Geschrieben May 7, 2026 at 18:537. Mai 2026 Hallo,ich überlege mir eine WARP 3 zu holen. Ich möchte diese per LAN Kabel anschließen. Da die WB bei mir auf dem Grundstück frei zugänglich ist, möchte ich mein Heimnetzwerk absichern. 100%ige Sicherheit gibt es natürlich nicht. Aber zumindest soll ein Hacker nicht durch einfaches Einstöpseln des WB LAN Kabels in sein Laptop vollen Zugriff auf meine internes Netzwerk bekommen. Bisherige Ideen sind:Weitere mechanisch Absicherung (z.B. U-Profil um das Kabel)Netzwerk große Lösung: Heimnetzwerk komplett auf VLAN umbauenNetzwerk kleine Lösung: das LAN Kabel des WARP3 geht zu einem managed Switch. Dort wird der WB ausschließlich Zugriff auf benötigte IPs/Ports gewährt (z.B. zum MQTT Server)Fragen an das WARP Team:Habt ihr Tipps zum Absichern des Netzwerks oder kann die WARP3 evtl. sogar 802.1X zur Authentifizierung? bearbeitet May 7, 2026 at 22:177. Mai 2026 von kruste
Geschrieben May 7, 2026 at 19:057. Mai 2026 Die Wallbox kann leider kein 802.1X. Ich nutze VLANs, die über einen zentralen Router verbunden sind und in dessen Firewall das Wallbox-VLAN ein paar Ports gewhitelistet hat.Nur ein managed Layer 2-Switch hilft dir nicht, da der keine IP/Port-Filter unterstützt. Du bräuchtest mindestens einen Layer 3-Switch, der aber mächtig teuer wäre. Als Bastellösung würde ich einen alten Raspberry Pi mit einem USB-Ethernet-Adapter für den zweiten LAN-Port benutzen und dann irgendeine einfache Firewall-Verwaltung darauf installieren. Ich würde erwarten, dass es dutzende Online-Anleitungen gibt, wie man einen Pi als einfache Firewall einrichtet.Ich sehe übrigens keinen Vorteil von einem U-Profil um das Kabel. Der Stecker ist in der Wallbox, sodass man ohne U-Profil das Kabel nur durchschneiden und einen eigenen Stecker drancrimpen kann. Stattdessen ist es schneller, wenn man einfach den Deckel abschraubt und den vorhandenen Stecker nutzt. Das U-Profil schützt dich in dem Fall gar nicht.
Geschrieben May 7, 2026 at 19:217. Mai 2026 Autor Am 7.5.2026 um 21:05 schrieb MatzeTF: Ein managed Layer 2-Switch hilft dir nicht, da der keine IP/Port-Filter unterstützt. Du bräuchtest mindestens einen Layer 3-Switch, der aber mächtig teuer wäre.Ein Netgear GS108Tv3 z.B. bietet "L2/L3/L4 access control lists (ACLs)". Das anscheinend sogar für jeden LAN Port separat und er kostet "nur" um die Euro 75,-. Das wäre mir eine Absicherung Wert. TP-Link und Konsorten haben sogar noch günstigere Alternativen.Oder bist du der Meinung, dass der GS108Tv3 nicht genügt, um die WARP bzw. das LAN-Kabel im internen Netzwerk auf MQTT zu beschränken? bearbeitet May 7, 2026 at 20:407. Mai 2026 von kruste
Geschrieben May 7, 2026 at 19:257. Mai 2026 Keine Ahnung, was „L2/L3/L4 access control lists (ACLs)“ kann oder nicht kann. Vielleicht reicht das schon.
Geschrieben May 7, 2026 at 19:347. Mai 2026 Autor Kein Problem. Du sollst ja auch keine Produktberatung für managed switches machen. ;-) Ich dachte lediglich, dass ich etwas übersehen habe, da du meintest das layer 3 switches so teuer seien.L3/L4 access control lists (ACLs) sollte layer 3 (IP‑Filter) und layer 4 (Port-Filter) seinDas müsste passen. Ich werde es herausfinden und hier berichten so es eine WARP wird. :-) bearbeitet May 7, 2026 at 19:397. Mai 2026 von kruste
Geschrieben May 7, 2026 at 19:427. Mai 2026 On 5/7/2026 at 9:34 PM, kruste said:Ich dachte lediglich, dass ich etwas übersehen habe, da du meintest das layer 3 switches so teuer seien.Ich bin da offensichtlich nicht auf dem aktuellen Stand, was Layer 3-Switches heutzutage kosten.
Geschrieben May 8, 2026 at 08:298. Mai 2026 Als günstigste Lösung könnte ich mir für dieses Szenario auch einen kleinen Mini-Router wie z.b. GL.Inet MT300N-V2 vorstellen. Diese haben eine integrierte Firewall. Somit abgekapseltes Netz nur für die Wallbox, diese mit fester IP versehen und nur diese eine IP im Gl-Inet zulassen, ggfs. noch Mac Filter einschalten.In der FW vom Gl.Inet dann entsprechend alles dicht machen und nur erlauben was ins Heimnetz darf.
Geschrieben May 10, 2026 at 18:1110. Mai 2026 Sollte sich das Problem nicht einfach mit aktiviertem MAC Address Filtering lösen lassen? Setzt natürlich einen (managed) Switch voraus, der das unterstützt...
Geschrieben May 10, 2026 at 18:3210. Mai 2026 Autor Eine MAC Adresse ist das Einfachste, was zu manipulieren ist. Als zusätzliche Mini-Hürde macht es Sinn. Aber alleine bringt es kaum etwas.
