Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Сеть SD-WAN mesh: как настроить маршрутизацию по умолчанию для устройства на LAN1 через публичный IP-адрес LAN2, UniFi Network
 
Привет! В рамках mesh-сети SD-WAN я собираюсь удалённо связать LAN1 и LAN2. Хочу сделать так, чтобы весь интернет-трафик по умолчанию с компьютера на LAN1 шел через публичный IP-адрес LAN2. Это реально? И как? 😊
 
В UniFi нет поддержки ZeroTier или Tailscale. Tailscale нужно установить на компьютере, который находится в LAN1, а также настроить Exit Node Tailscale на стороне LAN в LAN2.
 
Я пользуюсь ZeroTier, но для Ubiquiti его не обновляли больше трёх лет, и меня совсем не впечатляет плохая интеграция. Tailscale получше?
 
Не уверен, насколько это для тебя важно, но ты можешь воспользоваться Tailscale.
 
Мне нужно сделать то же самое...  
Site 1 — Lan 1  
Site 2 — Lan 2  
Mesh SD-WAN между двумя сайтами — отлично работает.  
PBR на Site 1, чтобы направлять весь трафик через WAN Site 2 — не работает, хотя в опциях маршрутизации PBR я вижу Site 2!  
Site-to-Site IPsec тоже иногда работает, иногда нет!  
Единственно эффективный способ был такой:  
Site 1 — создать VPN-сервер.  
Site 2 — создать VPN-клиент, подключающийся к VPN-серверу Site 1.  
Создать PBR для Lan 2 на Site 2, чтобы направлять трафик через недавно созданный VPN; также поменял DNS для Lan 2 на Site 2 на IP из LAN VPN-сервера на Site 1.
 
Для ясности, я перешёл с Mikrotik и пытаюсь убедить себя перейти на Unifi, поэтому и купил Cloud Gateway Max. ZeroTier на Mikrotik очень легко настраивается по-разному. Для каждого шлюза, подключённого к виртуальной сети ZeroTier, есть IP-адрес ZeroTier, который используется на каждом сайте. Например, я могу направлять локальное устройство или подсеть через любой из этих шлюзов. Отмечаю пакеты как нужно и маршрутизирую их через интерфейс ZeroTier, используя ZeroTier IP-адрес удалённого сайта WAN в качестве локального шлюза.

К моему разочарованию, я заметил, что Unifi с ZeroTier (который работает для маршрутизации трафика между сайтами, правда, на пакете 2022 года, который ZT так и не обновил) не позволяет назначать маршруты на основе политик (Policy-Based маршруты) через интерфейсы ZeroTier. В PBR отображается всего пара интерфейсов, созданных Unifi (не учитывая даже интерфейс VPN-сервера), но точно не внутренний интерфейс ZeroTier. Я пытался изучить вопрос через SSH, но разбираться с iptables/ifconfig оказалось крайне сложно. Интерфейсы ZT я, конечно, вижу, но лезть в них пока не решаюсь.

Да, я вполне могу создавать VPN-соединения Wireguard между устройствами на разных сайтах с помощью маршрутизации на основе политик. Но когда вижу, как просто это сделать на Mikrotik, пытаюсь убедить себя, что другие плюсы Unifi, включая простоту настройки, ... перевешивают более тонкие настройки фаервола Mikrotik.

Пока что я никак не могу определиться между ними.
 
То, что установка CLI сохраняется, — это хорошая новость. Есть ли причина выбрать SD-WAN вместо настройки отдельных устройств для связи между площадками? Site-to-Site выглядит хорошо в теории, но вызывает проблемы с DNS.
 
Привет! GitHub SierraSoft подтверждает, что установка CLI действительно сохраняется.
 
SierraSoft — это вариант, но, как вы, наверное, знаете, изменения, сделанные в командной строке, не сохраняются. Запуск Tailscale Exit Node на стороне LAN роутера UniFi — тоже вариант.
 
Стоит ли устанавливать пакет SierraSoftworks tailscale-udm на шлюзы Unifi в обеих локальных сетях?
 
Нет, похоже, что SD-WAN mesh сеть не создаёт идентифицируемые сети или интерфейсы, которые можно было бы использовать с Policy-Based Route (PBR). У Unifi большие ограничения с PBR: можно выбрать PBR только для DHCP-клиента или «Сетей», но не для VPN-клиента. Невозможно выбрать «Сети», которые покрывали бы диапазон IP-адресов VPN-клиента. Также нельзя выбрать интерфейс для маршрута, кроме WAN и VPN-соединения uplink. Если вы используете SD-WAN mesh, доступных интерфейсов для маршрутизации нет. Если используете Zerotier или Tailscale — тоже нет доступного интерфейса для маршрутизации.
 
Ты смог это как-то запустить?
Страницы: 1
Читают тему (гостей: 1)