1. Startseite
  2. Artikel
  3. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  4. Forum
  5. Digital Signage Info
  6. Glasfaserinternetanbieter bewerten
  7. Blog
    1. Artikel
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Seiten
  • Forum
  • Blog-Artikel
  • Erweiterte Suche
  1. Glasfaserforum.de - Das Informations- und Hilfeforum rund um das Glasfaser-Internet.
  2. Forum
  3. Alles über das Glasfaser-Internet
  4. Glasfaser-Technik: Modem, Router, Netzwerk & Verkabelung

[gelöst]DS218 von außen erreichbar

  • coldjack
  • 7. April 2023 um 20:37
  • frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 25. Oktober 2023 um 13:49
    • #101

    Die Routen sehen gut aus. Wenn die Pings trotzdem nicht wie erwartet funktionieren, dann ist es vermutlich ein Firewall Thema.

  • mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.638
    • 25. Oktober 2023 um 13:55
    • #102

    Guter Punkt.

    Bitte mal auf beiden Seiten via:

    Code
    iptables -L -v

    prüfen.

  • Ice86
    Top-Nutzer
    Reaktionen
    1
    Beiträge
    61
    • 25. Oktober 2023 um 14:02
    • #103

    also die PostUp und PostDown hab ich jetzt noch NICHT entfernt.

    Hier der Client:

    Code
    root@vpn-client:/home/Chris# iptables -L -v
    Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
     pkts bytes target     prot opt in     out     source               destination 
    
    Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
     pkts bytes target     prot opt in     out     source               destination 
        5   420 ACCEPT     all  --  wg0    any     anywhere             anywhere    
    
    Chain OUTPUT (policy ACCEPT 0 packets, 0 bytes)
     pkts bytes target     prot opt in     out     source               destination 

    und hier der VPS:

    Code
    root@ubuntu:~# iptables -L -v
    Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
     pkts bytes target     prot opt in     out     source               destination 
    
    Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
     pkts bytes target     prot opt in     out     source               destination 
        0     0 ACCEPT     all  --  wg0    any     anywhere             anywhere    
    
    Chain OUTPUT (policy ACCEPT 0 packets, 0 bytes)
     pkts bytes target     prot opt in     out     source               destination 

    muss ich noch irgendwas freigeben?

    Ich hab auf dem VPS aktuell den Wireguard Port offen.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.638
    • 25. Oktober 2023 um 14:04
    • #104

    Nein, die Verbindung sieht ja gut aus.

    Bitte mal via

    Code
    wg show

    prüfen. Aber ich erwarte da keine Überraschung.

  • Ice86
    Top-Nutzer
    Reaktionen
    1
    Beiträge
    61
    • 25. Oktober 2023 um 14:08
    • #105

    Client

    Code
    interface: wg0
      public key: HierStehtDerPublicKey
      private key: (hidden)
      listening port: 46060
    
    peer: HierstehtEinKey
      endpoint: IPvomVPS:51820
      allowed ips: 10.0.0.0/24
      latest handshake: 28 seconds ago
      transfer: 9.02 KiB received, 13.68 KiB sent
      persistent keepalive: every 25 seconds
    Alles anzeigen

    und hier der Server

    Code
    interface: wg0
      public key: hierStehtEinPublicKey
      private key: (hidden)
      listening port: 51820
    
    peer: HierStehtAuchEinKeyVPS
      endpoint: 94.31.84.18:46060
      allowed ips: 10.0.0.0/32, 192.168.178.0/24
      latest handshake: 2 minutes, 1 second ago
      transfer: 14.29 KiB received, 11.37 KiB sent
      persistent keepalive: every 25 seconds
    
    peer: HierStehtEinKeyHandy
      endpoint: 94.31.84.18:39307
      allowed ips: 10.0.0.0/24
      transfer: 0 B received, 174.30 KiB sent
      persistent keepalive: every 25 seconds
    Alles anzeigen
  • mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.638
    • 25. Oktober 2023 um 14:17
    • #106

    Also der Eintrag

    Code
    10.0.0.0/32

    bei den AllowedIPs irritiert mich. Das erlaubt da quasi ausschließlich die (eine Netz-) Adresse.

    Kannst du bitte die Configs nochmal genau prüfen? Zur Not bitte erstmal nur das Extra-Netz 10.0.0.0/24 erlauben, der Rest kann später folgen.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • Ice86
    Top-Nutzer
    Reaktionen
    1
    Beiträge
    61
    • 25. Oktober 2023 um 14:43
    • #107

    tatsächlich fehlte da jetzt die /24 hinter der 10.0.0.0... aber komisch... weil als ich die Sachen ein paar Beiträge weiter oben rauskopiert hab, war die da!

