SGE Legacy-Firewall zu UDM Pro Max – Migrationsplan¶
Stand 08.10.2026. Der LANCOM Executive Report vom 16.09.2026 belegt 313 Servicezeilen und die ASC-Netzmatrix. Zusätzlich wurde ein authentifizierter, read-only Webclient-Modellsnapshot gesichert: 108 erfolgreiche Modell-Endpunkte, 92 Policy-Verbindungen und 318 Dienstregeln. Der Webclient unter https://192.168.200.254:3438/ und der Vault-gebundene API-Login wurden verifiziert; der API-Backup-Export antwortet jedoch HTTP 403. SSH auf derselben Firewall-Adresse ist erreichbar, die Passwort-Anmeldung wurde abgewiesen. Der GUI-Export erfordert wegen des selbstsignierten Zertifikats einen manuellen Browser-Schritt. Es wurden keine Firewall-Einstellungen verändert.
Vor dem Staging zwingend sichern¶
- Die live abgeleitete 318-Zeilen-Regelmatrix (Legacy-Verbindungs-ID, Regelindex, Quell-/Zielobjekt, Dienst, Richtung, NAT-Markierung und UDM-Intention) als Staging-Arbeitsliste verwenden; ein exportierbares LANCOM-Backup zusätzlich als Herstellerimport- und Rückwegbeleg sichern.
- Export im Restricted-Archiv sichern und gegen die redigierte Policy-Evidenz abgleichen.
- Erst nach diesem Abgleich die UDM außerhalb des produktiven Netzes stagen. Bestehende Gateway-IP-Adressen dürfen bis zum Cutover nicht parallel aktiv sein.
Netz- und Regelreihenfolge¶
| Bereich | UDM-Vorgehen |
|---|---|
| L3-Netze | Die Live-Matrix umfasst 15 aktive Gateway-Verbindungen, zehn aktive lokale DHCP-Scopes, ein DHCP-Relay (WLAN-U) und eine Default-Route über 192.168.254.252. Dokumentierte Netze einschließlich Verwaltung, Internat, Schule, WLAN, Haustechnik, Solaranlage und Mensa getrennt anlegen. Hamasys und Internat-Internet besitzen in der Quelle kein belegtes Gateway. |
| VLAN-Unsicherheiten | VLAN 17 ist nur in Portnotizen belegt; für das WAN-Netz 192.168.254.0/24 fehlt eine VLAN-ID. Bis Live-Klärung nicht anlegen. |
| Inter-VLAN | Default-Deny; jede bestätigte Quelle, jedes Ziel und jeder Dienst als gerichtete Regel. Die 128 Legacy-Regeln mit beidseitiger Initiierung ergeben je zwei UDM-Regeln. Dokumentierte RDP-, SMB-, SQL-, Druck-, SNMP-, iSCSI-, SSH- und HTTPS-Beziehungen nicht als Netz-zu-Netz-Any übernehmen. |
| Internet/NAT | Egress je Netz minimieren. 145 Linksnat-, 3 Rechtsnat- und 170 Nicht-NAT-Markierungen sind belegt; es gibt keine nichtleere SNAT-/DMZ-Zielzuordnung. Deshalb keine DNAT/Portweiterleitung ohne externen Test anlegen. |
| Proxy/Filter | HTTP-/FTP-Proxy, der Endpoint 192.168.10.200:10080, Kategorien und Whitelists erfordern eine eigene Zielentscheidung. UniFi Content Filter ist kein automatischer Ersatz. |
| VPN | IPsec und SSL-VPN erst nach Erhebung von Peers, IKE/Crypto, Zertifikaten, Netzen, Rollen und Rückrouten anlegen. |
Abnahme und Rückweg¶
Je Netz werden DHCP, Gateway, internes DNS, Internet, Fachanwendung und ein untersagter Zugriff getestet. Für DNAT und VPN zusätzlich externer End-to-End-Test, Rückroute und DNS. Stop bei fehlendem LANCOM-Export, ungeklärtem WAN/DNAT/VPN oder nicht reproduzierbarem Proxy-Verhalten. Rückweg: neue UDM-Gateways deaktivieren, zurückpatchen, LANCOM aus geprüftem Backup wiederherstellen und dieselben Tests wiederholen.