Oberhof: WLAN und nächtliche Internetsperre¶
Stand: 16.09.2026, live per UniFi API und Aruba CLI geprüft.
Die WLANs Internat und SGO bleiben dauerhaft eingeschaltet. Beide führen in das Internatsnetz VLAN 3 (10.3.0.0/22). Der allgemeine Internetzugang dieses Netzes wird täglich 23:30–06:00 Uhr, Zeitzone Europe/Berlin, durch die bestehende UniFi-Firewall-Policy Internet_Internat_Block gesperrt.
Die vorhandene dauerhafte Ausnahme für Erzieher_PC (Hostname NF2302071, MAC 8c:1d:96:c2:85:df) bleibt vor der Sperre aktiv. Der alte Regelname No_Internet_22_to_8_Ausnahmen ist historisch; die Ausnahme gilt jederzeit. Vorhandene Jamf-/Schulcloud-Freigaben bleiben ebenfalls bestehen. Ausnahme und Sperre gelten für IPv4/IPv6; IPv6 ist im Internatsnetz derzeit nicht konfiguriert.
Schulnetz und Jamf in VLAN 4 behalten ihre WLAN-Zeitsteuerung 06:00–23:30. Trainer und Verwaltung bleiben dauerhaft aktiv.
Prüfung und Einschränkung¶
Nach der Änderung wurden Firewall-Policy, Ausnahme und alle übrigen Policies verglichen. Aruba show time-profile zeigt nur Schulnetz/Jamf; show network bestätigt Internat/SGO als aktiv mit verbundenen Clients.
Ein praktischer Test während der Nachtzeit am Erzieher-PC steht noch aus: Das Gerät wurde beim Change nicht als verbunden angezeigt. Die Ausnahme benötigt die genannte MAC-Adresse; ein anderer Adapter oder eine private MAC muss gesondert zugeordnet werden.
Betrieb und Rückweg¶
Controller: 192.168.30.230; UniFi-Gateway: 192.168.50.1.
Das führende Customer-Ops-Runbook enthält CredentialRefs ohne Secretwerte, exakte Policy-IDs, Apply, Verify und Rückweg. Der Change ist in Revision c589c6a60f0184c21e99b61d325827e135c412b3 dokumentiert.
Rückweg zur Ausgangslage: Internat/SGO wieder an Aruba-Zeitprofil SGO_0600_2330 binden und die Firewall-Sperre auf den gesicherten früheren Start 22:00 zurücksetzen. Danach beide Systeme erneut auslesen. Secrets ausschließlich über Vaultwarden verwenden.