Como configurar o Wireguard VPN no Omada Gateway
Conteúdo
Configuração de VPN WireGuard Site a Site via interface web no modo autônomo (standalone)
Configuração de VPN WireGuard Cliente a Site via interface web no modo autônomo (standalone)
Configuração de VPN WireGuard Site a Site via Omada Controller
Configuração de VPN WireGuard Cliente a Site via Omada Controller
Introdução
A VPN WireGuard pode estabelecer uma conexão digital entre um computador e um servidor remoto pertencente ao provedor de VPN, criando um túnel ponto a ponto que criptografa dados pessoais, mascara endereços IP e permite contornar bloqueios de sites e firewalls na Internet. Usando a VPN WireGuard, você terá uma experiência de rede privada, protegida e segura. Como um novo tipo de protocolo VPN, a VPN WireGuard é executada na camada do kernel e fornece uma solução de VPN eficiente, segura, simples e moderna. A VPN WireGuard usa tecnologia de criptografia forte para garantir a segurança dos dados e oferece transmissão rápida. Com tudo isso, a VPN WireGuard oferece muitas vantagens em comparação com protocolos VPN tradicionais, incluindo mecanismos eficientes de criptografia e autenticação, design de protocolo leve, configuração e gerenciamento fáceis de usar e altas velocidades de transmissão.
Requisitos
- Gateway Omada
- Cliente VPN Omada
Configuração
Configuração de VPN WireGuard Site a Site via interface web no modo autônomo (standalone)
A VPN WireGuard pode ser usada em cenários site a site entre dois roteadores e é adequada para situações como acesso mútuo entre dispositivos na LAN em ambas as extremidades do roteador. Siga os passos abaixo:
Passo 1. Configure o Servidor WireGuard.
Acesse VPN > Site-to-site VPN e clique em Add no lado direito para configurar uma interface WireGuard. Especifique o Name e mantenha MTU e Listen Port como padrão se não houver requisitos especiais, assim como Private Key e Public Key. Preencha o IP virtual da interface WireGuard em Local IP Address, que deve ser um IP não utilizado ou um IP fora do segmento de rede da LAN. Em seguida, clique em OK e copie a Public Key.

Passo 2. Configure o Cliente WireGuard
A configuração da interface WireGuard no cliente é a mesma feita no servidor. Consulte o Passo 1.
Passo 3. Configure o Peer do Servidor
No lado do servidor VPN, acesse VPN > Site-to-Site VPN, clique em Edit para modificar a interface WireGuard criada no Passo 1 e, na seção Peers da página de edição, clique em Add para criar um novo peer. Preencha a Chave Pública da interface WireGuard do cliente em Public Key; deixe Endpoint e Endpoint Port em branco; preencha o segmento de rede que precisa de comunicação VPN, ou seja, o segmento LAN do cliente em Allowed Address. Clique em Save. Em seguida, clique em OK para finalizar.

Passo 4. Configure o Peer do Cliente
Em comparação com a configuração do peer do servidor no Passo 3, a configuração do peer do cliente é ligeiramente diferente: para Public Key, preencha a Chave Pública da interface WireGuard do servidor; para Endpoint e Endpoint Port, preencha o IP WAN do roteador remoto e a porta da interface WireGuard (o padrão é 51820). No cenário site a site, se as WANs de ambos os roteadores usarem endereços IP públicos, o Endpoint e a Endpoint Port serão necessários apenas em uma das pontas; ou seja, apenas uma das pontas precisa iniciar a conexão ativamente. Observe que se um dos roteadores estiver atrás de um NAT, esse roteador deverá atuar como o Cliente.

