Jak skonfigurować połączenie VPN typu lokacja-lokacja między urządzeniami QuWAN i UniFi®?


Data ostatniej modyfikacji: 2025-02-18

Dotyczy produktów

  • QuWAN Orchestrator
  • QuRouter 2.4.0 i nowsze wersje
  • Urządzenie UniFi®

Informacje szczegółowe

W tym przewodniku opisano procedurę tworzenia połączenia VPN typu lokacja-lokacja między urządzeniem QuWAN a urządzeniem UniFi® Dream Machine (UDM) Pro. Różne urządzenia należące do ekosystemu UniFi® są wyposażone w funkcję połączenia VPN typu lokacja-lokacja, ale w celach demonstracyjnych w tym samouczku skupimy się na urządzeniach UDM Pro.

Ważne
  • Na urządzeniach QuWAN połączenia VPN typu lokacja-lokacja obsługują tylko protokół IKEv2.
  • Do prawidłowego działania połączenia VPN wymagane jest, aby na obu urządzeniach (QuWAN i UniFi®) były używane takie same ustawienia konfiguracji.
  • Przed skonfigurowaniem połączenia VPN typu lokacja-lokacja należy dodać urządzenie QNAP do platformy QuWAN Orchestrator. Więcej informacji na ten temat można znaleźć w zasobach pomocy dotyczących urządzeń QuWAN i platformy QuWAN Orchestrator: Konfiguracja | Pomoc dotycząca rozwiązań QuWAN i QuWAN Orchestrator (qnap.com)
Ostrzeżenie

Wdrożenie połączenia VPN typu lokacja-lokacja wiąże się ze zwiększeniem złożoności struktury sieci. Przed włączeniem takiego połączenia należy zrozumieć implikacje w zakresie bezpieczeństwa.

Procedura

Konfiguracja połączenia VPN typu lokacja-lokacja na urządzeniu UniFi®

  1. Zaloguj się do interfejsu sieciowego urządzenia UDM Pro.
  2. Wybierz kolejno Settings (Ustawienia) > VPN > Site-to-Site VPN (VPN typu lokacja-lokacja).
  3. Skonfiguruj ustawienia połączenia VPN.
    UstawienieDziałanie użytkownika
    Typ VPNWybierz opcję IPsec.
    NazwaPodaj opisową nazwę, umożliwiającą łatwą identyfikację połączenia VPN (np. QuWAN VPN typu lokacja-lokacja).
    Klucz wstępnyUtwórz silny, unikatowy klucz wstępny.
    Lokalny adres IPWprowadź lokalny adres IP urządzenia UDM Pro.
    Zdalny adres IP / hostPodaj publiczny adres IP lub nazwę hosta zdalnego urządzenia bramy, z którym chcesz nawiązać połączenie.
    Typ VPNWybierz opcję Route Based (Trasowane), aby utworzyć połączenie VPN na potrzeby określonych podsieci.
    Sieci zdalneZdefiniuj podsieci w sieci zdalnej, do których chcesz uzyskiwać dostęp, przy użyciu notacji CIDR (np. 192.168.150.0/24).
  4. Obok opcji Advanced Configuration (Konfiguracja zaawansowana) wybierz opcję Manual (Ręcznie).
  5. Wybierz opcję IPsec jako wersję protokołu Key Exchange.
  6. Skonfiguruj ustawienia protokołu IKEv2 zgodnie z poniższym przykładem.
    Ważne
    Na urządzeniu zdalnym należy skonfigurować te same ustawienia.
    UstawienieDziałanie użytkownikaPrzykładowa wartość
    SzyfrowanieWybierz algorytm IKE.AES-128
    SkrótWybierz bezpieczną funkcję haszującą IKE.SHA256
    Grupa DHWybierz grupę Diffie-Hellman (DH).14
    Okres istnienia IKEUstaw okres istnienia IKE SA.28800
  7. Skonfiguruj ustawienia protokołu ESP zgodnie z poniższym przykładem.
    UstawienieDziałanie użytkownikaPrzykładowa wartość
    SzyfrowanieWybierz algorytm ESP.AES-128
    SkrótWybierz bezpieczną funkcję haszującą ESP.SHA256
    Grupa DHWybierz grupę Diffie-Hellman (DH).14
    Okres istnienia ESPUstaw okres istnienia ESP SA.3600
  8. Kliknij opcję Add (Dodaj).
    Konfiguracja zostanie zastosowana na urządzeniu UDM Pro.

