Ubiquiti Unifi port mirroring vraag

Pagina: 1
Acties:

  • Squ1zZy
  • Registratie: April 2011
  • Niet online
Ik hoop dat iemand mij kan helpen met een uitdaging die ik heb:

Mijn uitdaging is dat ik een sensor geplaatst heb op mijn netwerk die mijn OT netwerk moet gaan monitoren. Wat ik ook doe, ik zie alle apparaten op mijn gehele netwerk en niet alleen mijn OT apparaten.

Mijn idee was als volgt: Ik gebruik 1 switch voor mijn productie netwerk en 1 switch voor mijn OT netwerk. Binnen Unifi kan je echter alleen 1 poort op mirror zetten dus ik dacht "dan sluit ik de 2e switch op de mirror switch en ga die poort dan monitoren. Op de 2e switch sluit ik al mijn OT apparaten op aan". Echter blijf ik alles zien op beide switches.

Mijn setup is als volgt:

- Unifi Gateway Fiber
- Unifi USW Ultra 60 W (switch1)
- Unifi USW Ultra (switch2)

Hier mijn huidige topology;

Afbeeldingslocatie: https://tweakers.net/i/xyN7KiRgez932hYir2wiVg8lbvI=/fit-in/4000x4000/filters:no_upscale():strip_exif()/f/image/n9Wx1vWtqxToSeyyJTqUqHzb.png?f=user_large

Ik heb vervolgens 2 netwerken aangemaakt en beide netwerken in de zone "OT Zone" geplaatst. Als source heb ik voor alle destinations "OT Zone" op block all gezet:

Afbeeldingslocatie: https://tweakers.net/i/1pNE4IFkG1kGLmc6m1vRP7wY3AQ=/fit-in/4000x4000/filters:no_upscale():strip_exif()/f/image/ILDrXpOWsLBlh9lEMUvj5akQ.png?f=user_large

Vervolgens heb ik poort 5 op switch1 op mirror gezet en daarbij poort 7 aangegeven als mirror. Op poort 7 van switch1 zit dan switch2:

Afbeeldingslocatie: https://tweakers.net/i/ZZCISQ9Aoup4olsJoXrsiwRhJrQ=/fit-in/4000x4000/filters:no_upscale():strip_exif()/f/image/95KR7tcosciRRcfGdjgGXWad.png?f=user_large

Qua monitoring gebruik ik een mini PC met 2 NIC's en Microsoft Defender for IoT. 1 NIC is mijn management NIC en die is aangesloten op poort 4 van switch1 en de monitoring NIC is aangesloten op poort 5 van switch1.

Ik had verwacht dat al het verkeer van switch2 gemonitord wordt via poort 5 omdat daar poort 7 is opgegeven als mirror. Als dat niet werkt is 1 ding, maar waarom zie ik alle apparaten terwijl ik een netwerk heb ingesteld, een zone heb aangemaakt met block all naar alle andere zones en zelfs port isolation op alle OT poorten heb gezet?

Ik heb een video gevonden waarbij de zones worden uitgelegd en ik had verwacht dat dit niet zone overstijgend zou zijn, maar dat is het dus wel. AI komt met een TAP of een switch met SPAN mogelijkheden, maar ik wil het graag proberen met mijn huidige setup als dat kan.

Waarom zie ik ook het verkeer op switch1 met deze configuratie?

Bedankt! _/-\o_

Acties:
  • +1 Henk 'm!

  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 18-09 22:42
Port 5 en 7 hebben "OT Network" als native, maar welke andere VLANs worden nog tagged meegestuurd over die poorten?

Spel en typfouten voorbehouden


  • Squ1zZy
  • Registratie: April 2011
  • Niet online
FredvZ schreef op zaterdag 13 september 2025 @ 21:16:
Port 5 en 7 hebben "OT Network" als native, maar welke andere VLANs worden nog tagged meegestuurd over die poorten?
Alleen “OT Network”. Je kan er geen 2 kiezen volgens mij, maar bij mij is alleen “OT Network” getagged.

Acties:
  • +1 Henk 'm!

