Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
VPN между сайтами – Starlink, UniFi Network
 
Всем привет! Я хочу настроить VPN между USG (сайт А) и UDM pro (сайт Б). Обычно IPsec VPN работает отлично, но из-за динамического IP у Starlink я подумал использовать OpenVPN (через No-IP хостнейм). В руководстве Ubiquiti не совсем ясно, какие диапазоны IP использовать для туннеля, и пока у меня не получается пропустить трафик. На сайте А используется сеть 192.168.23.0/24, на сайте Б — 192.168.9.0/24. Есть ли у кого-нибудь скриншоты настроек в похожей ситуации? Спасибо за помощь, ребята!
 
Мне всё-таки удалось заставить это работать, сделав так, чтобы сайт со статическим IP стал инициатором VPN. Честно говоря, я не понимаю как, просто менял настройки, пока не получилось.
 
Я настроил S2S IPsec VPN как временное решение, но для повседневной работы использую Tailscale с функцией Subnet Router для объявления внутренних маршрутов. https://tailscale.com/kb/1019/subnets/

Если кто-то пытается настроить S2S VPN, вот шаги, которые я предпринял...

Шаг 1 – Настроить Site-to-Site VPN  
В UniFi Controller (UI) создайте новый Manual IPsec на обоих сайтах.

Шаг 2 – Отредактировать конфигурационный файл (только на Site B) – подробности ниже  
В CLI UDM отредактируйте файл ipsec.s2s.config, чтобы разрешить VPN работать с устройством за NAT (Authentication ID).

Шаг 3 – Перезапустить VPN-сервис (только на Site B)  
В CLI UDM выполните команду ipsec restart, чтобы применить изменения в конфиге.

Шаг 4 – Мониторить логи VPN (только на Site B)  
В CLI UDM вызовите команду swanctl --log, чтобы следить за состоянием VPN.

Терпение — дело важное: USG у меня заняло несколько минут, чтобы установить соединение и поднять туннели между сайтами. UDM будет постоянно пытаться подключиться, но будет терпеть неудачу, так как не может достучаться до WAN интерфейса USG из-за CGNAT. Следите за логами — если публичный IP Starlink (не CGNAT) изменится, VPN перестанет согласовываться, и придётся обновить настройки в UI. Учтите, что это подходит если UniFi Security Gateway подключён напрямую к спутнику Starlink, а не через их роутер.

Настройки:  
Site A (UniFi Security Gateway) – Starlink  
VPN Protocol: Manual IPsec  
Pre-Shared Key: ---  
UniFi Gateway IP: CGNAT IP-адрес (100.*.*.*)  
Shared Remote Subnets: Список подсетей за Site B UDM  
Remote IP: Public IP — публичный IP Site B (UDM)

Дополнительно:  
Manual  
IPsec Profile: Customized  
Key Exchange Version: IKEv2  
Encryption: AES-256  
Hash: SHA1  
IKE DH Group: 14  
ESP DH Group: 14  
Perfect Forward Security (PFS) – Включено  
Router-Based VPN – Включено  
Route Distance – 30

Site B (UniFi Dream Machine)  
VPN Protocol: Manual IPsec  
Pre-Shared Key: ---  
UniFi Gateway IP: Public IP  
Shared Remote Subnets: Список подсетей за Site A USG  
Remote IP: Public IP — публичный IP Site A (USG), который Starlink использует перед CGNAT. Можно посмотреть через сайты типа whatsmyip.org.

Дополнительно:  
Manual  
IPsec Profile: Customized  
Key Exchange Version: IKEv2  
Encryption: AES-256  
Hash: SHA1  
IKE DH Group: 14  
ESP DH Group: 14  
Perfect Forward Security (PFS) – Включено  
Router-Based VPN – Включено  
Route Distance – 30

Конфигурационный файл:  
Подключитесь по SSH (root) к Site B (UDM)  
Эта команда покажет файлы в директории /tunnels/:  
ls /run/strongswan/ipsec.d/tunnels/  
Отредактируйте конфиг:  
vi /run/strongswan/ipsec.d/tunnels/<random>.ipsec.s2s.config  
Добавьте в секцию ## connection data ## строку:  
rightid=100.x.x.x  
Обновите адрес 100.*.*.* на WAN IP Site A (CGNAT).

Важно: если меняете настройки через UI, файл ipsec.s2s.config перезапишется и VPN перестанет устанавливать соединение, так как строка rightid будет удалена. Пока не нашёл способа сохранить эту правку. Была команда для EdgeRouter (ниже), но у меня не сработала:  
set vpn ipsec site-to-site peer 192.0.2.1 authentication remote-id 10.0.0.2

Ссылки:  
https://help.ui.com/hc/en-us/articles/360002426234-UniFi-USG-UDM-VPN-How-to-Configure-Site-to-Site-VPNs  
https://help.ui.com/hc/en-us/articles/115013382567-EdgeRouter-Site-to-Site-VPN-Behind-NAT
 
Та же ситуация. На моём Starlink-узле стоит CGNAT IP, а на домашнем — публичный IP. Где-то читал, что можно настроить так, чтобы CGNAT-узел инициировал соединение с узлом с публичным IP, если тот настроен принимать подключения с 0.0.0.0 (удалённый IP), но пока без успеха.
 
Я в той же лодке. Site to Site с Pro-4 на Sonicwall TZ-300. Долгое время всё работало с моим старым провайдером. С «Старлинком» сначала получил публичный IP, и всё работало нормально, а теперь вдруг дали CGNAT IP, и всё лежит. Туннель вроде бы установился, по данным Sonicwall он активен, а вот с Pro-4 я вообще не понимаю, как проверить состояние туннеля. Так что туннель есть, но данные ни в какую сторону не проходят. Не знаю, что делать дальше.
 
Скажи, где именно я что-то предположил? Как я и сказал: некоторые сообщили. У меня нет Starlink, и это должно быть вполне очевидно по моим ответам в этой теме. Я попытался помочь одному участнику форума, поделившись полезными ссылками после того, как немного изучил вопрос, потому что сам интересуюсь. Это то, что я прочитал, что другие люди выкладывали. Ты не первый здесь, кто появляется и принижает чужой опыт, повторяя «у меня так, значит вы все ошибаетесь». Может, немного подумай и пойми, что у всех разный опыт.
 
@NA7Q Тебе так повезло! Мне срочно нужен публичный IP-адрес (для наших VOIP-телефонов), а у меня только CG-NAT — полный кошмар.
 
Mikesg, ты слишком много предположений строишь. Они НЕ меняются часто — ни при переходе на CGNAT, ни при выходе из него. Немногие пользователи, которые об этом говорили, не предоставили полную информацию. Многие из нас так и не меняли свой публичный IP. Я, например, уже почти 4 месяца с одним и тем же публичным IP. Моя переносная спутниковая тарелка часто меняла публичные IP, потому что иногда бывает офлайн по несколько дней, когда она мне не нужна. Но у неё никогда не было CGNAT IP.
 
@mikesg Да, у меня включён мостовой режим, но это не помогает, так как Starlink использует CG-NAT, а это значит, что у нас нет публичного адреса и мы не можем настроить проброс портов.
 
Посмотрите на SD-WAN. Мне тоже очень интересно, как обеспечить статический IP, когда я перейду на Starlink, ведь мне потребуется удалённый доступ к своей сети.
 
Судя по этому посту, режим моста для роутера Starlink может быть доступен для вас. https://community.ui.com/questions/Starlink-and-USG-3/3570ebfb-9446-4859-8df1-3c7357990ddb#answer/e875d32f-1a03-466c-a9c0-44792caf1714
 
Некоторые сообщают, что получают публичные WAN IP с помощью Starlink, но они часто меняются на непубличные CGNAT IP. Поскольку это непредсказуемо и не контролируется пользователем, использовать встроенный site-to-site VPN (или любую функцию, зависящую от доступного WAN) — вряд ли вариант. Это минус у провайдеров, которые не предоставляют публичные WAN IP. Читал, что люди применяют креативные решения, например, используют Raspberry Pi в сети Starlink для подключения к удалённой сети с доступным WAN IP и OpenVPN. Так что ищите информацию на Google по этой теме.
 
У меня такая же проблема. Пожалуйста, помогите...
Страницы: 1
Читают тему (гостей: 1)