1. Startseite
  2. Artikel
  3. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  4. Forum
  5. Digital Signage Info
  6. Glasfaserinternetanbieter bewerten
  7. Blog
    1. Artikel
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Seiten
  • Forum
  • Blog-Artikel
  • Erweiterte Suche
  1. Glasfaserforum.de - Das Informations- und Hilfeforum rund um das Glasfaser-Internet.
  2. Forum
  3. Alles über das Glasfaser-Internet
  4. Glasfaser-Technik: Modem, Router, Netzwerk & Verkabelung

Hilfe bei 6tunnel auf VPS benötigt

  • jbb
  • 26. Januar 2025 um 17:28
  • jbb
    Beiträge
    26
    • 28. Januar 2025 um 16:37
    • #41

    So sieht es aus, wenn Wireguard beim Routing mitmischt:

    Code
     sudo ip rule show
    0:      from all lookup local
    32764:  from all lookup main suppress_prefixlength 0
    32765:  not from all fwmark 0xca6c lookup 51820
    32766:  from all lookup main
    32767:  from all lookup default


    Zitat von mbo77

    Du kannst das im Übrigen auch selbst steuern und im Server mit "Table = off" verhindern, dass Routing-Tabellen angefasst werden. Die notwendigen Routen musst dann selbst setzen.

    Aber dann muss ich ja Routen manuell erstellen für die einzelnen Wireguard Clients, oder?

  • Online
    mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.638
    • 28. Januar 2025 um 17:02
    • #42

    AllowedIPs hat zwei Funktionen:

    - Erstellen des Routings

    - Ob ein Paket auf dem Interface überhaupt angefasst wird

    Schau dir die erstellten Routen an.

    Sowas wie 0.0.0.0/0 triggert anderen Konfigurationen.

    Es wäre schon ganz gut gewesen, wenn du diese entscheidende Änderung gleich zu Beginn benannt hättest.

  • jbb
    Beiträge
    26
    • 28. Januar 2025 um 17:21
    • #43
    Zitat von mbo77

    Es wäre schon ganz gut gewesen, wenn du diese entscheidende Änderung gleich zu Beginn benannt hättest.

    Da hast du völlig recht! Ich habe mich erst wieder daran erinnert, als ich WG abwechselnd an und abgeschaltet habe. :S Sorry für die unnötige Arbeit!

    Das Einfügen 0.0.0.0/0 hat offensichtlich die problematischen Routings getriggert. Obwohl ich nicht verstehe, warum davon überhaupt der nicht-Wireguard-Traffic berührt wird.

    Gibt es denn evtl eine elegantere Möglichkeit, das Ziel zu erreichen, nämlich den gesamten Verkehr der WG-Clients über das Heimnetz zu routen?

    2 Mal editiert, zuletzt von jbb (28. Januar 2025 um 20:01)

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • Online
    mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.638
    • 28. Januar 2025 um 22:30
    • #44

    Was immer gehen sollte: Clients per IPv6 zur FB verbinden und nur die Ausnahmen inbound auf IPv4 über den VPS abwickeln.

    Die Tage schaue ich mir das Verhalten genauer an, vielleicht ergibt sich dann der Ursprung des Problems.

  • jbb
    Beiträge
    26
    • 30. Januar 2025 um 16:55
    • #45
    Zitat von mbo77

    Was immer gehen sollte: Clients per IPv6 zur FB verbinden und nur die Ausnahmen inbound auf IPv4 über den VPS abwickeln.

    Die Tage schaue ich mir das Verhalten genauer an, vielleicht ergibt sich dann der Ursprung des Problems.

    So lange AllowedIPs nicht 0.0.0.0./0 enthält, funktioniert 6tunnel, dafür wird nicht der gesamte Traffic über den Wireguard Tunnel geleitet (in mein Heimnetz komme ich problemlos).

    Trotz vieler Versuche komme ich einfach nicht weiter.

  • frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 30. Januar 2025 um 19:50
    • #46

    Kann 6tunnel Pakete markieren, mit fwmark oder so? Dann könntest du sie von Wireguard ausschließen, bzw. daran vorbeileiten.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • Online
    mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.638
    • 31. Januar 2025 um 08:56
    • #47

    Ich habe mir das mal angeschaut und nachgestellt. Ich denke, ich habe eine Lösung gefunden.

    Wenn der gesamte Traffic 0.0.0.0/0 über wg geroutet werden soll, baut es folgende Konstruktion auf:

    Code
    ip rule show
    0:      from all lookup local
    32764:  from all lookup main suppress_prefixlength 0
    32765:  not from all fwmark 0xca6c lookup 51820
    32766:  from all lookup main
    32767:  from all lookup default
    
    ip route show table 51820
    default dev wg0 scope link

    Damit soll ausgehender Traffic über das Device wg0 geroutet werden. Die Details der Regel verstehe ich noch nicht, aber das muss ich jetzt noch nicht.

    Stattdessen müssen wir dem IP-Stack beibringen, dass diese Regel nicht für alle gilt, diese Idee hatte frank_m im vorherigen Post.

