Mężczyzna siedzi na stole z laptopem i paskiem zasilania

Jak skonfigurować UniFi Controller? Sieć WiFi dla zaawansowanych

8 min. czytania

Aby skutecznie skonfigurować UniFi Controller dla zaawansowanej sieci WiFi, potrzebujesz działającego kontrolera, przejścia przez kreator pierwszej konfiguracji, adopcji urządzeń oraz przemyślanego projektu VLAN‑ów, wielu SSID, sieci gościnnej, bezpieczeństwa i automatyzacji. To kontroler spina całą infrastrukturę w jedno, zapewniając centralne zarządzanie i pełną widoczność stanu sieci.

Czym jest UniFi Controller i po co go używać?

UniFi Controller (UniFi Network Application) to usługa zarządzająca siecią opartą na urządzeniach Ubiquiti UniFi – punktach dostępowych, przełącznikach i bramkach. Dzięki niemu w jednym miejscu konfigurujesz kluczowe elementy:

  • sieci WiFi – SSID, zabezpieczenia, przypisanie do VLAN‑ów;
  • sieci przewodowe – podsieci, VLAN‑y, routing i serwer DHCP;
  • usługi dodatkowe – polityki gościnne, RADIUS, portal Captive, QoS, VPN;
  • utrzymanie – monitoring, aktualizacje i kopie zapasowe kontrolera.

Koncepcja kontrolera jest stała niezależnie od wersji: to centralne miejsce zarządzania, które możesz hostować samodzielnie lub na urządzeniach UniFi.

Wybór platformy dla UniFi Controller

Kontroler powinien być osiągalny z tej samej sieci, co urządzenia UniFi oraz mieć otwarte wymagane porty komunikacyjne.

Najczęściej spotykane scenariusze wdrożenia obejmują dedykowane urządzenia, serwer/VM, Raspberry Pi oraz kontener na NAS/Docker:

Dedykowane urządzenia UniFi (Cloud Key, UDM)

Kontroler może być wbudowany w urządzenia UniFi (np. Cloud Key, UniFi Dream Machine / Dream Router). Po podłączeniu do sieci uzyskujesz interfejs WWW pod adresem IP urządzenia, a pierwszą konfigurację przeprowadzasz przez wbudowany kreator. To wygodne rozwiązanie, gdy nie chcesz utrzymywać osobnego serwera.

Serwer lub VM (Linux/Windows/macOS)

Poniżej popularne opcje uruchomienia kontrolera na własnej infrastrukturze:

  • Linux (np. Ubuntu) – częsty wybór w środowiskach produkcyjnych;
  • maszyna wirtualna (VM) – łatwa w utrzymaniu w istniejącej infrastrukturze;
  • komputer stacjonarny lub serwer – w domu lub firmie, z usługą działającą w tle.

Typowy scenariusz na Ubuntu wygląda następująco:

  • logowanie przez SSH – połączenie z serwerem, na którym będzie kontroler;
  • przygotowanie systemu – aktualizacja i instalacja pakietów wymaganych przez UniFi;
  • instalacja aplikacji UniFi – uruchomienie jej jako usługi systemowej;
  • konfiguracja sieci serwera – edycja plików w /etc/netplan, nadanie stałego IP i zastosowanie zmian poleceniem netplan apply.

Po instalacji interfejs WWW kontrolera jest dostępny pod adresem IP serwera na porcie 8443 (HTTPS).

Raspberry Pi i inne małe serwery

Kontroler może działać na Raspberry Pi – to popularny wybór dla małych biur i zaawansowanych domów:

  • przygotowanie systemu – obraz Raspberry Pi OS na karcie SD;
  • instalacja kontrolera – ręcznie lub skryptem instalacyjnym;
  • HTTPS z Let’s Encrypt – opcjonalnie, z publicznym adresem IP i prawidłowym NAT dla portów HTTP/HTTPS.

Przy Let’s Encrypt przekieruj ruch TCP na porty 80 i 443 z publicznego adresu na Pi; następnie połącz się z kontrolerem po HTTPS przez FQDN na porcie 8443.

Kontroler w kontenerze (np. QNAP, Docker)

Na serwerach NAS (np. QNAP) lub w środowisku Docker warto użyć gotowego obrazu:

  • Container Station / Docker – wyszukaj obraz „jacobalberty/unifi” lub równoważny;
  • tworzenie kontenera – nadaj nazwę (np. „UniFi_Controller”) i przydziel zasoby CPU/RAM;
  • tryb sieci bridge – aby kontener miał własny adres IP w sieci lokalnej;
  • uruchom i skonfiguruj – przejdź kreator w przeglądarce i dokończ konfigurację.

