Ein neues Büro, ein Umzug oder ein Netzwerk, das mit der Firma nicht mitgewachsen ist: Irgendwann steht die Frage im Raum, wie ein sauberes UniFi-Netz für ein kleines Unternehmen eigentlich aussehen sollte. Die gute Nachricht ist, dass du dafür keine Enterprise-Planung brauchst. Du brauchst aber eine Reihenfolge – denn wer zuerst Hardware kauft und danach überlegt, wo die Verwaltung laufen soll und wie die Netze getrennt werden, baut sich Arbeit ein, die später teuer wird. Dieser Guide führt dich durch die Planung in der Reihenfolge, in der sie Sinn ergibt: Bedarf, Verwaltung, Switching und Strom, WLAN, Netztrennung, Fernzugriff.
Schritt 1: Bedarf erfassen, bevor du Hardware aussuchst
Ubiquiti beschreibt Netzwerkdesign über zwei Leitplanken: Segmentierung – also die physische und logische Trennung von Netzbereichen, um Datenverkehr zu kontrollieren – und Bandbreite, also die Frage, welcher Verkehr heute und künftig an welcher Stelle anfällt, ohne dass Engpässe entstehen. Erst danach empfiehlt Ubiquiti ausdrücklich, die Datenblätter der geplanten Geräte zu prüfen, damit die Hardware zum Entwurf passt. Die technischen Daten aller UniFi-Geräte findest du unter techspecs.ui.com.
Für die Planung heißt das konkret: Notiere, wie viele Arbeitsplätze und WLAN-Clients es gibt (Notebooks, Smartphones, Drucker, Kassensysteme, IoT-Geräte zählen alle mit), welche Flächen abgedeckt werden müssen, wo Kabel liegen und wo nicht, und welche Gruppen von Geräten eigentlich nichts miteinander zu tun haben – Gäste, Produktion, Verwaltung, Kameras. Diese Liste entscheidet später über die Zahl der Access Points, die Größe der Switches und die VLAN-Struktur.
Nützlich ist auch das Schichtmodell, das Ubiquiti in seiner Einführung zu Netzwerktopologien beschreibt: Edge (Router oder Firewall an der WAN-Grenze), Core/Aggregation, Distribution und Access (die Switches, an denen Geräte und Nutzer hängen). In einem kleinen Unternehmen fallen mehrere dieser Schichten in ein oder zwei Geräte zusammen – aber die Frage „Was ist mein Edge, was mein Access?“ hilft trotzdem, die Verkabelung zu sortieren.
Schritt 2: Wo läuft die UniFi-Verwaltung?
Das Herzstück ist die Anwendung UniFi Network. Ubiquiti stellt klar: Wenn jemand von einem „UniFi Controller“ spricht, ist damit meist genau diese Anwendung gemeint. Sie muss irgendwo laufen – auf einem sogenannten UniFi Host. Für diese Entscheidung gibt es mehrere Wege:
| Option | Was es ist | Wofür Ubiquiti es vorsieht |
|---|---|---|
| Cloud Gateway | Gateway/Firewall mit vorinstalliertem UniFi Network in einem Gerät | Die empfohlene Standardlösung; kompakte Modelle wie UCG-Ultra und UCG-Max für kleine und mittlere Unternehmen, UDM-Pro und UDM-SE im Rack |
| CloudKey+ | Dedizierte Konsole ohne Gateway-Funktion | Nutzer, die kein UniFi-Gateway einsetzen wollen – etwa hinter einem Fremdrouter; führt Network, Protect, Access und Talk aus |
| CloudKey Enterprise | Rack-Konsole für größere Netze | UniFi Network für bis zu 1.000 Access Points und Switches |
| Official UniFi Hosting | Cloud-Verwaltung ohne eigene Konsole vor Ort | Funktional wie ein CloudKey, nur ohne Appliance; laut Ubiquiti für bis zu 1.000 UniFi-Geräte, üblicherweise kombiniert mit einem UXG-Gateway |
| Selbst gehosteter Network Server | UniFi Network auf eigener Hardware oder in der eigenen Cloud | Laut Ubiquiti nur für Anwender mit fundierter Netzwerkadministrations-Erfahrung empfohlen – es erfordert „ständige und genaue Aufmerksamkeit“ |
Zwei Punkte sind für kleine Unternehmen entscheidend. Erstens: Ein Cloud Gateway ist die einfachste Variante, weil Routing, Firewall und Verwaltung in einem Gerät sitzen – Ubiquiti empfiehlt sie ausdrücklich als Einstieg. Zweitens: Wer aus Kostengründen zum Selbsthosting tendiert, sollte die laufende Pflege einrechnen. Wir haben das in einem eigenen Ratgeber zu Kosten und TCO von self-hosted UniFi durchgerechnet. Ein gehosteter Controller wie bei clevendo nimmt dir diese Pflege ab und hält die Verwaltung unabhängig von der Hardware im Büro – der Unterschied zu einem Cloud Key ist im Vergleich Cloud Key vs. gehosteter Cloud Controller beschrieben.
