Wireguard VPN mit Linux-Server, 1x DM Pro und 1x Edgerouter HINTER Fritzbox die kein Wireguard kann

Es gibt 3 Antworten in diesem Thema, welches 196 mal aufgerufen wurde. Der letzte Beitrag () ist von DoPe.

  • Hallöchen an alle,

    Ich bin hier am Verzweifeln.


    Ich hab hier einen zentralen Linux-Server in nem Rechenzentrum auf dem Wireguard läuft. Wireguard-IP-Bereich ist 10.5.5.x. der Server hat die 10.5.5.1.

    Ich verbinde jetzt eine Dreammachine als Client mit dem Server. Die DM hat Intern 192.168.0.1/24 und kriegt 10.5.5.3

    Außerdem hab ich eine Aussenstelle mit Fritzbox und einem Edgerouter dahinter. Die FB hat 192.168.1.1/24 und der Edgerouter bekommt per DHCP 192.168.1.22 und hat Wireguard mit 10.5.5.5 am laufen.

    Wenn alle verbunden sind, kann ich die Wireguard-IP von allen aus anpingen bzw auch die Dienste verbinden die auf den Geräten laufen (Edgerouter-WebIF und vom LinuxServer das WireguardWebIF funktionieren). In der DM hab ich Policybased routing für einen Rechner freigeschalten von dem aus ich die Verbindung teste.

    Ich würde jetzt allerdings gerne von 192.168.0.1 auf die 192.168.1.1 zugreifen und umgekehrt auch.

    Bei den Clients steht überall allowed ips auf 0.0.0.0/24 aber ich geh mal davon aus das man auf der DM und speziell auf dem Edgerouter hinter der Fritzbox irgendwo noch NAT für diese Adressbereiche einstellen muß bzw. noch irgendwas anderes von dem ich keine Ahnung hab und wo ich bisher im Netz auch noch nix gelesen habe.

    Ich hatte bei yt von diesem Video https://www.youtube.com/watch?v=JBYILNJK9zY&t=849s die Inspiration weil der Edgerouter noch hier rum lag.

    Leider kann die Fritzbox kein Wireguard und hängt auf Firmware 7.38 rum.


    Kann mir da jemand helfen?


    Danke schonmal im vorraus!

  • PeaceMkr

    Du willst aus dem Fritzbox Netz auf das UDM Netz zugreifen? Das wird nicht so einfach, da die Fritzbox nicht in einem Wireguardversorgten Netz liegt.


    Was Du prinzipiell schon mal machen musst.

    Auf dem Zentralen Wireguard Linux statische Routen anlegen. für die Netze die hinter den Wireguard Routern liegen.


    also:

    192.168.0.0/24 -> GW 10.5.5.3

    192.168.1.0/24 -> GW 10.5.5.5

    Das Edgeinterne Netz fehlt noch -> GW 10.5.5.5


    Dann benötigst Du in der UDM policy based Routing in den Tunnel für 192.168.1.0/24 und das interne Edge Netz


    Im Egde eine Route 192.168.0.0/24 -> GW 10.5.5.1 oder NextpHOP zum Linux Wireguard


    In der Fritzbox eine Route 192.168.0.0/24 -> GW 192.168.1.22 und internes Edge Netz -> GW 192.168.1.22


    Zusätzlich solltest Du sowohl im Edge das NAT anpassen, theoretisch kann man das für das WAN deaktivieren, zumindest für die Ziele 192.168.0.0/24 und 192.168.1.0/24. In der UDM solltest Du das NAT für den Wireguardtunnel deaktivieren für das Ziel internes Edge Router Netz und 192.168.1.0/24


    Zusätzlich dann die Firewalls auf Edge und UDM anpassen.


    Nachtrag: Mir viel gerade ein ... wie ist der Edge Router eigentlich genau eingebunden? Hast Du Dennis Schröders Youtube Video mit dem Edge RouterX mal so zur Fritte hängen Video umgesetzt? Wie nannte er es "leave router"?

    Einmal editiert, zuletzt von DoPe ()

  • Hallo DoPe,

    Danke schonmal für die Info. Ich habs dann gestern nach Tag 3 mit dieser Odyssee tatsächlich noch hinbekommen.

    Ich hab allerdings direkt die DM jetzt mit dem Edge hinter der Fritzbox verbunden und die Bridge rausgelassen.

    Außerdem nicht wie im Video mit dem WG-Client sondern mit dem WG-Server der die Client-Infos ja generiert.


    Bzgl. Video: der Edge hängt einfach an nem Switch mit der FB zusammen. Ich Depp hab das Video aber nicht ganz bis zum Ende geschaut und dort wird dann das mit den statischen Routen erklärt und den Gateways auf beiden Seiten erklärt. Bis dahin hatte ich einen funktionierenden Tunnel aber sonst nix. Die Bedienung auf DM-Seite ist ziemlich hackelig. Man muß da ziemlich genau der Anleitung folgen mit

    1: Client anlegen

    2: IP-Gruppe anlegen

    3: in der Firewall die Gruppe für Internet In freigeben

    4: Statische Routen anlegen


    Wenn man davon irgendwas verhaut, kann man alles Rückwärts wieder löschen und neu anlegen weil man beim Client die IP-Range vom anderen Netzwerk ja anhacken muß und die sonst schon in Verwendung ist.


    Das ganze sollte mit dem Bridgeserver aber genauso funktionieren wie du das oben auch schreibst.

  • PeaceMkr Denis Videos immer zu Ende schauen, der labert so schnell und viel, das in den letzten 30Sekunden noch eine wichtige Info kommen könnte :winking_face:


    Super dass es jetzt klappt, der Server in der Mitte ist dann ja auch überflüssig wenn es direkt klappt. Anders hätte es ausgessehen ohne öffentliche IPv4 Adressen.


    Dann kannst Du den Beitrag ja als erledigt markieren.

  • PeaceMkr

    Hat das Label von offen auf erledigt geändert.