Configuração de VPN WireGuard Cliente a Site via interface web no modo autônomo (standalone)
A VPN WireGuard também pode ser usada em cenários cliente a site entre clientes e roteadores. É adequada para viajantes a serviço ou funcionários temporários que trabalham remotamente conectando-se à sede via celulares ou computadores. Tomando o cliente VPN Omada como exemplo, você pode seguir os passos abaixo para configurar a VPN WireGuard Cliente a Site.
Passo 1. Configure o Servidor WireGuard.
Acesse VPN > VPN server e clique em Add para configurar uma interface WireGuard. Especifique o Name e a interface. Mantenha Private Key e Public Key como padrão se não houver requisitos especiais. Preencha o IP virtual da interface WireGuard em IP Pool nas configurações avançadas, que deve ser um IP não utilizado ou um IP fora do segmento de rede da LAN. Em seguida, clique em OK para salvar.

Passo 2. Obtenha o arquivo de configuração do cliente.
Acesse VPN > VPN Server, edite o servidor VPN que acabamos de criar, role até o final e clique em +Add Client para iniciar a configuração do peer. Em seguida, você poderá adicionar um conjunto de arquivos de configuração do cliente WireGuard. Altere Authorization para Manual se precisar modificar determinados parâmetros. Clique no botão de exportação em operações quando terminar. Você obterá um arquivo com as informações necessárias para configurar o lado do cliente WireGuard.


Passo 3. Configure o Cliente VPN Omada.
Baixe o cliente VPN Omada em seu PC através do site oficial da TP-Link. Acesse o link Download Omada VPN Client | Omada Network Support, por exemplo. Em seguida, abra o cliente e clique em Add.

Selecione o tipo como WireGuard VPN. Preencha os campos em branco de acordo com o arquivo de configuração do cliente que acabamos de obter.


Na seção Advanced Options, a opção Full VPN Traffic fica ativada por padrão, indicando que todo o tráfego do cliente é encaminhado através do túnel VPN, que é o cenário mais comum. Se necessário, você pode desativar Full VPN Traffic e preencher os recursos de IP da LAN que precisam ser acessados em Remote Subnets. Em seguida, clique em Confirm.
Configuração de VPN WireGuard Site a Site via Omada Controller
A VPN WireGuard pode ser usada em cenários site a site entre dois roteadores. É adequada para situações como acesso mútuo entre dispositivos na LAN em ambas as extremidades do roteador. Siga os passos abaixo:
Passo 1. Configure o Servidor WireGuard.
Acesse Network Config > VPN > site-to-site VPN e clique em Create New Site-to-Site VPN. Selecione WireGuard para configurar a interface WireGuard. Mude para o modo manual, especifique o Name e mantenha MTU e Listen on Port como padrão se não houver requisitos especiais, assim como Private Key e Public Key. Preencha o IP virtual da interface WireGuard em Local IP Address, que deve ser um IP não utilizado ou um IP fora do segmento de rede da LAN. Em seguida, clique em Apply e copie a Public Key.


Passo 2. Configure o Cliente WireGuard.
A configuração da interface WireGuard no cliente é a mesma feita no servidor. Consulte o Passo 1.
Passo 3. Configure o Peer do WireGuard.
Acesse Network Config > VPN > Site-to-Site VPN, entre na VPN WireGuard criada e clique em Add Peer para iniciar a configuração; preencha a Chave Pública da interface WireGuard do cliente em Public Key; deixe Endpoint e Endpoint Port em branco; preencha o segmento de rede que precisa de comunicação VPN, ou seja, o segmento LAN do cliente em Allowed Address. Em seguida, clique em Apply.

Passo 4. Configure o Peer do Cliente.
Em comparação com a configuração do peer do servidor no Passo 3, a configuração do peer do cliente é ligeiramente diferente: para Public Key, preencha a Chave Pública da interface WireGuard do servidor; para Endpoint e Endpoint Port, preencha o IP WAN do roteador remoto e a porta da interface WireGuard (o padrão é 51820). No cenário site a site, se as WANs de ambos os roteadores usarem endereços IP públicos, o Endpoint e a Endpoint Port serão necessários apenas em uma das pontas; ou seja, apenas uma das pontas precisa iniciar a conexão ativamente. Observe que se um dos roteadores estiver atrás de um NAT, esse roteador deverá atuar como o Cliente.

