logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

UCG Ultra czy Windows Server 2022 - jak skonfigurować VPN Site-to-Site i zdalny?

ISchake6 16 Lip 2026 15:23 333 17
REKLAMA
  • #1 21939629
    ISchake6
    Poziom 7  
    Posty: 4
    VPN w firmie UCG Ultra czy Windows Server 2022? Site-to-Site + dostęp zdalny

    Dzień dobry.
    Potrzebuję pomocy w zaprojektowaniu i skonfigurowaniu sieci VPN w firmie. Chciałbym zrobić to zgodnie z dobrymi praktykami, dlatego zależy mi na opinii osób z doświadczeniem.

    Moja infrastruktura wygląda następująco:

    Centrala:
    Router Ubiquiti UCG Ultra
    Windows Server 2022
    Oddział:
    Router MikroTik hEX Lite

    Potrzebuję zrealizować dwa scenariusze:

    Stałe połączenie Site-to-Site VPN pomiędzy centralą i oddziałem, tak aby komputery w obu lokalizacjach mogły komunikować się ze sobą.
    Zdalny dostęp VPN dla pracowników i firm zewnętrznych, którzy będą łączyć się z komputerów z systemem Windows, najlepiej przy użyciu wbudowanego klienta VPN.

    Moje główne pytanie brzmi:

    Czy lepiej skonfigurować serwer VPN na UCG Ultra, czy uruchomić usługę RRAS na Windows Server 2022?

    Zależy mi na rozwiązaniu, które będzie:

    bezpieczne,
    stabilne,
    łatwe w utrzymaniu,
    umożliwi ograniczenie dostępu poszczególnym użytkownikom.
    Będę wdzięczny za rekomendację, jaki protokół najlepiej zastosować (WireGuard, IPsec/IKEv2, L2TP/IPsec lub inne) oraz jak najlepiej podzielić role pomiędzy routerem i serwerem.

    Z góry dziękuję za wszelkie wskazówki i przykładowe konfiguracje.
    AI: Czy w centrali i oddziale macie publiczne adresy IP na WAN, czy są one stałe czy zmienne, oraz czy któryś router znajduje się za NAT/CGNAT operatora?
    Tak mamy stały adres.
    AI: Jak wygląda adresacja sieci w centrali i oddziale, w tym ewentualne VLAN-y, ile osób ma korzystać ze zdalnego VPN i czy dostęp użytkowników ma być powiązany z kontami domenowymi/AD na Windows Server?
    Mamy jedną adresację bez VLAN-ów.
  • REKLAMA
  • #2 21939650
    k45i89o98j66
    Poziom 39  
    Posty: 4753
    Pomógł: 533
    Ocena: 983
    Czyli masz :
    UCG Ultra czy Windows Server 2022 - jak skonfigurować VPN Site-to-Site i zdalny?

    UCG Ultra czy Windows Server 2022 - jak skonfigurować VPN Site-to-Site i zdalny?

    Wybierz WireGuard.

    Co rozumiesz przez to?

    ISchake6 napisał:
    tak aby komputery w obu lokalizacjach mogły komunikować się ze sobą



    UCG Ultra czy Windows Server 2022 - jak skonfigurować VPN Site-to-Site i zdalny?

    Dodano po 3 [minuty]:

    Publiczny adres IP obu lokalizacji od operatorów załatw.

    Dodano po 5 [minuty]:

    Często w takich przypadkach jest tak że programy np. sprzedarzowo-fakturowe ,drukarki i ich licencje nie są dostosowane odpowiednio i sprawiają problemy przy codziennej pracy i użytkowaniu.
    Czy tylko będziesz drukować?
    Czy tylko będziesz pisać faktury i dokumenty?
    1 Baza danych programu czy wiela programów z wieloma bazami np sql?
    Czy są programy Księgowe z dostępem do KSEF?
  • #3 21939661
    ISchake6
    Poziom 7  
    Posty: 4
    tak, dokładnie te dwa rutery mam.

    głównie chodzi o to, aby komputery w odziale były w tej samej sieci co serwer.

    tak, mamy stały publiczny adres.
  • REKLAMA
  • #4 21939662
    k45i89o98j66
    Poziom 39  
    Posty: 4753
    Pomógł: 533
    Ocena: 983
    https://download.mikrotik.com/routeros/7.23.2/routeros-7.23.2-mipsbe.npk
    https://download.mikrotik.com/routeros/7.23.2/netinstall64-7.23.2.zip
    Zaktualizuj oprogramowanie w mikrotiku


    https://fw-download.ubnt.com/data/unifi-dream...1.19-e93f357b-8118-4811-92bf-3f571c0c3bff.bin
    Zaktualizuj oprogramowanie w UCG Ultra.

