Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
UMR firewall, LAN reachability with S2S VPN?, UniFi Mobility
 
У меня UDM управляет домашней сетью, а UMR — на удалённом объекте. UMR подключается к UDM через site-to-site VPN (Wireguard). Мне нужно получить доступ к устройству на удалённом объекте из домашней сети. Изначально это устройство подключалось к отдельному VPN-серверу на UDM. Какое-то время работало, но потом соединение пропало. Вижу, что устройство всё ещё подключено к UMR и имеет нужный IP-адрес. Пытаюсь снова получить к нему доступ, чтобы разобраться с его VPN-соединением, поэтому пытаюсь обратиться к нему по локальному IP в сети UMR. Вот тут и застрял. Я предполагал, что смогу связаться с устройством, если правила файрвола UMR разрешают трафик на этот локальный IP. Но какие бы правила файрвола я ни настраивал на UMR, ничего не работает. Немного информации: Домашняя сеть: 10.10.10.1/24 UDM: 10.10.10.1 VPN-сервер: Wireguard, использует WAN-адрес UDM. Клиент: UMR, IP интерфейса 192.168.5.2 UMR: WAN-источник: сотовая сеть, адрес хоста: 192.168.105.1 DHCP-сервер: 192.168.105.1 – 192.168.105.254 VPN: (VPN-сервер на UDM выше) VPN-соединение UMR с UDM установлено, UMR пингуется и управляется через портал Mobility. Правила файрвола: Internet in, Allow, Source Any, Destination 192.168.105.10 Lan in, Allow, Source Any, Destination 192.168.105.10 (я не был уверен, какое из правил — "Internet In" или "Lan in" — применяется, поэтому сделал оба) Сигнал нестабильный, высокая задержка и периодические обрывы. Позже установлю внешнюю антенну. Устройство в локальной сети UMR: IP: 192.168.105.10 Портал UMR показывает, что устройство подключено. В локальной сети UMR есть другие устройства, которые работают, получают интернет и доступны для взаимодействия. Маршруты на UDM: Kernel IP routing table Destination    Gateway        Genmask        Flags Metric Ref   Use Iface 10.10.10.0     0.0.0.0        255.255.255.0  U    0     0       0 br0 tukw-dsl-gw65.t 0.0.0.0        255.255.255.255 UH   0     0       0 ppp0 192.168.3.0    0.0.0.0        255.255.255.0  U    0     0       0 tun1 192.168.5.0    0.0.0.0        255.255.255.0  U    0     0       0 wgsrv2 192.168.5.2    0.0.0.0        255.255.255.255 UH   0     0       0 wgsrv2 192.168.5.3    0.0.0.0        255.255.255.255 UH   0     0       0 wgsrv2 192.168.105.0  0.0.0.0        255.255.255.255 UH   0     0       0 wgsrv2 Пинг до UMR: root@UDMPro:~# ping 192.168.5.2 PING 192.168.5.2 (192.168.5.2) 56(84) bytes of data. 64 bytes from 192.168.5.2: icmp_seq=1 ttl=64 time=63.4 ms 64 bytes from 192.168.5.2: icmp_seq=2 ttl=64 time=70.4 ms 64 bytes from 192.168.5.2: icmp_seq=3 ttl=64 time=79.8 ms ^C --- 192.168.5.2 ping statistics --- 3 packets transmitted, 3 received, 0% packet loss, time 2001ms rtt min/avg/max/mdev = 63.352/71.169/79.805/6.741 ms Пинг до целевого устройства с UDM (с указанием интерфейса wgsrv2): root@UDMPro:~# ping -I wgsrv2 192.168.105.10 PING 192.168.105.10 (192.168.105.10) from 192.168.5.1 wgsrv2: 56(84) bytes of data. ^C --- 192.168.105.10 ping statistics --- 174 packets transmitted, 0 received, 100% packet loss, time 179901ms Как уже упоминалось, на UMR настроены правила файрвола для разрешения трафика на локальный IP устройства, 192.168.105.10. Я пробовал запустить tcpdump на UDM, и вижу только исходящие пакеты: root@UDMPro:~# tcpdump -n -i wgsrv2 tcpdump: verbose output suppressed, use -v[v]... for full protocol decode listening on wgsrv2, link-type RAW (Raw IP), snapshot length 262144 bytes 08:47:58.631620 IP 192.168.5.1 > 192.168.105.10: ICMP echo request, id 10293, seq 149, length 64 08:47:59.671611 IP 192.168.5.1 > 192.168.105.10: ICMP echo request, id 10293, seq 150, length 64 08:48:00.711585 IP 192.168.5.1 > 192.168.105.10: ICMP echo request, id 10293, seq 151, length 64 08:48:01.761585 IP 192.168.5.1 > 192.168.105.10: ICMP echo request, id 10293, seq 152, length 64 08:48:02.791640 IP 192.168.5.1 > 192.168.105.10: ICMP echo request, id 10293, seq 153, length 64 08:48:03.831647 IP 192.168.5.1 > 192.168.105.10: ICMP echo request, id 10293, seq 154, length 64 08:48:04.871617 IP 192.168.5.1 > 192.168.105.10: ICMP echo request, id 10293, seq 155, length 64 08:48:05.921700 IP 192.168.5.1 > 192.168.105.10: ICMP echo request, id 10293, seq 156, length 64 Я прикрепил файл поддержки с UMR. Может, я что-то очевидное упускаю или сделал неправильно? У меня закончились идеи, буду рад любой помощи.
 
Вот простое решение проблемы: https://community.ui.com/questions/Quick-and-Dirty-tips-for-connecting-UMR-to-UniFi-Cloud-Gateways/eeb9661d-41bd-44f5-96f7-8043b88a5b42#answer/4ec800cb-2e82-4218-8c63-b21436c12638
 
Я полностью с тобой согласен. Именно поэтому нужно сообщить @UI-Team, чтобы они исправили эти баги. :-) На самом деле мне почти удалось настроить S2S без ручного изменения конфигурации. Так что посмотрим.
 
Когда VPN-сервер перезагружается, ручная настройка через SSH снова сбрасывается. Это не помогает.
 
Спасибо за вдохновение. На самом деле это было полно разочарования, и, похоже, я наконец-то это сделал. 😀 Позволь мне погонять это ещё несколько дней, чтобы проверить, всё ли в порядке, и тогда я попробую поделиться.
 
@NEriksson, я пытаюсь сделать то же самое, что и ты. В итоге тебе пришлось оставить свои правила брандмауэра в UMR? Я ломаю голову, пытаясь заставить это работать. Я просто хочу получить доступ к подсети UMR.
 
Не совсем по теме, но S2S. Можно ли добавить IPsec или OpenVPN site-to-site?
Страницы: 1
Читают тему (гостей: 1)