Hallo zusammen,
ich möchte via Wireguard eine VM bei Hetzner anbinden und verzweifel hier langsam, wegen folgendem Problem.
Ich hab bei Hetzner eine Ubuntu VM aufgesetzt und Wireguard installiert. Auf der UCG-Ultra hab ich die passende Konfiguration auch hinterlegt. Nachdem ich auf der UCG-Ultra noch die passende Route hinterlegt hab, kann ich die VM anpingen und mich per SSH verbinden (Port 22 ist auf der VM-Firewall zu, d.h. die Verbindung läuft über Wireguard). Soweit so gut.
Was leider nicht funktioniert ist der "Rückweg". Ich kann trotz angepasster Firewall auf der UCG-Ultra, weder die Wireguard-IP von der UCG-Ultra anpingen, noch ein lokales Netz. Da der ping auf der VM einfach keinen output zurückgibt, vermute ich, dass es an der Firewall liegt. Die Routen auf der VM hab ich auch gecheckt, die sollten passen.
Hier mal meine Configs.
[Interface]
PrivateKey = ...
ListenPort = 51820
Address = 172.31.0.2/30
MTU = 1420
[Peer]
PublicKey = ...
AllowedIPs = 172.31.0.1/32
AllowedIPs = 192.168.30.0/24
[Interface]
PrivateKey = ...
Address = 172.31.0.1/30
DNS = 8.8.8.8
MTU = 1420
[Peer]
PublicKey = ...
AllowedIPs = 172.31.0.2/32
AllowedIPs = 10.0.0.0/8
Endpoint = ...:51820
PersistentKeepalive = 30
Display More
Check für die Routen auf der VM
$ ip route get 172.31.0.1
172.31.0.1 dev wg0 src 172.31.0.2 uid 0
cache
$ ip route get 192.168.30.228
192.168.30.228 dev wg0 src 172.31.0.2 uid 0
cache
iptables und ufw sind auch leer bzw. aus auf der VM, da ich die Hetzner Firewall nutze.
Für die Firewalls auf der UCG-Ultra habe ich folgende Ansätze ausprobiert:
- Wie hier beschrieben, in ein Object die Netzwerke 172.31.0.0/30 und 10.0.0.0/8 hinterlegt. Als Firewallregel (Zulassen) dann Quelle extern mit dem angelegten Object und Ziel intern (beliebig).
- Dann dieser Ansatz, der fast identisch wie oben ist, allerdings Quelle intern und Ziel intern und bei der Quelle die VPN-IP (172.31.0.1).
Beides hat leider nichts geholfen.
Ich bin mir fast sicher, dass ich irgendwas übersehe. Hat jemand einen Tipp?
Vielen Dank schonmal!
E: Ich glaub, ich hab den Thread im falschen Subforum aufgemacht. Könnte den jemand verschieben? Danke