Waarom het providermodem in de weg zit
Het modem dat je van KPN, Ziggo of Odido krijgt is niet alleen een modem, maar ook een router: het deelt IP-adressen uit, doet NAT en heeft een eigen firewall. Hang je daar een UniFi-gateway achter, dan staan er twee routers achter elkaar. Dat heet dubbele NAT. Vaak werkt het "gewoon", maar zodra je iets serieus wilt doen loop je vast: de VPN-server is van buiten niet bereikbaar, port forwarding doet niets, Site Magic en Teleport bouwen moeizaam een tunnel op en VoIP-telefoons vallen weg.
Zo herken je dubbele NAT
- Het WAN-adres van je UniFi-gateway begint met 192.168., 10. of 172.16 t/m 172.31 in plaats van een publiek IP-adres
- Een port forward in UniFi werkt pas als je dezelfde poort ook in het providermodem doorzet
- De VPN-server op je gateway is thuis wel, maar van buitenaf niet bereikbaar
- UniFi Network toont een waarschuwing over dubbele NAT op het dashboard
Per provider
- KPN glasvezel — De Experia Box kent geen bridge mode, maar dankzij de vrije modemkeuze mag je hem weglaten. Sluit de WAN-poort van je UniFi-gateway rechtstreeks aan op de glasvezel-NTU en stel op de WAN-interface VLAN-ID 6 in met DHCP. De Experia Box kan daarna in de doos. Let op TV: de nieuwere KPN TV+ box werkt gewoon over internet, oudere IPTV-ontvangers hebben een apart VLAN nodig en zijn lastiger te combineren.
- Ziggo — De (Giga) Connectbox heeft wel een bridge mode. Je zet die aan in de beheerpagina van het modem onder de geavanceerde instellingen; zakelijke klanten regelen het via de zakelijke klantenservice. Na het omzetten is de WiFi van het modem uit en werkt nog één LAN-poort, waarop je de UniFi-gateway aansluit met DHCP op de WAN-poort. TV via de Mediabox loopt over coax en blijft gewoon werken.
- Odido glasvezel — Ook hier kun je het meegeleverde modem meestal helemaal overslaan: UniFi direct op de NTU, WAN-VLAN 300 met DHCP. Controleer de actuele instellingen op de supportpagina van Odido, want deze kunnen per aansluiting verschillen.
- DSL-aansluitingen — Op koper (VDSL) heb je altijd een modem nodig. Vraag de provider om bridge mode of een PPPoE-inlog, en stel de UniFi-WAN in op PPPoE met die gegevens.
Geen bridge mode mogelijk? DMZ als noodoplossing
Laat de provider geen bridge mode toe, dan is een DMZ het beste alternatief. Geef de UniFi-gateway in het providermodem een vast IP-adres, zet dat adres in de DMZ en schakel de WiFi van het modem uit. Al het inkomende verkeer wordt dan ongefilterd doorgezet naar je gateway. Technisch is het nog steeds dubbele NAT, maar in de praktijk werken VPN en port forwarding zo prima.
Checklist voordat je begint
- Noteer de huidige instellingen van het modem (VLAN, inloggegevens, vaste IP-adressen)
- Configureer de WAN-instellingen in UniFi vóórdat je omschakelt
- Doe de omschakeling buiten kantooruren; reken op een kwartier zonder internet
- Bewaar het providermodem als terugvaloptie
- Zakelijk? Vraag een vast publiek IP-adres aan — essentieel voor VPN en remote beheer
Liever dat wij de overstap regelen? Neem contact op — wij zetten je UniFi-gateway vooraan en zorgen dat alles blijft werken.