Hur konfigurerar jag plats-till-plats-VPN mellan en QuWAN-enhet och en UniFi®-enhet?


Senaste ändringsdatum: 2025-02-18

Berörda produkter

  • QuWAN Orchestrator
  • QuRouter 2.4.0 och senare versioner
  • UniFi®-enhet

Information

Den här vägledningen beskriver stegen för att upprätta en plats-till-plats-VPN-anslutning mellan en QuWAN-enhet och en UniFi® Dream Machine (UDM) Pro. Även om UniFi®-ekosystemet erbjuder olika enheter med plats-till-plats-VPN-funktioner fokuserar den här vägledningen specifikt på UDM Pro i syfte att demonstrera.

Viktigt!
  • QuWAN har endast stöd för IKEv2 i sitt plats-till-plats-VPN.
  • Båda enheterna (QuWAN-enheten och UniFi®-enheterna) måste använda samma konfigurationsinställningar för att VPN ska fungera korrekt.
  • Din QNAP-enhet måste läggas till i QuWAN Orchestrator innan du konfigurerar plats-till-plats-VPN-tjänsten. I hjälpdokumentationen till QuWAN och QuWAN Orchestrator finns information om att lägga till din enhet: Konfiguration | Hjälpdokumentation för QuWAN och QuWAN Orchestrator (qnap.com)
Varning

Att implementera plats-till-plats-VPN lägger till ytterligare komplexitet i ditt nätverk. Var säker på att du förstår säkerhetskonsekvenserna innan du aktiverar det.

Procedur

Plats-till-plats-VPN-konfiguration på UniFi®-enheten

  1. Logga in på UDM Pro-webbgränssnittet.
  2. Gå till Inställningar > VPN > plats-till-plats-VPN.
  3. Konfigurera VPN-anslutningens inställningar.
    InställningAnvändaråtgärd
    VPN-typVälj IPsec.
    NamnTilldela ett beskrivande namn för att enkelt identifiera den här VPN-anslutningen (QuWAN plats-till-plats-VPN).
    I förväg delad nyckelSkapa en stark och unik i förväg delad nyckel.
    Lokal IP-adressAnge den lokala IP-adressen till din UDM Pro-enhet.
    Fjärransluten IP/värdAnge den publika IP-adressen eller värdnamnet för den fjärranslutna gatewayen som du vill ansluta till.
    VPN-typVälj Vägbaserad för att upprätta en VPN-anslutning för specifika nätverks-subnät.
    Fjärranslutna nätverkDefiniera subnät(en) för det fjärranslutna nätverk du vill komma åt, med CIDR-notation (t.ex. 192.168.150.0/24).
  4. Bredvid Avancerad konfiguration; välj Manuellt.
  5. Välj IPsec som nyckelutbytesversion.
  6. Konfigurera IKEv2-inställningarna baserat på nedan exempel.
    Viktigt!
    Den fjärranslutna enheten måste använda samma inställningar.
    InställningAnvändaråtgärdExempelvärde
    KrypteringVälj en IKE-algoritm.AES-128
    HashVälj en säker IKE-hashfunktion.SHA256
    DH-gruppVälj en Diffie-Hellman-grupp (DH).14
    IKE-livslängdStäll in IKE-sa-livslängd.28800
  7. Konfigurera ESP-inställningarna baserat på nedan exempel.
    InställningAnvändaråtgärdExempelvärde
    KrypteringVälj en ESP-algoritm.AES-128
    HashVälj en säker ESP-hashfunktion.SHA256
    DH-gruppVälj en Diffie-Hellman-grupp (DH).14
    ESP-livslängdStäll in ESP-sa-livslängd.3600
  8. Klicka på Lägg till.
    UDM Pro tillämpar konfigurationen.

Plats-till-plats-VPN-konfiguration i QuWAN Orchestrator

  1. Logga in på QuWAN Orchestrator med dina QNAP ID-uppgifter.
  2. Välj din organisation.
  3. Gå till QuWAN-topologi > Vägbaserad VPN.
  4. Klicka på Skapa ny anslutning.
    Fönstret Skapa ny anslutning visas.
  5. Konfigurera inställningarna för den vägbaserade VPN-anslutningen.
    InställningBeskrivning
    AnslutningsnamnTilldela ett beskrivande namn (t.ex. UniFi-plats-till-plats-VPN-tjänst).
    IPsec-lägeVälj Tunnelläge.
    HubbUtse lämplig hubb för anslutningen.
    WAN-gränssnittAnge önskat WAN-gränssnitt.
    Fjärr-IP eller värdnamnAnge den publika IP-adressen eller värdnamnet för den fjärranslutna gatewayen.
    Testa anslutning (valfritt)Klicka på knappen för att pinga IP/värdnamnet och på så sätt bekräfta anslutningen.
    I förväg delad nyckelUpprätta en stark i förväg delad nyckel och säkerställ identisk konfiguration på den fjärranslutna gatewayen.
  6. Konfigurera de avancerade inställningarna för den vägbaserade VPN-anslutningen.
    InställningAnvändaråtgärdExempelvärde
    IKE (Internet Key Exchange)
    VersionVälj IKEv2.-
    AutentiseringsalgoritmVälj en robust autentiseringsalgoritm.AES-128
    KrypteringVälj en stark krypteringsmetod.AES-128
    DH-gruppVälj en säker DH-grupp.14
    Säkerhetsassociationens (SA, Security Association) livslängdDefiniera längden på IKE-säkerhetsassociationen (SA, Security Association) för att minska de kryptografiska risker som är förknippade med nyckelexponering.480
    Lokalt ID (valfritt)Om en DDNS-tjänst (Dynamic DNS) ska användas för den vägbaserade VPN-anslutningen måste det lokala ID-numret anges.-
    Inkapsling av säkerhetsnyttolast (ESP, Encapsulating Security Payload)
    AutentiseringsalgoritmVälj en autentiseringsalgoritm.SHA-256
    KrypteringVälj en krypteringsmetod.AES-128
    Aktivera perfekt sekretess vid vidarebefordran (PFS, Perfect Forward Secrecy)Markera rutan för att generera en ny DH-nyckel.-
    DH-gruppAnge en säker DH-grupp.14
    Säkerhetsassociationens (SA, Security Association) livslängdDefiniera varaktigheten för SA-livslängd.60 minuter
    Aktivera identifiering av icke aktiv peer (DPD, Dead Peer Detection)Markera rutan för identitet och svara på peer-enhetsavbrott.-
    DPD-timeoutAnge värdet för DPD-timeout.10 sekunder
  7. Välj kryssrutan bredvid Aktivera NAT-läge för att säkerställa att VPN-anslutningen fungerar korrekt även när det finns NAT-enheter i nätverket.
  8. Ange den lokala tunnelns IP-adress för att underlätta NAT-traversering.
  9. Under Platsens subnät; klicka på Lägg till subnät och definiera det interna subnätet för det fjärrnätverk du vill komma åt.
  10. Klicka på Spara.

Om den vägbaserade VPN-anslutningen lyckas visar fältet Status statusen Ansluten.

Läs mer

UniFi®-gateway – IPsec-plats-till-plats-VPN gateways från tredje part (avancerat)

Var den här artikeln till hjälp?

Användare som tyckte detta var användbart 100% procent.
Tack för din feedback.

Berätta för oss hur vi kan förbättra artikeln:

Ge oss fler synpunkter genom att skriva dem nedan.

Välj specifikation

      Visa fler Färre

      Denna webbplats i andra länder/regioner:

      open menu
      back to top