    Dodano po 32 [sekundy]:

    ISchake6 napisał:
    tak mamy stały publiczy adres

    Tu i tam?

    Dodano po 1 [minuty]:

    ISchake6 napisał:
    głownie chodzi aby komputery w odziale były w taj samej sieci co serwer

    Nie o to pytałem bo to z góry wiadomo żeby się widziały muszą mieć odpowiednie adresy i grupy.

    Dodano po 3 [minuty]:

    Dostęp do serwerów plików i baz danych?
    Synchronizacja systemów Backup?
    Komunikacja z magazynami lub punktami sprzedaży?
    Połączenie z zapasowym centrum danych w chmurze?

    Trochę słabe te sprzęty na takie plany.

    Dodano po 1 [minuty]:

    Rozrysuj co w jakim kierunku ma działać i z czym?

    Dodano po 3 [minuty]:

    Ile komputerów w Oddziale ile w Centrali?
  • #6 21941396
    Erbit
    Poziom 8  
    Posty: 18
    Pomógł: 2
    Ocena: 7
    >>21939662

    Zgadzam się z Twoimi sugestiami / wątpliwościami poza jedną - po co jemu publiczne IP po obu stronach? Wystarczy po jednej stronie - chyba że nie rozumiem, co planujesz.

    Dodano po 5 [minuty]:

    ISchake6 napisał:
    głównie chodzi o to, aby komputery w odziale były w tej samej sieci co serwer.


    Jest taki tunel jak EoIP (Ethernet over IP). Świenie się nadaje do takich rzeczy, bo pozwala wstrzyknąć warstwę L2 do L3 - wtedy jest jeden serwer DHCP i wszystko, co z nim związane. Jednak nie polecam tego rozwiązania na takim sprzęcie jak Twój ani (zapewne) na takich usługach dostępu do internetu jak Twoje, bo jak padnie gdzieś net, to druga strona całkowicie leży.

    Lepszym rozwiązaniem jest stworzenie dwóch oddzielnych sieci, a następnie tunel i odpowiedni routing pomiędzy nimi. Co prawda w takim układzie komputer "nie znajdzie nowo podłączonej drukarki z odległej sieci", ale można jemu podać jej adres, a wtedy ją "zobaczy".

    Zatem... nie jedna - a dwie oddzielne sieci, tunel i routing.
  • #8 21941560
    Retiz
    Poziom 9  
    Posty: 16
    Pomógł: 1
    Ocena: 2
    To może rozwiązanie typu mesh VPN?

    Polecam Netbird - opiera się na WireGuard.

    https://netbird.io/

    Cytat:
    Rozwiązanie SDN firmy NetBird eliminuje złożoność zarządzania bramami VPN i konfiguracjami zapór sieciowych, umożliwiając bezpośrednie i bezpieczne łączenie zasobów bez pojedynczych punktów awarii.
  • REKLAMA
  • #9 21941596
    Erbit
    Poziom 8  
    Posty: 18
    Pomógł: 2
    Ocena: 7
    Retiz napisał:
    Polecam netbird

    Czyli polecasz wpuścić do środka firmy każdego, kto kiedykolwiek włamie się do Netbird?

    Sorry za sarkazm... ale takie włamanie to kwestia czasu. Nawet tym wielkim się to zdarza. Autor powinien stworzyć własny tunel VPN bez pośredników, a komercyjne usługi tego typu zostawić w spokoju.
  • #10 21941605
    panzewsi
    Poziom 24  
    Posty: 491
    Pomógł: 69
    Ocena: 165
    Ja bym zrobił to w wersji client to site. Tylko w centrali potrzebny jest stały adres. Dostęp daje się każdemu komputerowi z osobna, każdy ma swoje dane logowania, może się łączyć z dowolnego miejsca przez jakiekolwiek połączenie internetowe nawet na laptopie przez komórkę, router w oddziale może być dowolny. W razie czego można każdego klienta szybko odciąć od serwera. Po połączeniu z serwerem VPN komputer klient działa jednocześnie w dwóch sieciach lokalnych - swojej i tej za VPNem
    Odnośnie protokołów to IPsec jest wbudowany w Windows i łatwo się tworzy na kliencie połączenie, ale mogą być problemy, gdy z jednej sieci lokalnej łączy się kilku klientów z serwerem VPN, OpenVPN dobrze działa, ale jest sporo wolniejszy od IPsec i mocno obciąża router. Wireguard jest bardzo szybki, tylko trochę pomotany w konfiguracji, ale po restarcie komputera klienta automatycznie ponawia połączenie z serwerem.
  • #12 21941795
    K_o_s

