{"id":364,"date":"2026-09-08T14:56:54","date_gmt":"2026-09-08T14:56:54","guid":{"rendered":"https:\/\/netguide.io\/network\/lg-smart-tv-unifi-iot-vlan-isolieren\/"},"modified":"2026-09-08T14:56:54","modified_gmt":"2026-09-08T14:56:54","slug":"lg-smart-tv-unifi-iot-vlan-isolieren","status":"publish","type":"post","link":"https:\/\/netguide.io\/network\/de\/lg-smart-tv-unifi-iot-vlan-isolieren\/","title":{"rendered":"LG Smart-TV mit UniFi isolieren: IoT-VLAN, Layer-2-Isolation &#038; DNS-Kontrolle"},"content":{"rendered":"<div id=\"netgu-1669215280\" class=\"netgu-before-content netgu-entity-placement\"><script async src=\"\/\/pagead2.googlesyndication.com\/pagead\/js\/adsbygoogle.js?client=ca-pub-6258556257245998\" crossorigin=\"anonymous\"><\/script><ins class=\"adsbygoogle\" style=\"display:block;\" data-ad-client=\"ca-pub-6258556257245998\" \ndata-ad-slot=\"3494115342\" \ndata-ad-format=\"auto\"><\/ins>\n<script> \n(adsbygoogle = window.adsbygoogle || []).push({}); \n<\/script>\n<\/div>\n<p class=\"wp-block-paragraph\"><strong>Smart-TVs sind keine harmlosen Displays: Sobald sie in einem flachen Heimnetz h&auml;ngen, fahren sie einen kompletten Discovery-Stack hoch und k&ouml;nnen im schlimmsten Fall das gesamte Netzwerk kartieren. So sperrst du einen LG-webOS-Fernseher (oder Samsung Tizen, Google TV, Roku &amp; Co.) mit UniFi sauber ein &ndash; VLAN, Layer-2-Isolation, Firewall-Zonen und optionale DNS-Filterung.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ausl&ouml;ser war ein vielbeachtetes Video, das zeigt, wie aggressiv aktuelle LG-Fernseher das lokale Netz scannen. Der folgende Ansatz ist bewusst einfach gehalten und l&auml;sst sich mit einer zonenbasierten UniFi-Konfiguration in wenigen Schritten umsetzen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Warum Smart-TVs ein Netzwerkrisiko sind<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein moderner Fernseher verh&auml;lt sich im Netzwerk nicht passiv. Er verschickt ARP-Sweeps, mDNS-, SSDP- und DLNA-Anfragen, Broadcast-Probes sowie Fallback- und teils verschl&uuml;sselte DNS-Anfragen. Damit kann er andere Ger&auml;te entdecken, Dienste erkennen und ein Profil deines Heimnetzes erstellen. Das betrifft nicht nur LG webOS, sondern praktisch alle Plattformen &ndash; Samsung Tizen, Google TV, Amazon Fire TV und Roku eingeschlossen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">1. Der Fernseher kommt in ein eigenes IoT-VLAN<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Grundlage ist ein dediziertes VLAN f&uuml;r nicht vertrauensw&uuml;rdige Ger&auml;te &ndash; Fernseher, Kameras, smarte Haushaltsger&auml;te. Wichtig: In diesem VLAN leben <strong>keine<\/strong> vertrauensw&uuml;rdigen Ger&auml;te (PCs, NAS, Smartphones). So bleibt der Schaden begrenzt, selbst wenn ein Ger&auml;t kompromittiert wird.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">2. WLAN-AP: Layer-2-Isolation als st&auml;rkster Hebel<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der Gro&szlig;teil der Probing-Aktivit&auml;t l&auml;uft auf <strong>Layer&nbsp;2<\/strong> ab &ndash; der Access Point ist damit der wirkungsvollste Choke-Point. UniFi bietet je nach AP-Generation leicht unterschiedliche Regler. Pr&uuml;fe daher, ob dein AP aus der WiFi-5- oder der WiFi-6\/7-Reihe stammt.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">WiFi-5-APs (UAP-AC-Serie)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Strikte, vorhersehbare Isolation &ndash; ideal f&uuml;r ein IoT-SSID. Empfohlene Einstellungen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Client Device Isolation<\/strong> &rarr; AN<\/li>\n<li><strong>Block LAN to WLAN Multicast\/Broadcast<\/strong> &rarr; AN<\/li>\n<li><strong>Multicast Enhancement<\/strong> &rarr; AUS<\/li>\n<li><strong>Proxy ARP<\/strong> &rarr; AN<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">WiFi-6\/7-APs (U6\/U7-Serie)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Etwas &bdquo;intelligenteres&ldquo; Verhalten, isoliert mit der richtigen Abstimmung aber ebenso zuverl&auml;ssig. Empfohlene Einstellungen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Client Device Isolation<\/strong> &rarr; AN<\/li>\n<li><strong>Multicast Enhancement<\/strong> &rarr; AN<\/li>\n<li><strong>Block LAN to WLAN Multicast\/Broadcast<\/strong> &rarr; AN<\/li>\n<li><strong>Proxy ARP<\/strong> &rarr; AN<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Der Effekt<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>LG kann keinen ARP-Scan mehr fahren<\/li>\n<li>LG sieht keine anderen IoT-Ger&auml;te<\/li>\n<li>LG sieht keine vertrauensw&uuml;rdigen Ger&auml;te<\/li>\n<li>LG empf&auml;ngt kein mDNS\/SSDP\/DLNA<\/li>\n<li>LG kann dein LAN nicht mehr fingerprinten<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Der Fernseher &bdquo;sieht&ldquo; am Ende nur noch den Access Point &ndash; sonst nichts.