Wymagania sieciowe i porty

Aby kontroler miał pełną kontrolę nad urządzeniami UniFi, zadbaj o poniższe warunki:

  • wspólna łączność L2/L3 – w fazie adopcji kontroler i urządzenia najlepiej utrzymać w tej samej podsieci/VLAN;
  • otwarte porty – ruch między urządzeniami a kontrolerem nie może być filtrowany przez firewall;
  • trasowanie w topologiach złożonych – przy adopcji L3 i wielu lokalizacjach wymagane są poprawne trasy i reguły.

Poniższa tabela zestawia najważniejsze porty wymagane przez UniFi:

Protokół/Port Cel
TCP 8080 komunikacja kontrolera z urządzeniami (inform/adoption)
UDP 1001 wyszukiwanie i komunikacja wstępna z urządzeniami
TCP 8443 interfejs WWW kontrolera (HTTPS)

Pierwsze uruchomienie UniFi Controller – kreator konfiguracji

Po instalacji wejdź w przeglądarce na adres IP serwera z portem 8443, aby uruchomić kreator pierwszej konfiguracji:

  1. Nazwa kontrolera – nadaj nazwę instancji (np. „Dom”, „Biuro”, „LAB”) ułatwiającą identyfikację;
  2. Metoda logowania – wybierz konto Ubiquiti (chmura) lub Advanced Setup z lokalnym loginem i hasłem;
  3. Automatyzacja i kopie – włącz auto‑optymalizację sieci oraz automatyczne kopie zapasowe konfiguracji;
  4. Wstępne WiFi – zdefiniuj podstawowy SSID i hasło, dodatkowe SSID dodasz później (gościnne, IoT);
  5. Region i czas – ustaw kraj i strefę czasową dla zgodności z regulacjami i poprawnych logów.

Po kreatorze zobaczysz dashboard ze stanem sieci, urządzeniami i statystykami.

Adopcja (przyłączanie) urządzeń UniFi

Aby kontroler zarządzał punktami dostępowymi, przełącznikami i bramkami, wykonaj poniższe kroki:

  1. Podłącz urządzenia – wpięcie Ethernet do tej samej podsieci/VLAN co kontroler znacząco ułatwia wykrywanie;
  2. Zapewnij łączność – przepuść przez router/firewall ruch na portach TCP 8080 i UDP 1001 pomiędzy urządzeniami a kontrolerem;
  3. Adoptuj w kontrolerze – w zakładce Devices kliknij urządzenie w stanie „Pending/Adopt” i wybierz Adopt; po chwili urządzenie pobierze konfigurację.

W złożonych topologiach (inne podsieci, brak broadcastu) użyj adopcji L3 i wskaż kontroler z urządzenia poleceniem:

set-inform http://ADRES_KONTROLERA:8080/inform

Projektowanie zaawansowanej sieci WiFi w UniFi

Po adopcji urządzeń zaprojektuj segmentację, bezpieczeństwo i wydajność, korzystając z poniższych wskazówek.

Sieci przewodowe (Networks) i VLAN‑y

W Settings → Networks utworzysz logiczne segmenty ruchu dla różnych ról w sieci:

  • sieć główna (LAN) – podstawowa podsieć dla użytkowników i urządzeń firmowych;
  • sieć gościnna (Guest) – dostęp wyłącznie do Internetu, z ograniczeniami i izolacją;
  • sieć IoT/urządzeń – oddzielny segment dla kamer, smart‑home i automatyki.

Podczas definiowania każdej sieci nadaj nazwę i zakres adresów IP (jeśli bramka pełni rolę DHCP) oraz przypisz VLAN ID, aby odseparować ruch na przełącznikach i w WiFi.

Sieci WiFi (WLAN) – wiele SSID

Poniższa tabela pokazuje przykładową strukturę trzech SSID, ich zabezpieczenia, VLAN‑y i zasady:

SSID Zabezpieczenia Przypisana sieć/VLAN Dodatkowe zasady
Biuro WPA2 lub WPA3‑Personal LAN (bez VLAN lub VLAN firmowy) brak limitów, pełny dostęp zgodnie z polityką
Biuro‑Guest hasło lub portal Captive Guest (dedykowany VLAN) izolacja klientów, ograniczenie przepustowości
Biuro‑IoT WPA2‑Personal IoT (dedykowany VLAN) dostęp tylko do Internetu i wybranych usług lokalnych

Nie przesadzaj z liczbą SSID – każdy dodatkowy SSID zwiększa narzut i obniża wydajność eteru.

