Содержание
Настройка LightLink VPN (администратор)
Настройка удалённого клиента (удалённый пользователь)
Введение
LightLink VPN предназначен для удалённого доступа с нулевой конфигурацией, позволяя пользователям безопасно подключаться к вашей сети из любого места. LightLink VPN использует настройку на основе приглашений. Администратор создаёт приглашение (ссылку или электронное письмо), а приглашённый пользователь открывает его в приложении Navi и нажимает «Подключиться», чтобы запустить VPN.
В этой статье описано, как использовать эту функцию.

Требования
- Omada Fusion Gateway
- Приложение Omada
- Приложение Wi-Fi Navi
Настройка
Настройка LightLink VPN (администратор)
- Настройка через страницу контроллера Fusion
Шаг 1. (Опционально) Перейдите на страницу контроллера Fusion, выберите Настройки > Облачный доступ и включите облачный доступ. Функция отправки приглашений по электронной почте в LightLink VPN может требовать облачного доступа для работы.

Шаг 2. Перейдите на страницу LightLink VPN.
LightLink VPN находится в разделе Настройка сети > LightLink VPN. Перейдите на страницу и включите функцию.

Шаг 3. Создайте ссылку и пригласите пользователей для подключения.
В настоящее время вы можете создать ссылку (действительна в течение 24 часов) и поделиться ею с приложением Navi, чтобы устройства с установленным приложением Navi могли получить доступ к ресурсам вашей сети через VPN.
Существует два способа приглашения устройств: создание ссылки и отправка по электронной почте. Они очень похожи. При приглашении устройства по электронной почте на этот адрес будет отправлено письмо, содержащее ссылку.

Ниже приведён список, в котором каждая созданная ссылка отображается в разделе «Ожидающие приглашения» и остаётся там, пока устройство не установит VPN-туннель с использованием этой ссылки. Здесь вы также можете вручную аннулировать неиспользованные ссылки.
После того как клиент установит VPN-туннель по этой ссылке, запись в разделе «Ожидающие приглашения» исчезнет, и появится запись в разделе «Клиенты LightLink», примерно как показано на изображении. Вы заметите кнопки «Действие» справа от записи. Они позволяют временно отключить или удалить устройство для целей управления.

Шаг 4. (Опционально) Управление доступом
По умолчанию, при отключённом управлении доступом VPN-клиент может получить доступ ко всем ресурсам в локальной сети. Вы также можете управлять доступом через функцию управления доступом. Это позволяет ограничить доступ VPN-клиентов к определённым локальным сетям/устройствам/клиентам для обеспечения безопасности. Если вы включите «Публиковать доступные ресурсы», VPN-клиент будет видеть ресурсы, к которым у него есть доступ. После изменения конфигурации клиентам, уже установившим VPN-туннель, может потребоваться отключить и повторно подключить туннель, чтобы изменения вступили в силу.
Важное примечание: Управление доступом в настоящее время основано на сопоставлении MAC-адресов. Если трафик проходит через L3-маршрутизацию (например, коммутаторы с функциями L3), политики могут работать некорректно. См. раздел «Вопросы и ответы»: «Почему управление доступом работает не так, как ожидалось?»


- Настройка через приложение Omada
Шаг 1. Откройте приложение Omada и перейдите на страницу управления Fusion. Если вы не знаете, как управлять Fusion с помощью приложения Omada, обратитесь к статье Начало работы с Omada Fusion Gateway | Поддержка Omada Network. Страница должна выглядеть примерно как на изображении ниже.

Шаг 2. Перейдите на страницу LightLink VPN.
LightLink VPN доступен в приложении Omada по пути Настройки > VPN > LightLink VPN.

Шаг 3. Включите LightLink VPN и создайте ссылку-приглашение.
В настоящее время вы можете создать ссылку и поделиться ею с приложением Navi, чтобы устройства с установленным приложением Navi могли получить доступ к ресурсам вашей сети через VPN. Созданная ссылка будет действительна в течение 24 часов.