Eine Variante, die du bewusst ausschließen solltest: der Standalone-Modus für Access Points. Ubiquiti empfiehlt ihn nur für eine sehr kleine Zahl von APs, denn es gibt kein nahtloses Roaming, kein WLAN-Meshing und keine Fernverwaltung – du musst dich zu jedem AP einzeln verbinden. Für ein Büro mit mehreren Räumen ist das keine Grundlage.
Schritt 3: Switching und PoE-Budget rechnen
Access Points, Kameras und viele andere UniFi-Geräte beziehen ihren Strom über das Netzwerkkabel. Damit wird das PoE-Budget des Switches zu einer harten Planungsgröße. Ubiquiti formuliert die Regel unmissverständlich: Die verfügbare PoE-Leistung eines Switches muss größer sein als die Summe des Leistungsbedarfs aller angeschlossenen Geräte – sonst drohen Instabilität oder Ausfälle.
| Standard | IEEE | Max. Leistung je Port | Davon am Gerät | Kabel |
|---|---|---|---|---|
| PoE | 802.3af (Type 1) | 15,4 W | 12,95 W | Cat3 oder besser |
| PoE+ | 802.3at (Type 2) | 30 W | 25,5 W | Cat5 oder besser |
| PoE++ | 802.3bt (Type 3) | 60 W | 51 W | Cat5 oder besser |
| PoE+++ | 802.3bt (Type 4) | 100 W | 71 W | Cat5 oder besser |
Dazu die Verbrauchswerte, die Ubiquiti für einige gängige Access Points nennt: U6+ 9 W, U6 Pro und U7 Lite je 13 W, U6 Long-Range 18,5 W, U7 Pro 21 W, U7 Pro Max 25 W, E7 43 W. Vier U7 Pro ziehen damit rund 84 W – ein Switch der Lite-Serie mit 45 bis 52 W PoE-Leistung reicht dafür nicht. Ubiquiti gibt die verfügbare PoE-Leistung je Switch-Klasse mit 45–52 W (Lite), 42–195 W (Standard), 120–600 W (Professional), 180–720 W (Pro Max) und 120–720 W (Enterprise) an; die genauen Werte stehen im Datenblatt des jeweiligen Modells.
Wenn das Budget knapp wird, gibt es PoE-Injektoren als Ausweg. Achte aber auf den Hinweis von Ubiquiti: Alle UniFi- und UISP-PoE-Adapter arbeiten passiv, geben also dauerhaft Spannung ab, ohne sie auszuhandeln. Ihre Ausgangsports dürfen deshalb nicht an Computer, Drucker oder ähnliche Geräte angeschlossen werden.
Schritt 4: WLAN planen statt hoffen
Für die Abdeckung nennt Ubiquiti eine klare Messlatte: Clients brauchen mindestens -70 dBm Signalstärke für eine stabile Verbindung, empfohlen sind -65 dBm oder besser. Wird der Wert trotz hoher Sendeleistung nicht erreicht, ist das das Signal für einen zusätzlichen Access Point – nicht für mehr Leistung auf dem vorhandenen.
In einer Büroumgebung mit vielen Clients empfiehlt Ubiquiti ausdrücklich mittlere statt maximaler Sendeleistung, damit sich die APs nicht gegenseitig stören, dazu 20 MHz Kanalbreite auf 2,4 GHz, 40 MHz auf 5 GHz und 160–320 MHz auf 6 GHz. Fast Roaming und Band Steering sollten aktiviert bleiben. Die Kanalwahl kann Channel AI automatisch optimieren.
