VPN w UniFi: WireGuard, Teleport i połączenie dwóch lokalizacji
Brama UniFi ma wbudowany serwer VPN, więc do zdalnego dostępu do kamer, NAS-a czy komputera w biurze nie potrzebujesz osobnego urządzenia ani płatnej usługi. Do wyboru są cztery mechanizmy i każdy rozwiązuje inny problem. Ten poradnik pokazuje, który wybrać, co trzeba mieć po stronie łącza internetowego i jak uniknąć najczęstszych pułapek.
UCG UltraVPN w domu i małym biurze
UCG FiberDwie lokalizacje i więcej tuneli
UDM SEKonsola z dwoma WAN i ProtectCztery rodzaje VPN w UniFi Network
| Mechanizm | Do czego | Klient | Wymaga publicznego IP |
|---|---|---|---|
| Teleport | szybki dostęp z telefonu lub laptopa dla kilku osób | aplikacja WiFiman (iOS, Android, macOS, Windows) | nie, działa przez relay Ubiquiti |
| WireGuard (serwer) | stały dostęp z dowolnego urządzenia, najwyższa wydajność | dowolny klient WireGuard, konfiguracja plikiem lub QR | tak (lub przekierowanie portu UDP) |
| OpenVPN / L2TP (serwer) | kompatybilność ze starszymi klientami i politykami firmowymi | wbudowane w systemy lub klient OpenVPN | tak |
| Site-to-Site: Site Magic, IPsec, OpenVPN | stałe połączenie dwóch lub więcej lokalizacji | brama UniFi po obu stronach (Site Magic) lub dowolny router IPsec | Site Magic: nie, IPsec: tak po obu stronach |
Wszystkie konfigurujesz w aplikacji UniFi Network w sekcji Settings → VPN. Nie ma opłat licencyjnych.
Zanim zaczniesz: publiczny adres IP i CGNAT
Większość problemów z VPN-em nie wynika z UniFi, tylko z łącza. Serwer WireGuard lub OpenVPN musi być osiągalny z internetu, a to wymaga publicznego adresu IP na porcie WAN bramy. Jak sprawdzić:
- W aplikacji UniFi Network otwórz Settings → Internet i spójrz na adres WAN.
- Porównaj go z adresem, który pokazuje dowolna strona „what is my IP”.
- Jeśli adresy się różnią, a adres WAN zaczyna się od 100.64–100.127, 10. albo 192.168., jesteś za CGNAT operatora (albo za routerem operatora w trybie routera). Serwer VPN nie będzie wtedy osiągalny.
Co zrobić przy CGNAT:
- poproś operatora o publiczny adres IP (często płatna opcja, u wielu operatorów światłowodowych dostępna),
- jeśli operator dał własny router, przełącz go w tryb mostu (bridge) albo ustaw w nim DMZ/przekierowanie na bramę UniFi,
- użyj Teleport lub Site Magic, które zestawiają tunel przez infrastrukturę Ubiquiti i nie wymagają publicznego adresu.
Adres publiczny zmienny (dynamiczny) to nie problem: UniFi obsługuje dynamiczny DNS (Settings → Internet → WAN → Dynamic DNS), a klient łączy się z nazwą zamiast adresu.
Teleport: zdalny dostęp bez konfiguracji
Najprostsza droga, gdy chcesz zajrzeć do kamer albo otworzyć NAS z telefonu:
- Settings → VPN → Teleport → włącz.
- Wygeneruj link zaproszenia i otwórz go w aplikacji WiFiman na telefonie lub komputerze.
- Gotowe: aplikacja zestawia tunel WireGuard przez relay Ubiquiti.
Ograniczenia: potrzebujesz konta Ubiquiti i dostępu bramy do internetu, liczba jednoczesnych klientów jest ograniczona, a w niektórych wersjach Teleport przekazuje do tunelu tylko ruch do sieci lokalnych (split tunnel). Do użytku domowego i dla kilku pracowników to w zupełności wystarcza.
WireGuard: serwer na bramie
WireGuard daje najwyższą wydajność i najmniejsze opóźnienia z dostępnych protokołów, a jego klient jest wbudowany w aplikację WiFiman i dostępny osobno na każdy system.
- Settings → VPN → VPN Server → WireGuard. Brama proponuje port UDP (domyślnie 51820) i podsieć dla klientów; zostaw je, chyba że kolidują z czymś w sieci.
- Dodaj klienta: UniFi generuje parę kluczy i plik konfiguracji, który pobierasz lub skanujesz jako QR w aplikacji WireGuard.
- Na bramie port UDP otwiera się automatycznie. Jeśli przed bramą stoi router operatora, przekieruj na niej ten port.
Dobre praktyki:
- Jeden klient = jeden plik konfiguracji. Nie udostępniaj tego samego pliku kilku osobom; przy odejściu pracownika usuwasz jego klienta, reszta działa.