    Poziom 26  
    Posty: 624
    Pomógł: 94
    Ocena: 116
    Erbit napisał:
    Retiz napisał:
    Polecam netbird

    Czyli polecasz wpuścić do środka firmy każdego, kto kiedykolwiek włamie się do Netbird?

    Sorry za sarkazm... ale takie włamanie to kwestia czasu. Nawet tym wielkim się to zdarza. Autor powinien stworzyć własny tunel VPN bez pośredników, a komercyjne usługi tego typu zostawić w spokoju.


    Czyli jak? Napisać własne rozwiązanie od zera? Wireguard też ma wpadki. Nie przekreślał bym rozwiązań, szczególnie komercyjnych, bo mają one jakieś swoje compliance zgodne z obecnymi wymaganiami NIS 2. ZTNA w większości pod spodem mają WG. Kluczem do bezpieczeństwa są tu raczej zasady w firmie - organizacji i ocena ryzyka, plus jego mitygowania.

    P.S Ja polecam Twingate ;-)

    Pozdr.
    Konto firmowe:
    IT SERVICES
    5 Military Road, Colchester, CO1 2AA | Strona WWW: https://www.komputerowiec.net
  • REKLAMA
  • #13 21941895
    Retiz
    Poziom 9  
    Posty: 16
    Pomógł: 1
    Ocena: 2
    Erbit napisał:
    Retiz napisał:
    Polecam netbird

    Czyli polecasz wpuścić do środka firmy każdego, kto kiedykolwiek włamie się do Netbird?

    Sorry za sarkazm... ale takie włamanie to kwestia czasu. Nawet tym wielkim się to zdarza. Autor powinien stworzyć własny tunel VPN bez pośredników, a komercyjne usługi tego typu zostawić w spokoju.

    Absolutnie nie!

    Twój zarzut jest w stylu: „Budujesz drogę do firmy, więc zapraszasz złodziei do biurka prezesa”.

    Rozwiązania typu mesh VPN działają na różnych zasadach.
    Netbird to tylko bezpieczny tunel (droga), a nie klucz do wszystkich drzwi w firmie. Zgodnie z zasadą Zero Trust, każdy użytkownik i urządzenie muszą stale potwierdzać swoją tożsamość na wielu poziomach. Włamanie do samej sieci VPN/Overlay nie wyłącza haseł, uwierzytelniania dwuskładnikowego (MFA) ani zabezpieczeń poszczególnych aplikacji.
    Działanie NetBird opiera się na architekturze separacji warstwy kontrolnej (Control) od warstwy danych (Data). Serwer zarządzający jedynie pośredniczy w konfiguracji. Jeśli połączysz NetBird z zewnętrznym systemem logowania (np. Authentik) chronionym przez np. klucze YubiKey, to przejęcie samego serwera zarządzającego nie da hakerowi kontroli. Dodatkowo można wyłączyć lub ograniczyć SSH w NetBird.


    K_o_s napisał:
    Czyli jak? Napisać własne rozwiązanie od zera? Wireguard też ma wpadki. Nie przekreślałbym rozwiązań, szczególnie komercyjnych, bo mają one jakieś swoje compliance zgodne z obecnymi wymaganiami NIS 2. ZTNA w większości pod spodem mają WG. Kluczem do bezpieczeństwa są tu raczej zasady w firmie - organizacji i ocena ryzyka, plus jego mitygowania.

    Dzięki za ten wpis.
    Masz rację - liczą się zasady i rozwiązania stosowane w całym obszarze IT w firmie.

    Poniżej kilka punktów dot. bezpieczeństwa w NetBird:

    - Zasada Zero Trust (Nigdy nie ufaj, zawsze weryfikuj): NetBird odpowiada jedynie za warstwę sieciową. Nawet jeśli napastnik znajdzie się wewnątrz sieci overlay, każda aplikacja firmowa (CRM, bazy danych, dyski sieciowe) nadal wymaga osobnego zalogowania.

