Okay das wird wild ![]()
Also auf dem WG VPS bitte bei Global Settings die MTU auf 1412 stellen. IPv& hast Du scheinbar für innerhalb der Tunnel schon mal aus - gut, das kann Unifi ehh nicht.
Beim Client Fold (Handy?) reicht allowed-ips 0.0.0.0/0 <- bei aktiver WG Verbindung wird alles in den Tunnel geblasen und Du durfst dann über den VPS (heise.de/ip sollte dann die public IP vom VPS anzeigen - vorausgesetzt es wird kein IPv6 vom Handy über Provider bevorzugt).
Beim Unifi Client bei allowed-ips ebenfalls 0.0.0.0/0 ausreichend, die 10.10.10.0/24 bitte bei Extra allowed IPs eintragen.
Alles schön speichern und immer oben rechts übernehmen.
Im Unifi die Firewallregel Wireguard VPS ändern -> als Source 10.10.10.0/24 und dann müsste die passen für Pakete ins Default Netz.
Die policy based route sieht gut aus. Vielleicht noch Fallback anhaken, dann gehen die Geräte über den lokalen WAN ins Netz, falls der VPN Tunnel nicht arbeitet.
Die NAT Regel müsste erstmal passen.
In diesem Zustand solltest Du aus dem Default LAN und vom Handy über den VPS surfen ... prüfen auf heise.de/ip ... dort sollte die public IP vom VPS stehen. Weiterhin solltest Du aus deinem Default LAN die IP 10.10.10.1 und 10.10.10.2 sowie 10.10.10.3 anpingen können ... vom VPS (via ssh) und Handy solltest Du die IPs ebenfalls anpingen können und zusätzlich auch die 10.0.0.1 10.0.0.3 10.0.0.20 , also alles was so in deinem Default Netz ist. Wenn das klappt solltest Du bereits über IP auf deine Dienste direkt zugreifen können. Namensauflösung wird noch nicht passen. Bitte daran denken, dass die Geräte ggf. auch eine lokale Firewall haben und dort natürlich pings und anderer Traffic aus anderen IP Bereichen geblockt werden kann. Ein Beispiel dafür ist die Windows Firewall, welche nicht auf Pings aus anderen IP Netzen antwortet - muss angepasst werden.
Wenn Du das soweit umgesetzt hast und es getestet ist, können wir weiter schauen, was noch fehlt.