Handleiding Ubiquiti
Wat je van ons krijgt
Vervang deze plaatsaanduidingen door de gegevens die je bij je bestelling van FixedIP.be kreeg.
PRIVATE_KEY | de private key van je tunnels (geheim houden) |
PORT | de UDP-poort van onze tunnelservers |
ENDPOINT_1 | het adres van onze tunnelserver in Antwerpen |
SERVER_PUBLIC_KEY_1 | de public key van onze tunnelserver in Antwerpen |
TUNNEL_IP_1 | het tunneladres van je router naar Antwerpen |
ENDPOINT_2 | het adres van onze tunnelserver in Zaventem |
SERVER_PUBLIC_KEY_2 | de public key van onze tunnelserver in Zaventem |
TUNNEL_IP_2 | het tunneladres van je router naar Zaventem |
FIXED_IP | je vaste IPv4-adres |
LAN_HOST | het interne adres van je server of NAS, bijvoorbeeld 192.168.1.10 |
Deze handleiding gaat over UniFi-gateways (Dream Machine, Cloud Gateway, UXG) met UniFi Network 8.1 of recenter. Die ondersteunen WireGuard als VPN Client.
Goed om te weten:
- UniFi kan geen automatische failover tussen twee VPN-clients. Je zet beide tunnels klaar, maar er is er telkens één actief; valt die PoP weg, dan schakel je zelf over. Wil je automatische failover, gebruik dan een MikroTik (zie die handleiding; een vooraf ingestelde MikroTik kan je ook bij ons kopen).
- Inkomend verkeer op je vaste IP doorsturen kan niet in elke versie via de gewone schermen. Staat de VPN-client bij stap 3 niet in de lijst met interfaces? Kies dan voor één van de alternatieven onderaan.
1. De configuratiebestanden
Maak op je computer twee bestanden aan. fixedip1.conf:
[Interface]
PrivateKey = PRIVATE_KEY
Address = TUNNEL_IP_1/32, FIXED_IP/32
MTU = 1420
[Peer]
PublicKey = SERVER_PUBLIC_KEY_1
Endpoint = ENDPOINT_1:PORT
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
En fixedip2.conf, hetzelfde maar met SERVER_PUBLIC_KEY_2 en ENDPOINT_2:
[Interface]
PrivateKey = PRIVATE_KEY
Address = TUNNEL_IP_2/32, FIXED_IP/32
MTU = 1420
[Peer]
PublicKey = SERVER_PUBLIC_KEY_2
Endpoint = ENDPOINT_2:PORT
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Bij UniFi zet je je vaste IP rechtstreeks als adres van de tunnel.
2. De VPN-clients
- Settings › VPN › VPN Client → Create New.
- Kies WireGuard, geef hem de naam
fixedip1en kies Upload File: selecteerfixedip1.conf. Sla op. - Doe hetzelfde voor
fixedip2metfixedip2.conf, en zet die tweede client daarna op pauze (uit).
UniFi stuurt nog niets door de tunnel: dat bepaal je zelf met een route.
Je gateway moet ping op de tunnels beantwoorden: onze tunnelservers pingen elke tunnel om te weten welke werkt. Blokkeer je ICMP op de VPN-client, dan sturen we je vaste IP niet naar die tunnel.
3. Inkomend verkeer doorsturen
Settings › Routing › Port Forwarding (in oudere versies: Settings › Firewall & Security › Port Forwarding) → Create Entry:
| Veld | Waarde |
|---|---|
| Interface | fixedip1 (de actieve VPN-client) |
| From | Any |
| Port | 443 (of de poort die je nodig hebt) |
| Forward IP | LAN_HOST |
| Forward Port | 443 |
| Protocol | TCP |
4. Antwoorden en uitgaand verkeer door de tunnel
Settings › Routing › Policy-Based Routes (in oudere versies: Traffic Routes) → Create Entry:
| Veld | Waarde |
|---|---|
| Name | fixedip |
| Interface | fixedip1 (de actieve VPN-client) |
| Devices | het toestel met adres LAN_HOST |
| Destination | Any |
| Kill Switch | uit |
Zo gaan de antwoorden van je server én zijn uitgaand verkeer via je vaste IP. De andere toestellen in je netwerk merken niets.
5. Overschakelen naar PoP 2
Valt PoP 1 weg (de client fixedip1 blijft op Connecting staan)? Zet dan fixedip1 op pauze, zet fixedip2 aan en kies bij de Port Forward en de Policy-Based Route de interface fixedip2. Terugschakelen gaat op dezelfde manier.
Controleren
- Bij de actieve VPN-client moet Connected staan.
- Open op
LAN_HOSTde sitehttps://ifconfig.me: je moet je vaste IP zien. - Test van buitenaf, bijvoorbeeld met je gsm op mobiele data:
https://FIXED_IPmoet op je server uitkomen.
Terugdraaien
Verwijder de Policy-Based Route, de Port Forward en tot slot beide VPN-clients.
Alternatieven
- Een MikroTik achter je UniFi-gateway: volg de MikroTik-handleiding; dan heb je ook automatische failover. Een vooraf ingestelde MikroTik kan je bij ons kopen.
- Op de server zelf: draai WireGuard rechtstreeks op je server; zie de handleiding voor Linux. Je UniFi-gateway hoeft dan niets te doen.
Problemen?
- Client blijft op Connecting: controleer
ENDPOINT_1/ENDPOINT_2,PORTen de sleutels. - Verbindingen blijven hangen: zet
MTU = 1360, upload het bestand opnieuw en verbind opnieuw. - Van buitenaf niets bereikbaar: kijk of de Policy-Based Route het juiste toestel en de actieve VPN-client bevat; zonder die route vertrekken de antwoorden via je gewone internetverbinding.
Kom je er niet uit? Mail ons op info@fixedip.be
Klaar voor je vaste IP?
Start vandaag nog en wees overal bereikbaar.