    Hab das jetzt mal in der wg0.conf geändert (mit wg0 down) und beim wg0 up bekam ich jetzt folgenden hinweis:

    Code
    root@ubuntu:~# wg-quick up  wg0
    [#] ip link add wg0 type wireguard
    [#] wg setconf wg0 /dev/fd/63
    Warning: AllowedIP has nonzero host part: 10.0.0.1/24
    [#] ip -4 address add 10.0.0.1/24 dev wg0
    [#] ip link set mtu 1420 up dev wg0
    [#] ip -4 route add 192.168.178.0/24 dev wg0
  • Ice86
    Top-Nutzer
    Reaktionen
    1
    Beiträge
    61
    • 25. Oktober 2023 um 14:50
    • #108

    wg show zeigt mir auf dem VPS jetzt folgendes:

    Code

    Code
    root@ubuntu:~# wg show
    interface: wg0  public key: XXXXXXXXXXXX  private key: (hidden)  listening port: 51820
    
    peer: XXXXXXX  endpoint: 94.31.84.18:46060  allowed ips: 192.168.178.0/24  latest handshake: 4 seconds ago  transfer: 968 B received, 1.73 KiB sent  persistent keepalive: every 25 seconds
    
    peer: XXXXXXXXX=  endpoint: 94.31.84.18:39307  allowed ips: 10.0.0.0/24  transfer: 0 B received, 18.07 KiB sent  persistent keepalive: every 25 seconds

    Da fehlt jetzt die 10.0.0.0/24 unter den Allowed IPs, obwohl die in der wg0.conf definitiv so auftaucht

  • mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.638
    • 25. Oktober 2023 um 14:52
    • #109

    Bitte poste mal die entsprechende Konfiguration.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • Ice86
    Top-Nutzer
    Reaktionen
    1
    Beiträge
    61
    • 25. Oktober 2023 um 14:58
    • #110
    Code
    frisch aus der wg0.conf vom VPS rauskopiert. wg0 ist aktuell up
    
    [Interface]
    Address = 10.0.0.1/24
    SaveConfig = true
    PostUp = iptables -A FORWARD -i wg0 -j ACCEPT
    PostDown = iptables -D FORWARD -i wg0 -j ACCEPT
    ListenPort = 51820
    PrivateKey = KEY
    
    [Peer]
    PublicKey = KEY
    AllowedIPs = 10.0.0.1/24, 192.168.178.0/24
    Endpoint = 94.31.84.18:46060
    PersistentKeepalive = 25
    
    [Peer]
    PublicKey = KEY
    AllowedIPs = 10.0.0.0/24
    Endpoint = 94.31.84.18:39307
    PersistentKeepalive = 25
    Alles anzeigen
  • Ice86
    Top-Nutzer
    Reaktionen
    1
    Beiträge
    61
    • 25. Oktober 2023 um 14:59
    • #111

    jau, fehler gefunden... allowed ips... 10.0.0.1!!!!

  • Ice86
    Top-Nutzer
    Reaktionen
    1
    Beiträge
    61
    • 25. Oktober 2023 um 15:05
    • #112

    soo, jetzt ists richtig mit 10.0.0.0/24 aber ping problematik besteht weiterhin

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • Ice86
    Top-Nutzer
    Reaktionen
    1
    Beiträge
    61
    • 25. Oktober 2023 um 15:13
    • #113

    was mir gerade noch auffällt... ich kann vom raspberry den VPS über die öffentliche IPv4 adresse garnicht anpingen...
    andere webseiten sind anpingbar

  • mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.638
    • 25. Oktober 2023 um 15:17
    • #114

    Für die Punkt-zu-Punkt-Verbindung ist das ok.

    Aber das Netz müsstest du eigentlich definieren als 10.0.0.0/24, der konkrete Host darin wäre 10.0.0.1/32.

    In deinem Fall müsste beides funktionieren. 10.0.0.0/32 hingegen hat weder noch getroffen.

    Du kannst, um deine Erfahrung zu verbessern, mal beides versuchen.

  • Ice86
    Top-Nutzer
    Reaktionen
    1
    Beiträge
    61
    • 25. Oktober 2023 um 15:24
    • #115

    die Notation /24 und /32 ist mir seit ein paar Tagen mitterweile tatsächlich ein Begriff...

    was ich meinte, ich kann die öffentliche IPv4 (85.xxx.xx.xx) des VPS nicht anpingen. das sollte doch funktionieren, oder?

