← Tous les guides

Guide Ubiquiti

Ce que vous recevez de nous

Remplacez ces repères par les données reçues lors de votre commande chez FixedIP.be.

PRIVATE_KEYla clé privée de vos tunnels (à garder secrète)
PORTle port UDP de nos serveurs de tunnel
ENDPOINT_1l'adresse de notre serveur de tunnel à Anvers
SERVER_PUBLIC_KEY_1la clé publique de notre serveur de tunnel à Anvers
TUNNEL_IP_1l'adresse de tunnel de votre routeur vers Anvers
ENDPOINT_2l'adresse de notre serveur de tunnel à Zaventem
SERVER_PUBLIC_KEY_2la clé publique de notre serveur de tunnel à Zaventem
TUNNEL_IP_2l'adresse de tunnel de votre routeur vers Zaventem
FIXED_IPvotre adresse IPv4 fixe
LAN_HOSTl'adresse interne de votre serveur ou NAS, par exemple 192.168.1.10

Ce guide concerne les passerelles UniFi (Dream Machine, Cloud Gateway, UXG) avec UniFi Network 8.1 ou plus récent. Celles-ci prennent en charge WireGuard en tant que VPN Client.

Bon à savoir :

  • UniFi ne sait pas basculer automatiquement entre deux clients VPN. Vous préparez les deux tunnels, mais un seul est actif à la fois ; si ce PoP tombe, vous basculez vous-même. Vous souhaitez un basculement automatique ? Utilisez alors un MikroTik (voir ce guide ; vous pouvez aussi acheter chez nous un MikroTik préconfiguré).
  • La redirection du trafic entrant sur votre IP fixe n'est pas possible dans toutes les versions via les écrans habituels. Le client VPN n'apparaît pas dans la liste des interfaces à l'étape 3 ? Choisissez alors l'une des alternatives en bas de page.

1. Les fichiers de configuration

Créez deux fichiers sur votre ordinateur. fixedip1.conf :

[Interface]
PrivateKey = PRIVATE_KEY
Address = TUNNEL_IP_1/32, FIXED_IP/32
MTU = 1420

[Peer]
PublicKey = SERVER_PUBLIC_KEY_1
Endpoint = ENDPOINT_1:PORT
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25

Et fixedip2.conf, identique mais avec SERVER_PUBLIC_KEY_2 et ENDPOINT_2 :

[Interface]
PrivateKey = PRIVATE_KEY
Address = TUNNEL_IP_2/32, FIXED_IP/32
MTU = 1420

[Peer]
PublicKey = SERVER_PUBLIC_KEY_2
Endpoint = ENDPOINT_2:PORT
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25

Avec UniFi, vous placez votre IP fixe directement comme adresse du tunnel.

2. Les clients VPN

  1. Settings › VPN › VPN Client → Create New.
  2. Choisissez WireGuard, nommez-le fixedip1 et choisissez Upload File : sélectionnez fixedip1.conf. Enregistrez.
  3. Faites de même pour fixedip2 avec fixedip2.conf, puis mettez ce second client en pause (désactivé).

UniFi n'envoie encore rien dans le tunnel : c'est vous qui le déterminez avec une route.

Votre passerelle doit répondre au ping sur les tunnels : nos serveurs de tunnel pinguent chaque tunnel pour savoir lequel fonctionne. Si vous bloquez l'ICMP sur le client VPN, nous n'envoyons pas votre IP fixe vers ce tunnel.

3. Rediriger le trafic entrant

Settings › Routing › Port Forwarding (dans les versions plus anciennes : Settings › Firewall & Security › Port Forwarding) → Create Entry :

Champ Valeur
Interface fixedip1 (le client VPN actif)
From Any
Port 443 (ou le port dont vous avez besoin)
Forward IP LAN_HOST
Forward Port 443
Protocol TCP

4. Réponses et trafic sortant par le tunnel

Settings › Routing › Policy-Based Routes (dans les versions plus anciennes : Traffic Routes) → Create Entry :

Champ Valeur
Name fixedip
Interface fixedip1 (le client VPN actif)
Devices l'appareil avec l'adresse LAN_HOST
Destination Any
Kill Switch désactivé

Ainsi, les réponses de votre serveur ainsi que son trafic sortant passent par votre IP fixe. Les autres appareils de votre réseau ne remarquent rien.

5. Basculer vers le PoP 2

Le PoP 1 tombe (le client fixedip1 reste sur Connecting) ? Mettez alors fixedip1 en pause, activez fixedip2 et choisissez l'interface fixedip2 dans le Port Forward et la Policy-Based Route. Le retour se fait de la même manière.

Vérification

  • Le client VPN actif doit afficher Connected.
  • Ouvrez sur LAN_HOST le site https://ifconfig.me : vous devez voir votre IP fixe.
  • Testez depuis l'extérieur, par exemple avec votre smartphone en données mobiles : https://FIXED_IP doit aboutir sur votre serveur.

Annulation

Supprimez la Policy-Based Route, le Port Forward et enfin les deux clients VPN.

Alternatives

  • Un MikroTik derrière votre passerelle UniFi : suivez le guide MikroTik ; vous bénéficiez alors aussi du basculement automatique. Vous pouvez acheter chez nous un MikroTik préconfiguré.
  • Sur le serveur lui-même : faites tourner WireGuard directement sur votre serveur ; voir le guide pour Linux. Votre passerelle UniFi n'a alors rien à faire.

Des problèmes ?

  • Le client reste sur Connecting : vérifiez ENDPOINT_1/ENDPOINT_2, PORT et les clés.
  • Les connexions restent bloquées : mettez MTU = 1360, téléversez à nouveau le fichier et reconnectez-vous.
  • Rien n'est joignable depuis l'extérieur : vérifiez que la Policy-Based Route contient le bon appareil et le client VPN actif ; sans cette route, les réponses partent par votre connexion Internet habituelle.

Vous n'y arrivez pas ? Écrivez-nous à info@fixedip.be

Prêt pour votre IP fixe ?

Commencez dès aujourd'hui et soyez joignable partout.