UniFi
UniFi
Konkrétní postupy pro Ubiquiti gateway (UDM, UDR, UXG, Cloud Gateway). Názvy položek se mezi verzemi UniFi OS mění, principy ne. Pokud tvoje rozhraní vypadá jinak, hledej podle významu, ne podle přesného textu.
Teorie za tím vším je na ostatních stránkách — tohle je jen „kam kliknout".
VLANy
Vytvoření sítě
Settings → Networks → Create New Network
- Name: čitelné jméno, třeba
IoT - VLAN ID: číslo, třeba
20 - Gateway IP / Subnet:
192.168.20.1/24 - DHCP: zapnout, rozsah třeba
.100až.200
Doporučené rozdělení a proč je v VLANách.
Drž konzistentní schéma: VLAN 20 → síť 192.168.20.0/24. Za rok si za to poděkuješ, protože z adresy hned poznáš, kam patří.
Porty na switchi
UniFi Devices → switch → Port Manager → konkrétní port
Access port (běžné zařízení): nastav Native VLAN / Network na cílovou síť a Tagged VLAN Management na Block All.
Trunk port (druhý switch, access point): nech Native VLAN na hlavní síti a v Tagged VLAN Management povol potřebné VLANy.
Access pointy potřebují trunk, pokud vysílají víc SSID v různých VLANách.
WiFi síť ve VLANě
Settings → WiFi → Create New
V Network vyber cílovou VLANu. Jedno SSID = jedna VLANa. Když chceš tři oddělené sítě, děláš tři SSID.
mDNS
Settings → Networks → konkrétní síť → Multicast DNS zapnout.
Bez toho nenajdeš přes VLANu Chromecast, AirPlay ani tiskárnu. Musíš to zapnout na obou stranách a navíc povolit odpovídající provoz ve firewallu.
Firewall
Nové rozhraní (UniFi OS 9+)
Settings → Security → Policy Engine
Sítě zařadíš do zón a pak popisuješ vztahy mezi zónami. Matice je čitelnější než seznam pravidel a nová síť dostane pravidla automaticky podle zóny.
Doporučené zóny: Internal, IoT, Cameras, Guest, VPN, External, Gateway.
Starší rozhraní
Settings → Firewall & Security → Firewall Rules
Záložky, které tě zajímají:
- LAN In — provoz mezi tvými sítěmi. Sem patří pravidla mezi VLANami.
- LAN Local — provoz směřující na gateway samotnou. Sem patří zákaz správy z IoT sítě.
- Internet In — příchozí z internetu.
Klíčové: pravidla mezi VLANami se píší do LAN In, ne do LAN Local. Zákaz přístupu na webové rozhraní gateway naopak do LAN Local. Tohle je nejčastější zdroj toho, že „pravidlo nefunguje".
Typické pravidlo: zakázat IoT přístup dovnitř
Create New Rule- Type:
LAN In - Action:
Drop - Source:
Network→IoT - Destination:
Port/IP Group→ skupina obsahující192.168.0.0/16 - Umísti nad výchozí povolující pravidla
Předtím ale povol IoT přístup na DNS gateway, jinak přestane fungovat všechno. Pravidlo Accept z IoT na 192.168.20.1 port 53 dej nad to zakazující.
IPv6
Ve starším rozhraní jsou pravidla pro IPv4 a IPv6 v oddělených záložkách. Zajistit síť jen napůl je snadné a nikdo tě neupozorní. Projdi obojí.
V novém Policy Engine se zóny vztahují na oba protokoly.
IPv6
Teorie je v Jak funguje IPv6, tady je jen postup.
1. WAN
Settings → Internet → tvoje WAN připojení → sekce IPv6
- IPv6 Connection:
DHCPv6 - Prefix Delegation Size:
56
Tahle hodnota je jediné místo, kde se to dá reálně zkazit. 48 znamená žádat víc, než ti poskytovatel dá, a nedostaneš nic. 64 znamená jednu síť bez možnosti dělení. Co dává který poskytovatel je v Poskytovatel a CGNAT.
Ulož a počkej minutu. Na WANu by se měla objevit IPv6 adresa a prefix.
2. Sítě
Gateway prefix dostala, ale sama od sebe ho žádné síti nepřidělí. Pro každou síť:
Settings → Networks → konkrétní síť → sekce IPv6
- IPv6 Interface Type:
Prefix Delegation - IPv6 Prefix ID: unikátní pro každou síť —
0,1,2… - Router Advertisement: zapnuto
- RA Priority:
High, pokud je gateway jediný router
Prefix ID určuje, kterou z 256 podsítí daná VLANa dostane. S prefixem 2a02:8308:1234:ab00::/56 dá ID 0 síť ...ab00::/64, ID 1 dá ...ab01::/64.
Počítá se hexadecimálně, takže ID 10 dá ...ab0a::/64. Zapiš si mapování ID na VLANy někam stranou.
3. Ověření
Z klienta:
ip -6 addr
curl -6 https://ifconfig.co
Zvenku: test-ipv6.com, chceš 10/10.
Firewall zvenku: ipv6-test.com/firewall.php.
WireGuard
UniFi má WireGuard server zabudovaný.
Settings → VPN → VPN Server → WireGuard
Klienty přidáváš přes rozhraní a konfiguraci dostaneš jako QR kód. Pro pochopení toho, co ty volby znamenají, hlavně AllowedIPs, viz WireGuard.
Nezapomeň, že VPN klienti jsou z pohledu firewallu vlastní zóna. Když jim nedáš pravidla, nedostanou se nikam.
Užitečné drobnosti
Vypni UPnP. Settings → Internet → Advanced. Důvody v NAT.
Zapni logování na zahazovacích pravidlech mezi VLANami, aspoň při ladění. Bez toho hádáš.
DHCP rezervace dělej v Client Devices → zařízení → Settings → Fixed IP. Vždycky lepší než statická adresa nastavená na zařízení.
Přístup přes SSH na gateway zapneš v Settings → System → Advanced. Odtud máš k dispozici tcpdump, ip route a další nástroje z nástrojů. Změny v konfiguraci ale dělej v rozhraní, protože ruční zásahy se při aktualizaci přepíšou.
Zálohuj konfiguraci před každou větší změnou. Settings → System → Backups.
Když se odřízneš
Stane se to každému, kdo si hraje s firewallem. Postup:
- Připoj se kabelem přímo do gateway
- Pokud nepomůže, gateway má fyzické tlačítko reset — dvě sekundy pro restart, deset pro tovární nastavení
- Proto ta záloha