Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Раздражён переходом с pfSense на UniFi – ничего не работает стабильно 😡, UniFi Network
 
Привет всем, хотел поделиться своим опытом после перехода с pfSense на UniFi, и честно говоря, это был просто кошмар.

Моя конфигурация:
UniFi Gateway Fiber
UniFi AP U7 Pro
US-8-150W switch
Около 5 устройств Amazon Alexa на выделенной VLAN для IoT (очень много случайных разрывов соединения)
WireGuard туннель для доступа к моим внутренним устройствам (работает хорошо, но не очень надёжно)
2 ProtonVPN клиента для приватности и политик маршрутизации
Сегментированные VLAN (HomeLab, Work, IoT, Home, Management и т.д.)

Проблемы:
Устройства Alexa на VLAN для IoT постоянно отключаются.
Я перепробовал всё — Multicast Enhancement, IGMP snooping, подстраивал правила брандмауэра — но они в лучшем случае ненадежные.
WireGuard туннель работает иногда. Я использую его для удалённого доступа к моим устройствам, но половину времени трафик не маршрутизируется или блокируется без причины.
Маршрутизация VPN клиента — это просто какой-то кошмар. Иногда неожиданно включается опция Fallback, и я знаю, что я её не включал, что сводит на нет всю цель моей политики маршрутизации и выставляет мой реальный IP — я специально хочу этого избежать.
У меня есть отдельная VLAN для рабочего трафика, который должен проходить через один из ProtonVPN клиентов, но некоторые правила вообще не работают. Как будто их игнорируют.
Прерывистый доступ к HomeLab.
Иногда я могу получить доступ к сервисам в моей VLAN для HomeLab, иногда нет. Никаких изменений, просто чистый рандом. Я несколько раз перепроверил конфигурации брандмауэра и маршрутизации.
Интерфейс UniFi slick, но я чувствую, что потерял контроль.
С pfSense я точно знал, что происходит, и мог легко отследить проблемы. Сейчас я просто угадываю и перезагружаю устройства в надежде, что это сработает.

Примечание: проблема с прерывистым подключением возникает только на моей VLAN для Work, которая маршрутизируется через одного из моих Proton VPN клиентов. Я не уверен, что VPN является причиной, но у меня есть конкретные правила, которые позволяют доступ только к моей HomeLab через мой NGINX Proxy. Эта настройка отлично работает на моей VLAN для Home, но постоянно не работает на VLAN для Work.

Я был рад экосистеме UniFi, но сейчас это просто шаг назад в надёжности и прозрачности. Если у кого-нибудь есть какие-нибудь советы по стабилизации этих настроек (особенно Alexa + VLAN для IoT и маршрутизация VPN клиента), я весь слухаю.

Спасибо.
 
Устройства Amazon, начиная с третьей генерации, также можно подключить к 5 GHz Wi-Fi. Если у вас есть какие-нибудь, подумайте о создании 5 GHz SSID Vlan специально для них. Убавьте "насыщенность" 2.4 GHz, который вы используете для умных реле и термостатов, и тогда вся ваша локальная сеть скажет вам спасибо. Кроме улучшения multicast, забудьте обо всём остальном из пункта 2. Если есть возможность, решите первую проблему.
 
Да, возможно, ты прав, @kanewolf. У меня дома больше 50 IoT-устройств, и я купил U7 Pro сразу после выхода, когда информации было не так уж и много. Впрочем, большинство моих IoT-устройств работают отлично — включая все мои ESP32 — благодаря выделенной Wi-Fi сети 2.4GHz, как обычно и рекомендуют. Реальная проблема с моими Amazon Alexa — только они случайным образом отключаются, а остальное стабильно. Подозриваю, что проблема может быть связана с настройкой моего VPN-клиента и Amazon Cloud Services или просто с пробелами в моем собственном понимании UniFi Zone Base Firewall и того, как он обрабатывает более сложные сценарии маршрутизации.
 
Я думал, что это тот же POE, что и у 60, но вы правы, это POE+ согласно спецификациям.
 
Я думаю, что эта информация неверна. US-8-150w — это коммутатор с 8 портами PoE/PoE+, а U7-Pro — это PoE+ AP, поэтому коммутатор вполне способен его запитать. Только US-8-60w — это PoE (а не PoE+), и только он. 150W полностью совместим с af/at.
 
Тебе стоило оставить pFSense, он лучше справляется с задачами файрвола. Ничто не мешает использовать коммутаторы и точки доступа UniFI с другими файрволлами/роутерами. Если у тебя нет POE-инжектора, часть твоей проблемы может быть связана с U7Pro и U8-150W коммутатором. Этот коммутатор не поддерживает нужный POE для этой точки доступа. Твой выбор U7-й серии также, на мой взгляд, показывает твое недостаточное исследование. Существуют сотни тем об IoT-проблемах с U7.
 
