Skip to content
View in the app

A better way to browse. Learn more.

Tinkerunity

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Absicherung Heimnetzwerk

Featured Replies

Geschrieben

Hallo,

ich überlege mir eine WARP 3 zu holen. Ich möchte diese per LAN Kabel anschließen. Da die WB bei mir auf dem Grundstück frei zugänglich ist, möchte ich mein Heimnetzwerk absichern. 100%ige Sicherheit gibt es natürlich nicht. Aber zumindest soll ein Hacker nicht durch einfaches Einstöpseln des WB LAN Kabels in sein Laptop vollen Zugriff auf meine internes Netzwerk bekommen.

Bisherige Ideen sind:

  1. Weitere mechanisch Absicherung (z.B. U-Profil um das Kabel)

  2. Netzwerk große Lösung: Heimnetzwerk komplett auf VLAN umbauen

  3. Netzwerk kleine Lösung: das LAN Kabel des WARP3 geht zu einem managed Switch. Dort wird der WB ausschließlich Zugriff auf benötigte IPs/Ports gewährt (z.B. zum MQTT Server)

Fragen an das WARP Team:
Habt ihr Tipps zum Absichern des Netzwerks oder kann die WARP3 evtl. sogar 802.1X zur Authentifizierung?

bearbeitet von kruste

Geschrieben

Die Wallbox kann leider kein 802.1X. Ich nutze VLANs, die über einen zentralen Router verbunden sind und in dessen Firewall das Wallbox-VLAN ein paar Ports gewhitelistet hat.

Nur ein managed Layer 2-Switch hilft dir nicht, da der keine IP/Port-Filter unterstützt. Du bräuchtest mindestens einen Layer 3-Switch, der aber mächtig teuer wäre. Als Bastellösung würde ich einen alten Raspberry Pi mit einem USB-Ethernet-Adapter für den zweiten LAN-Port benutzen und dann irgendeine einfache Firewall-Verwaltung darauf installieren. Ich würde erwarten, dass es dutzende Online-Anleitungen gibt, wie man einen Pi als einfache Firewall einrichtet.

Ich sehe übrigens keinen Vorteil von einem U-Profil um das Kabel. Der Stecker ist in der Wallbox, sodass man ohne U-Profil das Kabel nur durchschneiden und einen eigenen Stecker drancrimpen kann. Stattdessen ist es schneller, wenn man einfach den Deckel abschraubt und den vorhandenen Stecker nutzt. Das U-Profil schützt dich in dem Fall gar nicht.

Geschrieben
  • Autor
Am 7.5.2026 um 21:05 schrieb MatzeTF:

Ein managed Layer 2-Switch hilft dir nicht, da der keine IP/Port-Filter unterstützt. Du bräuchtest mindestens einen Layer 3-Switch, der aber mächtig teuer wäre.


Ein Netgear GS108Tv3 z.B. bietet "L2/L3/L4 access control lists (ACLs)". Das anscheinend sogar für jeden LAN Port separat und er kostet "nur" um die Euro 75,-. Das wäre mir eine Absicherung Wert. TP-Link und Konsorten haben sogar noch günstigere Alternativen.

Oder bist du der Meinung, dass der GS108Tv3 nicht genügt, um die WARP bzw. das LAN-Kabel im internen Netzwerk auf MQTT zu beschränken?

bearbeitet von kruste

Geschrieben
  • Autor

Kein Problem. Du sollst ja auch keine Produktberatung für managed switches machen. ;-) Ich dachte lediglich, dass ich etwas übersehen habe, da du meintest das layer 3 switches so teuer seien.

L3/L4 access control lists (ACLs) sollte layer 3 (IP‑Filter) und layer 4 (Port-Filter) sein

Das müsste passen. Ich werde es herausfinden und hier berichten so es eine WARP wird. :-)

bearbeitet von kruste

Geschrieben
On 5/7/2026 at 9:34 PM, kruste said:

Ich dachte lediglich, dass ich etwas übersehen habe, da du meintest das layer 3 switches so teuer seien.

Ich bin da offensichtlich nicht auf dem aktuellen Stand, was Layer 3-Switches heutzutage kosten.

Geschrieben

Als günstigste Lösung könnte ich mir für dieses Szenario auch einen kleinen Mini-Router wie z.b. GL.Inet MT300N-V2 vorstellen.

Diese haben eine integrierte Firewall. Somit abgekapseltes Netz nur für die Wallbox, diese mit fester IP versehen und nur diese eine IP im Gl-Inet zulassen, ggfs. noch Mac Filter einschalten.

In der FW vom Gl.Inet dann entsprechend alles dicht machen und nur erlauben was ins Heimnetz darf.

Geschrieben

Sollte sich das Problem nicht einfach mit aktiviertem MAC Address Filtering lösen lassen? Setzt natürlich einen (managed) Switch voraus, der das unterstützt...

Geschrieben
  • Autor

Eine MAC Adresse ist das Einfachste, was zu manipulieren ist. Als zusätzliche Mini-Hürde macht es Sinn. Aber alleine bringt es kaum etwas.

