LAN Zugriff nur auf eine Interne IP

breacher

New member
Hallo, ich möchte einem LAN PC im Netzwerk nur zugriff auf eine Feste IP geben.

PC A - 192.168.178.100 ✔️
PC A - 192.168.178.XXX ❌

Vielen Dank für die Hilfe.

-B
 
Spontan würde ich es mal so versuchen:

Im gleichen Netzwerk (LAN) lässt sich der Zugriff eines PCs auf genau eine andere IP-Adresse zentral über den Router oder dezentral über die lokale Firewall des PCs begrenzen. Die beste Methode nutzt Firewall-Regeln mit einer "Allow only this IP"-Logik, da Routing-Tabellen im LAN normalerweise nicht so präzise einschränken.

Windows-Firewall (am PC)

Erstelle ausgehende Regeln in der Windows-Firewall mit erweiterter Sicherheit:

  • Regel 1 (Erlauben): Neue ausgehende Regel → Benutzerdefiniert → Protokoll "Alle" → Remote-IP: Nur die Ziel-IP eingeben → Verbindung zulassen.
  • Regel 2 (Blockieren): Neue ausgehende Regel → Benutzerdefiniert → Protokoll "Alle" → Remote-IP: "Beliebige IP-Adresse" → Verbindung blockieren.
  • Priorisiere Regel 1 vor Regel 2 (nach Name sortieren oder deaktivieren/standardmäßig blockieren).
Das blockiert jeden Traffic außer zum Ziel-Host; Broadcasts/ARP für Netzwerkfundierung bleiben meist unberührt.

Router-Firewall (z. B. FritzBox, pfSense)

Gib dem PC eine statische IP und richte Paketfilter an:

  • Quelle: IP des PCs, Ziel: Erlaubte IP-Adresse, Aktion: Allow (höchste Priorität).
  • Quelle: IP des PCs, Ziel: Any, Aktion: Deny (direkt darunter).
  • Wende die Liste auf LAN-Schnittstelle an (IPv4-Paketfilter).
Bei FritzBox: Unter "Internet > Freigaben > Portfreigaben" oder "Heimnetz > Filter" (je nach Modell); bei Profi-Routern wie pfSense: Firewall > Rules > LAN.

Linux (iptables/ufw am PC)

bash

# Erlauben nur zur Ziel-IP (z. B. 192.168.1.100)

iptables -A OUTPUT -d 192.168.1.100 -j ACCEPT

iptables -A OUTPUT -j DROP # Alles andere blocken



# Speichern: iptables-save > /etc/iptables.rules


Mit ufw: ufw default deny outgoing; ufw allow out to 192.168.1.100.

Subnetz-Trick (LAN-spezifisch)

Setze dem PC eine /31-Subnetzmaske (z. B. PC: 192.168.1.2/31, Ziel: 192.168.1.1/31), sodass nur diese beiden Hosts im selben Subnetz sind – kein Traffic zu anderen IPs möglich. Aber: Gateway-Kommunikation muss angepasst werden, ungeeignet für DHCP-Netze
 
Hallo, danke für diese Ausführliche Antwort.

Ich habe da jetzt nur das Problem, ich komme mit den FritzBox Einstellungen nicht weiter. Hier bin ich jetzt.

1769681408728.png
 
Im gleichen Netzwerk (LAN) lässt sich der Zugriff eines PCs auf genau eine andere IP-Adresse zentral über den Router
Ist schon klar, dass das nicht stimmt, oder? 2 Rechner im gleichen Netz - das ist der Router / das Gateway garnicht involviert.

@breacher Was genau möchtest Du denn machen, also mal abgesehen von dieser sehr allgemein gehaltenen Formulierung:
Hallo, ich möchte einem LAN PC im Netzwerk nur zugriff auf eine Feste IP geben.
Was willst Du - ganz konkret - damit erreichen? Wenn ich Dich richtig verstanden habe, geht es darum, dass z.B. 3 Rechner involviert sind:

Rechner A (der zugreifende Rechner)
Rechner B (ein Rechner im Netz)
Rechner C (ein weiterer Rechner im Netz)

Rechner A soll jetzt nur auf Rechner B zugreifen können, aber nicht auf Rechner C, oder wie ist das zu verstehen?

Dazu die Frage: Auf "was" soll denn zugegriffen werden (auf was für einen Dienst)?
 
Zurück
Oben