Настройка VPN в UniFi

UniFi поддерживает несколько типов VPN: WireGuard, OpenVPN, L2TP, IPsec Site-to-Site и Teleport. Эта статья описывает настройку каждого типа для удалённого доступа и связи между площадками.

Типы VPN в UniFi

ТипНазначениеПреимуществаКлиенты
TeleportУдалённый доступСамый простой, Zero-configUniFi Network App
WireGuardУдалённый доступБыстрый, современный протоколWireGuard App
OpenVPNУдалённый доступШирокая совместимостьOpenVPN клиенты
L2TP/IPsecУдалённый доступВстроен в Windows/macOS/iOSВстроенные клиенты ОС
Site-to-Site IPsecСвязь площадокСтандарт для site-to-siteНе требуется
Site-to-Site WireGuardСвязь площадокБыстрый, простая настройкаНе требуется

Teleport VPN

Teleport — самый простой способ удалённого доступа к сети UniFi. Не требует открытия портов или настройки DNS.

Как работает Teleport

  • UniFi Console регистрируется в облаке Ubiquiti
  • Пользователь подключается через UniFi Network App
  • Соединение устанавливается через STUN/TURN
  • Шифрование end-to-end

Включение Teleport

  1. Перейдите в Settings → Teleport & VPN
  2. Включите Teleport
  3. Настройте доступ для пользователей

Подключение пользователя

  1. Установите UniFi Network App на смартфон
  2. Войдите под своим Ubiquiti аккаунтом
  3. Выберите сеть и нажмите Teleport
  4. Соединение установится автоматически
Идеально для начинающих: Teleport — лучший выбор для быстрого удалённого доступа. Не требует технических знаний, работает через NAT без проброса портов.

WireGuard VPN

WireGuard — современный VPN протокол с высокой производительностью и простой настройкой.

Преимущества WireGuard

  • Минимальный код (~4000 строк vs ~100000 в OpenVPN)
  • Быстрое установление соединения
  • Высокая производительность
  • Современная криптография (ChaCha20, Curve25519)

Настройка WireGuard Server

  1. Перейдите в Settings → Teleport & VPN → VPN Server
  2. Нажмите Create New
  3. Выберите тип WireGuard
  4. Настройте параметры:
Server AddressВнешний IP или DDNS имя
Port51820 (по умолчанию)
Network10.255.255.0/24 (VPN подсеть)
Allow Internet AccessВключить для full-tunnel

Создание клиента WireGuard

  1. В настройках WireGuard сервера нажмите Create Client
  2. Введите имя клиента
  3. Скачайте конфигурацию или отсканируйте QR-код
  4. Импортируйте в WireGuard App

Проброс порта

Для работы WireGuard необходимо пробросить UDP порт:

  • Протокол: UDP
  • Порт: 51820 (или выбранный)
  • Направление: Входящий

OpenVPN

OpenVPN — проверенный временем протокол с широкой совместимостью.

Настройка OpenVPN Server

  1. Перейдите в Settings → Teleport & VPN → VPN Server
  2. Нажмите Create New
  3. Выберите тип OpenVPN
  4. Настройте параметры:
Server AddressВнешний IP или DDNS имя
Port1194 (по умолчанию)
ProtocolUDP (рекомендуется) или TCP
Network172.16.0.0/24 (VPN подсеть)

Создание профиля клиента

  1. Создайте пользователя в Settings → Admins & Users
  2. Включите VPN доступ для пользователя
  3. Скачайте .ovpn файл
  4. Импортируйте в OpenVPN клиент

L2TP/IPsec

L2TP/IPsec поддерживается встроенными клиентами Windows, macOS, iOS и Android.

Настройка L2TP Server

  1. Перейдите в Settings → Teleport & VPN → VPN Server
  2. Нажмите Create New
  3. Выберите тип L2TP
  4. Настройте Pre-shared Key (PSK)
  5. Задайте VPN подсеть

Подключение из Windows

  1. Откройте Настройки → Сеть и Интернет → VPN
  2. Добавьте VPN подключение
  3. Тип: L2TP/IPsec с предварительным ключом
  4. Введите сервер, PSK, логин и пароль
NAT-T требуется: L2TP требует проброса портов UDP 500, 4500 и протокола ESP (IP 50). За двойным NAT может не работать. Предпочтительнее WireGuard или Teleport.

Site-to-Site VPN

Для связи двух офисов или площадок используйте Site-to-Site VPN.

Site-to-Site IPsec

  1. Перейдите в Settings → Teleport & VPN → Site-to-Site VPN
  2. Нажмите Create Site-to-Site VPN
  3. Введите параметры удалённой площадки:
Remote GatewayВнешний IP удалённого роутера
Remote SubnetsПодсети на удалённой площадке
Local SubnetsЛокальные подсети для туннеля
Pre-shared KeyОбщий секретный ключ
IKE VersionIKEv2 (рекомендуется)

Site-to-Site между UniFi

Если обе площадки используют UniFi Console:

  1. Используйте Site Magic для автоматической настройки
  2. Или настройте WireGuard Site-to-Site вручную

Site Magic

Site Magic автоматически настраивает VPN между площадками UniFi:

  1. Все Console должны быть привязаны к одному Ubiquiti аккаунту
  2. Включите Site Magic в настройках каждой площадки
  3. Выберите подсети для sharing
  4. Туннели создадутся автоматически

Производительность VPN

УстройствоWireGuardOpenVPNIPsec
Dream Router~300 Mbps~50 Mbps~100 Mbps
Dream Machine~500 Mbps~100 Mbps~200 Mbps
Dream Machine Pro~1 Gbps~200 Mbps~500 Mbps
UDM-SE~1.5 Gbps~250 Mbps~800 Mbps
Dream Wall~2 Gbps~300 Mbps~1 Gbps
EFG~5 Gbps~500 Mbps~3 Gbps
WireGuard — лучший выбор: WireGuard обеспечивает наилучшую производительность на всех устройствах. Используйте его, если нет специфических требований к совместимости.

Диагностика проблем

VPN не подключается

  • Проверьте проброс портов на внешнем роутере (если есть)
  • Убедитесь, что внешний IP доступен
  • Проверьте Firewall правила
  • Для L2TP — убедитесь в поддержке NAT-T

Низкая скорость VPN

  • Переключитесь на WireGuard
  • Проверьте загрузку CPU на Console
  • Уменьшите MTU при проблемах с фрагментацией

Нет доступа к ресурсам через VPN

  • Проверьте маршруты — добавлены ли нужные подсети
  • Проверьте Firewall Rules — нет ли блокировки
  • Убедитесь, что DNS корректно настроен

Была ли эта статья полезной?

NetEvo
NetEvo Store Онлайн
👋

Привет!

Есть вопросы по оборудованию UniFi? Напишите нам, и мы поможем с выбором!

Представьтесь, чтобы начать диалог: