Wireguard via IPv4 an DS-Lite-Anschlüssen mittels PCP (providerabhängig)

  • TL;DR: PCP ermöglicht trotz DS Lite am Anschluss zu Hause die WireGuard-Verbindung ohne Mehraufwand aus einem entfernten IPv4-only-Netz.


    In manchen Fällen kann eine Abneigung gegenüber DS Lite allein darin begründet sein, dass nicht jedes entfernte Netzwerk (Hotel-WLAN, Mobilfunknetz im Ausland, Netz eines in der Findungsphase befindlichen regionalen Providers) IPv6 beherrscht und somit ein Fernzugriff auf das Heimnetz via IPv6 nicht sichergestellt ist, wenn der eigene Internetanschluss DS Lite verwendet. Ich möchte hier kurz auf das Protokoll PCP hinweisen, welches zwar kein Allheilmittel darstellt, jedoch providerabhängig mildernde Umstände schaffen kann.

    Verwendet man die aus Kompatibilitätsgründen an einem DS-Lite-Anschluss häufig anzutreffende FRITZ!Box als Router und möchte eines der in FRITZ!OS integrierten VPN-Protokolle verwenden, ist ein Verbindungsaufbau von einem entfernten, reinen IPv4-Anschluss ohne PCP oder weitere Vorkehrungen unmöglich.

    Von den beiden großen hiesigen Providern, welche standardmäßig auf DS Lite an Privatkunden-Neuanschlüssen setzen und ihre Internetdienste auf den Netzen mehrerer Betreiber anbieten, hat sich zumindest der Kleinere stillschweigend für einen flächendeckenden Rollout von PCP entschieden.

    Die Besonderheit von PCP in der Konstellation FRITZ!Box mit WireGuard ist die nahtlose Integration. Das Vorhandensein von PCP wird bei der Erstellung des WireGuard-Zugangs bereits berücksichtigt, nämlich in der Vorauswahl der zu verwendenden Portnummer. Bei der vom Beispiel-Provider verwendeten Ausführung stehen 20 Ports zur Verfügung, welche im Online-Monitor der FRITZ!Box eingesehen werden können:


    Richtet man einen WireGuard-Zugang nach offizieller Anleitung ein, wird automatisch einer der durch PCP zur Verfügung stehenden Ports vorausgewählt:

    Von der offiziellen Anleitung abweichende Vorkehrungen müssen hier nicht getroffen werden. Die Details im Verbindungsstatus verraten, dass die Verbindung von einem entfernten IPv4-Endpunkt erfolgreich war, obwohl am heimischen Internetanschluss keine öffentliche IPv4-Adresse zur Verfügung steht:

    Fußnote

    Natürlich hat eine Maßnahme zur Aufwertung einer Übergangslösung auf dem Weg zu IPv6 einen Beigeschmack, aber zumindest ist der Fall denkbar, dass die Kenntnis um den Einsatz von PCP zur Entscheidung für den eigentlich favorisierten Provider mit DS Lite und gegen den Provider mit aufpreispflichtiger öffentlicher IPv4-Adresse führt, der sonst lediglich CG-NAT anbietet. In gewissen Kreisen wird immerhin gemunkelt, dass Provider, die konsequent auf DS Lite setzen, (wenn auch gezwungenermaßen) zuverlässiges IPv6 bieten, was von der CG-NAT-Konkurrenz nicht immer und in Einzelfällen leider überhaupt nicht behauptet werden kann.

    Einmal editiert, zuletzt von DLMttH (10. Oktober 2024 um 11:46)

  • Um die Diskussion hier noch mal aufzugreifen und zum Verständnis für Leute, die das hier gefunden haben:

    Die zugewiesenen Ports sind frei verfügbar und könnten auch genutzt werden, um auf einen Webserver weiterzuleiten.

    Zum Beispiel der Port 5868, der auf einen internen Port 443 eines Systems im Heimnetz verlinkt.

    Wie sieht es mit DDNS aus? Ist eine Registrierung der Adresse 89.245.x.y wie gewohnt möglich, oder gibt es da Abweichungen?

  • Korrekt, die 20 Ports sind zur freien Verfügung, als ob die IPv4-Adresse doch am eigenen Anschluss läge.

    DDNS verhält sich auch wie gewohnt, hier scheint ebenso ein Mechanismus des PCP-Protokolls beteiligt zu sein. Schon der Eintrag "IPv4-Adresse im Internet" im Online-Monitor existier wohl nur, wenn PCP im Einsatz ist und die Fritz!Box verwendet diese Information bei DDNS automatisch. Die Implementierung erscheint mir hier wirklich reibungslos.

    Bei diesem Provider ist es auch wichtig, da sich die IPv4-Adresse durch die Zwangstrennung täglich ändert.

    Falls noch jemand Hinweise zu PCP oder Ähnlichem bei CG-NAT-Providern hat, gerne her damit.

    Einmal editiert, zuletzt von DLMttH (10. Oktober 2024 um 12:59)

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.