaggten Traffic auf diesem Port auf.
- Tagged VLAN Management: legt fest, welche getaggten VLANs den Port passieren dürfen.
Allow All erlaubt alle in UniFi bekannten Tagged VLANs. Block All macht den Port zu einem Access-Port, der nur das Native VLAN transportiert. Custom erlaubt eine bewusst ausgewählte VLAN-Menge und ist für dokumentierte Uplinks und AP-Ports oft die übersichtlichere Wahl.
Vier typische Portrollen
- Uplink zur Sophos Firewall: Das Native VLAN muss zum bereits bestehenden ungetaggten Management- oder Uplink-Design passen. Unter Tagged VLAN Management wird
Custommit VLAN100und allen weiteren tatsächlich benötigten VLANs gewählt.Allow Allist nur sinnvoll, wenn bewusst jedes UniFi-VLAN über diesen Link transportiert werden soll. - Client-Port: Unter Native VLAN / Network wird
Clientsgewählt; Tagged VLAN Management steht aufBlock All. Ein normaler Client sendet untagged und landet dadurch im VLAN100. - Access-Point-Port: Das AP-Managementnetz bleibt Native VLAN. Unter Tagged VLAN Management wird
Customgewählt und VLAN100für die entsprechende SSID erlaubt. - Uplink zu einem weiteren Switch: Native VLAN und alle unter Custom freigegebenen Tagged VLANs müssen zum Downstream-Design passen. Fehlt VLAN
100, kann kein nachgelagerter AP- oder Client-Port dieses VLAN nutzen.
⚠️ Am AP-Port darf das von der SSID verwendete Client-VLAN nicht zugleich als Native VLAN gesetzt werden. Ubiquiti nennt VLAN 1 als Ausnahme; im Beispiel muss VLAN
100tagged transportiert werden, während das AP-Managementnetz Native bleibt.
Typische Fehler sind ein fehlendes Tagged VLAN am Firewall-Uplink, ein Client-Port mit Custom statt Block All, ein AP-Port ohne das SSID-VLAN oder unterschiedliche VLAN-IDs auf Sophos und UniFi.
Änderungen ohne Managementverlust planen
Bei VLAN-Änderungen an Uplinks oder Management-Netzen sollte man besonders vorsichtig arbeiten. Vor dem produktiven Wechsel gehören diese Punkte in den Ablauf:
- UniFi-Managementnetz: Das Management-VLAN darf beim Portwechsel nicht verloren gehen.
- Uplink zur Sophos Firewall: Änderungen betreffen oft mehrere VLANs gleichzeitig.
- Alternativer Zugriff: Bei Remote-Änderungen braucht es einen Rückfallweg auf Switch und Firewall.
- Testport: Neue Zuordnungen lassen sich auf einem reservierten Port prüfen, ohne produktive Geräte umzuhängen.
- Backup: Sophos- und UniFi-Konfiguration müssen auf dem letzten funktionierenden Stand gesichert sein.
Wir empfehlen, das neue VLAN zuerst mit einem einzelnen Testclient zu validieren. Erst wenn DHCP, Gateway, DNS, Firewall Rule ID, NAT Rule ID und die vorgesehenen Blockierungen stimmen, wird die Portzuordnung auf weitere Access Points, Switch-Uplinks oder Client-Ports ausgerollt.
Device Access prüfen
Device Access steuert lokale Dienste der Firewall selbst, nicht den weitergeleiteten Traffic. Das ist bei neuen VLANs wichtig:
- Wenn Clients die Firewall als DNS-Resolver nutzen,
DNSfür die passende Zone erlauben. - Wenn Monitoring die Firewall prüfen soll,
Ping/Ping6nur gezielt erlauben. - Normale Clients, Gäste und IoT-Geräte sollten nicht auf WebAdmin oder SSH zugreifen.
- Managementzugriff gehört in ein eigenes Admin-Netz oder in enge Local Service ACL Exception Rules.
Die genaue Härtung erklärt Sophos Firewall Zugriff absichern: Device Access richtig konfigurieren.
Test und Validierung
Nach der Konfiguration wird nicht nur Internetzugriff geprüft. Ein reproduzierbarer Testplan sieht so aus:
- Testclient an den vorgesehenen UniFi-Port anschliessen oder mit der vorgesehenen SSID verbinden.
- Prüfen, ob die Adresse aus
10.100.0.50bis10.100.0.200stammt. - Default Gateway
10.100.0.1und den erwarteten DNS-Server kontrollieren. - Einen erlaubten Internetzugriff auslösen.
- Einen erlaubten internen Zugriff testen, falls ein solcher vorgesehen ist.
- Einen Zugriff auf ein bewusst verbotenes internes Netz testen; er muss scheitern und darf keine unerwartete Allow-Regel treffen.
- Im Sophos Log Viewer bei WAN-Traffic die erwartete Regel
Clients_to_WAN, Firewall Rule ID, NAT Rule ID und das Out interface prüfen. - Usage Counter der Regel kontrollieren.
