På väg att dumpa Unifi, blir så trött

Permalänk
Medlem

På väg att dumpa Unifi, blir så trött

Har haft en UDM Pro i mitt hemmanätverk sedan september. Den gör sitt jobb rent tekniskt, men jag börjar seriöst fundera på att byta ut den – gå tillbaka till någon av gratissystemen jag kört på dedikerad server tidigare. Det är för mycket som känns halvdant eller bara konstigt begränsat.

Jag kan inte se vad som faktiskt finns på nätverket

UniFi känner ofta inte igen om en enhet är en Windows-dator, mobil, skrivare eller nåt helt annat. Ibland står det bara "Generic" eller inget alls. Ofta ser man en datorikon som mycket riktigt är en dator – men ingen skillnad på server, desktop eller laptop. Det går inte att rätta till heller – jag kan bara döpa om enheten. Det är allt. Jag vill kunna se vad som är vad, inte gissa utifrån MAC-adresser.

Exempel på saker UniFi identifierar fel (eller inte alls):

  • Windows-desktop (ASUS/Gigabyte/Realtek) > visas som "Other", inga OS-data

  • Laptops, alla är Lenovo med W11 > visas som "Other" eller Lenovo Thinkstation, inga OS data där heller

  • Lexmark-skrivare: identifieras som Fortinet (!)

  • Ubuntu-VM i Hyper-V: tolkas som Microsoft (vilket iofs har sin förklaring)

  • Allente-satellitbox: dyker upp som Uniview Tec IP-kamera

  • Hemmets larmenhet: klassas som Proxmox VE

Dessutom:

  • Inga möjligheter att manuellt korrigera något

  • Ingen struktur för att gruppera eller tagga enheter efter typ, syfte eller OS

Däremot verkar den identifiera Apple enheter korrekt, vilket bara gör mig förbannad.

Hotdetekteringen (IDS/IPS) är typ allt eller inget

Jag har ett internt verktyg som triggar varningar som "ET SCAN Possible Nmap User-Agent" – helt normalt i mitt nät. Det är en RMM-lösning samt Lansweeper, men det går inte att säga "detta är okej, bara på mitt LAN". Istället verkar man behöva slå av hela regeln globalt. Ska det verkligen vara så i ett "modernt" gränssnitt?

Gränssnittet är "modernt", men rörigt

Inställningarna ligger utspridda, viktiga saker är svåra att hitta, och det känns mer byggt för att se bra ut än för att faktiskt ge kontroll.

För lite kontroll för den som vill ha lite koll

Jag är inte nätverksspecialist, men jag vill ha grundläggande insyn i mitt nät. Vad är online? Vad är det för typ av enhet? Vad pratar med vad? Det är för mycket som är dolt eller överförenklat.

UniFi verkar funka bra för folk som bara vill att "wifi ska funka" – och det gör det. Men jag börjar känna att det här systemet inte är för mig.
Jag vill ha lite mer koll och kontroll, utan att behöva gå full enterprise.

Och ja – jag vet att vissa fel kan bero på virtualisering, inbäddad Linux eller återanvända MAC-adresser. Men det är inte poängen. Poängen är att UniFi inte ger mig någon möjlighet att rätta till eller märka upp enheterna själv, vilket gör systemet sämre än det borde vara – oavsett varför identifieringen blir fel.

Någon som kommit runt en del av detta strul på något vis?

Och nej, jag tänker inte byta till MikroTik – jag vill inte lida mer, bara förstå och ha kontroll över mitt nätverk.

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem

Hela din text skrek MikroTik 😂
Sen kom slutklämmen.

Visa signatur

ASUS ROG G20 | FX770K | GTX 970 4GB | 16gb | PNY 480GB SSD

Permalänk
Medlem
Skrivet av Homdax:

Inga möjligheter att manuellt korrigera något

Du kan byta ikon.
Eller har de tagit bort den funktionen?

Permalänk
Medlem
Skrivet av warp64:

Du kan byta ikon.
Eller har de tagit bort den funktionen?

Jo ,man kan byta ikon, men det är ju bara visuellt.

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem
Skrivet av Gamerouge:

Hela din text skrek MikroTik 😂
Sen kom slutklämmen.

Har haft Mikrotik. Både Router och Switch. I rack. Det blev helt enkelt för mycket mikromgmt och CLI... vet vad jag kan gå tillbaka till, OPNSense, IPFire eller liknande...har använt båda och andra men tänkte att ett företag som omsätter TVÅ miljarder dollar om året borde veta vad de håller på med och duga åt mig.