- Podsieć VPN inna niż wszystkie sieci lokalne (np. 10.200.0.0/24). Jeśli zdalny użytkownik siedzi w sieci 192.168.1.0/24 u siebie, a Twoja sieć główna też ma 192.168.1.0/24, tunel nie zadziała. Wybór podsieci sieci lokalnych omawiamy w poradniku o VLAN-ach.
- Zdecyduj, co ma iść przez tunel. Klient WireGuard z „AllowedIPs = 0.0.0.0/0” przepuszcza cały ruch przez biuro (bezpieczne Wi-Fi w hotelu, ale obciąża łącze firmowe). Z listą tylko sieci lokalnych (split tunnel) przez VPN idzie tylko ruch do biura.
- Zapora: domyślnie klienci VPN trafiają do strefy VPN i mają dostęp do sieci lokalnych. W biurze ogranicz to regułami, np. dostęp do serwera plików tak, do sieci kamer nie.
OpenVPN i L2TP: kiedy nadal mają sens
OpenVPN wybierz, gdy klient narzuca ten protokół (polityka firmowa, starszy sprzęt, routery innych producentów po drugiej stronie). L2TP/IPsec ma wbudowanego klienta w systemach operacyjnych, ale jest wolniejszy i bywa blokowany w sieciach hotelowych. Oba konfigurujesz w tym samym miejscu co WireGuard; UniFi generuje plik .ovpn do pobrania. Jeśli nie masz twardego powodu, zostań przy WireGuard.
Dwie lokalizacje: Site Magic i IPsec
Gdy firma ma biuro i magazyn albo dom i działkę z kamerami, lepsze od VPN-u na każdym komputerze jest stałe połączenie między bramami. Wtedy wszystkie urządzenia w jednej lokalizacji widzą drugą bez instalowania czegokolwiek.
Site Magic (Settings → VPN → Site-to-Site → Site Magic): obie lokalizacje muszą mieć bramę UniFi podpiętą do tego samego konta Ubiquiti. Zaznaczasz, które sieci z każdej lokalizacji mają być wzajemnie widoczne, i tunel sam się zestawia. Nie wymaga publicznego adresu IP i nie trzeba nic przekierowywać. Warunek: podsieci w obu lokalizacjach nie mogą się pokrywać, więc dom na 192.168.1.0/24 i działka na 192.168.1.0/24 to konfiguracja do poprawki przed włączeniem.
IPsec (manual) wybierz, gdy po drugiej stronie jest router innego producenta albo nie chcesz zależeć od chmury Ubiquiti. Wymaga publicznego adresu IP po obu stronach, wspólnego klucza i identycznych parametrów szyfrowania na obu końcach. Zaczynaj od ustawień domyślnych UniFi (IKEv2, AES-256, SHA-256, DH 14) i dopiero gdy druga strona ich nie obsługuje, schodź niżej.
Przepustowość VPN: czego się spodziewać
Szyfrowanie obciąża procesor bramy, więc przepustowość tunelu jest niższa niż przepustowość routingu. Przy WireGuard bramy UCG-Ultra i UCG-Max dają w praktyce setki Mb/s, co w zupełności pokrywa podgląd kamer i pracę na plikach; wartości dla konkretnego modelu podaje karta producenta (techspecs.ui.com). IPsec i OpenVPN są wolniejsze od WireGuard na tym samym sprzęcie. Jeśli między lokalizacjami ma płynąć stale duży ruch (kopie zapasowe NAS-a, dziesiątki kamer w podglądzie), wybierz bramę z większym zapasem procesora.
Typowe błędy
Klient łączy się, ale nic nie widzi
Zwykle kolizja adresów (ta sama podsieć po obu stronach) albo brak trasy w kliencie (AllowedIPs bez podsieci biura). Sprawdź też reguły zapory dla strefy VPN.
Klient nie łączy się w ogóle
Brak publicznego adresu IP (CGNAT), nieprzekierowany port na routerze operatora albo port UDP blokowany w sieci, z której próbujesz (niektóre firmy i hotele). W drugim przypadku pomaga Teleport albo OpenVPN na porcie TCP 443.
Kamery Protect w aplikacji działają, a przez VPN nie
Aplikacja Protect sama łączy się przez chmurę Ubiquiti, więc VPN nie jest do niej potrzebny. Przez VPN otwierasz za to lokalny adres konsoli w przeglądarce bez zdalnego dostępu z chmury, co bywa wymagane w polityce bezpieczeństwa.
Site Magic nie wstaje
Sprawdź pokrywanie się podsieci i czy obie bramy są podpięte do tego samego konta Ubiquiti z włączonym zdalnym dostępem. Po zmianie podsieci w jednej z lokalizacji wyłącz i włącz Site Magic ponownie.
Co potrzebujesz
Do VPN-u wystarczy dowolna aktualna brama UniFi; wybór między modelami opisujemy w poradniku UCG-Ultra, UCG-Max czy UCG-Fiber, a większe konsole z dwoma portami WAN są w kategorii bramy UniFi. Łączysz kilka oddziałów albo potrzebujesz VPN-u z routerem innego producenta? Napisz do nas.
Przygotowane przez AI, zredagowane przez człowieka