1. Startseite
  2. Artikel
  3. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  4. Forum
  5. Digital Signage Info
  6. Glasfaserinternetanbieter bewerten
  7. Blog
    1. Artikel
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Seiten
  • Forum
  • Blog-Artikel
  • Erweiterte Suche
  1. Glasfaserforum.de - Das Informations- und Hilfeforum rund um das Glasfaser-Internet.
  2. Forum
  3. Alles über das Glasfaser-Internet
  4. Glasfaser-Technik: Modem, Router, Netzwerk & Verkabelung

Wireguard von Fritzbox zu VPS an einem DS-Lite Anschluss

  • egehlhaar
  • 12. August 2024 um 09:37
  • egehlhaar
    Beiträge
    2
    • 12. August 2024 um 09:37
    • #1

    Hallo,

    Ich möchte Dienste in meinem internen Netz auch für IPv4 an einem DS-Lite Anschluss verfügbar machen, und versuche dazu einen VPN Tunnel mit Wireguard von meiner Fritzbox (Client) zu einem VPS (Server) bei Ionos aufzubauen. Eigentlich ist m.E. alles eingerichtet, aber der Tunnel kommt einfach nicht zustande. Ich habe, so denke ich, mich an dieser Anleitung orientiert. (Variation mit WireGuard auf der FritzBox): IPv4-Erreichbarkeit via VPS und VPN (WireGuard)

    Das grüne Lämpchen in der Fritzbox bleibt grau und auf dem VPS sieht man es auch. Der Tunnel wird nicht aufgebaut.

    Wo ist der Fehler?


    VPS-Seite (Server)

    Code
    /etc/wireguard/wg0.conf:
    
    [Interface]
    Address = 10.7.0.1/24
    ListenPort = 51820
    PrivateKey = IIeDJxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxPBEU=
    PostUp = iptables -A FORWARD -i %i -j ACCEPT; iptables -t nat -A POSTROUTING -o ens6 -j MASQUERADE
    PostDown = iptables -D FORWARD -i %i -j ACCEPT; iptables -t nat -D POSTROUTING -o ens6 -j MASQUERADE
    
    [Peer]
    PublicKey = kAFxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxyg=
    PresharedKey = IcxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxDXDI=
    AllowedIPs = 192.168.178.0/24,10.7.0.2/32
    Alles anzeigen


    FritzBox 7530 AX (Client)

    Code
    [Interface]
    PrivateKey = oBxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxHPng=
    ListenPort = 58946
    Address = 192.168.178.1/24
    DNS = 192.168.178.1
    DNS = fritz.box
    
    [Peer]
    PublicKey = ljPxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxGi1w=
    PresharedKey = IcxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxDXDI=
    AllowedIPs = 10.7.0.0/24
    Endpoint = 85.215.195.xxx:51820
    PersistentKeepalive = 25
    Alles anzeigen


    Ich wäre für jedewede Hilfe sehr Dankbar

    Bilder

    • vps_wg.jpg
      • 32,83 kB
      • 524 × 252
  • frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 12. August 2024 um 09:47
    • #2

    Da sind einige Merkwürdigkeiten.

    Zitat von egehlhaar

    Address = 10.7.0.1/24

    Generell sind deine Adress-Informationen inkonsistent. Entweder nimmst du Adressen aus dem Fritzbox Bereich, oder ein eigenes Transfernetz, aber nicht von beidem etwas. Bei Fritzboxen kann es durchaus sinnvoll sein, Adressen aus ihrem Bereich zu nehmen, beachte dabei die Anleitungen von AVM.

    Ansonsten würde ich da /32 setzen.

    Zitat von egehlhaar

    AllowedIPs = 192.168.178.0/24,10.7.0.2/32

    Hier sollte es dann /24 sein, nach der Korrektur der Adress-Informationen.

    Zitat von egehlhaar

    PostUp = iptables -A FORWARD -i %i -j ACCEPT; iptables -t nat -A POSTROUTING -o ens6 -j MASQUERADE

    PostDown = iptables -D FORWARD -i %i -j ACCEPT; iptables -t nat -D POSTROUTING -o ens6 -j MASQUERADE

    Wofür die NAT Regeln? Hast du einen Anwendungsfall dafür? Wenn es nur darum geht, von außen auf dein Heimnetz zuzugreifen, brauchst du sie nicht.

    Zitat von egehlhaar

    Address = 192.168.178.1/24

    Wie gesagt: Passt nicht zur anderen Seite.

    Zitat von egehlhaar

    DNS = 192.168.178.1

    DNS = fritz.box

    Warum gibst du der Fritzbox DNS Einstellungen zur Fritzbox mit auf den Weg? Merkst du selber, macht keinen Sinn. Weg damit.

  • Online
    bananajoe
    Reaktionen
    10
    Beiträge
    45
    • 12. August 2024 um 14:06
    • #3

    Ich denke es liegt an der Client Config und hier im speziellen am Endpoint.