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem

Dumpade min USG pga liknande anledningar för ett antal år sen och gick över till pfsense och senare opnsense och är väldigt nöjd med det.
Har kvar unifi APs för wifi bara

Visa signatur

"When I get sad, I stop being sad and be awsome instead, true story."

Permalänk
Medlem

Håller med, jag har en Ubiquiti UniFi Dream Router och den är visserligen jävligt stabil och har aldrig krånglat men gränssnittet är ett stort virrevarv, ogenomtänkt och ingen röd tråd.

Får ofta googla var inställningar ska finnas.
Appen är något bättre dock...

Permalänk
Medlem

Köp enterprise prylar. Man kan aldrig gå tillbaka till basic efter det. Tyvärr....

Visa signatur

"Trust Me, I'm an Engineer"

Permalänk
Arvid Nordqvist-mannen
Skrivet av Homdax:

Jo ,man kan byta ikon, men det är ju bara visuellt.

Ja vad skulle ikonbyte annars göra eller vara om inte visuellt?

Smärre edit*

Permalänk
Medlem

UniFi är väll för de som bara vill ha fungerande WiFi hemma, eller?

Permalänk
Medlem
Skrivet av maDa:

UniFi är väll för de som bara vill ha fungerande WiFi hemma, eller?

Förstår inte det. Visst UI verkar ha bra antenner, både för inbyggnad och mer öppen placering, men det är ju knappast ett krav för att ha fungerande wifi. Köpte ett bordsstativ till min U7 så det blev bra och täcker hela huset utan problem. Men den funkar ju oavsett vad man har för Router / Brandvägg. Kör man inte Unifi så får man hålla separat koll på den, då integrationen i andra system inte är lika stor, men det är inte så blodigt. Hur ofta behöver man pilla med den efter att ha fått igång den... ett par gånger om året kanske för FW.

Visa signatur

Proud AMD customer since 1998!

Permalänk
Skrivet av Homdax:

Och ja – jag vet att vissa fel kan bero på virtualisering, inbäddad Linux eller återanvända MAC-adresser.

Jag har inte brytt mig om sådant själv, men finns det något system som korrekt identifierar enheter idag, eller där enheterna förblir korrekt identifierade över tid? Det mesta av klientsystem kör väl som standard med slumpade MAC-adresser i någon mån: du kan troligen se kretstillverkaren via de första bytes i adressen, men resten förändras dynamiskt över tid. Eller har jag fel?

Permalänk
Medlem

Men visst kan du ändra namnet på clienter? Eller menar du Vendor namnet? Antar det kommer från allokeringen av mac-adresser.

Visa signatur

AMD Ryzen 7900 | 64 GB | RTX 4070 FE | Open Air DA6

Permalänk
Medlem

Kan hålla med till viss del, men det är relativt lätt att lösa. Här hemma kör vi med olika VLAN samt statiska IP + namnger & sätter ikoner på alla devices på nätverket. Kör UDM SE. Vad är det jag missar?

Visa signatur

Citera så jag hittar tillbaka...

#1: 5700X3D, 4070, B550-I, 64GB 3600MHz, SF600, 34”
#2: 5700X3D, 3070, B550-I, 32GB 3600MHz, SF750, 34”
#3: 5700X3D, 3070, B550-I, 32GB 3600MHz, SF750, 34”

Permalänk
Medlem
Skrivet av Det Otroliga Åbäket:

Jag har inte brytt mig om sådant själv, men finns det något system som korrekt identifierar enheter idag, eller där enheterna förblir korrekt identifierade över tid? Det mesta av klientsystem kör väl som standard med slumpade MAC-adresser i någon mån: du kan troligen se kretstillverkaren via de första bytes i adressen, men resten förändras dynamiskt över tid. Eller har jag fel?

Skrivet av tsint:

Men visst kan du ändra namnet på clienter? Eller menar du Vendor namnet? Antar det kommer från allokeringen av mac-adresser.

<Uppladdad bildlänk>

Ni har båda rätt. Dessutom kan du "spoofa" mac adresser i Hyper-V.

Man kan ändra namnet på enheten, men det betyder inte att enheten identifieras korrekt som en Lenovo laptop med windows.
Jämför med Lansweeper, som iofs kan vara lite overkill, men det har inga problem med att hämta info.

Det kan du inte i Unifi.

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem

Får man gissa att Lansweeper är en kommersiell paketering av nmap -O? Plus lite egen magi kanske.

