Como configurar o Wireguard VPN no Omada Gateway

Knowledgebase
Configuration Guide
VPN
11-06-2024
62227

Conteúdo

 

Introdução

Requisitos

Configuração

Configuração de VPN WireGuard Site a Site via interface web no modo autônomo (standalone)

Configuração de VPN WireGuard Cliente a Site via interface web no modo autônomo (standalone)

Configuração de VPN WireGuard Site a Site via Omada Controller

Configuração de VPN WireGuard Cliente a Site via Omada Controller

Conclusão

Perguntas Frequentes (FAQ)

 

Introdução

A VPN WireGuard pode estabelecer uma conexão digital entre um computador e um servidor remoto pertencente ao provedor de VPN, criando um túnel ponto a ponto que criptografa dados pessoais, mascara endereços IP e permite contornar bloqueios de sites e firewalls na Internet. Usando a VPN WireGuard, você terá uma experiência de rede privada, protegida e segura. Como um novo tipo de protocolo VPN, a VPN WireGuard é executada na camada do kernel e fornece uma solução de VPN eficiente, segura, simples e moderna. A VPN WireGuard usa tecnologia de criptografia forte para garantir a segurança dos dados e oferece transmissão rápida. Com tudo isso, a VPN WireGuard oferece muitas vantagens em comparação com protocolos VPN tradicionais, incluindo mecanismos eficientes de criptografia e autenticação, design de protocolo leve, configuração e gerenciamento fáceis de usar e altas velocidades de transmissão.

Requisitos

  • Gateway Omada
  • Cliente VPN Omada

Configuração

Configuração de VPN WireGuard Site a Site via interface web no modo autônomo (standalone)

A VPN WireGuard pode ser usada em cenários site a site entre dois roteadores e é adequada para situações como acesso mútuo entre dispositivos na LAN em ambas as extremidades do roteador. Siga os passos abaixo:

 

Passo 1. Configure o Servidor WireGuard.

Acesse VPN > Site-to-site VPN e clique em Add no lado direito para configurar uma interface WireGuard. Especifique o Name e mantenha MTU e Listen Port como padrão se não houver requisitos especiais, assim como Private Key e Public Key. Preencha o IP virtual da interface WireGuard em Local IP Address, que deve ser um IP não utilizado ou um IP fora do segmento de rede da LAN. Em seguida, clique em OK e copie a Public Key.

Example of configurations on site to site VPN in standalone mode.

 

Passo 2. Configure o Cliente WireGuard

A configuração da interface WireGuard no cliente é a mesma feita no servidor. Consulte o Passo 1.

 

Passo 3. Configure o Peer do Servidor

No lado do servidor VPN, acesse VPN > Site-to-Site VPN, clique em Edit para modificar a interface WireGuard criada no Passo 1 e, na seção Peers da página de edição, clique em Add para criar um novo peer. Preencha a Chave Pública da interface WireGuard do cliente em Public Key; deixe Endpoint e Endpoint Port em branco; preencha o segmento de rede que precisa de comunicação VPN, ou seja, o segmento LAN do cliente em Allowed Address. Clique em Save. Em seguida, clique em OK para finalizar.

Example of configurations about how to add VPN peer in standalone mode.

 

Passo 4. Configure o Peer do Cliente

Em comparação com a configuração do peer do servidor no Passo 3, a configuração do peer do cliente é ligeiramente diferente: para Public Key, preencha a Chave Pública da interface WireGuard do servidor; para Endpoint e Endpoint Port, preencha o IP WAN do roteador remoto e a porta da interface WireGuard (o padrão é 51820). No cenário site a site, se as WANs de ambos os roteadores usarem endereços IP públicos, o Endpoint e a Endpoint Port serão necessários apenas em uma das pontas; ou seja, apenas uma das pontas precisa iniciar a conexão ativamente. Observe que se um dos roteadores estiver atrás de um NAT, esse roteador deverá atuar como o Cliente.

Example of configurations peer configuations in standalone mode.

 

Configuração de VPN WireGuard Cliente a Site via interface web no modo autônomo (standalone)

A VPN WireGuard também pode ser usada em cenários cliente a site entre clientes e roteadores. É adequada para viajantes a serviço ou funcionários temporários que trabalham remotamente conectando-se à sede via celulares ou computadores. Tomando o cliente VPN Omada como exemplo, você pode seguir os passos abaixo para configurar a VPN WireGuard Cliente a Site.