Plane außerdem Kabel zu jedem AP-Standort ein. Wireless Meshing ist laut Ubiquiti nach Möglichkeit zu vermeiden: Jeder drahtlose Hop halbiert den Durchsatz mindestens, und wenn es nicht anders geht, sollte die Mesh-Verbindung bei -60 dBm oder besser liegen. Zur Kontrolle der fertigen Installation empfiehlt Ubiquiti einen WLAN-Site-Survey mit der WiFiman-App; sie setzt ein UniFi-Gateway beziehungsweise Cloud Gateway voraus.
Willst du 6 GHz nutzen, gelten zusätzliche Voraussetzungen: ein WiFi-6E- oder WiFi-7-fähiger AP (Ubiquiti nennt U6 Enterprise, U6 Enterprise In-Wall, U7 Pro und U7 Pro Max), eine Region, in der 6 GHz freigegeben ist, sowie WPA3 und aktivierte Protected Management Frames. Weil 6 GHz weniger Reichweite hat als 2,4 oder 5 GHz, sollen die APs enger stehen als bei einer reinen 5-GHz-Planung. Für ältere Geräte und IoT-Hardware ohne WPA3 rät Ubiquiti zu einer separaten SSID ohne 6 GHz – sonst kommen diese Clients gar nicht oder nur instabil ins Netz.
Kleiner Praxispunkt bei der Montage: UniFi nutzt zwei Halterungssysteme. Das Lite-System passt zu kleineren APs wie U6-Lite und U6+, das Pro-System zu größeren wie U6-Pro, U7-Pro, U7-Pro-Max und E7. Für den Wechsel gibt es einen Retrofit-Mount, für Wandmontage mit deckenähnlicher Abstrahlung Arm-Mounts. Das gehört in die Planung, wenn du bestehende Deckenhalterungen weiterverwenden willst.
Schritt 5: Netze trennen – VLANs, Gäste, Isolation
VLANs anlegen geht in UniFi Network unter Settings > Networks über ein neues virtuelles Netzwerk; dort legst du VLAN-ID, Subnetz, DHCP, Isolation und DNS fest. Wichtig zu wissen: Ein neu angelegtes VLAN weist von sich aus noch keine Geräte zu. Dafür gibt es mehrere Wege – eine SSID fest einem VLAN zuordnen, Switchports einem VLAN zuweisen (ideal für Drucker, Server und feste Arbeitsplätze), oder dynamisch über PPSK, RADIUS/802.1X und Virtual Network Override. Für kleinere Standorte bietet UniFi zusätzlich VLAN Magic an: In der Topologie-Ansicht legst du über das „⊕“-Symbol ein VLAN an und wählst die Geräte direkt aus. Es funktioniert allerdings nicht unterhalb von USW Flex, USW Flex Mini, USW Ultra, der USW-Flex-2.5G-Serie und ECS-Aggregation-Switches.
Betreibst du einen Fremdrouter, drehst du die Reihenfolge um: Erst das VLAN auf dem Gateway anlegen, dann in UniFi unter Router die Option Third-party Gateway mit derselben VLAN-ID wählen. Die meisten Fremdrouter blockieren Verkehr zwischen VLANs standardmäßig – Routing und Firewallregeln musst du dort konfigurieren, nicht in UniFi.
Fürs Gäste-WLAN gibt Ubiquiti eine konkrete Reihenfolge vor: Netzwerk beziehungsweise VLAN anlegen und dort Network Isolation aktivieren, damit das Netz von allen anderen VLANs getrennt ist; das Netz einer WLAN-SSID zuweisen; optional ein Hotspot-Portal einschalten; Client Device Isolation aktivieren, damit Gäste am selben AP nicht miteinander sprechen; und Device Isolation (ACL) einschalten, um die Trennung auf Switch-Ebene abzuschließen. Für die Performance empfiehlt Ubiquiti zusätzlich Proxy ARP, Tempolimits pro Gast und das Blockieren bandbreitenhungriger Anwendungskategorien.
Schritt 6: Fernzugriff, Ports und Backups
Für die Ersteinrichtung ist die UniFi-Mobile-App der von Ubiquiti empfohlene Weg – per WLAN oder Bluetooth, bei Bluetooth mit maximal 3 Metern Abstand. Ein UI-Account ist optional, wird aber empfohlen: Er ermöglicht die Verwaltung über den UniFi Site Manager, automatische System-Backups und vorkonfigurierte E-Mail-Benachrichtigungen. Wie du den Fernzugriff sauber und abgesichert aufsetzt, beschreibt unser Ratgeber zum UniFi-Fernzugriff.