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.638
    • 25. Oktober 2023 um 15:26
    • #116
    Zitat von Ice86

    was mir gerade noch auffällt... ich kann vom raspberry den VPS über die öffentliche IPv4 adresse garnicht anpingen...
    andere webseiten sind anpingbar

    Das wiederum kann natürlich andere Gründe haben. Vielleicht filter die Provider-Firewall ICMP vorab aus.

    Oder klappt der Ping, wenn der Tunnel nicht aufgebaut ist?

  • Ice86
    Top-Nutzer
    Reaktionen
    1
    Beiträge
    61
    • 25. Oktober 2023 um 15:34
    • #117

    ICMP war in der Firewall blockiert. habs testweise mal freigegeben, dann war die IPv4 pingbar.

    den 10.0.0.1 krieg ich aber immer noch nicht gepingt -.-

    muss der wireguard udp port in der firewall freigegeben werden?

  • Ice86
    Top-Nutzer
    Reaktionen
    1
    Beiträge
    61
    • 25. Oktober 2023 um 15:52
    • #118

    sooo, es ist pingbar! ich hab in der fritzbox die statische route deaktiviert und dann nochaml aktiviert und zack, ich kann den 10.0.0.1 anpingen! *party*

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • Ice86
    Top-Nutzer
    Reaktionen
    1
    Beiträge
    61
    • 25. Oktober 2023 um 15:59
    • #119

    soo, jetzt noch die letzten fragen:

    allowedIPs in der Serverconfig für den Peer Handy: nur 10.0.0.0/24 oder zusätzlich noch das lokale 192.168.178.0/24 Netz???

    allowedIPs in der Client Config auf dem Handy: nur 10.0.0.0/24 oder zusätzlich noch das lokale 192.168.178.0/24 Netz???

    Client Config auf dem Handy: kann ich einfach die lokale DNS IPv4 von Adguard mit übermitteln?

    muss auf dem VPS der Wireguard UDP Port in der Firewall freigegeben werden?

  • mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.638
    • 25. Oktober 2023 um 16:47
    • #120

    Also ich habe jetzt mehr Fragen als zuvor, auch wenn du glücklich bist.

    1) Wie soll denn der Tunnel bisher funktioniert haben, wenn der Provider den Port bisher geblockt hat?

    2) Die Route auf der FB sollte bei deinen Tests gar keine Rolle spielen. Zwischen welchen Systemen hast du denn bisher getestet?
    Dass für dein NAS diese Route wichtig ist, ist klar. Denn dieses wendet sich ja an die FB. Die weiß dann, dass der rpi damit zu tun hat.

    Die AllowedIPs steuert, für welche IPs sich das Tunnelende verantwortlich fühlt und setzt die entsprechende Route.

    Dein Handy, was sich nun mit dem VPS verbindet, kann entweder den Tunnel am Ende des rpi ansprechen (10.x.y.z) oder die lokale Adresse (192.x.y.z). Dann müssen wir aber vermutlich wieder über Masquerading etc. sprechen. Denn dein Netz, von dem du mit dem Handy beim VPS landest, wird dynamisch sein. Der rpi wird nicht wissen, wo das Paket hin soll, wenn es von sonstwo herkommt.

Glasfaseranbieter jetzt bewerten

Du bist mit deinem Glasfaseranbieter (un)zufrieden?

Dann nutze unsere community-getriebene Bewertungsplattform glasfaseranbieter.de - jetzt mit dem Glasfaserforum Login unkompliziert bewerten!

Jetzt in wenigen Sekunden fair bewerten!

Tags

  • Synology
  • FritzBox 5590 Fiber
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™ 6.2.6

Wir respektieren Deine Privatsphäre

Wir nutzen Cookies und ähnliche Technologien für den Betrieb der Seite, Reichweitenmessung und Werbung. Du entscheidest, was Du erlaubst. Details in unserer Datenschutzerklärung. Deine Auswahl kannst Du jederzeit über den Link „Cookie-Einstellungen“ im Fußbereich ändern.

Cookie-Einstellungen

Wähle aus, welche Kategorien Du erlaubst. Für jede Kategorie kannst Du über „Details anzeigen“ sehen, welche Cookies und Skripte konkret geladen werden, welche Empfänger beteiligt sind und wie lange gespeichert wird.

Weitere Informationen: Datenschutzerklärung · Impressum