1759233757
2023-12-22 08:44:00
最近見たことがあります L2TP/IPSEC VPNトンネルを作成する方法 UDMで。数週間前、UbiquitiはUDM Pro Seを更新してWireGuardを追加しました。したがって、Ubiquiti機器のVPNサーバーとしてWireGuardを使用して、ハッキングすることなく使用できるようになりました。
WireGuardとは何ですか?
WireGuardは、安全性とシンプルさを支持するオープンソースVPNプロトコルです。 2017年に、セキュリティ研究者であり開発者であるジェイソンドネンフェルドによって作成されました。
WireGuardの強みの1つは、現代の暗号化の使用です。メッセージ認証にPoly1305を備えた対称暗号化Chacha20を使用します。この暗号化は、従来の暗号化アルゴリズムよりも高速で安全であると考えられています。
WireGuardは、ユーザー認証のためにパブリックキーを使用することでも知られています。これは、ユーザーがVPNネットワークに接続するためにパスワードを共有する必要がないことを意味します。
WireGuardを使用するための利点は次のとおりです。
simplicity:WireGuardにはシンプルなアーキテクチャと小さなコードがあり、他のVPNプロトコルよりも理解し、維持しやすくなります。
パフォーマンス:WireGuardは、潜在性が低く、システムリソースの使用が減少して、高速かつ効率的になるように設計されています。
セキュリティ:WireGuardは、最新および安全な暗号化プロトコルを使用して、ユーザーデータを保護します。
📃位置:ワイヤーガードは、産業および規制の基準に準拠しているため、特定のセキュリティ要件に準拠しなければならない企業や組織での使用に適しています。
したがって、この記事の残りの部分では、UbiquitiのUDM Pro SeファイアウォールでWireGuardを構成する方法を確認します。
構成ワイヤガードSur Udm Pro Se
UDM Pro SeでWireGuard VPNサーバーを設定するには、設定から「TelePort&VPN」をクリックし、VPNサーバーセクションで「新しい」をクリックします。
ここでは、2つのVPNプロトコルから選択できます。 ワイヤーガード または L2TP。
この場合、選択します ワイヤーガード。
次に、WireGuard VPNネットワークに名前を付け、「サーバーアドレス」部分でWAN IPアドレスが適切に表示されていることを確認してください。ここでは、Double NATの場合は、[IPアドレスを手動で入力]をクリックして、WAN IPアドレスを入力します。 たとえば、このサイトからIPアドレスを見つけることができます。ポートに関しては、ほとんどの場合、使用されるのは51820ですが、それを完全に変更できます。リマインダーはUDPポートです。
その後、クリックしてください」 新しいクライアントを追加します ユーザーを追加します。ユーザーの名前を追加し、[プロファイルをダウンロード]をクリックして、[ユーザーの作成]をクリックします。
必要に応じて、選択してVPNの構成を改善できるようになりました。 マニュアル 高度なオプションで。これにより、VPNのサブネットワークを変更するだけでなく、必要なDNSサーバーを追加することもできます。クリックして構成を完了します」 変更を適用します«。
VPNサーバーが構成されました。以前にダウンロードしたプロフィールを暖かく保ちます。顧客と接続できるのはこのファイルです。
ワイヤガードの顧客のインストールと構成
ここにいます! WireGuardクライアントをインストールします。これは、Windows、MacOS、またはスマートフォンに既に含まれているL2TPなど、古典的なVPNの違いの1つです。ここでは、WireGuardアプリケーションをインストールする必要があります。
顧客はロッドに何も持っていないので、顧客をどのようにインストールするかはここでは説明しません。顧客がインストールされたら、UDM Proのネットワークアプリケーションから以前にダウンロードするプロフィールをインポートする必要があります。
[アクティブ化]をクリックして、VPN接続を開始します。
たとえば、dyndnsを介して動的なIPアドレスがある場合は、エンドポイントを編集できます。
それに応じてファイアウォールを調整します
デフォルトでは、新しいVPNネットワークがネットワーク全体にアクセスできることに注意してください。特定のニーズに応じて、一部のデバイスまたはVLANにのみアクセスする必要がある場合は、それに応じてファイアウォールを構成します。
私の場合、私はすべてのVLANにこの新しいネットワークの詰まりを追加しますが、アシスタントホーム、NASサーバー、ECTなどのいくつかのIPに接続するようにします。
このために、VPNのすべての顧客をブロックしてすべてのVLANにアクセスするためのファイアウォールの最初のルールを作成します。 ここでは、前の記事で既に提示したRFC1918ネットワークを使用します。
#ubiquitiのudm #pro #seでワイヤーガードVPNを構成する方法Tech2Tech