- Bei einer WLAN-SSID zusätzlich bestätigen, dass das AP-Management erreichbar bleibt und der Client trotzdem im VLAN
100landet.
Wenn eine andere Regel matched, die NAT Rule ID fehlt oder die Interfaces nicht zum Design passen, ist der Test noch nicht erfolgreich. Sophos Firewall Regel testen mit Log Viewer und Packet Capture zeigt den nächsten Prüfweg.
Typische Fehler
- VLAN ist am UniFi-Uplink zur Firewall nicht tagged erlaubt: Clients erhalten keine IP-Adresse oder erreichen die Firewall nicht.
- VLAN liegt auf dem falschen Sophos Parent Interface: Die Firewall sieht den Traffic nicht auf dem erwarteten VLAN-Interface.
- Client-Port ist kein sauberer Access-Port: Normale Clients landen im falschen Native VLAN oder erhalten gar keine Adresse.
- SSID-VLAN ist am AP-Port zugleich Native VLAN: WLAN-Clients können sich nicht korrekt verbinden.
- DHCP oder Relay fehlt: Der Client bekommt keine Adresse oder fällt auf APIPA zurück.
- Netzwerkobjekt ist falsch: Die Regel deckt nicht das gesamte VLAN ab oder erfasst ein falsches Netz.
- DNS Device Access fehlt: Der Client erreicht IP-Adressen, kann aber über die Firewall keine Namen auflösen.
- Firewall-Regel fehlt oder liegt falsch: Der Client bekommt eine Adresse, aber der gewünschte Traffic wird blockiert.
- NAT-Regel trifft nicht: Interne Ziele funktionieren, Internettraffic verlässt die Firewall aber ohne passende Übersetzung.
- Allow-Regel ist zu breit: Die geplante VLAN-Trennung wird durch internen Zugriff praktisch aufgehoben.
- Native VLAN am Uplink ist falsch: Switch oder Access Point verschwindet aus dem Managementnetz.
Troubleshooting
Wenn das VLAN nicht funktioniert, wird von Layer 1 nach Layer 7 geprüft:
- Kabel und Link: Zeigt der UniFi-Port Link und die erwartete Geschwindigkeit?
- Virtual Network: Existiert VLAN
100in UniFi mitThird-party Gateway? - Firewall-Uplink: Ist VLAN
100unter Tagged VLAN Management erlaubt? - Client- oder AP-Port: Stimmen Native VLAN,
Block AllbeziehungsweiseCustomund die erlaubten Tagged VLANs? - Sophos-Interface: Ist das VLAN unter Network > Interfaces sichtbar, verbunden und auf dem richtigen Parent Interface?
- DHCP: Gibt es einen DHCP-Server oder Relay für das VLAN, und passt der Bereich zum Subnetz?
- Gateway und DNS: Verwendet der Client
10.100.0.1sowie den vorgesehenen DNS-Server? - Device Access: Ist DNS oder Ping für die Zone erlaubt, falls diese lokalen Dienste benötigt werden?
- Firewall-Regel: Stimmen Source Zone,
NET_Clients_VLAN100, Destination Zone und Services? - NAT: Zeigt der WAN-Test die erwartete NAT Rule ID und eine übersetzte Quelladresse?
- Log Viewer: Wird der Traffic erlaubt, verworfen oder von einer anderen Regel getroffen?
- Packet Capture: Kommen Pakete auf dem richtigen Interface an und verlassen sie die Firewall über den geplanten Pfad?
Wenn am Sophos Parent Interface keine Pakete ankommen, liegt das Problem meist vor der Firewall: Kabel, UniFi-Port, Native/Tagged-Zuordnung oder falscher Uplink. Kommen Pakete an, aber es gibt keine passende Firewall Rule ID, wird zuerst das Regelmatching geprüft. Stimmen Regel und NAT, aber Antworten fehlen, folgen Routing, DNS und Rückweg.
Checkliste
- VLAN-ID ist auf UniFi und Sophos identisch.
- Sophos VLAN liegt auf dem richtigen Parent Interface und hat Zone sowie Gateway-IP.
- Netzwerkobjekt
NET_Clients_VLAN100entspricht exakt10.100.0.0/24. - DHCP oder DHCP Relay ist eingerichtet; Gateway und DNS stimmen.
- UniFi Virtual Network verwendet
Third-party Gateway. - Firewall-Uplink erlaubt VLAN
100tagged. - Client-Port nutzt
Clientsals Native VLAN undBlock Allfür Tagged VLANs. - AP-Port nutzt das Managementnetz als Native VLAN und VLAN
100unterCustom. - Firewall-Regeln erlauben nur die geplanten Ziele und Dienste und schreiben Logs.
- Internettraffic trifft die erwartete SNAT-/MASQ-Regel; interne VLAN-Pfade werden nicht unnötig übersetzt.
- Device Access erlaubt nur die benötigten lokalen Dienste.
- Positivtest, Negativtest, Firewall Rule ID, NAT Rule ID und Packet Capture wurden geprüft.
- Backup, Testport und Management-Rückweg bleiben bis zum Abschluss verfügbar.