Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
[КАК СДЕЛАТЬ] Быстрый OpenVPN на UniFi Network с использованием RPi в роли VPN-шлюза [ПРОСТО] — Правила для новичка, UniFi Network
 
Хотя это может помочь какому-то другому новичку (я даже не особо стыжусь, что им являюсь, учитывая другие достижения в своей жизни ;). Итак, я разобрался с правилами ввода через терминал из JSON-файла, и этот способ сработал. Комментарии к оригинальному посту были закрыты, поэтому я выкладываю это здесь. У меня тут настроена сеть с VLAN и Wi-Fi: https://community.ui.com/questions/Connect-your-Unifi-USG-to-a-VPN-Provider-Includes-config-for-optional-extra-wireless-networks-per-c/67d49971-1841-4ccc-b0a1-71e3aaf6eb6a?page=1

Настройка PiVPN из статьи, на которую ссылаются в теме (кстати, это единственная версия в интернете, которая у меня сработала): https://community.ui.com/questions/HOWTO-FAST-OpenVPN-on-UniFi-Network-using-RPi-as-VPN-Gateway-EASY/85167160-a210-4396-9fc1-9bdac0aadde7

Так что следуете гайдлайну до фразы «If your network looks like mine it’s easy», и вот именно на этом моменте у меня не получилось заставить USG залить json-файл. У меня двое детей, которые орут на меня, если сеть падает дольше 10 секунд... серьёзно, это как будто слышать сирену воздушной тревоги при обрыве связи. Поэтому я просто использовал следующий подход:

ssh: логин и пароль в settings > site > device authentication  
Моя основная LAN: 111.112.1.0  
Моя VPN LAN: 111.112.35.0  
Мой PiVPN: 111.112.1.118

Заходите по ssh в USG через терминал, а дальше в терминале вводите:

sudo -i  
configure  
set firewall modify SOURCE_ROUTE rule 35 description "OPVPN GATEWAY"  
set firewall modify SOURCE_ROUTE rule 35 source address 111.112.35.0/24  
set firewall modify SOURCE_ROUTE rule 35 action modify  
set firewall modify SOURCE_ROUTE rule 35 modify table 35  
set firewall source-validation disable  
commit  
set interfaces ethernet eth1 vif 35 firewall in modify SOURCE_ROUTE  
commit  
set protocols static route 111.112.1.0/24 next-hop 111.112.35.1  
set protocols static table 35 route 0.0.0.0/0 next-hop 111.112.1.118  
commit  
set service nat rule 6035 description "VIF 35 VPN NAT"  
set service nat rule 6035 log disable  
set service nat rule 6035 outbound-interface eth1  
set service nat rule 6035 protocol all  
set service nat rule 6035 source address 111.112.35.0/24  
set service nat rule 6035 type masquerade  
commit  
exit

Есть способ после того, как всё заработало, скачать JSON-файл, затем снова загрузить и отправить его на USG, но пока я предпочитаю просто пользоваться командами.
 
Есть ли способ сделать то же самое с UDMP? (Я знаю, что .json в UDMP временный, но есть ли аналогичный способ это сделать?)
 
:) Классные вещи, очень рад(а) видеть! @lespedeza
 
Да, работает отлично, намного лучше тех жалких скоростей, которые были при попытке запустить OpenVPN на USG. Огромное спасибо за твой туториал, @paulemous, и спасибо @kolakidd за альтернативный способ настройки iptables на USG. Думаю, мой config.gateway.json сработал, но я ещё и вручную вводил все команды во время отладки, так что наверняка узнаю только после следующей перезагрузки или обновления.
 
Рад видеть, что эту ветку всё ещё активно обсуждают, и приятно слышать, что всё работает. Использовать свой Pi в качестве контроллера — вообще не проблема. Просто убедись, что нужные порты открыты (как ты и сделал).
 
Привет, спасибо, что рассказал о своём опыте с этим. Я пытаюсь настроить это у себя, но, видимо, что-то делаю не так. Следовал всем шагам из оригинального поста @paulemous и собирался спросить там, но, как ты сказал, там тема закрыта.  

Мне удалось настроить туннель на моём Pi и проверить, что он работает, используя curl ifconfig.me. Но когда пробую протестировать, меняя IP-адрес роутера/шлюза на разных устройствах, трафик, кажется, не проходит через мой Pi как через шлюз. Поскольку это не работает, остальная настройка на стороне USG тоже не действует. Я проверил, что iptables на Pi настроены правильно, выполнив sudo iptables -S.  

Есть идеи, что ещё можно попробовать? Спасибо.  

ОБНОВЛЕНИЕ: Похоже, Pi просто нужно было перезагрузить. Сейчас всё работает. Спасибо.  

ОБНОВЛЕНИЕ 2: У меня UniFi контроллер и OpenVPN запущены на одном и том же Pi, не уверен, правильно ли это, но у меня всё работает отлично. Если кому-то ещё интересно, чтобы всё работало, нужно добавить пару правил в iptables, чтобы контроллер был доступен из LAN. Вот они:  
sudo iptables -A INPUT -i eth0 -p tcp --dport 8443 -j ACCEPT — это даёт доступ к GUI  
sudo iptables -A INPUT -i eth0 -p tcp --dport 8080 -j ACCEPT — это позволяет устройствам общаться между собой  
sudo iptables -A INPUT -i eth0 -p udp --dport 3478 -j ACCEPT — это предотвращает появление ошибок STUN  

https://help.ui.com/hc/en-us/articles/115015457668-UniFi-Troubleshooting-STUN-Communication-Errors
Страницы: 1
Читают тему (гостей: 1)