Konfiguracja połączenia VPN typu lokacja-lokacja na platformie QuWAN Orchestrator

  1. Zaloguj się na platformie QuWAN Orchestrator za pomocą poświadczeń przypisanych do identyfikatora QNAP ID.
  2. Wybierz organizację.
  3. Wybierz kolejno Topologia QuWAN > Połączenie trasowane VPN.
  4. Kliknij opcję Utwórz nowe połączenie.
    Zostanie wyświetlone okno Utwórz nowe połączenie.
  5. Skonfiguruj ustawienia połączenia trasowanego VPN.
    UstawienieOpis
    Nazwa połączeniaPodaj opisową nazwę (np. UniFi VPN typu lokacja-lokacja).
    Tryb IPsecWybierz opcję Tryb tunelu.
    HubWyznacz odpowiedni hub na potrzeby połączenia.
    Interfejs WANWprowadź odpowiedni interfejs WAN.
    Zdalny adres IP lub nazwa hostaPodaj publiczny adres IP lub nazwę hosta zdalnego urządzenia bramy.
    Testuj połączenie (opcjonalnie)Kliknij przycisk, aby wysłać polecenie ping na adres IP lub do hosta w celu sprawdzenia połączenia.
    Klucz wstępnyUtwórz silny klucz wstępny i zadbaj o to, aby konfiguracja na zdalnej bramie była identyczna.
  6. Skonfiguruj zaawansowane ustawienia połączenia trasowanego VPN.
    UstawienieDziałanie użytkownikaPrzykładowa wartość
    Internet Key Exchange (IKE)
    WersjaWybierz opcję IKEv2.-
    Algorytm uwierzytelnianiaWybierz niezawodny algorytm uwierzytelniania.AES-128
    SzyfrowanieWybierz metodę silnego szyfrowania.AES-128
    Grupa DHWybierz bezpieczną grupę DH.14
    Czas życia skojarzenia zabezpieczeń (SA)Określ czas życia skojarzenia zabezpieczeń (SA) IKE, aby zmniejszyć zagrożenie kryptograficzne związane z ujawnieniem klucza.480
    Identyfikator lokalny (opcjonalnie)Jeśli połączenie trasowane VPN będzie nawiązywane z użyciem usługi Dynamic DNS (DDNS), należy podać identyfikator lokalny.-
    Encapsulating Security Payload (ESP)
    Algorytm uwierzytelnianiaWybierz algorytm uwierzytelniania.SHA-256
    SzyfrowanieWybierz metodę szyfrowania.AES-128
    Włącz doskonałe utajnianie z wyprzedzeniem (PFS)Zaznacz pole, aby wygenerować nowy klucz DH.-
    Grupa DHWskaż bezpieczną grupę DH.14
    Czas życia skojarzenia zabezpieczeń (SA)Podaj czas życia skojarzenia SA.60 minut
    Włącz wykrywanie martwego elementu równorzędnego (DPD)Zaznacz to pole, aby wykrywać awarie urządzeń równorzędnych i reagować na nie.-
    Limit czasu DPDPodaj wartość limitu czasu DPD.10 s
  7. Zaznacz pole wyboru Włącz tryb NAT, aby zapewnić prawidłowe działanie połączenia VPN również wtedy, gdy w sieci znajdują się urządzenia NAT.
  8. Podaj adres IP tunelu lokalnego, aby ułatwić działanie przechodzenia NAT.
  9. W obszarze Podsieci lokacji kliknij opcję Dodaj podsieć i określ wewnętrzną podsieć sieci zdalnej, do której chcesz uzyskiwać dostęp.
  10. Kliknij przycisk Zapisz.

Jeśli uda się nawiązać połączenie trasowane VPN, w polu Status będzie wyświetlany status Połączono.

Dodatkowe informacje

Brama UniFi® — połączenie VPN IPsec typu lokacja-lokacja z bramami innych firm (zaawansowane)

Czy artykuł ten był przydatny?

100% ludzi uważa, że to pomaga.
Dziękujemy za przekazanie opinii.

Poinformuj nas proszę, w jaki sposób możemy ulepszyć ten artykuł:

Bardziej szczegółowe opinie można wpisać poniżej.

Wybierz specyfikację

      Więcej Mniej

      Ta strona dostępna jest w też krajach/regionach:

      open menu
      back to top