Geschrieben August 16, 2026 at 11:1116. Aug 2026 Autor Ich habe mich jetzt übrigens für eine Zwischenlösung entschieden:Mein komplettes Netzwerk auf VLAN umzurüsten war mir zu aufwendig. Ich habe mir jetzt einen kleinen 5-Port MikroTik Router gekauft, um dadurch Heimnetzwerk und Wallbox voneinander zu trennen und trotzdem den Zugriff vom Heimnetzwerk auf die Wallbox zu erlauben. Für die Richtung Wallbox-> WAN/Heimnetz erlaube ich dann nur, was wirklich benötigt wird.Gibt es eigentlich eine Liste, was man alles öffnen muss? Mir fällt adhoc ein:MQTTSMA Sunny Home Manager (Speedwire, also alle UDP-Ports > 1024 ?)SMA STP 10.0 SE (ich bin noch nicht sicher, ob ich den überhaupt benötigt)Internet NTP ServerEvtl. WARP4 FW Update Seite (welche URL ist das?)... was noch? bearbeitet August 18, 2026 at 08:3018. Aug 2026 von kruste
Geschrieben August 16, 2026 at 12:1016. Aug 2026 Speedwire verwendet Multicast an UDP Port 9522. Die Wallbox selbst sendet also nie ein UDP-Paket an den SHM, sondern nur IGMP Membership Reports. Ich wünsche dir viel Erfolg, Multicast durch den MikroTik-Router zu bekommen. Falls du es nicht hinbekommst, lies hier den Hinweis und richte die Wallbox im SHM bei der direkten Zählerkommunikation ein.Falls daran ein Speicher angeschlossen ist, möchtest du den wahrscheinlich abfragen und brauchst dazu SunSpec/Modbus TCP, wahrscheinlich auf TCP Port 502.Falls dein Router einen NTP-Server laufen hat, kannst du auch den bei der Wallbox eintragen; dann hast du keine ausgehende NTP-Kommunikation. Beispielsweise haben Fritzboxen eigentlich immer einen integrierten NTP-Server.https://www.warp-charger.com/firmwares/… (siehe hier) Hinten wird ein modellspezifischer Suffix angehängt. Die Basisadresse führt nur zu einem 404.Falls du den Fernzugriff nutzen möchtest, musst du HTTPS und WireGuard zu my.warp-charger.com erlauben. Falls du dynamische Strompreise abfragen möchtest, musst du HTTPS zu api.warp-charger.com erlauben. Falls du die Solarvorhersage abfragen möchtest, musst du HTTPS zu dem Server erlauben, den ich gerade nicht auswendig weiß.
Geschrieben August 16, 2026 at 16:2316. Aug 2026 Autor Cool, danke für die insights! :-)Anmerkung zu 2:MikroTik-Router können sogar zwei Varianten: Einfaches "IGMP-Proxy" für kleine Heimnetzwerke und "PIM-SM" für größere Setups mit definierten Regeln. Das ist heute schon alles sehr mächtig geworden im unteren Preissegment.Frage zu 5:Ist "https://www.warp-charger.com/downloads/#firmwares-warp4" wirklich die URL, die die WARP4 unter "System->Firmware-Aktualisierung->Nach Aktualisierung suchen" verwendet? Das sieht mir mehr nach einer manuellen Download Seite aus, nicht auf das worauf die WARP4 intern zugreift? bearbeitet August 16, 2026 at 16:2416. Aug 2026 von kruste
Geschrieben August 16, 2026 at 17:1916. Aug 2026 On 8/16/2026 at 6:23 PM, kruste said:Frage zu 5:Ist "https://www.warp-charger.com/downloads/#firmwares-warp4" wirklich die URL, die die WARP4 unter "System->Firmware-Aktualisierung->Nach Aktualisierung suchen" verwendet? Das sieht mir mehr nach einer manuellen Download Seite aus, nicht auf das worauf die WARP4 intern zugreift?/firmwares, nicht /downloads.
Geschrieben August 17, 2026 at 17:4517. Aug 2026 Autor Am 16.8.2026 um 14:10 schrieb MatzeTF: Speedwire verwendet Multicast an UDP Port 9522. Die Wallbox selbst sendet also nie ein UDP-Paket an den SHM, sondern nur IGMP Membership Reports. Ich wünsche dir viel Erfolg, Multicast durch den MikroTik-Router zu bekommen. Falls du es nicht hinbekommst, lies hier den Hinweis und richte die Wallbox im SHM bei der direkten Zählerkommunikation ein.Und am Ende solltest Du Recht behalten. 🤪Der MikroTik kann zwar IGMP Routing und sogar PIM... aber PIM kann mein Heim-Router nicht und den IGMP proxy habe ich nicht zum Laufen gebracht. Die Multicast Pakete kamen am MikroTik an. Ich habe aber keine funktionierende Möglichkeit gefunden, sie erfolgreich an die Wallbox weiterzuleiten.Jetzt ist es doch die Lösung mit dem Unicast per IP im sunny portal geworden. 😉 Anscheinend hört der SMA SHM dann aber komplett auf Multicast zu versenden. Zumindest kamen keine Daten mehr in HA an. Ich habe dann noch zusätzlich die IP meines HA servers eingetragen und nun bekommen beide die Daten. bearbeitet August 18, 2026 at 08:2418. Aug 2026 von kruste
Geschrieben August 18, 2026 at 08:4218. Aug 2026 Autor Edit: sorry, falscher Thread. Ich habe den Post hierhin verschoben:https://www.tinkerunity.org/topic/13859-stromz%C3%A4hler-sma-einrichten/ bearbeitet August 18, 2026 at 08:4618. Aug 2026 von kruste
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.