Configuração de VPN WireGuard Cliente a Site via Omada Controller
A VPN WireGuard também pode ser usada em cenários cliente a site entre clientes e roteadores. É adequada para viajantes a serviço ou funcionários temporários que trabalham remotamente conectando-se à sede via celulares ou computadores. Tomando o cliente VPN Omada como exemplo, você pode seguir os passos abaixo para configurar a VPN WireGuard Cliente a Site.
Passo 1. Configure o Servidor WireGuard.
Acesse Network Config > VPN > VPN server e clique em Create New VPN Server. Selecione WireGuard para configurar a interface WireGuard: especifique o Name[licj9] e a Interface, mantenha Service Port como padrão se não houver requisitos especiais, assim como Private Key e Public Key. Preencha o IP virtual da interface WireGuard em IP Pool na seção Advanced, que deve ser um IP não utilizado ou um IP fora do segmento de rede da LAN. Em seguida, clique em Apply e copie a Public Key.


Passo 2. Obtenha o arquivo de configuração do cliente.
Acesse Network Config > VPN > VPN Server, edite o servidor VPN que acabamos de criar, role até o final e clique em +Add Client para iniciar a configuração do peer. Em seguida, você poderá adicionar um conjunto de arquivos de configuração do cliente WireGuard. Altere Authorization para Manual se precisar modificar determinados parâmetros. Clique no botão de download do arquivo ou escaneie o código QR quando terminar. Você obterá um arquivo com as informações necessárias para configurar o lado do cliente WireGuard.


Passo 3. Configure o cliente VPN Omada.
Baixe o cliente VPN Omada em seu PC a partir do link Download Omada VPN Client | Omada Network Support, por exemplo. Em seguida, abra o cliente e clique em Add.

Selecione o tipo como WireGuard VPN. Preencha os campos em branco de acordo com o arquivo de configuração do cliente que acabamos de obter.


Na seção Advanced Options, a opção Full VPN Traffic fica ativada por padrão, indicando que todo o tráfego do cliente é encaminhado através do túnel VPN, que é o cenário mais comum. Se necessário, você pode desativar Full VPN Traffic e preencher os recursos de IP da LAN que precisam ser acessados em Remote Subnets. Em seguida, clique em Confirm.
Conclusão
Agora você configurou a VPN WireGuard no gateway Omada. Aproveite a sua rede!
Para saber mais sobre cada função e configuração, visite a página Support Home para baixar ou consultar o manual do seu produto.
Perguntas Frequentes (FAQ)
Q1: Como verificar se um túnel foi estabelecido com sucesso?
A1: Na interface web no modo autônomo (standalone), na seção Status, a barra de status registrará o tráfego de uplink e downlink em tempo real e o último handshake; na interface de gerenciamento do controller, você pode acessar Network Config > VPN > VPN Status para visualizar o tráfego de uplink e downlink em tempo real e o último handshake. A presença de tráfego de uplink e downlink e um tempo de handshake atualizado periodicamente indicam sucesso na conexão.

Q2: Por que a comunicação falha mesmo se o túnel tiver sido estabelecido com sucesso?
A2: Este problema pode ser causado por uma configuração inadequada de Allowed Address. O Allowed Address indica a faixa de endereços que precisa passar pelo túnel, portanto, certifique-se de que o endereço de destino da comunicação remota esteja incluído no segmento de rede do Allowed Address. Além disso, quando o Allowed Address é configurado como 0.0.0.0/0 (ou seja, todo o tráfego é permitido no túnel), o IP de origem durante a comunicação do túnel será convertido para o Local IP Address que você configurou, portanto, garanta que o Local IP Address esteja dentro do Allowed Address do peer da VPN WireGuard.
Q3: VPNs de tipos diferentes podem ser criadas simultaneamente?
A3: Sim. A premissa é garantir que as rotas de todas as VPNs (Allowed Address no WireGuard) sejam diferentes, para que o tráfego com o endereço de destino correspondente possa entrar no túnel VPN correto.