Passo 1. Configure o Servidor WireGuard.

Acesse VPN > VPN server e clique em Add para configurar uma interface WireGuard. Especifique o Name e a interface. Mantenha Private Key e Public Key como padrão se não houver requisitos especiais. Preencha o IP virtual da interface WireGuard em IP Pool nas configurações avançadas, que deve ser um IP não utilizado ou um IP fora do segmento de rede da LAN. Em seguida, clique em OK para salvar.

Example of configurations on WireGuard VPN server in standalone mode.

 

Passo 2. Obtenha o arquivo de configuração do cliente.

Acesse VPN > VPN Server, edite o servidor VPN que acabamos de criar, role até o final e clique em +Add Client para iniciar a configuração do peer. Em seguida, você poderá adicionar um conjunto de arquivos de configuração do cliente WireGuard. Altere Authorization para Manual se precisar modificar determinados parâmetros. Clique no botão de exportação em operações quando terminar. Você obterá um arquivo com as informações necessárias para configurar o lado do cliente WireGuard.

 

Add a WireGuard client.

 

Example of configurations on getting peer configurations in standalone mode.

 

Passo 3. Configure o Cliente VPN Omada.

Baixe o cliente VPN Omada em seu PC através do site oficial da TP-Link. Acesse o link Download Omada VPN Client | Omada Network Support, por exemplo. Em seguida, abra o cliente e clique em Add.

Adding profile on VPN client side.

 

Selecione o tipo como WireGuard VPN. Preencha os campos em branco de acordo com o arquivo de configuração do cliente que acabamos de obter.

Detailed settings on Omada VPN Client.Example of configurations on VPN client.

 

Na seção Advanced Options, a opção Full VPN Traffic fica ativada por padrão, indicando que todo o tráfego do cliente é encaminhado através do túnel VPN, que é o cenário mais comum. Se necessário, você pode desativar Full VPN Traffic e preencher os recursos de IP da LAN que precisam ser acessados em Remote Subnets. Em seguida, clique em Confirm.

 

Configuração de VPN WireGuard Site a Site via Omada Controller

A VPN WireGuard pode ser usada em cenários site a site entre dois roteadores. É adequada para situações como acesso mútuo entre dispositivos na LAN em ambas as extremidades do roteador. Siga os passos abaixo:

Passo 1. Configure o Servidor WireGuard.

Acesse Network Config > VPN > site-to-site VPN e clique em Create New Site-to-Site VPN. Selecione WireGuard para configurar a interface WireGuard. Mude para o modo manual, especifique o Name e mantenha MTU e Listen on Port como padrão se não houver requisitos especiais, assim como Private Key e Public Key. Preencha o IP virtual da interface WireGuard em Local IP Address, que deve ser um IP não utilizado ou um IP fora do segmento de rede da LAN. Em seguida, clique em Apply e copie a Public Key.

 

Create New site-to-site VPN in controller mode.

 

Example of configurations on site to site VPN in controller mode.

 

Passo 2. Configure o Cliente WireGuard.

A configuração da interface WireGuard no cliente é a mesma feita no servidor. Consulte o Passo 1.

 

Passo 3. Configure o Peer do WireGuard.

Acesse Network Config > VPN > Site-to-Site VPN, entre na VPN WireGuard criada e clique em Add Peer para iniciar a configuração; preencha a Chave Pública da interface WireGuard do cliente em Public Key; deixe Endpoint e Endpoint Port em branco; preencha o segmento de rede que precisa de comunicação VPN, ou seja, o segmento LAN do cliente em Allowed Address. Em seguida, clique em Apply.

 

Example of configurations about how to add VPN peer in controller mode.

 

Passo 4. Configure o Peer do Cliente.

Em comparação com a configuração do peer do servidor no Passo 3, a configuração do peer do cliente é ligeiramente diferente: para Public Key, preencha a Chave Pública da interface WireGuard do servidor; para Endpoint e Endpoint Port, preencha o IP WAN do roteador remoto e a porta da interface WireGuard (o padrão é 51820). No cenário site a site, se as WANs de ambos os roteadores usarem endereços IP públicos, o Endpoint e a Endpoint Port serão necessários apenas em uma das pontas; ou seja, apenas uma das pontas precisa iniciar a conexão ativamente. Observe que se um dos roteadores estiver atrás de um NAT, esse roteador deverá atuar como o Cliente.

Example of configurations peer configurations in controller mode.