    - Mikrosegmentacja: W NetBird nie wpuszcza się nikogo do „całej firmy”. Sieć dzieli się na małe, odizolowane strefy. Pracownik marketingu nie ma fizycznej możliwości zobaczenia serwerów programistów, nawet jeśli jego konto zostanie przejęte.

    - Uwierzytelnianie kontekstowe (Posture Check): NetBird pozwala na weryfikację stanu urządzenia. Jeśli napastnik zaloguje się ze skradzionego konta, ale z nieautoryzowanego komputera (np. bez włączonego szyfrowania dysku lub z systemem Linux zamiast firmowego Windowsa), zostanie natychmiast zablokowany.

    - Integracja z Identity Provider (IdP): Dostęp do NetBird jest powiązany z głównym kontem firmy (np. Google Workspace, Microsoft Entra ID). W przypadku podejrzenia incydentu jedno kliknięcie administratora odcina dostęp danego użytkownika do wszystkich systemów naraz.


    K_o_s napisał:
    P.S. Ja polecam Twingate

    Dzięki za tip. Przyjrzę się, chociaż to nie Open Source i nie ma self-hosting.
    Nie wiem dlaczego, ale NextDNS blokuje mi ich domenę.
  • #14 21941977
    Erbit
    Poziom 8  
    Posty: 18
    Pomógł: 2
    Ocena: 7
    K_o_s napisał:
    Czyli jak?

    Napisałem wyraźnie jak. Użyć istniejących rozwiązań (tuneli) z pominięciem pośredników.

    Zagrożenia należy eliminować. Nie widzę żadnych wartości dodanych przy korzystaniu z pośredników, a jeśli Ty widzisz, to proszę, je wymień. Ja widzę tylko jedną wartość - brak konieczności posiadania publicznego IP gdziekolwiek.

    Dla mnie "pośrednik" to dodatkowa awaryjność i dodatkowa dziura.

    Dodano po 1 [minuty]:

    Retiz napisał:
    Twój zarzut jest w stylu: „Budujesz drogę do firmy, więc zapraszasz złodziei do biurka prezesa”.

    Jak masz coś bardziej konkretnego do napisania, to z chęcią wymienię się poglądami.
  • #15 21941989
    Retiz
    Poziom 9  
    Posty: 16
    Pomógł: 1
    Ocena: 2
    Erbit napisał:
    Jak masz coś bardziej konkretnego do napisania, to z chęcią wymienię się poglądami.


    Przecież konkrety masz w mojej odpowiedzi, a ty cytujesz wybiórczo jedno zdanie (porównanie).

    Polecasz tunel. OK, ale to nie oznacza, że inne rozwiązania to "wpuścić do środka firmy każdego".
  • #16 21941998
    K_o_s

    Poziom 26  
    Posty: 624
    Pomógł: 94
    Ocena: 116
    Erbit napisał:


    Zagrożenia należy eliminować. Nie widzę żadnych wartości dodanych przy korzystaniu z pośredników, a jeśli Ty widzisz, to proszę, je wymień. Ja widzę tylko jedną wartość - brak konieczności posiadania publicznego IP gdziekolwiek.

    Dla mnie "pośrednik" to dodatkowa awaryjność i dodatkowa dziura.


    Myślę, że przy małej skali (2-3 serwery i dwóch adminów, ogarniających to z palca) „goły” WG jest spoko, ale przy większej liczbie hostów i użytkowników gotowy control plane daje nie tylko lepszą skalowalność, ale też sensowniejsze zarządzanie tożsamością, ACL‑ami i audytem. Ostatecznie to i tak kwestia modelu ryzyka i czasu, który chcemy poświęcać na klejenie tego samemu. Ja wolę w tym miejscu coś gotowego i temat dla mnie jest zamknięty. Nie mam zamiaru wchodzić w jałowe spory.