Aktiv scanning är antagligen inget som är direkt smart att ha i en router, eftersom det kan trigga IDS på de enheter som utsätts för detta. Vilket du redan har märkt. Det skulle leda till rätt hopplösa supportkostnader.

Vad jag vet finns det inga standarder för att identifiera enheter på ett nätverk. Det du efterfrågar är därför heurestik (som går sönder förr eller senare) eller proprietära lösningar (som inte alla enheter stödjer). Har jag fel?

Permalänk
Medlem

Tackar för varningen, har sneglat lite åt det där hållet men då lägger jag ned det.

Mikrotik-switch har jag, men den kör SwOS, inte RouterOS, och det är uppenbarligen lika bra det då.

Personligen gillar jag Sophos UTM bäst (gratisversionen med max 50 maskiner på nätverket), men Sophos satsar uppenbarligen inte på den längre (sedan några år tillbaka) och den har sina dumheter den också - bland annat i stil med de problem du nämner, så det är nog inget du vill ha.

OpnSense ui gillar jag inte alls, designat av folk som inte vet vad ux ens står för, men det är ändå ditåt det lutar för min del.

Visa signatur

9950X3D | 5080

Permalänk
Medlem
Skrivet av yoggan:

Köp enterprise prylar. Man kan aldrig gå tillbaka till basic efter det. Tyvärr....

Exempel?

Visa signatur

9950X3D | 5080

Permalänk
Medlem
Skrivet av KAD:

Får man gissa att Lansweeper är en kommersiell paketering av nmap -O? Plus lite egen magi kanske.

Aktiv scanning är antagligen inget som är direkt smart att ha i en router, eftersom det kan trigga IDS på de enheter som utsätts för detta. Vilket du redan har märkt. Det skulle leda till rätt hopplösa supportkostnader.

Vad jag vet finns det inga standarder för att identifiera enheter på ett nätverk. Det du efterfrågar är därför heurestik (som går sönder förr eller senare) eller proprietära lösningar (som inte alla enheter stödjer). Har jag fel?

Ja, det stämmer att Lansweeper till viss del bygger på liknande teknik som nmap -O, men det är betydligt mer än bara det. Det handlar om en kombination av aktiv och passiv scanning, agenter, integrationer, och en databas med heuristik som ofta är mer träffsäker än vad nätverksutrustning lyckas åstadkomma. Rekommenderar att du kikar på det, har använt det i snart 20 år som kompletterande inventarie scanning och funkar utmärkt för att vara en lösning som man kan använda licensfritt för upp till 100 enheter. Började med det på jobbet 2007, faktiskt.

Visst, aktiv scanning kan trigga IDS/IPS – det är precis det jag brottas med i UniFi – men det finns faktiskt många scenarier där man vill kunna göra det ändå, särskilt i ett lokalt, kontrollerat nätverk. Det borde gå att vitlista eller suppressa specifika signaturer för interna IP:n, men det tillåter inte UniFi i dagsläget. Det är inte scanning i sig som är problemet, utan bristen på kontroll över hur det tolkas och hanteras.

Angående standarder: nej, det finns ingen enhetlig standard för enhetsidentifiering på nätverk, men det finns etablerade tekniker som används i kombination – DHCP fingerprinting, MAC OUI, DPI, NetBIOS/SMB-identifiering, MDNS, UPnP med mera. Flera andra plattformar lyckas bättre än UniFi just tack vare att de kombinerar dessa och ger användaren möjlighet att justera och klassificera manuellt när heuristiken fallerar. Ännu en grej som jag misstänker @cheddar_bob5 får hålla på med.

Så nej, du har inte direkt fel – men jag tycker det är en alltför bekväm förklaring till varför det inte fungerar bättre än det gör. Det går att göra smartare än så här, och andra har redan visat hur.

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem
Skrivet av backfeed:

OpnSense ui gillar jag inte alls, designat av folk som inte vet vad ux ens står för, men det är ändå ditåt det lutar för min del.

Kika på IPFire... ett mellanting. https://www.ipfire.org . En av de jag körde innan Unifi.
Du har förresten en ganska bra artikel här: https://tolumichael.com/ipfire-vs-pfsense/

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem

Har haft en liknande tråd på UI's forum ungefär lka länge som denna men bevärdigas inte med något svar eller kompletterande frågor.

Nåväl, håller ändå på att dra igång lite andra relaterade lösningar så kan lika gärna fortsätta fullt ut och snart dyker min UDM-P upp på marknaden.

Visa signatur

Proud AMD customer since 1998!