Ubiquiti Unifi Controller unter UCS4 Memberserver

Hallo,

einmal ganz ungewöhnlich, aber vielleicht kann mir jemand helfen und es in seiner Testumgebung einmal nachvollziehen oder gar lösen.
Wir setzen in unserer Netzwerkinfrastruktur vermehrt APs und Switch-Hardware von Ubiquiti ein. Um diese Hardware in der Infrastruktur gut und einfach nutzen/managen zu können, gibt es von Ubiquiti eine WebGUI basierte Controllersoftware. Diese kann man auch auf ein Linuxsystem (Debian) installieren (geht auch über Repositories). So weit so gut zur Einführung.

Wir wollen nun einen UCS-Memberserver für die Umsetzung nutzen. UCS4 basiert ja auf Debian9 und wird auch vom Unifi Repository unterstützt. (Installationsanleitung siehe auch https://help.ui.com/hc/en-us/articles/220066768-UniFi-How-to-Install-and-Update-via-APT-on-Debian-or-Ubuntu)
Der Memberserver läuft virtuell (KVM/UVMM) auf dem Master und wurde in unsere Domäne (mit univention-join) aufgenommen. Der Netzwerkzugriff funktioniert einwandfrei. Die Repository Einstellungen des Memberservers (über UMC) wurde vor der Installation des Unifi-Controllers auf “‘Unmaintained’ Repositories benutzen” gesetzt. Damit werden auch alle Abhängigkeiten (jsvc, mongodb, binutils) mit installiert. Funktioniert bis dahin alles korrekt und ohne Fehler

service unifi status

Zeigt, dass der unifi Service läuft und auch die log-Dateien

cat /var/log/unifi/mongod.log
cat /var/log/unifi/server.log

zeigen keine Fehler.
Allerdings ist das WebGUI vom Controller nicht erreichbar unter https:\member.domain.intern:8443

netstat -nlp

zeigt offene Ports für 8080, 8443 und auch die anderen Ports sind offen mit der PID von Java.
(Liste aller benutzen Ports https://help.ui.com/hc/en-us/articles/218506997-UniFi-Ports-Used)
Beim Umkonfigurieren der Ports in der system.properties werden diese beim Neustart des Controllers auch korrekt in der netstat aufgelistet, das WebGUI ist allerding trotzdem nicht unter dem neuen Port erreichbar.
Meine Frage, gibt es in der Konfiguration des Memberservers irgend eine Blockade, welche den Netzwerkverkehr an diese Ports der “Fremdsoftware” blockiert?
Ich bin jedenfalss mit meinem Latein am Ende und finde auch keine Lösungsansätze.
Ich wäre sehr dankbar für die Hilfe eines Experten unter euch.

Beste Grüße
T. Hähnel

ist das port in der UCS Firewall offen ? (default sind alle nicht UCS ports gesperrt) falls nicht dann über die UCR öffnen

lg
Christian

Vielen Dank für den Tip, so eine Blockade war ja schon meine Vermutung, ich hätte natürlich auch mal das Handbuch nach Firewall durchstöbern können. :man_facepalming:
Jetzt läufts tippitoppi. :+1:

Für alle die dieses Problem auch haben:
Basierend auf https://help.ui.com/hc/en-us/articles/218506997-UniFi-Ports-Used müssen dazu folgende Einträge in der “Univention Configuration Registry” des jeweiligen UCS Memberserver gemacht werden, um die Ports für die Firewall zu öffnen. Dies kann entweder per direktem Eintrag per UMC im jeweiligen Memberserver geschehen oder über das LDAP-Verzeichnis als UCR Richtlinie und der Zuweisung im Servereintrag (Rechnerobjekt) unter den Richtlinien. Der Weg über das LDAP Verzeichnis als Richtline ist meiner Meinung nach der saubere und zentrale Weg.

UCR-Variable Wert
security/packetfilter/package/unifi-controller/udp/3478/all ACCEPT
security/packetfilter/package/unifi-controller/udp/3478/all/en used for STUN
security/packetfilter/package/unifi-controller/tcp/5514/all ACCEPT
security/packetfilter/package/unifi-controller/tcp/5514/all/en used for remote syslog capture
security/packetfilter/package/unifi-controller/tcp/8080/all ACCEPT
security/packetfilter/package/unifi-controller/tcp/8080/all/en used for device and controller communication
security/packetfilter/package/unifi-controller/tcp/8443/all ACCEPT
security/packetfilter/package/unifi-controller/tcp/8443/all/en used for controller GUI/API as seen in a web browser
security/packetfilter/package/unifi-controller/tcp/8880/all ACCEPT
security/packetfilter/package/unifi-controller/tcp/8880/all/en used for HTTP portal redirection
security/packetfilter/package/unifi-controller/tcp/8843/all ACCEPT
security/packetfilter/package/unifi-controller/tcp/8843/all/en used for HTTPS portal redirection
security/packetfilter/package/unifi-controller/tcp/6789/all ACCEPT
security/packetfilter/package/unifi-controller/tcp/6789/all/en used for UniFi mobile speed test
security/packetfilter/package/unifi-controller/tcp/27117/all ACCEPT
security/packetfilter/package/unifi-controller/tcp/27117/all/en used for local-bound database communication
security/packetfilter/package/unifi-controller/udp/5656:5699/all ACCEPT
security/packetfilter/package/unifi-controller/udp/5656:5699/all/en used by AP-EDU broadcasting
security/packetfilter/package/unifi-controller/udp/10001/all ACCEPT
security/packetfilter/package/unifi-controller/udp/10001/all/en used for device discovery
security/packetfilter/package/unifi-controller/udp/1900/all ACCEPT
security/packetfilter/package/unifi-controller/udp/1900/all/en used for “Make controller discoverable on L2 network” in controller settings
2 Likes
Mastodon