 

Configuração de VPN WireGuard Cliente a Site via Omada Controller

A VPN WireGuard também pode ser usada em cenários cliente a site entre clientes e roteadores. É adequada para viajantes a serviço ou funcionários temporários que trabalham remotamente conectando-se à sede via celulares ou computadores. Tomando o cliente VPN Omada como exemplo, você pode seguir os passos abaixo para configurar a VPN WireGuard Cliente a Site.

Passo 1. Configure o Servidor WireGuard.

Acesse Network Config > VPN > VPN server e clique em Create New VPN Server. Selecione WireGuard para configurar a interface WireGuard: especifique o Name[licj9] e a Interface, mantenha Service Port como padrão se não houver requisitos especiais, assim como Private Key e Public Key. Preencha o IP virtual da interface WireGuard em IP Pool na seção Advanced, que deve ser um IP não utilizado ou um IP fora do segmento de rede da LAN. Em seguida, clique em Apply e copie a Public Key.

Create a New client-to-site VPN server under Controller mode.


Example of configurations on WireGuard VPN server in controller mode.

 

Passo 2. Obtenha o arquivo de configuração do cliente.

Acesse Network Config > VPN > VPN Server, edite o servidor VPN que acabamos de criar, role até o final e clique em +Add Client para iniciar a configuração do peer. Em seguida, você poderá adicionar um conjunto de arquivos de configuração do cliente WireGuard. Altere Authorization para Manual se precisar modificar determinados parâmetros. Clique no botão de download do arquivo ou escaneie o código QR quando terminar. Você obterá um arquivo com as informações necessárias para configurar o lado do cliente WireGuard.

 

Add VPN client in controller mode.

 

Example of configurations on getting peer configurations in controller mode.

 

Passo 3. Configure o cliente VPN Omada.

Baixe o cliente VPN Omada em seu PC a partir do link Download Omada VPN Client | Omada Network Support, por exemplo. Em seguida, abra o cliente e clique em Add.

Adding profile on VPN client side.

 

Selecione o tipo como WireGuard VPN. Preencha os campos em branco de acordo com o arquivo de configuração do cliente que acabamos de obter.

Detailed settings in Omada VPN Client.

Example of configurations on VPN client.

 

Na seção Advanced Options, a opção Full VPN Traffic fica ativada por padrão, indicando que todo o tráfego do cliente é encaminhado através do túnel VPN, que é o cenário mais comum. Se necessário, você pode desativar Full VPN Traffic e preencher os recursos de IP da LAN que precisam ser acessados em Remote Subnets. Em seguida, clique em Confirm.

 

Conclusão

Agora você configurou a VPN WireGuard no gateway Omada. Aproveite a sua rede!

Para saber mais sobre cada função e configuração, visite a página Support Home para baixar ou consultar o manual do seu produto.

Perguntas Frequentes (FAQ)

Q1: Como verificar se um túnel foi estabelecido com sucesso?

A1: Na interface web no modo autônomo (standalone), na seção Status, a barra de status registrará o tráfego de uplink e downlink em tempo real e o último handshake; na interface de gerenciamento do controller, você pode acessar Network Config > VPN > VPN Status para visualizar o tráfego de uplink e downlink em tempo real e o último handshake. A presença de tráfego de uplink e downlink e um tempo de handshake atualizado periodicamente indicam sucesso na conexão.

Example of checking the VPN status.

 

Q2: Por que a comunicação falha mesmo se o túnel tiver sido estabelecido com sucesso?

A2: Este problema pode ser causado por uma configuração inadequada de Allowed Address. O Allowed Address indica a faixa de endereços que precisa passar pelo túnel, portanto, certifique-se de que o endereço de destino da comunicação remota esteja incluído no segmento de rede do Allowed Address. Além disso, quando o Allowed Address é configurado como 0.0.0.0/0 (ou seja, todo o tráfego é permitido no túnel), o IP de origem durante a comunicação do túnel será convertido para o Local IP Address que você configurou, portanto, garanta que o Local IP Address esteja dentro do Allowed Address do peer da VPN WireGuard.

 

Q3: VPNs de tipos diferentes podem ser criadas simultaneamente?

A3: Sim. A premissa é garantir que as rotas de todas as VPNs (Allowed Address no WireGuard) sejam diferentes, para que o tráfego com o endereço de destino correspondente possa entrar no túnel VPN correto.

 

Por favor, avalie este documento

Documentos relacionados