Bei den Ports gilt eine wichtige Unterscheidung: In einem durchgängigen UniFi-Aufbau mit eigenem Gateway öffnet UniFi die benötigten Ports automatisch. Relevant wird die Portliste vor allem bei selbst gehosteten Network Servern, Fremdroutern oder restriktiven Firewalls. Dann brauchst du unter anderem TCP 8080 für die Kommunikation zwischen Geräten und Anwendung, TCP 8443 für die Oberfläche auf der Konsole, UDP 10001 für die Discovery bei der Adoption sowie UDP 3478 (STUN), TCP 443, TCP 8883, UDP 123 und TCP/UDP 53 für die Fernverwaltung.
Und schließlich: Plane Backups von Anfang an mit ein, nicht erst nach dem ersten Zwischenfall. Wie das in UniFi funktioniert und worauf es beim Restore ankommt, steht im Ratgeber UniFi Controller Backup & Wiederherstellung. Den Controller selbst solltest du zusätzlich gegen unbefugten Zugriff absichern.
Fazit
Ein UniFi-Netz für ein kleines Unternehmen plant man von oben nach unten: erst klären, welche Geräte und Gruppen es gibt, dann entscheiden, wo UniFi Network läuft, danach Switching und PoE-Budget rechnen, das WLAN an Signalstärke statt an Bauchgefühl ausrichten und die Netze sauber trennen. Die beiden Punkte, an denen in der Praxis am häufigsten nachgebessert werden muss, sind das zu knapp bemessene PoE-Budget und fehlende Kabel zu den AP-Positionen – beides lässt sich vorher auf Papier lösen. Wenn du die Verwaltung nicht auf Hardware im eigenen Büro binden willst, übernehmen wir sie für dich: Unser gehosteter UniFi Cloud Controller läuft in einem deutschen Rechenzentrum, wird gepflegt und gesichert – du kümmerst dich nur noch um dein Netz.
Häufige Fragen
Brauche ich für UniFi zwingend ein UniFi-Gateway?
Nein. Ubiquiti empfiehlt ein Cloud Gateway als beste Variante, weil Routing, Firewall und UniFi Network in einem Gerät stecken. Du kannst UniFi Network aber auch auf einem CloudKey, über Official UniFi Hosting oder auf einem selbst gehosteten Server betreiben und einen Fremdrouter behalten. Dann musst du VLANs und Firewallregeln allerdings auf diesem Router konfigurieren – die meisten Fremdrouter blockieren Verkehr zwischen VLANs standardmäßig.
Wie viele Access Points braucht mein Büro?
Eine pauschale Zahl gibt Ubiquiti nicht an, sondern ein Kriterium: Jeder Client sollte mindestens -70 dBm Signalstärke haben, empfohlen sind -65 dBm oder besser. Wird das trotz hoher Sendeleistung nicht erreicht, gehört ein weiterer AP dazu. Prüfen lässt sich das nach der Installation per Site-Survey mit der WiFiman-App.
Wie rechne ich das PoE-Budget aus?
Addiere den Leistungsbedarf aller Geräte, die am Switch hängen – Ubiquiti nennt für Access Points zum Beispiel 9 W (U6+), 13 W (U6 Pro, U7 Lite), 21 W (U7 Pro) oder 25 W (U7 Pro Max). Die verfügbare PoE-Leistung des Switches muss größer sein als diese Summe, sonst drohen Instabilität oder Ausfälle. Den genauen Wert deines Modells findest du im Datenblatt unter techspecs.ui.com.
Reicht ein Mesh-WLAN, wenn keine Kabel liegen?
Es funktioniert, kostet aber deutlich Leistung. Laut Ubiquiti halbiert jeder drahtlose Hop den Durchsatz mindestens, und Meshing erhöht die Interferenzen. Wenn es nicht anders geht, sollte die Mesh-Verbindung bei -60 dBm oder besser liegen. Für ein Büronetz ist eine Kabelanbindung jedes Access Points die deutlich bessere Grundlage.
Was ist der Unterschied zwischen UniFi Controller und UniFi Network?
Es ist dasselbe. Ubiquiti weist darauf hin, dass „UniFi Controller“ die informelle Bezeichnung für die Anwendung UniFi Network ist. Sie läuft auf einem UniFi Host – einem Cloud Gateway, einem CloudKey, bei Official UniFi Hosting, bei einem Hosting-Anbieter wie clevendo oder auf einem selbst betriebenen Server.