@kanewolf Знаешь, на самом деле, многие люди очень довольны Ubiquiti—и честно говоря, если я смогу решить проблемы, с которыми столкнулся, то, вероятно, тоже буду. У меня довольно сложная домашняя лаборатория с кластером Proxmox, Home Assistant и несколькими контейнерами. Я понимаю, что pfSense предлагает более продвинутые функции, но я искренне думал, что UniFi будет достаточно для моих нужд. И так и должно быть—если я только смогу добиться стабильности.

Что раздражает, так это непостоянство: всё работает идеально в какой-то момент, а потом просто рандомно перестаёт, а потом снова работает без каких-либо изменений. Эта ненадёжность делает отладку мучительной.

Может, я что-то упускаю, чтобы моя система работала так, как задумано. Я очень забочусь о надёжной безопасности, поэтому я создал детализированные правила брандмауэра, которые позволяют только то, что действительно нужно. Не хочу отказываться от UniFi совсем ещё, но сейчас это довольно тяжело.
 
Очевидный вопрос: сколько исследований вы провели, прежде чем перешли? Спорю, если бы спросили, вам бы сказали, что если вы довольны pFSense, то лучше остаться на нём. У него гораздо больше полезных функций, чем у UniFI.
 
Спасибо, @khtadmin! Я знаю, что UCG-Fiber довольно новый, и, возможно, там есть какие-то баги… Надеюсь, это скоро починят. Обязательно попробую эту прошивку. Спасибо ещё раз!!!!
 
Похоже, проблема связана с маршрутизацией в Proton VPN, возможно, в сочетании с Intrusion Prevention и трафиком DuckDNS. Я временно отключил Intrusion Prevention, так как, возможно, он мешает некоторым подключениям. Я все еще на стадии тестирования, так что пока ничего не подтверждено — но если эта правка привнесет стабильность, это может указывать на корень проблемы. В логах ничего полезного не нашел, так что просто делаю предположение. Похоже, что-то в цепочке — DuckDNS, маршрутизация VPN или фильтрация трафика — периодически блокирует доступ.

Огромное спасибо за всю обратную связь и предложения — спасибо всем! 🙏
 
@Alex7021 Может, я что-то упускаю в конкретном правиле, чтобы разрешить трафик, но меня реально сбивает с толку непостоянство — иногда работает, а иногда нет, и при этом я ничего не менял. Я использую одни и те же правила брандмауэра для своих сетей Home и Work. Главное отличие в том, что Home VLAN не маршрутизирует трафик через ProtonVPN, а Work VLAN — да, и я твердо уверен, что это причина, по которой я не могу последовательно получать доступ к своим контейнерам и внутренним сервисам из сети Work. Буду очень благодарен за любую помощь в том, как правильно разрешать трафик при маршрутизации через VPN-клиент. К сожалению, UniFi, похоже, не предлагает прямого способа указать или сослаться на VPN-клиент как на пункт назначения в правиле, и именно здесь я застрял.
 
Что вообще происходит? Если хочешь, приведи какие-нибудь примеры, чтобы просто понять.
 
@leonardogyn Просто чтобы прояснить, моя U7 Pro не подключена к US-8-150W, потому что это ограничило бы меня до 1GbE. Вместо этого я использую порт PoE+ на UniFi Gateway Fiber, что позволяет U7 Pro работать на 2.5GbE. Мой кластер Proxmox также подключен напрямую к Cloud Gateway Fiber через 10G SFP+, а мой NAS (TrueNAS SCALE) работает в этой Proxmox-настройке. Все тесты iperf между моими узлами и NAS показывают стабильную производительность в 10 Гбит/с с MTU 9000 – никаких нареканий. Основная инфраструктура работает отлично. Проблемы, с которыми я сталкиваюсь, ограничиваются:
Amazon Alexa устройствами, которые случайным образом отключаются (несмотря на наличие стабильной, выделенной 2,4 ГГц IoT-сети),
И непоследовательной маршрутизацией на моей рабочей VLAN, особенно при доступе к локальным сервисам через NGINX (который использует DNS-01 с доменом DuckDNS с сертификатами Let's Encrypt и т.д.).
Буду рад поделиться настройками, если это поможет... Возможно, дело в моем недостатке знаний о UniFi Firewall и что я не понимаю проблему, с которой столкнулся прямо сейчас...
Страницы: 1
Читают тему (гостей: 1)