Problem att ansluta Unifi UDM VPN-server via Cloudflare

Permalänk
Medlem

Problem att ansluta Unifi UDM VPN-server via Cloudflare

Mina uppgifter

Nätverksuppgifter
Internetleverantör: Bahnhof
Registrerad publik IP: (85.XXX.XXX.XX)
Eget domännam på Inleed men flyttad till Cloudflare.

Unifisystem

  • Nätverk

  • UDM Pro

  • US 16 150W

  • USW Flex Mini

  • US 8 60W

  • 3st Unifi AP

Unifikameror

  • UVG G3

  • 4st UVC flex

--------------------------------------------------------------------

Hej,
Jag tänkte börja använda Ubiquiti VPN-server (WireGuard) för att kunna nå min Synology NAS men har problem med att få det att fungera.

Det jag hittills gjort är:

  • Skapat en VPN-klient för min Android mobil och laddat ner konfigurationsfilen och importerat filen till min mobil.

Tunneln fungerar om jag kopplar upp VPN:en från min mobil i mitt lokala nätverk.
Däremot så fungerar det inte när jag använder VPN-tunneln via mitt mobilnät.

Felsökning
Jag har felsökt och jag tror att orsaken är att jag har min domän på Cloudflare då jag inte kan ansluta till det IP-nummer som UDM Pro är ansluten till.

Min UDM är ansluten till WAN 100.XXX.XXX.XXX och inte till mitt publika IP 85.XXX.XXX.XXX.
Och när jag skapar min VPN så skapar UDM min tunnel med IP 100.XXX.XXX.XXX som jag inte kommer åt utifrån.

Cloudflare
Jag trodde orsaken till detta var att jag i Clodflare hade mina records konfigurerade som proxy vilket innebär att jag får IP-adressen 100.XXX.XXX.XXX och inte att jag får min publika ip (om jag förstått det hela korrekt).
Och i proxy-läget så hanterar tydligen Cloudflare endast HTTP/HTTPS.

Jag tog därför bort proxy-funktionen och nu är mina records inställda endast med DNS (se bild).
Jag skapade även ett A-record för adressen wireguard.[min domän].st som jag tänkte använda för min VPN.
Tyvärr så får jag fortfarande WAN IP 100.XXX.XXX.XXX tilldelad min UDM.

Kan orsaken till det vara att det tar lite tid för Cloudflare att uppdatera IP-adressen för att jag får min publika adress?
Eller kommer förändringen inte lösa problemet att få 85.XXX.XXX.XXX tilldelad min UDM?

Inleed
Har varit i kontakt med Inleed (där jag registrerat min domän) för en eventuell flytt tillbaka (om jag inte får det att funka med Cloudflare) och de informerade att
jag skulle få min publika IP i min UDM om jag flyttade till dem.

Mina frågor
Har ni några tips på hur jag kan få det att funka?
Har jag missat någon konfigurering i Cloudflare som gör att jag inte får rätt IP-adress i min UDM?
Går det att över huvud taget att använda Cloudflare för VPN till Unifi nätverk eller kommer jag bli tvungen att flytta min domän till Inleed för att få det att fungera?

Tack på förhand.

Permalänk
Medlem

Cloudflare har en default TTL på 14400 sekunder (240 minuter eller 4 timmar) så det kommer ta en stund innan ändringen slår igenom fullt ut, kan ta längre tid beroende på hur dns-cache:ar har satt ttl baserat på när någon senast gjorde ett uppslag.

Du kan använda kommandot "dig" för att göra namnuppslag, det ger dig mer info än nslookup, bl.a. hur många sekunder som är kvar på TTL.

Permalänk
Medlem

Problemet är väl att du får tilldelat en CG-NAT-adress från Bahnhof, och inte en publik IP-adress.
Kontakta Bahnhof och se om de kan ge dig en riktigt publik IP-adress istället, då bör allt fungera. Kan eventuellt tillkomma en extra kostnad.

Edit: https://bahnhof.se/privat/kundservice/bestall-publik-ip/

Permalänk
Medlem

Hade installerat Tailscale på Synology istället.
https://pkgs.tailscale.com/stable/#spks
Vet inte vad Cloudflare har för tunnelfunktion i din router för CGNAT, men Tailscale fungerar som det ska...

Permalänk
Medlem
Skrivet av iswoop:

Cloudflare har en default TTL på 14400 sekunder (240 minuter eller 4 timmar) så det kommer ta en stund innan ändringen slår igenom fullt ut, kan ta längre tid beroende på hur dns-cache:ar har satt ttl baserat på när någon senast gjorde ett uppslag.

Du kan använda kommandot "dig" för att göra namnuppslag, det ger dig mer info än nslookup, bl.a. hur många sekunder som är kvar på TTL.

Hej och tack för ditt svar.

Uppfattar jag dig korrekt att min ändring av min A-record kommer ta lite tid att slå igenom?
Och att det så snart det "slagit igenom" kommer att funka?

Behöver ju få in min adress 85.XXX.XXX.XXX som WAN i UDM Pro (och inte 100.XXX.XXX.XXX).
Då bör det fungera att ange mitt A-record wireguard.xxx.se.

Permalänk
Medlem
Skrivet av Hotcpu6:

Problemet är väl att du får tilldelat en CG-NAT-adress från Bahnhof, och inte en publik IP-adress.
Kontakta Bahnhof och se om de kan ge dig en riktigt publik IP-adress istället, då bör allt fungera. Kan eventuellt tillkomma en extra kostnad.

Edit: https://bahnhof.se/privat/kundservice/bestall-publik-ip/

Tack för ditt svar.
Trodde jag hade ett "riktigt" publikt ip.

Jag får kontakta Bahnhof och säkerställa så att jag ett riktigt publikt IP.

Permalänk
Medlem
Skrivet av Bozzeta:

Hade installerat Tailscale på Synology istället.
https://pkgs.tailscale.com/stable/#spks
Vet inte vad Cloudflare har för tunnelfunktion i din router för CGNAT, men Tailscale fungerar som det ska...

Tack för ditt svar.

Jag har eventuellt planer att även nå en ubuntu-server via VPN. Det var därför jag mest mest tittat på WireGuard.

Är nog därför jag missat Tailscale.
Får ta och undersöka det.

Permalänk
Medlem
Skrivet av Goorby:

Tack för ditt svar.

Jag har eventuellt planer att även nå en ubuntu-server via VPN. Det var därför jag mest mest tittat på WireGuard.

Är nog därför jag missat Tailscale.
Får ta och undersöka det.

Du kommer åt alla dina enheter på nätverket med Tailscale. Wireguard är inbyggt i systemet.
https://tailscale.com/kb/1151/what-is-tailscale/

Permalänk
Medlem
Skrivet av Goorby:

Hej och tack för ditt svar.

Uppfattar jag dig korrekt att min ändring av min A-record kommer ta lite tid att slå igenom?
Och att det så snart det "slagit igenom" kommer att funka?

Behöver ju få in min adress 85.XXX.XXX.XXX som WAN i UDM Pro (och inte 100.XXX.XXX.XXX).
Då bör det fungera att ange mitt A-record wireguard.xxx.se.
<Uppladdad bildlänk>

Jag kan inte säga att din installation kommer fungera när TTL:en löper ut, jag vill bara påpeka att DNS records kan ta ett tag innan det slår igenom fullt ut, det är därför vanligt att ställa ner TTL några dagar innan en planerad ändring så att det tar effekt så snart som möjligt.