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">3. Firewall: IoT &rarr; alle internen Zonen blockieren (Layer 3)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">W&auml;hrend die AP-Isolation Layer&nbsp;2 abdeckt, sperrt die zonenbasierte Firewall die <strong>Layer-3-Protokolle<\/strong>. In einem Zone-based-Setup gilt &bdquo;block by default&ldquo; &ndash; du musst nur die VLANs den richtigen Zonen zuordnen. Das IoT-VLAN darf dann nicht mehr erreichen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>vertrauensw&uuml;rdige Netze<\/li>\n<li>Management-\/Verwaltungsnetze<\/li>\n<li>das Admin-Interface des Routers<\/li>\n<li>Gastnetze<\/li>\n<li>die DMZ<\/li>\n<li>VPN-Netze<\/li>\n<li>andere IoT-Ger&auml;te (bereits durch die AP-Isolation abgedeckt)<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Damit ist der Fernseher von allem abgeschnitten &ndash; au&szlig;er vom Internet.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">4. IoT &rarr; Internet erlauben<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der ausgehende Internetzugang bleibt offen. Ich schr&auml;nke hier bewusst weder Ports noch Cloud-Endpunkte ein &ndash; das h&auml;lt das Setup wartungsarm. Wer strenger vorgehen m&ouml;chte, kann zus&auml;tzlich einzelne Ziele sperren, braucht daf&uuml;r aber mehr Pflege.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">5. Optional: DNS-Filterung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Als Feinschliff leite ich den DNS-Verkehr des IoT-VLANs auf einen kontrollierten Resolver &ndash; etwa <a href=\"https:\/\/pi-hole.net\/\" target=\"_blank\" rel=\"noopener\">Pi-hole<\/a>, AdGuard Home oder Unbound. Das erlaubt dir, die Domain-Anfragen des Fernsehers zu protokollieren, offensichtliche Telemetrie-Domains zu blockieren und Werbe-Endpunkte per Sinkhole ins Leere laufen zu lassen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Passende, kuratierte Blocklisten f&uuml;r genau diesen Zweck findest du in unserer &Uuml;bersicht: <a href=\"https:\/\/netguide.io\/de\/lists\">DNS-Blocklisten auf netguide.io\/de\/lists<\/a>. Trag die Listen in Pi-hole oder AdGuard ein, und der Resolver sinkholet Tracking- und Telemetrie-Dom&auml;nen automatisch.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ehrlich bleibt: DNS-Blocking ist ein <strong>Katz-und-Maus-Spiel<\/strong>, weil sich Domains &auml;ndern und manche Ger&auml;te auf fest kodierte Resolver oder DoH ausweichen. Als zus&auml;tzliche Kontroll- und Transparenzschicht ist es trotzdem wertvoll &ndash; besonders in Kombination mit der oben erzwungenen Umleitung des DNS-Verkehrs.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Das Ergebnis<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Der TV kann das LAN <strong>nicht<\/strong> scannen<\/li>\n<li>Der TV erreicht <strong>keine<\/strong> internen Zonen<\/li>\n<li>Der TV erreicht den Router <strong>nicht<\/strong><\/li>\n<li>Der TV sieht <strong>keine<\/strong> anderen Ger&auml;te<\/li>\n<li>Der TV kann <strong>nur<\/strong> ins Internet<\/li>\n<li>DNS-Filterung liefert optionale Extra-Kontrolle<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Apple TV als &bdquo;sicheres&ldquo; Streaming-Ger&auml;t<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Als eigentliche Streaming-Quelle nutze ich ein Apple TV: deutlich weniger neugierig, kein Always-on-Mikrofon und ein vorhersehbares Verhalten. Das LG-Panel ist damit im Grunde nur noch ein Display &ndash; genau so, wie ich es haben m&ouml;chte.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">TL;DR<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Smart-TVs proben dein Netzwerk. Ich isoliere meinen so:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>ab in ein eigenes IoT-VLAN<\/li>\n<li>Layer-2-Isolation am AP aktivieren (WiFi-5- bzw. WiFi-6\/7-Regler oben)<\/li>\n<li><strong>IoT &rarr; alle internen Zonen per Firewall blockieren (Layer 3)<\/strong><\/li>\n<li>nur IoT &rarr; Internet erlauben<\/li>\n<li>optional DNS filtern (<a href=\"https:\/\/netguide.io\/de\/lists\">Blocklisten<\/a>)<\/li>\n<li>Apple TV als &bdquo;sichere&ldquo; Streaming-Plattform nutzen<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">FAQ<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Warum scannt mein Fernseher &uuml;berhaupt das Netzwerk?