Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Запрос новой функции: DPI, IDS/IPS и маршрутизация на основе политик для VPN-клиентов. Привет всем! На днях подумал, как круто было бы добавить поддержку DPI (Deep Packet Inspection), IDS/IPS (Intrusion Detection System/Intrusion Prevention System) и ма, site-manager
 
На дворе 2024 год, а мы до сих пор не можем делать DPI, IDS/IPS или маршрутизацию на основе политик для VPN-клиентов. Это можно делать с другими брендами файрволов, но не с UniFi. Например, у меня EFG настроен как WireGuard Server, и хотя у каждого клиента свои сертификаты и ключи, UniFi хранит эти сертификаты/ключи в своей базе данных, так что он мог бы относиться к VPN-клиентам как к любому другому VLAN. То же самое с маршрутизацией на основе политик. Обе эти вещи можно сделать очень легко с pfSense. Чтобы углубиться для тех из нас, у кого есть EFG, клиентские устройства с установленным SSL-сертификатом EFG также должны иметь возможность дешифровать и проверять свой трафик удаленно. Это не что-то новое, но было бы неплохо иметь возможность отслеживать и контролировать VPN-клиентов так же, как если бы они были на месте. Просто надеюсь, что однажды мы увидим эту функциональность. Спасибо.
 
Больше не работает после последних обновлений, я настроил PiHole для VPN-клиента :)
 
@niekniek89 Спасибо за ответ, я уже читал этот пост, так что, видимо, это такой обходной путь, пока они не реализуют это нормально.
 
@markladage https://community.ui.com/questions/Traffic-Management-Block-Internet-rule-is-blocking-203-0-113-2/e8431528-90cf-4d53-a21d-c92faa501962#answer/ea462cef-492c-4c06-bdac-c4bd3c31e19e
 
Может кто-нибудь, пожалуйста, объяснит, что это за опция 203.0.113.2? Обычно я не могу подключить свои клиенты WG через блокировку рекламы на роутере. Но с 203.0.113.2 всё работает. Документации по этому адресу найти не могу, только знаю, что это адрес для тестовых целей. Извините за мой английский.
 
Похоже, мне нужно обновить этот пост и написать: "Настало 2025 год..."
 
Я вообще не понимаю, почему Ubiquiti не может реализовать эти базовые функции. Mikrotik или даже Firewalla без проблем справляются с подобным.
 
Полностью согласен! Я только что нашёл решение проблемы с DNS для блокировки рекламы на текущий момент. Нам однозначно нужно посмотреть VPN-клиент на VLAN, чтобы иметь полный контроль, как ты и говорил.
 
Да, можно, но этого недостаточно. Правила App/firewall, IDS/IPS и маршрутизация на основе политик не работают для VPN-клиентов так, как это делает практически любой другой бренд файрвола. Это происходит потому, что VPN-клиенты не находятся на определенной VLAN, как все остальные клиенты. Я думаю, они сейчас над этим работают, теперь, когда появилась поддержка ZBF, но кто знает, что там сейчас на самом деле.
 
Можешь использовать этот DNS (203.0.113.2) для клиентов WG.
 
Выкладываю это сюда тоже, думаю, у многих пользователей та же проблема.
 
Поднимаю это ради собственного просвещения; отсутствие возможности маршрутизации трафика клиента PBR через VPN - огромный пробел...
 
Сейчас 2025 год, а все эти проблемы никуда не делись.
Страницы: 1
Читают тему (гостей: 1)