  • 3 months later...
Geschrieben
  • Autor

Ich habe mich jetzt übrigens für eine Zwischenlösung entschieden:
Mein komplettes Netzwerk auf VLAN umzurüsten war mir zu aufwendig. Ich habe mir jetzt einen kleinen 5-Port MikroTik Router gekauft, um dadurch Heimnetzwerk und Wallbox voneinander zu trennen und trotzdem den Zugriff vom Heimnetzwerk auf die Wallbox zu erlauben. Für die Richtung Wallbox-> WAN/Heimnetz erlaube ich dann nur, was wirklich benötigt wird.

Gibt es eigentlich eine Liste, was man alles öffnen muss? Mir fällt adhoc ein:

  1. MQTT

  2. SMA Sunny Home Manager (Speedwire, also alle UDP-Ports > 1024 ?)

  3. SMA STP 10.0 SE (ich bin noch nicht sicher, ob ich den überhaupt benötigt)

  4. Internet NTP Server

  5. Evtl. WARP4 FW Update Seite (welche URL ist das?)

  6. ... was noch?

bearbeitet von kruste

Geschrieben
  1. Speedwire verwendet Multicast an UDP Port 9522. Die Wallbox selbst sendet also nie ein UDP-Paket an den SHM, sondern nur IGMP Membership Reports. Ich wünsche dir viel Erfolg, Multicast durch den MikroTik-Router zu bekommen. Falls du es nicht hinbekommst, lies hier den Hinweis und richte die Wallbox im SHM bei der direkten Zählerkommunikation ein.

  2. Falls daran ein Speicher angeschlossen ist, möchtest du den wahrscheinlich abfragen und brauchst dazu SunSpec/Modbus TCP, wahrscheinlich auf TCP Port 502.

  3. Falls dein Router einen NTP-Server laufen hat, kannst du auch den bei der Wallbox eintragen; dann hast du keine ausgehende NTP-Kommunikation. Beispielsweise haben Fritzboxen eigentlich immer einen integrierten NTP-Server.

  4. https://www.warp-charger.com/firmwares/… (siehe hier) Hinten wird ein modellspezifischer Suffix angehängt. Die Basisadresse führt nur zu einem 404.

  5. Falls du den Fernzugriff nutzen möchtest, musst du HTTPS und WireGuard zu my.warp-charger.com erlauben. Falls du dynamische Strompreise abfragen möchtest, musst du HTTPS zu api.warp-charger.com erlauben. Falls du die Solarvorhersage abfragen möchtest, musst du HTTPS zu dem Server erlauben, den ich gerade nicht auswendig weiß.

Geschrieben
  • Autor

Cool, danke für die insights! :-)

Anmerkung zu 2:
MikroTik-Router können sogar zwei Varianten: Einfaches "IGMP-Proxy" für kleine Heimnetzwerke und "PIM-SM" für größere Setups mit definierten Regeln. Das ist heute schon alles sehr mächtig geworden im unteren Preissegment.

Frage zu 5:
Ist "https://www.warp-charger.com/downloads/#firmwares-warp4" wirklich die URL, die die WARP4 unter "System->Firmware-Aktuali­sierung->Nach Aktuali­sierung suchen" verwendet? Das sieht mir mehr nach einer manuellen Download Seite aus, nicht auf das worauf die WARP4 intern zugreift?

bearbeitet von kruste

Geschrieben
On 8/16/2026 at 6:23 PM, kruste said:

Frage zu 5:
Ist "https://www.warp-charger.com/downloads/#firmwares-warp4" wirklich die URL, die die WARP4 unter "System->Firmware-Aktuali­sierung->Nach Aktuali­sierung suchen" verwendet? Das sieht mir mehr nach einer manuellen Download Seite aus, nicht auf das worauf die WARP4 intern zugreift?

/firmwares, nicht /downloads.

Geschrieben
  • Autor
Am 16.8.2026 um 14:10 schrieb MatzeTF:

Speedwire verwendet Multicast an UDP Port 9522. Die Wallbox selbst sendet also nie ein UDP-Paket an den SHM, sondern nur IGMP Membership Reports. Ich wünsche dir viel Erfolg, Multicast durch den MikroTik-Router zu bekommen. Falls du es nicht hinbekommst, lies hier den Hinweis und richte die Wallbox im SHM bei der direkten Zählerkommunikation ein.

Und am Ende solltest Du Recht behalten. 🤪

Der MikroTik kann zwar IGMP Routing und sogar PIM... aber PIM kann mein Heim-Router nicht und den IGMP proxy habe ich nicht zum Laufen gebracht. Die Multicast Pakete kamen am MikroTik an. Ich habe aber keine funktionierende Möglichkeit gefunden, sie erfolgreich an die Wallbox weiterzuleiten.

Jetzt ist es doch die Lösung mit dem Unicast per IP im sunny portal geworden. 😉 Anscheinend hört der SMA SHM dann aber komplett auf Multicast zu versenden. Zumindest kamen keine Daten mehr in HA an. Ich habe dann noch zusätzlich die IP meines HA servers eingetragen und nun bekommen beide die Daten.

bearbeitet von kruste

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Gast
Reply to this topic...

Account

Navigation

Suche

Suche

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.