Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
UniFi UDM-Pro с сотовой модем с фиксированным публичным IP., wifiman
 
У нас примерно 150 сайтов с промышленным сотовым модемом Verizon, подключенным к межсетевому экрану CISCO ASA. Сотовый модем Verizon имеет открытый статический IP-адрес, который затем передается (PPP-Passthrough) через к порту Internet на ASA. Это работает отлично, но мы хотим перейти с линейки CISCO ASA на UniFi Ultra или Pro. При конфигурации ASA у нас есть что-то вроде этого:

Интернет IP: 50.240.232.222 (открытый статический IP)
Субнет: 255.255.255.255 (или .252)
GW IP: 192.168.2.1 (IP-адрес сотового модема – фиксированный, изменить нельзя)

ASA жалуется на то, что GW не находится в той же сети, что и Public IP, но пропускает его с предупреждением. Затем все работает отлично.

UniFi не позволяет GW находиться в другой сети, чем Internet IP, и мы не можем обойти это в конфигурации UniFi. Есть ли способ разрешить эту настройку в UniFi? Мы пытались установить Интернет IP в диапазоне 192.168.2.x, а затем добавить настоящий статический IP Интернета в качестве вторичного IP, но это тоже не работает. Техническая поддержка модема говорит, что проблема в UniFi, которая не позволяет нам устанавливать GW отличным от статической сети. Мы понимаем, что это не соответствует принятым сетевым практикам, но при этом CISCO разрешает перезапись и все работает отлично. Это мешает нам перейти на линейку UniFi.

Какие есть предложения, чтобы это заработало?
 
Короче, интернет-IP не настроен, я полагаю, вы говорите о том, чтобы оставить его DHCP или автоматическом получении. Как сказано выше, это работает, но ненадежно и непостоянно. Я потратил примерно 2 часа с технической поддержкой Verizon высшего уровня. Они утверждают, что если у вас есть публичный статический IP, они не выдадут подсеть и шлюз. Подсеть и шлюз автоматически определяются APN в модеме. Вся проблема в том, что автоматическое определение подсети и шлюза ненадежно при передаче статического IP на firewall/router через PPP-Passthrough. Опять же, это работает всегда при использовании CISCO ASA и работает уже более 10 лет на 100+ сайтах: Cell установлен в режим PPP-Passthrough. IP Cell – 192.168.2.1, подключен к интернет-порту CISCO. Установите интернет-порт CISCO ASA на публичный статический IP, скажем, 166.164.20.100, подсеть 255.255.255.254, а затем установите маршрут шлюза на 192.168.2.1, который является модемом. ASA жалуется, что шлюз не в той сети, но пропускает его. Идеально, работает каждый раз. Теперь ASA устарели и хотим заменить их современным firewall/router, не CISCO. Мы попробовали 3 разных firewall/router. Используя ту же настройку, установите статический IP на 166.164.20.100, а затем попробуйте установить шлюз на 192.168.2.1 и он не позволит этого ни при каких настройках. Другой вариант — установить порт Интернет на firewall/router в режим DHCP или AUTO. Это работает спорадически и ненадежно. Первая настройка проходит, и вы видите, как статический IP передается на firewall/router. Затем вы видите, как соединение обрывается, и firewall/router получает 192.168.2.50 или что-то подобное. Подождите дольше, он снова переключается и может получить статический IP. Работает день, затем обрывается на час в этом дурацком цикле. Иногда вообще не возвращается в работу. Поскольку нам нужна надежность, мы не можем это принять. На данном этапе я думаю, что это неисправимо. Чтобы это работало, либо firewall/router должен позволить переопределить и разрешить шлюзу находиться в другой сети, либо Verizon должен выдавать подсеть и шлюз. Идеально, если UniFi добавит опцию предупреждения или принудительно проталкивает шлюз, то это будет решено. Похоже, что ни то, ни другое не будет решено в ближайшее время.
 
Не настраивайте "The internet IP" на UniFi, это излишне.
 
Ты абсолютно прав, и из всех специалистов техподдержки, с которыми мы общались, ты первый, кто действительно чётко описал проблему. Ты тоже прав насчёт того, что в сотовом режиме есть DHCP. По их техподдержке, они сказали, что он будет присваивать интернет-ориентированный статический IP первому адресу DHCP, который выдаст. Это работает при первоначальной настройке в модеме, и работает до тех пор, пока нет сбоя питания. Затем при перезагрузке эта функция не восстанавливается, и связь теряется, пока модем не будет сброшен до заводских настроек и снова настроен. Это не вариант для удалённых объектов в 60 милях. Проблема в том, что у нас 150 таких модемов в эксплуатации. С их интерфейсом можно внести изменения только при настройке PPP-Passthrough. Всё остальное фиксировано, и нет никаких опций для изменений. В UniFi также всё фиксировано, и сейчас он проверяет интернет-IP, подсеть и шлюз, и если они не совпадают, показывает ошибку и не принимает. CISCO ASA выдаёт предупреждение, но позволяет это. Потом всё работает. Наконец-то я начинаю понимать, что либо нам нужно заменить сотовые модемы на те, у которых есть больше опций для настройки (что они не хотят делать), либо оставаться на устаревших CISCO ASAs, что они тоже не хотят делать. Идеально было бы, если бы UniFi выпустил обновление, которое позволило бы шлюзу быть в другой сети с предупреждением, через которое нужно было бы кликнуть – это бы решило проблему. Спасибо за информацию.
 
Похоже, сотовый "модем" выполняет функцию NAT. Настраивайте систему Unifi без всяких забот и знаний о внешнем IP-адресе. Ему нужно только знать, что IP-адрес шлюза — 192.168.2.1. Маска подсети для сети 192.168.2.0, скорее всего, 255.255.255.0. Сетевая схема будет примерно такой:

+----client-1
Internet----сотовый модем/NAT------UDM-Pro-+----client-2
          ^                  ^             +----client-3
          |                  |
    50.240.232.222       192.168.2.1

Если сотовый модем/NAT будет предоставлять функции NAT, он должен раздавать DHCP-адреса client-1, -2, -3, *и* UDM-Pro, и UDM-Pro должен быть настроен просто для маршрутизации (то есть, никакой NAT и никакого раздачи DHCP). Если сотовый модем можно настроить так, чтобы он *не* выполнял функции NAT+DHCP, то функции NAT+DHCP можно перенести на UDM-Pro.
 
Если бы кто-нибудь знал IP-адрес шлюза и подсеть для установки на Западном побережье, я бы был готов. Поддержка Verizon первого, второго и третьего уровня понятия не имеет.
 
Адрес подсети и шлюз Verizon редко — если вообще — будут меняться, пока остаётся прежним публичный IPv4-адрес. Узнай, что это за данные, и внеси их в UDM.
Страницы: 1
Читают тему (гостей: 1)