WireGuard auf der UDM-PRO läuft, aber ich komme nicht auf Geräte oder Webdienste im privaten Netzwerk

  • Hallo,

    ich versuche seit einiger Zeit einen Zugang von Extern in mein Netzwerk zu realisieren. Ich habe eine UDM-Pro und will das über Wireguard machen.

    Ich habe den Server eingerichtet und einen Client angelegt und den auf mein Handy installiert. Soweit läuft alles. Ich sehe das sich ein Client angemeldet hat in der UDM-Pro.

    Nur das wars dann auch. Ich komme einfach nicht in mein Netzwerk. weder auf mein Nas, wo Paperless, ADGuard und Nextcloud drauf laufen, noch sonst irgend was.

    Ich habe es schon mit Routen versucht, Firewall einträgen usw. Ich komme einfach nicht rein.

    Ich habe es sogar mal mit einem externen Server mit pfsense drauf versucht. Dort konnte ich nicht mal was anpingen.

    Liegt das an irgendwelchen Standard eintragen der UDM-Pro oder muss man da in der Console was eingeben? Bin mit meinem Latein am Ende.

    Eigentlich lese ich immer und überall einfach installieren und fertig. Was mache ich falsch?

    Falls mehr Infos nötig sind einfach kurz rein schreiben was. Ich wollte jetzt hier nicht alles rein posten

    Content embedded from external sources will not be displayed without your consent.



    Danke!!

  • Dürfte am Wireguard Config File liegen.

    Poste mal bitte dein Config File, am besten oben in der blauen Zeile auf Code und in diesem Feld dein Config File per Copy/Paste.

    Wichtig: Bitte Public IP und Key durch Xen oder die Einträge löschen, sonst könnte es jemand nutzen um bei dir vorbei zu schauen.

    Schaut dann so aus

    Wichtig ist die Zeile AllowedIPs, hinten das 0.0.0.0/0 sollte eigentlich alle internen Netzwerke zulassen, du kannst natürlich auch nur bestimmte IP zulassen ist zB dein NAS bei 192.168.100.100 kannst du mit /32 genau nur diese IP durchlassen oder /24 den kompletten Bereich 192.168.100.0/24.

    Mein Netzwerk

    WAN1: Vodafone Station im Bridge, Vodafone 1000/50

    WAN2: Fritzbox 7510, Telekom VDSL nur für Telefon Company Flex

    UDM Pro, USW Pro 24 Poe Gen2, US-24-250W, US-8, US-8-150W, US8-60W, USW-Flex, USW-Flex Mini, USW Ultra 210Watt, 5x UAP-AC-Pro, U7Pro, UAP AC M

  • Gib mal, per Komma getrennt, explizit dienen Netzwerkbereich ein, am ende mit /24.

    Es könnte aber auch sein das die NAS Firewall dein VPN Netzwerk nicht kennt und oder akzeptiert, in dem Fall in der NAS Firewall das IP Netz deines Wireguard LAN freigeben.

    Andere Möglichkeit, im Unifi Controller (am besten neuste Version mit migrierter Firewall zur neuen Zone Based Firewall) unter Einstellungen und Sicherheit mal die "Zone Matrix" anschauen und dort sollte in der Tabelle "Quelle VPN" "Ziel Intern" es Grün sein und "Allow All" dort stehen, regeln hinterlegt sein oder Rot "Block All", bei letzteren ist klar warum nix geht und du musst was an der FW einstellen

    Mein Netzwerk

    WAN1: Vodafone Station im Bridge, Vodafone 1000/50

    WAN2: Fritzbox 7510, Telekom VDSL nur für Telefon Company Flex

    UDM Pro, USW Pro 24 Poe Gen2, US-24-250W, US-8, US-8-150W, US8-60W, USW-Flex, USW-Flex Mini, USW Ultra 210Watt, 5x UAP-AC-Pro, U7Pro, UAP AC M

  • Hab die neuste Version drauf und Zone Based Firewall ist aktiviert. Bei VPN ist alles grün. Also nur die Standard Regel hinterlegt: alles erlauben.

    Warum muss ich nach der UDM Firewall noch was freigeben im NAS? Ich dachte ich bin dann praktisch im eigenen Netzwerk? Bei anderen Endgeräten zb. PC kann man ja auch keine Ports freigeben? Oder verstehe ich da was falsch 😑

  • Das Wireguard VPN arbeitet in einem anderen Subnetz, wie in meinem Beispiel oben in 192.168.3.x (das vergibt die UDM automatisch), dieses Netzwerk aber kennt die FW deines NAS nicht und wird es deshalb blockieren, daher am besten mal in die FW Einstellungen deines NAS gucken.

    Mein Netzwerk

    WAN1: Vodafone Station im Bridge, Vodafone 1000/50

    WAN2: Fritzbox 7510, Telekom VDSL nur für Telefon Company Flex

    UDM Pro, USW Pro 24 Poe Gen2, US-24-250W, US-8, US-8-150W, US8-60W, USW-Flex, USW-Flex Mini, USW Ultra 210Watt, 5x UAP-AC-Pro, U7Pro, UAP AC M

  • Ich hab das Netzwerk in der Firewall meiner Synology angelegt. Komme aber immer noch nicht auf den Webdienst, also wireguard geht und schickt auch Datenpakete, Firewall Einstellungen in der UDM sind auch keine. Ich hab hier mal Fotos gemacht zur besseren Übersicht.