Шаг 4. Управление доступом и другие функции.
Управление доступом: Вы можете управлять доступом через функцию управления доступом. Она позволяет ограничивать доступ к определённым локальным сетям/устройствам/клиентам через VPN.
История приглашений: После успешного установления VPN-соединения запись в разделе «Ожидающие приглашения» исчезает, и появляется новая запись в разделе «Клиенты LightLink». Здесь вы можете управлять клиентами LightLink и ожидающими приглашениями.

Настройка удалённого клиента (удалённый пользователь)
Шаг 1. Установите VPN-соединение с помощью ссылки-приглашения.
Установите приложение Navi на клиентское устройство, которому требуется доступ к сетевым ресурсам через VPN, и откройте инструмент LightLink VPN. В качестве примера я использую iPhone.

Примечание: Вставка ссылки-приглашения — это лишь один из распространённых способов; на практике существует гораздо больше гибких вариантов. Например, если администратор отправляет ссылку-приглашение удалённым пользователям по электронной почте, в письме будут инструкции по нажатию на ссылку или информация внутри письма. Когда ссылка скопирована в буфер обмена, Navi может автоматически предложить пользователю установить VPN-соединение (для этого могут потребоваться разрешения на доступ к буферу обмена).

Шаг 2. Режим VPN-трафика
Разделённый туннель и полный туннель: Приложение Navi по умолчанию использует режим разделённого туннеля. В этом режиме через VPN-туннель проходит только трафик, направленный к внутренним сетевым ресурсам. Полный туннель очевиден: весь трафик проходит через VPN-туннель.
|
Режим VPN-трафика |
Преимущества |
Недостатки |
Типичные сценарии использования |
|
Разделённый туннель |
Более плавная работа видео, Zoom.
Не нужно часто включать/выключать VPN. |
Иногда пропускает трафик, который должен проходить через VPN. |
Удалённый доступ к устройствам и ресурсам. |
|
Полный туннель |
Простое и предсказуемое поведение.
Хорошо работает, когда вы хотите, чтобы всё было доступно «как дома». |
Более низкая общая производительность сети (весь трафик проходит через VPN).
Более высокая задержка для видео, звонков и просмотра веб-страниц. |
Защита трафика при подключении к ненадёжным сетям, таким как общественный Wi-Fi. |

Проверка
После успешного установления VPN-соединения удалённый пользователь может получить доступ к ресурсам в сети. Например, в управлении доступом я добавил Fusion, поэтому клиент может использовать сотовые данные для удалённого доступа к странице управления Fusion через VPN.

Заключение
Это процесс настройки LightLink VPN. Вы можете включить эту функцию для удалённого доступа к ресурсам Fusion.
Чтобы узнать больше о каждой функции и настройке, перейдите в Центр загрузок и скачайте руководство для вашего продукта.
Вопросы и ответы
В1: После установления VPN-соединения, при переключении Wi-Fi (например, с корпоративного Wi-Fi на мобильную точку доступа) или неожиданном отключении, нужно ли подключаться вручную?
О1: При обнаружении изменения состояния сети автоматически запускается процесс переподключения, поэтому ручное подключение не требуется. Кроме того, LightLink VPN поддерживает автоматическое резервирование при отказе нескольких WAN. Если WAN-соединение в Fusion выходит из строя, клиент автоматически переподключается через другой доступный WAN.
В2: Поддерживает ли LightLink VPN непубличные IP-адреса (NAT-среды)?
О2: LightLink VPN поддерживает обход NAT и работает в большинстве сред с непубличными IP-адресами. Однако возможность подключения может зависеть от вашей сети и интернет-провайдера. В некоторых случаях, таких как строгие ограничения оператора или корпоративные брандмауэры, соединение может не устанавливаться или быть нестабильным.
В3: Почему управление доступом работает не так, как ожидалось?
О3: Управление доступом основано на сопоставлении MAC-адресов. Когда трафик проходит через L3-маршрутизацию (включая коммутаторы с функциями L3), политики могут работать некорректно.
Это может привести к:
- Разрешение доступа для устройства L3 может непреднамеренно разрешить доступ для всех нижестоящих устройств.
- Разрешение доступа для клиента за устройством L3 может не вступить в силу.
Пожалуйста, учитывайте топологию вашей сети при использовании этой функции. Улучшения запланированы в будущих выпусках.