Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Тупой VPN, блин., UniFi Network
 
Прошу прощения за глупый вопрос... Я настроил VPN-клиент WireGuard, всё довольно просто. Потом добавил правила маршрутизации, чтобы iPad, iPhone и прочее проходили через него. Работает вроде как надо. А вот если я устанавливаю WireGuard на свой телефон, то при проверке вместо VPN-IP показывает мой IP от провайдера. Я предполагал, что весь входящий трафик будет направляться через клиент. Это вообще возможно? Спасибо.
 
@LeeH22Ты пытаешься сделать вот это? ION VPN Server <--> [VPN Client (UniFI Router) VPN Server] <--> VPN Client Удалённое устройство? Если да, то нативно настроить это на UniFi пока нельзя, понадобится участие стороннего сервиса.

В этой теме тоже поднимается та же проблема и есть несколько интересных решений.

Пробросить VPN серверы через VPN клиента.

Tailscale имеет интегрированное решение с Mullvad VPN, смотри здесь:

Mullvad VPN Server <--> (UDM-P) - [Tailscale/Mullvad Exit Node] <--> Tailscale Remote device
 
Не уверен, что понял... могли бы вы привести пример? Wireguard-сервер обычно слушает публичный IP-адрес, а в конфигурации клиента нужно указать этот адрес или FQDN, который к нему разрешается. Кажется, вы описываете что-то другое.
 
Всё, что ты говоришь, правда, за исключением настройки Wireguard сервера (по крайней мере, на UCG MAX, который у меня). Даже если ты скачаешь конфигурационный файл и изменишь его (это не обязательно, он и так уже показывает AllowedIPs 0.0.0.0/0), при подключении к VPN с клиента ты выкачиваешь IP своего провайдера в интернет. Я открыл тикет пару дней назад именно потому, что мне это кажется абсурдным, но, к сожалению, так пока что! Чтобы быть честным, я открыл тикет, потому что из-за этого я хотел маршрутизировать интернет-трафик на VPN-клиенте с помощью правила маршрутизации, которое я использую для остальных устройств в сети, что, казалось бы, возможно, согласно Unifi GPT. Тикет закрыли, потому что на самом деле это не так, маршрутизацию сделать нельзя!
 
Какой VPN-клиент ты используешь?

С Wireguard-клиентом, ссылка на который указана выше, ты можешь скачать файл конфигурации из GUI приложения Network App, импортировать его в клиентское приложение и добавить 0.0.0.0/0 в AllowedIPs на клиенте. Это точно работает, проверено и с UDM, и с другими Wireguard-серверами.

Нет необходимости в ssh, ipset... на UDM. Всё, что с этим связано, можно настроить через его GUI и правила брандмауэра. И мне не приходилось делать что-либо на клиенте, кроме настройки правильной конфигурации как на Windows, так и на Android.

Никогда не использовал UI VPN-клиент и не могу ничего о нем сказать.
 
Спасибо, значит, пока что нативно это нереально? Я вообще ничего не знаю про ssh, так что, скорее всего, не выйдет.
 
Спасибо за ответ. Я не вижу возможности изменить VPN.
 
На клиентской стороне стандартный клиент Wireguard автоматически настраивает маршруты, основываясь на AllowedIPs. Это легко проверить (например, netstat -r). Tailscale управляется немного иначе (это Wireguard под капотом, иногда передается через https). Управление, в основном, через веб-интерфейс административных страниц для клиентов, роутеров подсетей и т.д., и ACL. Конфигурация клиента отправляется из веб-интерфейса, и требуется какая-то локальная конфигурация на роутерах подсетей, как я заметил.
 
Привет, AllowedIPs нужны только для разрешения, а функции маршрутизации в них не включены. По-моему, многие забыли об этом важном факте. Маршрутизацию нужно настраивать отдельно — также на клиенте. Обычно клиентское ПО делает это в фоновом режиме, или сам WireGuard клиент. Помните, что WireGuard VPN клиент UniFi имеет какие-то жалкис отличия от "обычного" WireGuard клиента. То, что вы хотите, все еще невозможно через графический интерфейс. VPN-серверные сети считаются "нелокальными" сетями. Поэтому вы не можете применять маршруты на основе политик для вашего WireGuard сервера или openvpn сервера или teleport или любого другого VPN сервера, предоставляемого UniFi. Может быть, здесь отзовутся и некоторые фанаты Tailscale :-) Вам нужно привлекать сторонние инструменты или настраивать через SSH. Есть два ipset’a, которые можно настраивать вручную. Но все изменения через SSH не поддерживаются. @UI-Glenn ну и как, 2025 для VPN функций! :-)

Приветствую ;-)
 
Скорее всего, VPN настроен в режиме раздельного туннелирования: через VPN маршрутизируются только выбранные подсети, а остальной трафик идет напрямую в Интернет. Чтобы настроить полный туннель – когда весь трафик проходит через VPN – добавьте 0.0.0.0 к записи в файле конфигурации AllowedIPs на клиенте. Возможно, вам потребуется внести коррективы в правила брандмауэра VPN, чтобы разрешить этот дополнительный трафик.
 
Попробую это! Спасибо.
 
В общем, раз у меня была та же проблема, что и у тебя, я установил WireGuard на Docker в NAS. Просто нужно перенаправить 51820 на него, и все готово. NAS уже находится среди устройств, которые маршрутизируются к VPN-клиенту по той же настройке, что и у меня – NordVPN. Если же ты хочешь еще и настроить VPN-клиент на NAS, чтобы он маршрутизировал свои сервисы, например, то всегда можно настроить GlueTUN в Docker.
 
Спасибо всем. Возможно, гляну Tailscale как-нибудь в дождливый день, или просто отложу это до появления нативной поддержки, так как это не критичная необходимость. Просто проходил обучение и игрался с каким-то новеньким оборудованием.
 
Отличный вылов! Я пропустил, что это VPN-маршрутизация через другой VPN. Вы и @wdipz читаете внимательнее меня! Больше не использую свою UDM в качестве точки Wireguard и не могу предложить конкретные примеры настроек. Интеграция Mullvad/Tailscale выглядит интересно.
 
Всё это возможно с Tailscale и интеграцией с Mullvad VPN, подробнее здесь. Также в интернете есть информация об интеграциях Tailscale с Proton VPN и Nord VPN, которые можно адаптировать для Surfshark VPN. Интеграция Tailscale с Proton VPN — здесь, интеграция Tailscale с Nord VPN — здесь.
 
VPN на моем роутере, чтобы маршрутизировать определенные устройства через мой Surfshark private IP. VPN на телефоне, чтобы подключиться к дому, убрать открытые порты и DDNS. NAS, камеры и т.д. У меня не виден IP провайдера, когда я подключен с телефона к дому. @packetengines Кажется, это довольно фундаментальная функция с точки зрения человека, далекого от IT. Техническим ребятам, наверное, займет всего пару минут доказать или опровергнуть это, если у вас есть UCG и iOS устройство?
Страницы: 1
Читают тему (гостей: 1)