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Smart-TVs suchen nach Medienservern (DLNA), Casting-Zielen und anderen Ger&auml;ten, um Funktionen wie Screen-Sharing oder Multiroom anzubieten &ndash; und sammeln dabei oft mehr Informationen, als f&uuml;r die reine Wiedergabe n&ouml;tig w&auml;re.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Reicht nicht einfach ein G&auml;ste-WLAN?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ein G&auml;ste-WLAN isoliert Clients zwar h&auml;ufig untereinander, ist aber f&uuml;r Portale\/Captive-Setups gedacht und bietet dir keine saubere Zonen- und Firewall-Kontrolle. Ein dediziertes IoT-VLAN mit Zone-based Firewall ist die robustere L&ouml;sung.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Brauche ich zwingend UniFi?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nein. Das Prinzip &ndash; VLAN, Client-Isolation am AP, Layer-3-Firewallregeln, kontrollierter DNS &ndash; l&auml;sst sich mit OPNsense\/pfSense, MikroTik oder OpenWrt genauso umsetzen. UniFi macht es nur besonders &uuml;bersichtlich.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Blockiert DNS-Filterung das Tracking vollst&auml;ndig?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nein. DNS-Filterung reduziert Telemetrie und Werbung sp&uuml;rbar, ist aber kein Allheilmittel: Ger&auml;te k&ouml;nnen auf hartkodierte IPs oder verschl&uuml;sseltes DNS ausweichen. Deshalb ist die Netz-Isolation (VLAN + Firewall) die eigentliche Grundlage, DNS die K&uuml;r.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Hinweis: Ich bin kein Netzwerk-Guru &ndash; das ist einfach ein Setup, das bei mir gut funktioniert. Deine Umgebung, Ger&auml;te und Anforderungen k&ouml;nnen abweichen, passe die Schritte also bei Bedarf an. Vorschl&auml;ge und Verbesserungen sind willkommen.<\/em><\/p>\n<div id=\"netgu-10180544\" class=\"netgu-after-content netgu-entity-placement\"><script async src=\"\/\/pagead2.googlesyndication.com\/pagead\/js\/adsbygoogle.js?client=ca-pub-6258556257245998\" crossorigin=\"anonymous\"><\/script><ins class=\"adsbygoogle\" style=\"display:block;\" data-ad-client=\"ca-pub-6258556257245998\" \ndata-ad-slot=\"4559785002\" \ndata-ad-format=\"auto\"><\/ins>\n<script> \n(adsbygoogle = window.adsbygoogle || []).push({}); \n<\/script>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>So sperrst du einen LG- (oder Samsung-\/Google-)Smart-TV mit UniFi ein: eigenes IoT-VLAN, Layer-2-Isolation am AP, Firewall-Zonen und optionale DNS-Filterung.<\/p>\n","protected":false},"author":1,"featured_media":363,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_uag_custom_page_level_css":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[1],"tags":[],"class_list":["post-364","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"uagb_featured_image_src":{"full":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/09\/netzwerk-switch.jpg",1200,800,false],"thumbnail":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/09\/netzwerk-switch-150x150.jpg",150,150,true],"medium":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/09\/netzwerk-switch-300x200.jpg",300,200,true],"medium_large":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/09\/netzwerk-switch-768x512.jpg",768,512,true],"large":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/09\/netzwerk-switch-1024x683.jpg",1024,683,true],"1536x1536":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/09\/netzwerk-switch.jpg",1200,800,false],"2048x2048":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/09\/netzwerk-switch.jpg",1200,800,false]},"uagb_author_info":{"display_name":"Tobias","author_link":"https:\/\/netguide.io\/network\/author\/tobias-pries\/"},"uagb_comment_info":0,"uagb_excerpt":"So sperrst du einen LG- (oder Samsung-\/Google-)Smart-TV mit UniFi ein: eigenes IoT-VLAN, Layer-2-Isolation am AP, Firewall-Zonen und optionale DNS-Filterung.","brizy_media":[],"_links":{"self":[{"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/posts\/364","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/comments?post=364"}],"version-history":[{"count":0,"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/posts\/364\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/media\/363"}],"wp:attachment":[{"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/media?parent=364"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/categories?post=364"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/tags?post=364"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}