Мой блог
Замена роутера AT&T на UniFi: настраиваем режим IP Passthrough без конфликтов сети
Подключая высокоскоростной оптоволоконный интернет от крупного провайдера, многие продвинутые пользователи рассчитывают использовать собственное сетевое оборудование. Однако в случае с AT&T Fiber всё упирается в жесткое правило: провайдер обязует использовать только фирменный роутер-шлюз. Безусловно, существуют обходные неофициальные пути с покупкой специфических адаптеров, но они обходятся недешево и могут в любой момент перестать работать из-за обновлений провайдера. На практике есть гораздо более надежный и официальный способ обойти эти ограничения, переведя провайдерское устройство в режим сквозной передачи данных и доверив управление сетью оборудованию UniFi.
Ограничения провайдера: почему нельзя просто заменить роутер AT&T
В отличие от некоторых операторов связи, позволяющих клиентам подключать собственные сторонние модемы и маршрутизаторы напрямую к оптической линии, AT&T жестко привязывает авторизацию в своей оптоволоконной сети к конкретному комплектному шлюзу. Вы не можете просто отключить кабель от провайдерского устройства и вставить его непосредственно в порт своего маршрутизатора.


Энтузиасты сетевых технологий постоянно ищут неофициальные лазейки. В сообществе можно найти инструкции по эмуляции аутентификации с помощью специализированных SFP-модулей и медиаконвертеров. Но подобный подход имеет существенные недостатки:


- Высокая стоимость оборудования: специализированный адаптер или SFP-трансивер под нужный протокол может стоить далеко за 100 долларов США;
- Сложность первоначальной настройки: требуется извлечение сертификатов и глубокая настройка параметров сети;
- Нестабильность решения: провайдер в любой момент может обновить прошивку на узлах связи, закрыть уязвимость и полностью заблокировать стороннее оборудование.
Тратить немалые деньги на негарантированное решение — не самый разумный выбор. Но и оставаться на стандартных настройках роутера AT&T, потеряв полный контроль над собственной локальной сетью, меня категорически не устраивало.


Зачем переходить на экосистему UniFi для домашней сети
Стоит признать, что современный шлюз от AT&T сам по себе неплох: он поддерживал беспроводной стандарт Wi-Fi 6 и даже оснащен мультигигабитным Ethernet-портом на 5 Гбит/с. Для большинства рядовых пользователей этого более чем достаточно. Однако для построения масштабируемой домашней инфраструктуры этого функционала катастрофически мало.
Маршрутизаторы и точки доступа UniFi от Ubiquiti дают тот уровень гибкости и контроля, к которому привыкают сетевые администраторы и продвинутые пользователи. Переход на UniFi дает ключевые преимущества:
- Полноценный брандмауэр и правила безопасности: точечная настройка входящего и исходящего трафика;
- Поддержка изолированных виртуальных сетей (VLAN): возможность легко развести домашние устройства, умный дом (IoT) и гостевую сеть по отдельным сегментам;
- Встроенные VPN-серверы и клиенты: удобный и безопасный удаленный доступ к домашним ресурсам;
- Централизованное управление: бесшовное добавление управляемых коммутаторов и дополнительных точек доступа через единый интерфейс;
- Полный контроль над DHCP: маршрутизатор UniFi должен выступать главным DHCP-сервером в локальной сети.
Главная проблема совместной работы двух роутеров заключается в возникновении так называемого «двойного NAT» (Double NAT) и конфликта DHCP-серверов. Если просто подключить один роутер в другой без специальной конфигурации, сеть превращается в источник постоянных сбоев: проброс портов (Port Forwarding) перестает работать, VPN-соединения рвутся, а некоторые сетевые сервисы становятся полностью недоступны извне.
Как работает режим IP Passthrough и почему он решает проблему
Хотя AT&T не позволяет подключить оптоволокно напрямую к UniFi Dream Router или другому устройству серии, провайдер предусмотрел в настройках своего шлюза скрытый, но вполне официальный режим — IP Passthrough.
При активации режима IP Passthrough провайдерский роутер перестает выполнять функции классического маршрутизатора и брандмауэра для выбранного клиента. Он делегирует внешний публичный IP-адрес, полученный от провайдера, непосредственно на WAN-интерфейс подключенного устройства UniFi. Устройство помещается в специальную демилитаризованную зону (DMZ).
Фактически комплектный шлюз AT&T превращается в «прозрачный» мост. Вся фильтрация трафика, маршрутизация, распределение IP-адресов по локальной сети через DHCP и организация VLAN полностью переходят к оборудованию UniFi. Провайдерский модем видит только один единственный подключенный аппарат — ваш маршрутизатор UniFi.

Практическая настройка и ключевые нюансы безопасности
Без использования IP Passthrough построить правильную сетевую топологию с оборудованием UniFi поверх линии AT&T невозможно. Попытки настроить систему без этой функции неизбежно приводят к некорректной работе VPN, невозможности пробросить порты для локальных серверов или сетевых хранилищ (NAS).
Однако при включении IP Passthrough необходимо помнить о критически важном правиле безопасности:
Важное предостережение: Режим IP Passthrough снимает все встроенные барьеры защиты и брандмауэра на провайдерском шлюзе для выбранного порта. Включать его и перенаправлять публичный IP-адрес можно только на специализированный аппаратный маршрутизатор с собственным активным файрволом (например, UniFi). Категорически запрещено переводить в этот режим обычный персональный компьютер или незащищенное устройство — это сразу же сделает его уязвимым для любых внешних атак из интернета.
После активации IP Passthrough в веб-интерфейсе шлюза AT&T и связки его с MAC-адресом WAN-порта роутера UniFi, вся локальная инфраструктура начинает работать так, будто оптоволоконный кабель подсоединен к UniFi напрямую. Вы получаете полную независимость от провайдерского софта и можете выстраивать сетевую конфигурацию любой сложности.
Источник: www.howtogeek.com
