Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
USG 4 с фиксированным IP и блоком из 5 IP-адресов для использования в качестве маршрутизируемой подсети., UniFi Network
 
Всем привет, надеюсь, кто-нибудь сможет мне помочь. У меня есть USG 4 Pro. Нужно настроить следующую схему в бизнес-центре.

1 публичный фиксированный IP xx.xx.28.178/30 для арендаторов, которым публичный IP не нужен. Они будут разделены так:  
10.18.1.1/24 — сеть управления (MGMT)  
10.18.21.1/24 — VLAN 21 — гостьевая сеть  
10.18.51.1/24 — VLAN 51 — Wi-Fi сеть

1 блок публичных IP xx.xx.47.137/29 (5 IP) для использования в маршрутизируемой подсети на VLAN 31.  
Публичные IP (5 штук) используются арендаторами, которым нужен публичный IP. Они будут использовать собственные роутеры.

Я искал в интернете и на этом форуме, но находил только настройки с множественными публичными IP, натируемыми на внутренние IP.  
Если кто-то сможет помочь, буду очень признателен :-)  
Спасибо, Пол.
 
@jgsolutions, не мог бы ты поделиться правилом брандмауэра WAN_IN? Ты также упоминал, что твоя внутренняя сеть маршрутизирована, делал ли ты какие-то дополнительные настройки? Я не хочу использовать решения на основе DNAT или SNAT, и пока это единственное решение, которое я нашёл и которое подходит для моего случая. Копия: @UI-Nick
 
Я следую этой настройке, как у @jgsolutions, но узлы, назначенные на публичную сеть /29, не могут пинговать ничего в интернете. Я успешно пингуют шлюз сети и внешний WAN-адрес, но не могу пинговать его шлюз или что-то еще в интернете. Интересно, что я делаю не так. Во всем остальном настройка почти такая же.
 
Привет, Ник! Не мог бы ты взглянуть на мою тему и подсказать, возможно ли добиться того, чего я хочу? https://community.ui.com/questions/USG-Pass-external-IP-to-device-without-NAT/1312215d-cd17-4f20-9b85-9f6bb7ad6e2c Спасибо!
 
Прошло уже некоторое время, и после некоторых тестов вместе с моим провайдером (KPN zakelijk) я добился следующих результатов: мы пришли к выводу, что нужно добавить ещё один роутер (EdgeRouter Lite) для подключения к роутеру провайдера (см. скриншот ниже) на eth0 (IPoE-соединение).

На eth1 у меня настроен блок WAN IP следующим образом (я всё ещё сомневаюсь, правильно ли это или нужно указывать все WAN IP адреса с маской /32):

На EdgeRouter Lite не настроен ни firewall, ни NAT.

Этот eth1 соединён с USG4 Pro (на WAN1, eth2), который я настраиваю через JSON-файл (извини, Nick, пока не сделал через твой loopback вариант, но обязательно попробую).

"interfaces": {
"ethernet": {
"eth2": {
"address": [
"x.90/29",
"x.91/29",
"x.92/29",
"x.93/29",
"x.94/29"
],
"description": "WAN",
"duplex": "auto",
"firewall": {
"in": {
"ipv6-name": "WANv6_IN",
"name": "WAN_IN"
},
"local": {
"ipv6-name": "WANv6_LOCAL",
"name": "WAN_LOCAL"
},
"out": {
"ipv6-name": "WANv6_OUT",
"name": "WAN_OUT"
}
},
"speed": "auto"
}
}
}

Тут тоже вопрос: нужно ли использовать маску /32 вместо /29? IP-адрес x.89 будет шлюзом (EdgeRouter Lite), а x.90 — USG4 Pro.

Эта схема работает нормально, но правила NAT (DNAT/SNAT/Hairpin) — тоже из JSON-файла — не выполняются. Полагаю, это связано с некорректной маршрутизацией или правилами на EdgeRouter Lite?

Буду рад, если кто-то просветит меня!
 
Привет, Ник, спасибо. Эта конфигурация (PPPoE) работает на моём USG, я забыл это упомянуть. На следующей неделе попробую сделать твой loopback на новой конфигурации (IPoE).
 
Попробуйте применить эти IP-адреса к интерфейсу loopback вместо интерфейса WAN2.  
set interfaces loopback lo address x.x.x.x/32  
set interfaces loopback lo address x.x.x.x/32  
set interfaces loopback lo address x.x.x.x/32
 
Привет, Ник! Моя текущая конфигурация с подключением по PPPoE, смотри во вложении. Правда, я скрыл свои WANIP.
 
Можешь выложить текущую конфигурацию USG?
 
Привет, Ник! Извини за мой выбор слов, я не пользуюсь языком технарей😖. За пару часов тестирования с подключением IPoE я выяснил следующее:

Связь с роутером на стороне провайдера работала (с моей стороны пингуемый, но они меня не могли пинговать, сказали, что это может быть заблокировано (ICMP??) каким-то образом);

Связь с внешнего IP на внутренний (я использовал 1:1 NAT, как писал в предыдущем сообщении) была рабочей, например, почтовый сервер был доступен снаружи.

Связь изнутри наружу не работала, например, пинг до 8.8.8.8 не проходил;

Как я понял, один из IP моего статического блока должен быть «пожертвован» или «использован» в качестве шлюза, чтобы иметь возможность общаться с остальным миром... тут я застрял, потому что не знаю, как это реализовать.

Заранее прошу прощения, если объяснил технически неправильно... Я здесь, чтобы учиться!
 
Есть два способа сделать это. Первый — применить подсеть к LAN-интерфейсу и отключить NAT. Это более распространённый вариант. Если вы хотите раздавать эти IP-адреса по нескольким LAN, нужно использовать 1 к 1 NAT, именно так был дан последний ответ в этой теме. Я не понимаю, что ваш провайдер хочет, чтобы вы делали для идентификации. Возможно, вам нужно получить объяснение и опубликовать его здесь.
 
Привет, Пол, можно тебе быстро позвонить?
 
Привет, Барри! Ты потеряешь 1 IP из блока IP-адресов, который будет использоваться как шлюз для твоих LAN-устройств, которым нужен IP из этого блока.  
Итак, если ты:  
- настроишь JSON для отключения NAT,  
- создашь LAN-сеть в GUI с первым IP/29 и отключенным DHCP,  
- создашь правило фаервола, разрешающее весь трафик к только что созданной LAN-сети,  
то этого должно хватить.  

С уважением, Пол
 
Привет, Ник. Связь с моим провайдером есть, единственная проблема — мне нужно «идентифицироваться» с первым IP-адресом из моего диапазона /29, но как это сделать, для меня не совсем понятно...
Страницы: 1
Читают тему (гостей: 1)