  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 18-09 22:42
Squ1zZy schreef op zaterdag 13 september 2025 @ 21:41:
Alleen “OT Network”. Je kan er geen 2 kiezen volgens mij, maar bij mij is alleen “OT Network” getagged.
Volgens je plaatje heb je twee VLANs:
1: Default Network
2: OT Network

Als je het native VLAN instelt dan wordt dat VLAN untagged op de port gezet.
Standaard zet Unifi dan alle andere beschikbare VLAN tagged op diezelfde poort, tenzij je dat zelf anders instelt.

Poort 5 spuugt hetzelfde uit als poort 7, dus als op poort 7 de standaard instelling aan staat krijg je daar dus untagged VLAN "OT Network" en tagged "Default Network". En dat betekent weer dat je in Windows Defender for IOT óók het multicast verkeer ziet van "Default Network"

Nu ik dit zo uit type rijst bij mij de vraag: wat wil je gaan monitoren op deze manier? Als het "OT Network" helemaal geïsoleerd is, komt er maar weinig verkeer voorbij van dit netwerk op de poort die je mirrort.

Spel en typfouten voorbehouden


Acties:
  • 0 Henk 'm!

  • Squ1zZy
  • Registratie: April 2011
  • Niet online
FredvZ schreef op zaterdag 13 september 2025 @ 21:56:
[...]

Volgens je plaatje heb je twee VLANs:
1: Default Network
2: OT Network

Als je het native VLAN instelt dan wordt dat VLAN untagged op de port gezet.
Standaard zet Unifi dan alle andere beschikbare VLAN tagged op diezelfde poort, tenzij je dat zelf anders instelt.

Poort 5 spuugt hetzelfde uit als poort 7, dus als op poort 7 de standaard instelling aan staat krijg je daar dus untagged VLAN "OT Network" en tagged "Default Network". En dat betekent weer dat je in Windows Defender for IOT óók het multicast verkeer ziet van "Default Network"

Nu ik dit zo uit type rijst bij mij de vraag: wat wil je gaan monitoren op deze manier? Als het "OT Network" helemaal geïsoleerd is, komt er maar weinig verkeer voorbij van dit netwerk op de poort die je mirrort.
Bedankt voor het reageren. Wordt zeer gewaardeerd _/-\o_

Het doel is om al het verkeer binnen OT netwerk te monitoren door middel van de monitoring NIC van de sensor.

Het laatste is iets wat mij ook verbaast want hoe kan het zo zijn dat met alles wat ik heb ingesteld de sensor toch al het verkeer ziet? Ik heb alles op isolate gezet dus ik zou niets verwachten, maar hij detecteert nog steeds alle apparaten dus ook op mijn default netwerk.

Moet ik de native VLAN dan juist op "Default Network" zetten? Op dit moment is het zo ingesteld:

Afbeeldingslocatie: https://tweakers.net/i/FxT8KHsKb3kt2-Gja71SIrJ5vGs=/fit-in/4000x4000/filters:no_upscale():strip_exif()/f/image/WsIlLZqZ6CebZBmEoi293piP.png?f=user_large

Nogmaals dank _/-\o_

Acties:
  • +1 Henk 'm!

  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 18-09 22:42
Squ1zZy schreef op zondag 14 september 2025 @ 09:10:
Moet ik de native VLAN dan juist op "Default Network" zetten? Op dit moment is het zo ingesteld:
Je native VLAN is goed, het nog om de instelling eronder:
Afbeeldingslocatie: https://tweakers.net/i/_ZUZW6B1Rd95sIcr33PeinCyS0o=/fit-in/4000x4000/filters:no_upscale():strip_exif()/f/image/vQOFHvXQ6f7eQsJV7KuJ1V1A.png?f=user_large

die moet op "Blocked" staan, zodat alleen je OT Network daar terecht komt.

Spel en typfouten voorbehouden


Acties:
  • +1 Henk 'm!

  • Squ1zZy
  • Registratie: April 2011
  • Niet online
FredvZ schreef op zondag 14 september 2025 @ 13:17:
[...]

Je native VLAN is goed, het nog om de instelling eronder:
[Afbeelding]

die moet op "Blocked" staan, zodat alleen je OT Network daar terecht komt.
Je bent een held! Dat was het dus _/-\o_
Pagina: 1