Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
[КАК СДЕЛАТЬ] БЫСТРЫЙ OpenVPN в сети UniFi с использованием RPi в роли VPN-шлюза [ПРОСТО], UniFi Network
 
Пожалуйста, предоставьте текст для перевода.
 
Короткое обновление. Батарейка в моём собственном Cloud Key села, поэтому я решил запустить его в виртуальной машине на своём сервере. Всё отлично работает. Но так как не у всех дома есть сервер, вы можете запустить SDN Controller на Raspberry Pi! И это тоже отлично работает!
 
На данный момент никак нельзя изменить настройки UDM. Короче, ты попал.
 
Рад, что тебе понравилось. Сделал это, потому что мне часто приходится обходить всякую геоблокировку, поэтому решил направлять весь трафик через Pi. Всё, что внутри VPN-сети, идёт прямо на Pi и через туннель. Так что это не дело маршрутизации USG, а (скорее всего) настройка iptables на Pi, как ты и сказал. Удачи с настройкой... :)
 
Только что настроил это с USG+UniFi AP. Всё работает, и весь трафик с моего VPN_SSID идёт через OpenVPN-шлюз на RPi. Спасибо за руководство.

Кратко: ПК с IP 192.168.35.10 направляет весь трафик через OpenVPN-шлюз RPi с IP 192.168.1.7, но не может пинговать или получить доступ к NAS 192.168.1.10 или к другим устройствам в другой VLAN 192.168.3.0.

Однако у меня возникла проблема. NAS находится в той же подсети, что и RPi (RPi — 192.168.1.7, NAS — 192.168.1.10). Когда мой ПК подключён к VPN_SSID и имеет IP 192.168.35.10, он может пинговать RPi (что логично), но не NAS. Также он не может пинговать устройства в других VLAN (192.168.3.0/24). Не уверен, связано ли это с настройками фаервола USG или с таблицей маршрутизации на RPi. Сейчас на USG настроены только стандартные правила фаервола.

Текущая таблица маршрутизации на RPi выглядит так:

sudo iptables --list

Chain INPUT (policy DROP)
ACCEPT all -- anywhere anywhere
ACCEPT all -- 255.255.255.255 anywhere
ACCEPT all -- 192.168.0.0/16 192.168.0.0/16
ACCEPT all -- anywhere anywhere state RELATED,ESTABLISHED
ACCEPT all -- anywhere anywhere
DROP all -- anywhere anywhere
logging all -- anywhere anywhere

Chain FORWARD (policy DROP)
ACCEPT all -- anywhere anywhere
ACCEPT all -- anywhere anywhere
DROP all -- anywhere anywhere

Chain OUTPUT (policy DROP)
ACCEPT udp -- anywhere anywhere udp dpt:openvpn /* Allow VPN connection */
ACCEPT all -- anywhere anywhere
ACCEPT all -- anywhere 255.255.255.255
ACCEPT all -- 192.168.0.0/16 192.168.0.0/16
ACCEPT all -- anywhere anywhere
DROP all -- anywhere anywhere
logging all -- anywhere anywhere

Chain logging (2 references)
LOG all -- anywhere anywhere limit: avg 2/min burst 5 LOG level debug prefix "IPTables general: "
DROP all -- anywhere anywhere

Я думал, что с маской 192.168.0.0/16 у меня должен быть доступ к пингу всех устройств в сети, но этого не происходит.

Любая помощь или примеры будут очень полезны.
 
Краткое обновление: Я только что проверил это на EdgeRouter 4, и настройка очень проста.

set firewall modify VPN_RULE rule 25 description "OVPN Gateway"  
set firewall modify VPN_RULE rule 25 source address 192.168.25.0/24  
set firewall modify VPN_RULE rule 25 action modify  
set firewall modify VPN_RULE rule 25 modify table 25  
commit  

set interfaces switch switch0 vif 25 address 192.168.25.1/24  
set interfaces switch switch0 vif 25 description 'VLAN для VPN'  
set interfaces switch switch0 vif 25 firewall in modify VPN_RULE  
commit  

set protocols static table 25 description 'таблица для VPN'  
set protocols static table 25 route 0.0.0.0/0 next-hop <IP_ADDRESS_OF_PI>  

set service dhcp-server shared-network-name VPN2 authoritative disable  
set service dhcp-server shared-network-name VPN2 subnet 192.168.25.0/24 default-router 192.168.25.1  
set service dhcp-server shared-network-name VPN2 subnet 192.168.25.0/24 dns-server 1.1.1.1  
set service dhcp-server shared-network-name VPN2 subnet 192.168.25.0/24 dns-server 1.0.0.1  
set service dhcp-server shared-network-name VPN2 subnet 192.168.25.0/24 lease 86400  
set service dhcp-server shared-network-name VPN2 subnet 192.168.25.0/24 start 192.168.25.10 stop 192.168.25.100  
commit  

set service nat rule 5025 description "VIF 25 VPN NAT"  
set service nat rule 5025 log disable  
set service nat rule 5025 outbound-interface <Eth_PORT_NETWORK_Side>  
set service nat rule 5025 protocol all  
set service nat rule 5025 source address 192.168.25.0/24  
set service nat rule 5025 type masquerade  
commit
 
Я совсем новичок в этом и у меня тоже есть UDM. Не можешь ли ты настроить новую локальную сеть (влан?), которая использует Raspberry Pi в качестве шлюза, и назначить отдельную Wi-Fi для этой влан? Или ты совсем в пролёте, если нужно, чтобы Wi-Fi работал через VPN с UDM?
 
Нет! Dream Machine работает иначе, чем линейка USG. Можно просто остановиться на части UniFi и вручную указать IP-адрес роутера/шлюза на Pi. Работает, и ничего дополнительно настраивать не нужно.
 
Отличный урок, спасибо! Похоже, что в моей Dream Machine нет файла config.gateway.json. Есть ли какой-то способ заставить это работать на Dream Machine?
Страницы: 1
Читают тему (гостей: 1)