Anleitung Ubiquiti
Was Sie von uns erhalten
Ersetzen Sie diese Platzhalter durch die Daten, die Sie mit Ihrer Bestellung bei FixedIP.be erhalten haben.
PRIVATE_KEY | der private Schlüssel Ihrer Tunnel (geheim halten) |
PORT | der UDP-Port unserer Tunnelserver |
ENDPOINT_1 | die Adresse unseres Tunnelservers in Antwerpen |
SERVER_PUBLIC_KEY_1 | der öffentliche Schlüssel unseres Tunnelservers in Antwerpen |
TUNNEL_IP_1 | die Tunneladresse Ihres Routers zu Antwerpen |
ENDPOINT_2 | die Adresse unseres Tunnelservers in Zaventem |
SERVER_PUBLIC_KEY_2 | der öffentliche Schlüssel unseres Tunnelservers in Zaventem |
TUNNEL_IP_2 | die Tunneladresse Ihres Routers zu Zaventem |
FIXED_IP | Ihre feste IPv4-Adresse |
LAN_HOST | die interne Adresse Ihres Servers oder NAS, zum Beispiel 192.168.1.10 |
Diese Anleitung behandelt UniFi-Gateways (Dream Machine, Cloud Gateway, UXG) mit UniFi Network 8.1 oder neuer. Diese unterstützen WireGuard als VPN Client.
Gut zu wissen:
- UniFi beherrscht kein automatisches Failover zwischen zwei VPN-Clients. Sie richten beide Tunnel ein, aber es ist jeweils nur einer aktiv; fällt dieser PoP aus, schalten Sie selbst um. Wenn Sie automatisches Failover möchten, verwenden Sie einen MikroTik (siehe die entsprechende Anleitung; einen vorkonfigurierten MikroTik können Sie auch bei uns kaufen).
- Eingehenden Verkehr auf Ihre feste IP weiterzuleiten, ist nicht in jeder Version über die normalen Menüs möglich. Erscheint der VPN-Client in Schritt 3 nicht in der Liste der Interfaces? Dann wählen Sie eine der Alternativen weiter unten.
1. Die Konfigurationsdateien
Legen Sie auf Ihrem Computer zwei Dateien an. fixedip1.conf:
[Interface]
PrivateKey = PRIVATE_KEY
Address = TUNNEL_IP_1/32, FIXED_IP/32
MTU = 1420
[Peer]
PublicKey = SERVER_PUBLIC_KEY_1
Endpoint = ENDPOINT_1:PORT
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Und fixedip2.conf, identisch, aber mit SERVER_PUBLIC_KEY_2 und ENDPOINT_2:
[Interface]
PrivateKey = PRIVATE_KEY
Address = TUNNEL_IP_2/32, FIXED_IP/32
MTU = 1420
[Peer]
PublicKey = SERVER_PUBLIC_KEY_2
Endpoint = ENDPOINT_2:PORT
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Bei UniFi setzen Sie Ihre feste IP direkt als Adresse des Tunnels.
2. Die VPN-Clients
- Settings › VPN › VPN Client → Create New.
- Wählen Sie WireGuard, geben Sie ihm den Namen
fixedip1und wählen Sie Upload File: Wählen Siefixedip1.confaus. Speichern Sie. - Machen Sie dasselbe für
fixedip2mitfixedip2.confund setzen Sie diesen zweiten Client danach auf Pause (aus).
UniFi leitet noch nichts durch den Tunnel: Das legen Sie selbst mit einer Route fest.
Ihr Gateway muss auf den Tunneln Ping beantworten: Unsere Tunnelserver pingen jeden Tunnel, um zu wissen, welcher funktioniert. Blockieren Sie ICMP auf dem VPN-Client, leiten wir Ihre feste IP nicht zu diesem Tunnel.
3. Eingehenden Verkehr weiterleiten
Settings › Routing › Port Forwarding (in älteren Versionen: Settings › Firewall & Security › Port Forwarding) → Create Entry:
| Feld | Wert |
|---|---|
| Interface | fixedip1 (der aktive VPN-Client) |
| From | Any |
| Port | 443 (oder der Port, den Sie benötigen) |
| Forward IP | LAN_HOST |
| Forward Port | 443 |
| Protocol | TCP |
4. Antworten und ausgehender Verkehr durch den Tunnel
Settings › Routing › Policy-Based Routes (in älteren Versionen: Traffic Routes) → Create Entry:
| Feld | Wert |
|---|---|
| Name | fixedip |
| Interface | fixedip1 (der aktive VPN-Client) |
| Devices | das Gerät mit der Adresse LAN_HOST |
| Destination | Any |
| Kill Switch | aus |
So laufen die Antworten Ihres Servers und sein ausgehender Verkehr über Ihre feste IP. Die anderen Geräte in Ihrem Netzwerk merken nichts davon.
5. Auf PoP 2 umschalten
Fällt PoP 1 aus (der Client fixedip1 bleibt auf Connecting stehen)? Dann setzen Sie fixedip1 auf Pause, schalten fixedip2 ein und wählen beim Port Forward und bei der Policy-Based Route das Interface fixedip2. Das Zurückschalten funktioniert auf dieselbe Weise.
Überprüfen
- Beim aktiven VPN-Client muss Connected stehen.
- Öffnen Sie auf
LAN_HOSTdie Seitehttps://ifconfig.me: Sie müssen Ihre feste IP sehen. - Testen Sie von außen, zum Beispiel mit Ihrem Smartphone über mobile Daten:
https://FIXED_IPmuss bei Ihrem Server ankommen.
Rückgängig machen
Entfernen Sie die Policy-Based Route, den Port Forward und zum Schluss beide VPN-Clients.
Alternativen
- Ein MikroTik hinter Ihrem UniFi-Gateway: Folgen Sie der MikroTik-Anleitung; dann haben Sie auch automatisches Failover. Einen vorkonfigurierten MikroTik können Sie bei uns kaufen.
- Auf dem Server selbst: Betreiben Sie WireGuard direkt auf Ihrem Server; siehe die Anleitung für Linux. Ihr UniFi-Gateway muss dann nichts tun.
Probleme?
- Client bleibt auf Connecting: Prüfen Sie
ENDPOINT_1/ENDPOINT_2,PORTund die Schlüssel. - Verbindungen hängen: Setzen Sie
MTU = 1360, laden Sie die Datei erneut hoch und verbinden Sie sich neu. - Von außen nichts erreichbar: Prüfen Sie, ob die Policy-Based Route das richtige Gerät und den aktiven VPN-Client enthält; ohne diese Route gehen die Antworten über Ihre normale Internetverbindung hinaus.
Kommen Sie nicht weiter? Schreiben Sie uns an info@fixedip.be
Bereit für Ihre feste IP?
Starten Sie noch heute und seien Sie überall erreichbar.