← Alle handleidingen

Handleiding Ubiquiti

Wat je van ons krijgt

Vervang deze plaatsaanduidingen door de gegevens die je bij je bestelling van FixedIP.be kreeg.

PRIVATE_KEYde private key van je tunnels (geheim houden)
PORTde UDP-poort van onze tunnelservers
ENDPOINT_1het adres van onze tunnelserver in Antwerpen
SERVER_PUBLIC_KEY_1de public key van onze tunnelserver in Antwerpen
TUNNEL_IP_1het tunneladres van je router naar Antwerpen
ENDPOINT_2het adres van onze tunnelserver in Zaventem
SERVER_PUBLIC_KEY_2de public key van onze tunnelserver in Zaventem
TUNNEL_IP_2het tunneladres van je router naar Zaventem
FIXED_IPje vaste IPv4-adres
LAN_HOSThet interne adres van je server of NAS, bijvoorbeeld 192.168.1.10

Deze handleiding gaat over UniFi-gateways (Dream Machine, Cloud Gateway, UXG) met UniFi Network 8.1 of recenter. Die ondersteunen WireGuard als VPN Client.

Goed om te weten:

  • UniFi kan geen automatische failover tussen twee VPN-clients. Je zet beide tunnels klaar, maar er is er telkens één actief; valt die PoP weg, dan schakel je zelf over. Wil je automatische failover, gebruik dan een MikroTik (zie die handleiding; een vooraf ingestelde MikroTik kan je ook bij ons kopen).
  • Inkomend verkeer op je vaste IP doorsturen kan niet in elke versie via de gewone schermen. Staat de VPN-client bij stap 3 niet in de lijst met interfaces? Kies dan voor één van de alternatieven onderaan.

1. De configuratiebestanden

Maak op je computer twee bestanden aan. fixedip1.conf:

[Interface]
PrivateKey = PRIVATE_KEY
Address = TUNNEL_IP_1/32, FIXED_IP/32
MTU = 1420

[Peer]
PublicKey = SERVER_PUBLIC_KEY_1
Endpoint = ENDPOINT_1:PORT
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25

En fixedip2.conf, hetzelfde maar met SERVER_PUBLIC_KEY_2 en ENDPOINT_2:

[Interface]
PrivateKey = PRIVATE_KEY
Address = TUNNEL_IP_2/32, FIXED_IP/32
MTU = 1420

[Peer]
PublicKey = SERVER_PUBLIC_KEY_2
Endpoint = ENDPOINT_2:PORT
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25

Bij UniFi zet je je vaste IP rechtstreeks als adres van de tunnel.

2. De VPN-clients

  1. Settings › VPN › VPN Client → Create New.
  2. Kies WireGuard, geef hem de naam fixedip1 en kies Upload File: selecteer fixedip1.conf. Sla op.
  3. Doe hetzelfde voor fixedip2 met fixedip2.conf, en zet die tweede client daarna op pauze (uit).

UniFi stuurt nog niets door de tunnel: dat bepaal je zelf met een route.

Je gateway moet ping op de tunnels beantwoorden: onze tunnelservers pingen elke tunnel om te weten welke werkt. Blokkeer je ICMP op de VPN-client, dan sturen we je vaste IP niet naar die tunnel.

3. Inkomend verkeer doorsturen

Settings › Routing › Port Forwarding (in oudere versies: Settings › Firewall & Security › Port Forwarding) → Create Entry:

Veld Waarde
Interface fixedip1 (de actieve VPN-client)
From Any
Port 443 (of de poort die je nodig hebt)
Forward IP LAN_HOST
Forward Port 443
Protocol TCP

4. Antwoorden en uitgaand verkeer door de tunnel

Settings › Routing › Policy-Based Routes (in oudere versies: Traffic Routes) → Create Entry:

Veld Waarde
Name fixedip
Interface fixedip1 (de actieve VPN-client)
Devices het toestel met adres LAN_HOST
Destination Any
Kill Switch uit

Zo gaan de antwoorden van je server én zijn uitgaand verkeer via je vaste IP. De andere toestellen in je netwerk merken niets.

5. Overschakelen naar PoP 2

Valt PoP 1 weg (de client fixedip1 blijft op Connecting staan)? Zet dan fixedip1 op pauze, zet fixedip2 aan en kies bij de Port Forward en de Policy-Based Route de interface fixedip2. Terugschakelen gaat op dezelfde manier.

Controleren

  • Bij de actieve VPN-client moet Connected staan.
  • Open op LAN_HOST de site https://ifconfig.me: je moet je vaste IP zien.
  • Test van buitenaf, bijvoorbeeld met je gsm op mobiele data: https://FIXED_IP moet op je server uitkomen.

Terugdraaien

Verwijder de Policy-Based Route, de Port Forward en tot slot beide VPN-clients.

Alternatieven

  • Een MikroTik achter je UniFi-gateway: volg de MikroTik-handleiding; dan heb je ook automatische failover. Een vooraf ingestelde MikroTik kan je bij ons kopen.
  • Op de server zelf: draai WireGuard rechtstreeks op je server; zie de handleiding voor Linux. Je UniFi-gateway hoeft dan niets te doen.

Problemen?

  • Client blijft op Connecting: controleer ENDPOINT_1/ENDPOINT_2, PORT en de sleutels.
  • Verbindingen blijven hangen: zet MTU = 1360, upload het bestand opnieuw en verbind opnieuw.
  • Van buitenaf niets bereikbaar: kijk of de Policy-Based Route het juiste toestel en de actieve VPN-client bevat; zonder die route vertrekken de antwoorden via je gewone internetverbinding.

Kom je er niet uit? Mail ons op info@fixedip.be

Klaar voor je vaste IP?

Start vandaag nog en wees overal bereikbaar.