Instrukcja obsługi Jak skonfigurować site-to-site VPN między urządzeniem QuWAN a UniFi®?

Szczegóły​


Niniejszy przewodnik szczegółowo opisuje kroki potrzebne do nawiązania połączenia site-to-site VPN między urządzeniem QuWAN a UniFi® Dream Machine (UDM) Pro. Mimo że ekosystem UniFi® oferuje różne urządzenia z funkcją site-to-site VPN, ten samouczek skupia się w celach demonstracyjnych konkretnie na UDM Pro.
Ważne
  • Site-to-site VPN w QuWAN obsługuje wyłącznie IKEv2.
  • Oba urządzenia (QuWAN i UniFi®) muszą używać tych samych ustawień konfiguracyjnych, aby VPN działał poprawnie.
  • Twoje urządzenie QNAP musi zostać dodane do QuWAN Orchestrator przed skonfigurowaniem site-to-site VPN. Informacje na temat dodawania urządzenia znajdziesz w pomocy QuWAN i QuWAN Orchestrator: Konfiguracja | Pomoc QuWAN i QuWAN Orchestrator (qnap.com)
Ostrzeżenie
Wdrożenie site-to-site VPN wprowadza dodatkową złożoność do sieci. Przed włączeniem upewnij się, że rozumiesz implikacje związane z bezpieczeństwem.

Procedura​


Konfiguracja site-to-site VPN na urządzeniu UniFi®​


  1. Zaloguj się do interfejsu webowego UDM Pro.
  2. Przejdź do Settings > VPN > Site-to-Site VPN.
  3. Skonfiguruj ustawienia połączenia VPN.
    UstawienieDziałanie użytkownika
    VPN TypeWybierz IPsec.
    NamePrzypisz opisową nazwę, aby łatwo zidentyfikować to połączenie VPN (np. QuWAN Site-to-Site VPN).
    Pre-Shared KeyUstaw silny, unikalny klucz współdzielony.
    Local IPWprowadź lokalny adres IP urządzenia UDM Pro.
    Remote IP/HostPodaj publiczny adres IP lub nazwę hosta zdalnego urządzenia bramy, z którym chcesz się połączyć.
    VPN TypeWybierz Route Based, aby ustanowić połączenie VPN dla określonych podsieci.
    Remote Network(s)Określ podsieć (podsieci) zdalnej sieci, do której chcesz uzyskać dostęp, używając notacji CIDR (np. 192.168.150.0/24).

    4da1e58ed35060546ac73b08dc67a098.png
  4. Obok pozycji Advanced Configuration wybierz Manual.
  5. Jako wersję wymiany kluczy wybierz IPsec.
  6. Skonfiguruj ustawienia IKEv2 zgodnie z poniższym przykładem.WażneZdalne urządzenie musi przyjąć takie same ustawienia.
    UstawienieDziałanie użytkownikaPrzykładowa wartość
    EncryptionWybierz algorytm IKE.AES-128
    HashWybierz bezpieczną funkcję skrótu IKE.SHA256
    DH GroupWybierz grupę Diffiego-Hellmana (DH).14
    IKE LifetimeUstaw czas życia IKE SA.28800
  7. Skonfiguruj ustawienia ESP zgodnie z poniższym przykładem.
    UstawienieDziałanie użytkownikaPrzykładowa wartość
    EncryptionWybierz algorytm ESP.AES-128
    HashWybierz bezpieczną funkcję skrótu ESP.SHA256
    DH GroupWybierz grupę Diffiego-Hellmana (DH).14
    ESP LifetimeUstaw czas życia ESP SA.3600

    aca6b95ab37e3f7e2eaccd145d4e4b75.png
  8. Kliknij Add.
    UDM Pro zastosuje konfigurację.

Konfiguracja site-to-site VPN w QuWAN Orchestrator​


  1. Zaloguj się do QuWAN Orchestrator przy użyciu poświadczeń QNAP ID.
  2. Wybierz swoją organizację.
  3. Przejdź do QuWAN Topology > Route-Based VPN.
  4. Kliknij Create New Connection.
    Pojawi się okno Create New Connection.
  5. Skonfiguruj ustawienia połączenia VPN opartego na trasie.
    UstawienieOpis
    Connection namePrzypisz opisową nazwę (np. UniFi Site-to-Site VPN).
    IPsec modeWybierz Tunnel Mode.
    HubWskaż odpowiedni hub dla tego połączenia.
    WAN interfaceWprowadź żądany interfejs WAN.
    Remote IP or hostnamePodaj publiczny adres IP lub nazwę hosta zdalnego urządzenia bramy.
    Test Connection (opcjonalnie)Kliknij przycisk, aby wysłać ping do adresu IP/nazwy hosta i potwierdzić połączenie.
    Pre-shared keyUstaw silny klucz współdzielony, zapewniając identyczną konfigurację na zdalnej bramie.
  6. Skonfiguruj zaawansowane ustawienia połączenia VPN opartego na trasie.
    UstawienieDziałanie użytkownikaPrzykładowa wartość
    Internet Key Exchange (IKE)
    VersionWybierz IKEv2.-
    Authentication algorithmWybierz solidny algorytm uwierzytelniania.AES-128
    EncryptionWybierz silną metodę szyfrowania.AES-128
    DH groupWybierz bezpieczną grupę DH.14
    Security Association (SA) lifetimeOkreśl czas trwania asocjacji bezpieczeństwa (SA) IKE, aby zmniejszyć ryzyko kryptograficzne związane z ujawnieniem klucza.480
    Local ID (opcjonalnie)W przypadku, gdy do połączenia VPN opartego na trasie ma zostać wykorzystana usługa Dynamic DNS (DDNS), należy podać identyfikator lokalny.-
    Encapsulating Security Payload (ESP)
    Authentication algorithmWybierz algorytm uwierzytelniania.SHA-256
    EncryptionWybierz metodę szyfrowania.AES-128
    Enable Perfect Forward Secrecy (PFS)Zaznacz pole, aby wygenerować nowy klucz DH.-
    DH GroupOkreśl bezpieczną grupę DH.14
    Security Association (SA) lifetimeOkreśl czas trwania SA.60 minut
    Enable Dead Peer Detection (DPD)Zaznacz pole, aby identyfikować awarie urządzeń równorzędnych i reagować na nie.-
    DPD timeoutOkreśl wartość limitu czasu DPD.10 sekund
  7. Zaznacz pole wyboru obok Enable NAT mode, aby zapewnić prawidłowe działanie połączenia VPN nawet w przypadku obecności urządzeń NAT w sieci.
  8. Podaj adres IP tunelu lokalnego, aby umożliwić NAT-traversal.
  9. W sekcji Site Subnets kliknij Add Subnet i zdefiniuj wewnętrzną podsieć zdalnej sieci, do której chcesz uzyskać dostęp.
  10. Kliknij Save.

Jeśli połączenie VPN oparte na trasie zostanie nawiązane pomyślnie, w polu Status zostanie wyświetlony status Connected.
b04a3d89d6b8e8d780453fda5c3d55ee.png


Dalsza lektura​


UniFi® Gateway — Site-to-Site IPsec VPN z bramami innych firm (zaawansowane)