Guide Ubiquiti
Ce que vous recevez de nous
Remplacez ces repères par les données reçues lors de votre commande chez FixedIP.be.
PRIVATE_KEY | la clé privée de vos tunnels (à garder secrète) |
PORT | le port UDP de nos serveurs de tunnel |
ENDPOINT_1 | l'adresse de notre serveur de tunnel à Anvers |
SERVER_PUBLIC_KEY_1 | la clé publique de notre serveur de tunnel à Anvers |
TUNNEL_IP_1 | l'adresse de tunnel de votre routeur vers Anvers |
ENDPOINT_2 | l'adresse de notre serveur de tunnel à Zaventem |
SERVER_PUBLIC_KEY_2 | la clé publique de notre serveur de tunnel à Zaventem |
TUNNEL_IP_2 | l'adresse de tunnel de votre routeur vers Zaventem |
FIXED_IP | votre adresse IPv4 fixe |
LAN_HOST | l'adresse interne de votre serveur ou NAS, par exemple 192.168.1.10 |
Ce guide concerne les passerelles UniFi (Dream Machine, Cloud Gateway, UXG) avec UniFi Network 8.1 ou plus récent. Celles-ci prennent en charge WireGuard en tant que VPN Client.
Bon à savoir :
- UniFi ne sait pas basculer automatiquement entre deux clients VPN. Vous préparez les deux tunnels, mais un seul est actif à la fois ; si ce PoP tombe, vous basculez vous-même. Vous souhaitez un basculement automatique ? Utilisez alors un MikroTik (voir ce guide ; vous pouvez aussi acheter chez nous un MikroTik préconfiguré).
- La redirection du trafic entrant sur votre IP fixe n'est pas possible dans toutes les versions via les écrans habituels. Le client VPN n'apparaît pas dans la liste des interfaces à l'étape 3 ? Choisissez alors l'une des alternatives en bas de page.
1. Les fichiers de configuration
Créez deux fichiers sur votre ordinateur. fixedip1.conf :
[Interface]
PrivateKey = PRIVATE_KEY
Address = TUNNEL_IP_1/32, FIXED_IP/32
MTU = 1420
[Peer]
PublicKey = SERVER_PUBLIC_KEY_1
Endpoint = ENDPOINT_1:PORT
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Et fixedip2.conf, identique mais avec SERVER_PUBLIC_KEY_2 et ENDPOINT_2 :
[Interface]
PrivateKey = PRIVATE_KEY
Address = TUNNEL_IP_2/32, FIXED_IP/32
MTU = 1420
[Peer]
PublicKey = SERVER_PUBLIC_KEY_2
Endpoint = ENDPOINT_2:PORT
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Avec UniFi, vous placez votre IP fixe directement comme adresse du tunnel.
2. Les clients VPN
- Settings › VPN › VPN Client → Create New.
- Choisissez WireGuard, nommez-le
fixedip1et choisissez Upload File : sélectionnezfixedip1.conf. Enregistrez. - Faites de même pour
fixedip2avecfixedip2.conf, puis mettez ce second client en pause (désactivé).
UniFi n'envoie encore rien dans le tunnel : c'est vous qui le déterminez avec une route.
Votre passerelle doit répondre au ping sur les tunnels : nos serveurs de tunnel pinguent chaque tunnel pour savoir lequel fonctionne. Si vous bloquez l'ICMP sur le client VPN, nous n'envoyons pas votre IP fixe vers ce tunnel.
3. Rediriger le trafic entrant
Settings › Routing › Port Forwarding (dans les versions plus anciennes : Settings › Firewall & Security › Port Forwarding) → Create Entry :
| Champ | Valeur |
|---|---|
| Interface | fixedip1 (le client VPN actif) |
| From | Any |
| Port | 443 (ou le port dont vous avez besoin) |
| Forward IP | LAN_HOST |
| Forward Port | 443 |
| Protocol | TCP |
4. Réponses et trafic sortant par le tunnel
Settings › Routing › Policy-Based Routes (dans les versions plus anciennes : Traffic Routes) → Create Entry :
| Champ | Valeur |
|---|---|
| Name | fixedip |
| Interface | fixedip1 (le client VPN actif) |
| Devices | l'appareil avec l'adresse LAN_HOST |
| Destination | Any |
| Kill Switch | désactivé |
Ainsi, les réponses de votre serveur ainsi que son trafic sortant passent par votre IP fixe. Les autres appareils de votre réseau ne remarquent rien.
5. Basculer vers le PoP 2
Le PoP 1 tombe (le client fixedip1 reste sur Connecting) ? Mettez alors fixedip1 en pause, activez fixedip2 et choisissez l'interface fixedip2 dans le Port Forward et la Policy-Based Route. Le retour se fait de la même manière.
Vérification
- Le client VPN actif doit afficher Connected.
- Ouvrez sur
LAN_HOSTle sitehttps://ifconfig.me: vous devez voir votre IP fixe. - Testez depuis l'extérieur, par exemple avec votre smartphone en données mobiles :
https://FIXED_IPdoit aboutir sur votre serveur.
Annulation
Supprimez la Policy-Based Route, le Port Forward et enfin les deux clients VPN.
Alternatives
- Un MikroTik derrière votre passerelle UniFi : suivez le guide MikroTik ; vous bénéficiez alors aussi du basculement automatique. Vous pouvez acheter chez nous un MikroTik préconfiguré.
- Sur le serveur lui-même : faites tourner WireGuard directement sur votre serveur ; voir le guide pour Linux. Votre passerelle UniFi n'a alors rien à faire.
Des problèmes ?
- Le client reste sur Connecting : vérifiez
ENDPOINT_1/ENDPOINT_2,PORTet les clés. - Les connexions restent bloquées : mettez
MTU = 1360, téléversez à nouveau le fichier et reconnectez-vous. - Rien n'est joignable depuis l'extérieur : vérifiez que la Policy-Based Route contient le bon appareil et le client VPN actif ; sans cette route, les réponses partent par votre connexion Internet habituelle.
Vous n'y arrivez pas ? Écrivez-nous à info@fixedip.be
Prêt pour votre IP fixe ?
Commencez dès aujourd'hui et soyez joignable partout.