Zaawansowane parametry WiFi

Aby poprawić wydajność i stabilność, rozważ poniższe ustawienia:

  • kanały i moc – ustaw ręcznie lub włącz auto‑optymalizację kanałów i mocy nadawania;
  • band steering – preferuj pasmo 5 GHz względem 2,4 GHz, gdy to możliwe;
  • minimum RSSI – odetnij klientów ze zbyt słabym sygnałem, by nie obciążać sieci;
  • harmonogram SSID – wyłączaj wybrane SSID poza godzinami pracy.

Bezpieczeństwo – poziom zaawansowany

Zabezpieczenia WiFi

Wybierz odpowiednie zabezpieczenia i polityki dla poszczególnych SSID:

  • WPA2‑Personal lub WPA3‑Personal – dopasuj do możliwości klientów i wymogów bezpieczeństwa;
  • silne hasła – długie i losowe, nieużywane w innych usługach;
  • izolacja gości – odseparuj gości od sieci wewnętrznej i od siebie nawzajem;
  • portal Captive – z regulaminem i/lub voucherami dla gości.

Segmentacja i dostęp

Ogranicz ryzyko i porządkuj ruch między segmentami:

  • VLAN‑y dla ról – oddziel gości, IoT i administrację od sieci produkcyjnej;
  • firewall między VLAN‑ami – zezwalaj tylko na niezbędną komunikację między segmentami;
  • dostęp administracyjny – zarządzaj kontrolerem i SSH wyłącznie z dedykowanej sieci admin.

RADIUS i WPA2‑Enterprise

Dla środowisk firmowych rozważ WPA2‑Enterprise z uwierzytelnianiem RADIUS (konfiguracja w Services → RADIUS i przypisanie do SSID), co pozwala na logowanie indywidualnymi kontami oraz łatwe ich unieważnianie.

Kopie zapasowe, aktualizacje i monitoring

Kopie zapasowe

Włącz automatyczne kopie zapasowe w kreatorze i okresowo wykonuj ręczny eksport pliku backup, przechowując go w bezpiecznym miejscu (np. NAS lub prywatna chmura).

Aktualizacje kontrolera i firmware urządzeń

Interfejs kontrolera informuje o nowych wersjach aplikacji i firmware urządzeń; w środowiskach produkcyjnych testuj aktualizacje w mniejszej instancji przed wdrożeniem globalnym.

Monitoring i diagnostyka

Dashboard UniFi udostępnia kluczowe wskaźniki stanu sieci:

  • aktywni użytkownicy i ruch – liczba klientów, wolumen i obciążenie pasm;
  • status urządzeń – online/offline, prędkości portów i kondycja linków;
  • statystyki WiFi – rozkład klientów między AP i pasma.

Dodatkowo korzystaj z alertów (np. urządzenie offline) i logów zdarzeń (DHCP, RADIUS, historia połączeń) do szybkiej diagnozy.

Przykładowy scenariusz – mała firma z siecią zaawansowaną

Poniższy plan możesz wykorzystać jako wzór wdrożenia w małym biurze:

  1. Platforma kontrolera – Raspberry Pi lub mały serwer, dostęp przez HTTPS (opcjonalnie Let’s Encrypt) i stały adres IP;
  2. Sieci (Networks) – VLAN 10 „LAN‑Firmowe” dla pracowników, VLAN 20 „Guest” wyłącznie do Internetu, VLAN 30 „IoT” dla automatyki;
  3. WiFi (SSID) – „Firma‑Main” → LAN‑Firmowe (WPA2/WPA3), „Firma‑Guest” → Guest (izolacja i limity), „Firma‑IoT” → IoT (dostęp tylko do niezbędnych usług);
  4. Bezpieczeństwo – dedykowana sieć administracyjna do zarządzania, reguły firewall ograniczające ruch między VLAN‑ami, silne hasła i kopie zapasowe;
  5. Utrzymanie – włącz auto‑optymalizację, monitoruj dashboard i alerty, planowo aktualizuj kontroler i firmware.