    Pozdr.
    Konto firmowe:
    IT SERVICES
    5 Military Road, Colchester, CO1 2AA | Strona WWW: https://www.komputerowiec.net
  • #17 21942101
    Erbit
    Poziom 8  
    Posty: 18
    Pomógł: 2
    Ocena: 7
    K_o_s napisał:
    Myślę, że przy małej skali (2-3 serwery i dwóch adminów, ogarniających to z palca) „goły” WG jest spoko, ale przy większej liczbie hostów i użytkowników gotowy control plane daje nie tylko lepszą skalowalność, ale też sensowniejsze zarządzanie tożsamością, ACL‑ami i audytem. Ostatecznie to i tak kwestia modelu ryzyka i czasu, który chcemy poświęcać na klejenie tego samemu


    Jasne, trudno jest się z takimi argumentami nie zgodzić (choć ja nadal obstaję przy bezpieczeństwie jako priorytecie). Teraz jeszcze sugeruję zerknąć na to, czym dysponuje autor, i uzyskujemy odpowiedź na pytanie, czy to większa, czy mniejsza skala, o której napisałeś.

    Aczkolwiek (jak wcześniej napisałem) rozumiem Twoją argumentację i przyznaję, że nie wziąłem skali pod uwagę, bo skupiłem się na potrzebach autora.

    Dodano po 6 [minuty]:

    Retiz napisał:
    Przecież konkrety masz w mojej odpowiedzi, a ty


    Kolego... mnie uczono szanować dyskutanta i zwracać się do niego "Ty", a nie "ty".

    Po drugie - napisałeś "kryptoreklamę usługi", opisującą ten produkt, a nie argumenty wyjaśniające, dlaczego ten produkt jest lepszy od "gołego" VPN - dlatego zignorowałem tamtą cześć wypowiedzi.


    [edyta]
    Na koniec - autor się gdzieś "zagubił", więc szkoda dalej dyskutować o jego problemie.
  • #18 21942117
    Retiz
    Poziom 9  
    Posty: 16
    Pomógł: 1
    Ocena: 2
    Erbit napisał:
    Kolego... Mnie uczono szanować dyskutanta i zwracać się do niego "Ty", a nie "ty".

    "Sorry za sarkazm... "
    A tak poważnie, to przepraszam Cię za małą literę. Naprawdę.

    Erbit napisał:
    Po drugie - napisałeś "kryptoreklamę usługi" opisującą ten produkt, a nie argumenty wyjaśniające, dlaczego ten produkt jest lepszy od "gołego" VPN - dlatego zignorowałem tamtą cześć wypowiedzi.

    Już nie masz się czego czepiać? Jaka kryptoreklama? Jaki brak argumentów? Ignorujesz, co Tobie nie pasuje?

    Gdy tylko zaproponowałem rozwiązanie, które Tobie nie leży, to od razu rozpoczął się... sarkazm...
    Zwróciłeś uwagę (przyczepiłeś się) na kwestie bezpieczeństwa i dlatego mój drugi post dotyczy tych kwestii w netbird. Wcześniej dałem linka i krótki opis usługi, który zawiera argumenty za netbird:

    Retiz napisał:
    Cytat: Rozwiązanie SDN firmy NetBird eliminuje złożoność zarządzania bramami VPN i konfiguracjami zapór sieciowych, umożliwiając bezpośrednie i bezpieczne łączenie zasobów bez pojedynczych punktów awarii.


    Jeśli kogoś to zainteresowało, to może zgłębić temat - rozwiązań mesh VPN jest dużo, np. kolega KOS polecił Twingate (tak, wiem... to także była... reklama, ale krótsza...).

    Koniec.
    Tunel i tylko tunel - ale światła w nim brak.

Podsumowanie tematu

✨ Dyskusja dotyczy wyboru i konfiguracji VPN dla firmy z centralą na UCG Ultra, serwerem Windows Server 2022 oraz oddziałem na MikroTik hEX Lite. Rozważane są dwa scenariusze: stały tunel Site-to-Site między lokalizacjami oraz zdalny dostęp dla pracowników z komputerów Windows, najlepiej z użyciem wbudowanego klienta VPN. W odpowiedziach pojawia się sugestia użycia WireGuard, aktualizacji oprogramowania routerów oraz doprecyzowania topologii sieci i liczby hostów. Omawiane są też alternatywy: IPsec, OpenVPN, EoIP oraz mesh VPN typu NetBird. Wskazano, że dla stabilności i bezpieczeństwa lepsze mogą być dwie oddzielne sieci połączone tunelem i routingiem, zamiast próby pełnego „zlania” sieci w jedną warstwę L2. Podkreślono też znaczenie stałego publicznego adresu IP, kontroli dostępu per klient oraz ograniczeń sprzętowych i organizacyjnych przy takim wdrożeniu.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA