Всем привет! Я хочу настроить VPN между USG (сайт А) и UDM pro (сайт Б). Обычно IPsec VPN работает отлично, но из-за динамического IP у Starlink я подумал использовать OpenVPN (через No-IP хостнейм). В руководстве Ubiquiti не совсем ясно, какие диапазоны IP использовать для туннеля, и пока у меня не получается пропустить трафик. На сайте А используется сеть 192.168.23.0/24, на сайте Б — 192.168.9.0/24. Есть ли у кого-нибудь скриншоты настроек в похожей ситуации? Спасибо за помощь, ребята!
Mopar_Mudder
Guest
17.06.2022 01:19:00
Мне всё-таки удалось заставить это работать, сделав так, чтобы сайт со статическим IP стал инициатором VPN. Честно говоря, я не понимаю как, просто менял настройки, пока не получилось.
ljtill
Guest
17.06.2022 00:26:00
Я настроил S2S IPsec VPN как временное решение, но для повседневной работы использую Tailscale с функцией Subnet Router для объявления внутренних маршрутов.
Если кто-то пытается настроить S2S VPN, вот шаги, которые я предпринял...
Шаг 1 – Настроить Site-to-Site VPN В UniFi Controller (UI) создайте новый Manual IPsec на обоих сайтах.
Шаг 2 – Отредактировать конфигурационный файл (только на Site B) – подробности ниже В CLI UDM отредактируйте файл ipsec.s2s.config, чтобы разрешить VPN работать с устройством за NAT (Authentication ID).
Шаг 3 – Перезапустить VPN-сервис (только на Site B) В CLI UDM выполните команду ipsec restart, чтобы применить изменения в конфиге.
Шаг 4 – Мониторить логи VPN (только на Site B) В CLI UDM вызовите команду swanctl --log, чтобы следить за состоянием VPN.
Терпение — дело важное: USG у меня заняло несколько минут, чтобы установить соединение и поднять туннели между сайтами. UDM будет постоянно пытаться подключиться, но будет терпеть неудачу, так как не может достучаться до WAN интерфейса USG из-за CGNAT. Следите за логами — если публичный IP Starlink (не CGNAT) изменится, VPN перестанет согласовываться, и придётся обновить настройки в UI. Учтите, что это подходит если UniFi Security Gateway подключён напрямую к спутнику Starlink, а не через их роутер.
Настройки: Site A (UniFi Security Gateway) – Starlink VPN Protocol: Manual IPsec Pre-Shared Key: --- UniFi Gateway IP: CGNAT IP-адрес (100.*.*.*) Shared Remote Subnets: Список подсетей за Site B UDM Remote IP: Public IP — публичный IP Site B (UDM)
Site B (UniFi Dream Machine) VPN Protocol: Manual IPsec Pre-Shared Key: --- UniFi Gateway IP: Public IP Shared Remote Subnets: Список подсетей за Site A USG Remote IP: Public IP — публичный IP Site A (USG), который Starlink использует перед CGNAT. Можно посмотреть через сайты типа whatsmyip.org.
Конфигурационный файл: Подключитесь по SSH (root) к Site B (UDM) Эта команда покажет файлы в директории /tunnels/: ls /run/strongswan/ipsec.d/tunnels/ Отредактируйте конфиг: vi /run/strongswan/ipsec.d/tunnels/<random>.ipsec.s2s.config Добавьте в секцию ## connection data ## строку: rightid=100.x.x.x Обновите адрес 100.*.*.* на WAN IP Site A (CGNAT).
Важно: если меняете настройки через UI, файл ipsec.s2s.config перезапишется и VPN перестанет устанавливать соединение, так как строка rightid будет удалена. Пока не нашёл способа сохранить эту правку. Была команда для EdgeRouter (ниже), но у меня не сработала: set vpn ipsec site-to-site peer 192.0.2.1 authentication remote-id 10.0.0.2
Ссылки:
hrodev
Guest
16.06.2022 22:17:00
Та же ситуация. На моём Starlink-узле стоит CGNAT IP, а на домашнем — публичный IP. Где-то читал, что можно настроить так, чтобы CGNAT-узел инициировал соединение с узлом с публичным IP, если тот настроен принимать подключения с 0.0.0.0 (удалённый IP), но пока без успеха.
Mopar_Mudder
Guest
29.04.2022 21:22:00
Я в той же лодке. Site to Site с Pro-4 на Sonicwall TZ-300. Долгое время всё работало с моим старым провайдером. С «Старлинком» сначала получил публичный IP, и всё работало нормально, а теперь вдруг дали CGNAT IP, и всё лежит. Туннель вроде бы установился, по данным Sonicwall он активен, а вот с Pro-4 я вообще не понимаю, как проверить состояние туннеля. Так что туннель есть, но данные ни в какую сторону не проходят. Не знаю, что делать дальше.
mikesg
Guest
03.04.2022 15:32:00
Скажи, где именно я что-то предположил? Как я и сказал: некоторые сообщили. У меня нет Starlink, и это должно быть вполне очевидно по моим ответам в этой теме. Я попытался помочь одному участнику форума, поделившись полезными ссылками после того, как немного изучил вопрос, потому что сам интересуюсь. Это то, что я прочитал, что другие люди выкладывали. Ты не первый здесь, кто появляется и принижает чужой опыт, повторяя «у меня так, значит вы все ошибаетесь». Может, немного подумай и пойми, что у всех разный опыт.
AlanGuggenheim
Guest
03.04.2022 14:32:00
@NA7Q Тебе так повезло! Мне срочно нужен публичный IP-адрес (для наших VOIP-телефонов), а у меня только CG-NAT — полный кошмар.
NA7Q
Guest
03.04.2022 04:21:00
Mikesg, ты слишком много предположений строишь. Они НЕ меняются часто — ни при переходе на CGNAT, ни при выходе из него. Немногие пользователи, которые об этом говорили, не предоставили полную информацию. Многие из нас так и не меняли свой публичный IP. Я, например, уже почти 4 месяца с одним и тем же публичным IP. Моя переносная спутниковая тарелка часто меняла публичные IP, потому что иногда бывает офлайн по несколько дней, когда она мне не нужна. Но у неё никогда не было CGNAT IP.
AlanGuggenheim
Guest
10.02.2022 22:11:00
@mikesg Да, у меня включён мостовой режим, но это не помогает, так как Starlink использует CG-NAT, а это значит, что у нас нет публичного адреса и мы не можем настроить проброс портов.
RobbieH
Guest
10.02.2022 19:22:00
Посмотрите на SD-WAN. Мне тоже очень интересно, как обеспечить статический IP, когда я перейду на Starlink, ведь мне потребуется удалённый доступ к своей сети.
mikesg
Guest
10.02.2022 19:19:00
Судя по этому посту, режим моста для роутера Starlink может быть доступен для вас.
mikesg
Guest
10.02.2022 15:55:00
Некоторые сообщают, что получают публичные WAN IP с помощью Starlink, но они часто меняются на непубличные CGNAT IP. Поскольку это непредсказуемо и не контролируется пользователем, использовать встроенный site-to-site VPN (или любую функцию, зависящую от доступного WAN) — вряд ли вариант. Это минус у провайдеров, которые не предоставляют публичные WAN IP. Читал, что люди применяют креативные решения, например, используют Raspberry Pi в сети Starlink для подключения к удалённой сети с доступным WAN IP и OpenVPN. Так что ищите информацию на Google по этой теме.