    Statt aber die Applikation die Pakete markieren zu lassen, behandeln wir Pakete mit bestimmten Ports anders. Im Paket ist mein Ziel (z.B. der Port 23456 für OpenVPN) auf dem System die Quelle, daher muss eine Regel für diesen Source-Port (sport) gesetzt werden:

    Code
    ip rule add sport <freizugebenderport> lookup main
    
    ip rule show
    0:      from all lookup local
    32763:  from all sport <freizugebenderport> lookup main
    32764:  from all lookup main suppress_prefixlength 0
    32765:  not from all fwmark 0xca6c lookup 51820
    32766:  from all lookup main
    32767:  from all lookup default

    Der Verbindungsaufbau extern sollte nun funktionieren. In meinem Beispiel ist das ein per socat getunnelter Aufbau zu meinem IPv6-Ziel im Heimnetz:

    Code
    telnet vps.meinefabelhaftedomain.de <freizugebenderport>
    Connected to vps.meinefabelhaftedomain.de

    Alles andere wird wie gewünscht über das Heimnetz geroutet (sollte für die verbundenen wg-Clients ebenso gelten):

    Code
    traceroute -4 www.heise.de
    traceroute to www.heise.de (193.99.144.85), 30 hops max, 60 byte packets
     1  10.99.99.2 (10.99.99.2)  9.983 ms  10.345 ms  10.308 ms

    Den Rest des traceroutes spare ich uns, aber die 10.99.99.2 ist der wg-Endpunkt im Heimnetz.

  • Online
    mbo77
    Erleuchteter
    Reaktionen
    921
    Beiträge
    3.638
    • 31. Januar 2025 um 09:19
    • #48

    Dazu aber noch folgende Ergänzung.

    Dies behandelt natürlich nur IPv4-Traffic. Ein mobiler Client wie z.B. ein Handy wird aber in der Regel auch eine IPv6-Verbindung haben.

    Dieser Traffic wird nicht über Wireguard und dem Heimrouter getunnelt.

    Wir können die Komplexität steigern und auch noch eine IPv6-Konfiguration über Wireguard realisieren. Aber das vielleicht mal zu einer anderen Zeit.

  • frank_m
    Erleuchteter
    Reaktionen
    770
    Beiträge
    4.935
    • 31. Januar 2025 um 09:39
    • #49
    Zitat von mbo77

    32765: not from all fwmark 0xca6c lookup 51820

    Die Regel besagt, dass aller Datenverkehr, der mit 0xca6c markiert ist, NICHT in Tabelle 51820 behandelt werden soll. Das "not" vorn bezieht sich auf die ganze restliche Regel, das macht es schwierig zu lesen.

    Wireguard markiert seinen Traffic mit 0xca6c. Genau dieser Traffic wird von der Regel ausgeschlossen. Das heißt, aller Traffic ohne diese Markierung wird von der Regel bearbeitet. Die Regel sorgt also dafür, dass aller Traffic über Wireguard geleitet wird - außer der Wireguard Traffic.

    Deshalb die Idee, den 6tunnel Traffic zu markieren, damit der ebenfalls nicht durch die Regel geht. Natürlich ist eine Filterung auf Basis des Ports auch möglich.

  • Tipp: Jetzt kostenlos registrieren, mitmachen und das Forum ohne Werbebanner nutzen.
  • jbb
    Beiträge
    26
    • 2. Februar 2025 um 19:53
    • #50
    Zitat von mbo77
    Code
    ip rule add sport <freizugebenderport> lookup main
    
    ip rule show
    0:      from all lookup local
    32763:  from all sport <freizugebenderport> lookup main
    32764:  from all lookup main suppress_prefixlength 0
    32765:  not from all fwmark 0xca6c lookup 51820
    32766:  from all lookup main
    32767:  from all lookup default

    Super, jetzt funktioniert es!

    Vielen Dank für euere Geduld und Expertise. Habe viel gelernt! Und ja, die Sache mit dem IPv6 Traffic heben wir für ein anderes Mal auf. ;)

Glasfaseranbieter jetzt bewerten

Du bist mit deinem Glasfaseranbieter (un)zufrieden?

Dann nutze unsere community-getriebene Bewertungsplattform glasfaseranbieter.de - jetzt mit dem Glasfaserforum Login unkompliziert bewerten!

Jetzt in wenigen Sekunden fair bewerten!

Benutzer online in diesem Thema

  • 1 Besucher
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™ 6.2.6

Wir respektieren Deine Privatsphäre

Wir nutzen Cookies und ähnliche Technologien für den Betrieb der Seite, Reichweitenmessung und Werbung. Du entscheidest, was Du erlaubst. Details in unserer Datenschutzerklärung. Deine Auswahl kannst Du jederzeit über den Link „Cookie-Einstellungen“ im Fußbereich ändern.

Cookie-Einstellungen

Wähle aus, welche Kategorien Du erlaubst. Für jede Kategorie kannst Du über „Details anzeigen“ sehen, welche Cookies und Skripte konkret geladen werden, welche Empfänger beteiligt sind und wie lange gespeichert wird.

Weitere Informationen: Datenschutzerklärung · Impressum