    Ich wollte noch sagen das meine UDM-Pro hinter einer fritzbox hängt als Exposed Host an ein Glasfaserleitung, falls das wichtig ist!?

    Peer

    NAS

    UDM

    Wireguard UDM

  • Okay der Endpoint ist nicht korrekt, das ist zwar die WAN IP deiner UDM aber nicht die öffentliche IP.

    Wenn du über die Fritzbox einen myfritz Zugang mit XYZ.myfritz.net hast kommt das als Endpoint rein natürlich mit Portnummer.

    Hast du einen anderen DynDNS kommt das dort rein oder aber deine feste öffentlich IP soweit du eine hast.

    Weiterhin sollte Wireguard der Fritzbox deaktiviert sein und trotz exposed Host deinen WG Port von der Fritzbox an die WAN IP deiner UDM weiterleiten.

    Mein Netzwerk

    WAN1: Vodafone Station im Bridge, Vodafone 1000/50

    WAN2: Fritzbox 7510, Telekom VDSL nur für Telefon Company Flex

    UDM Pro, USW Pro 24 Poe Gen2, US-24-250W, US-8, US-8-150W, US8-60W, USW-Flex, USW-Flex Mini, USW Ultra 210Watt, 5x UAP-AC-Pro, U7Pro, UAP AC M

  • Echt? Ich muss/kann den MyFritz Zugang da eintragen? Das mit dyndns hatte ich schon im Hinterkopf. Muss mal schauen was da funktioniert.

    Wenn ich versuche einen Port für die UDM freizugeben in der Fritte bekomme ich eine Fehlermeldung die aber nur aus Fehler 1 besteht und einem Link wo aber nichts steht was wirklich hilft.

    Ach und wenn der Endpunkt falsch ist, warum sehe ich dann das ein Client aktiv ist in der UDM?

  • Wahrscheinlich bist du per WLAN oder LAN im eigenen Netz unterwegs.

    Nimm mal dein Smartphone und schalte WLAN aus und aktiviere dann mal Wireguard.

    Die UDM hinter zB einer Fritzbox kennt die öffentlich IP nicht und nimmt daher die ihm zugeteilten WAN IP und trägt diese ins Config File ein.

    Mein Netzwerk

    WAN1: Vodafone Station im Bridge, Vodafone 1000/50

    WAN2: Fritzbox 7510, Telekom VDSL nur für Telefon Company Flex

    UDM Pro, USW Pro 24 Poe Gen2, US-24-250W, US-8, US-8-150W, US8-60W, USW-Flex, USW-Flex Mini, USW Ultra 210Watt, 5x UAP-AC-Pro, U7Pro, UAP AC M

  • Kein Lan oder WLAN an. Hab mal die Fritz Adresse versucht aber jetzt erkennt der Wireguard Server keinen User mehr. Ist doch verrückt.


    Also ich hab mir jetzt ne Duck DNS eingerichtet und alles soweit angepasst wie oben beschrieben.

    Dyndns in Fritzbox eingetragen.

    Der Endpunkt ist jetzt Duckdns:51820

    Keine Client Verbindung in der UDM sichtbar.

    Edited once, last by razor: Ein Beitrag von Netrobin mit diesem Beitrag zusammengefügt. (January 26, 2025 at 2:45 PM).

  • Starte die UDM mal komplett neu, hat schon Wunder vollbracht.

    Hast du in der UDM das NAT zufälligerweise abgeschaltet und vergessen das 192.168.3.0/24 Netz zu Routen?

    Mein Netzwerk

    WAN1: Vodafone Station im Bridge, Vodafone 1000/50

    WAN2: Fritzbox 7510, Telekom VDSL nur für Telefon Company Flex

    UDM Pro, USW Pro 24 Poe Gen2, US-24-250W, US-8, US-8-150W, US8-60W, USW-Flex, USW-Flex Mini, USW Ultra 210Watt, 5x UAP-AC-Pro, U7Pro, UAP AC M

  • Unifi Identity ist doch viel einfacher ohne Konfiguration. Schon probiert ?

    Bisschen versteckt aber läuft safe und dauerhaft.

    Mein Netzwerk

    MacBook Pro 14" M2 • 1000/500 Glasfaser • Vigor 165 & VDSL100 Fallback • Zyxel DSL50/20

    UDM-SE • 8 Unifi Switche - 7 Unifi Wifi - 10 Unifi Kameras • 11 Sites

    The content cannot be displayed because it is no longer available.

  • Unifi Identity ist doch viel einfacher ohne Konfiguration. Schon probiert ?

    Bisschen versteckt aber läuft safe und dauerhaft.

    Das gibt's bestimmt nur für die neuen Gateways, nicht mehr für's (große) USG, oder?

    Content embedded from external sources will not be displayed without your consent.

    Content embedded from external sources will not be displayed without your consent.

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!