    Denke Du wirst nei IPv4 über ein CGNat geroutet, da wird das nix.
    Hats Du auf dem VPS eine IPv6 Adresse? dann gib die mal als Endpoint an.
    Dann sollte das mit dem Input from frank_m funktionieren.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 12. August 2024 um 15:05
    • #4

    Der Endpoint ist ja auf einem VPS, der hat ne öffentliche IPv4. Abgehend sind IPv4 Verbindungen ja kein Problem, trotz CGNAT.

  • Online
    bananajoe
    Reaktionen
    10
    Beiträge
    45
    • 13. August 2024 um 12:16
    • #5

    Da wäre ich mir nicht so sicher, dass das klappt. Wireguard ist UDP und damit gibt es so seine Probleme via CGNat.

    Er sollte es auf jeden Fall mal per IPv6 versuchen, falls IPv6 vorhanden auf VPS.

    Ist ja nur ne kleine Änderung am WG Config-file.

  • frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 13. August 2024 um 12:52
    • #6
    Zitat von bananajoe

    Wireguard ist UDP und damit gibt es so seine Probleme via CGNat.

    Aber nur, wenn der NAT Router schlecht umgesetzt ist. Aus Erfahrung kann ich dir sagen, dass es an DG Anschlüssen kein Problem ist, ausgehend über IPv4 Wireguard Verbindungen aufzubauen. Auch in allen Mobilfunknetzen hatte ich diesbezüglich bislang keine Probleme.

    Zitat von bananajoe

    Er sollte es auf jeden Fall mal per IPv6 versuchen, falls IPv6 vorhanden auf VPS.

    Das kann man natürlich immer machen. Ist auch sinnvoll als Fallback, falls mal eine der beiden IP Verbindungen Probleme macht.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • egehlhaar
    Beiträge
    2
    • 13. August 2024 um 19:18
    • #7

    Ich habe selbst herausgefunden, woran es lag.

    Es lag an der Firewall von Ionos. Im Portal in der Fw. 51820/udp erlaubt, und schon ging es.

    frank_m Die Einstellungen wie DNS zB in der conf Datei der Fritzbox wird von der Fritzbox selbst so gesetzt, und da hat man auch keinen Einfluss. Das macht AVM so. Es muss auch die Address so gesetzt werden, weil es die Fritzbox so verlangt. Es steht auch in der Doku von AVM.
    Die NAT Regeln braucht man, um ipv4 Dienste im internen Netz zur Verfügung zu stellen. Natrülich auch noch ein Portforwarding, sowie natürlich net.ipv4.ip_forward=1

    AllowedIPs habe ich tatsächlich noch auf AllowedIPs = 192.168.178.0/24,10.7.0.0/24 gesetzt.

    So läuft es.

    Vielen Dank für die Tips.

  • frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 13. August 2024 um 19:32
    • #8
    Zitat von egehlhaar

    Die Einstellungen wie DNS zB in der conf Datei der Fritzbox wird von der Fritzbox selbst so gesetzt, und da hat man auch keinen Einfluss.

    Das ist dann aber die conf Datei für die andere Seite.

    Zitat von egehlhaar

    Es muss auch die Address so gesetzt werden, weil es die Fritzbox so verlangt.

    Schrieb ich ja oben. Diesbezüglich solltest du dich an den AVM Anleitungen orientieren. Wenn du einen solchen Anwendungsfall hast, dann befolge das.

    Zitat von egehlhaar

    Die NAT Regeln braucht man, um ipv4 Dienste im internen Netz zur Verfügung zu stellen.

    Was genau meinst du damit? Die NAT Regeln braucht man nur, wenn Clients aus dem Fritzbox LAN über VPN ins Internet kommunizieren sollen.

Glasfaseranbieter jetzt bewerten

Du bist mit deinem Glasfaseranbieter (un)zufrieden?

Dann nutze unsere community-getriebene Bewertungsplattform glasfaseranbieter.de - jetzt mit dem Glasfaserforum Login unkompliziert bewerten!

Jetzt in wenigen Sekunden fair bewerten!

Tags

  • Fritzbox
  • DS-Lite
  • Wireguard
  • VPS
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™ 6.2.6

Wir respektieren Deine Privatsphäre

Wir nutzen Cookies und ähnliche Technologien für den Betrieb der Seite, Reichweitenmessung und Werbung. Du entscheidest, was Du erlaubst. Details in unserer Datenschutzerklärung. Deine Auswahl kannst Du jederzeit über den Link „Cookie-Einstellungen“ im Fußbereich ändern.

Cookie-Einstellungen

Wähle aus, welche Kategorien Du erlaubst. Für jede Kategorie kannst Du über „Details anzeigen“ sehen, welche Cookies und Skripte konkret geladen werden, welche Empfänger beteiligt sind und wie lange gespeichert wird.

Weitere Informationen: Datenschutzerklärung · Impressum