FritzBox als Client per Wireguard an Unifi CGMax VPN-Server verbinden

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • Hallo,


    Ich möchte meine Fritzbox 7490 als Client an meinem Unifi Cloud Gateway Max verbinden über Wireguard. Zumindest ein Gerät des Fritzbox-Netzwerks soll auf zumindest ein Gerät im entfernten Unifi Netzwerk zugreifen können.

    Der VPN Server des Unifi Gerätes hat hierzu eine WG COnfig Datei erstellt:

    [Interface]
    PrivateKey = xxx
    Address = 192.168.4.3/32
    DNS = 192.168.4.1

    [Peer]
    PublicKey = xxx
    AllowedIPs = 0.0.0.0/0
    Endpoint = xxx.Gegenstelle.com:51820

    Beim Versuch, die Datei in die FritzBox zu importieren unter "Netzwerke koppeln oder spezielle Verbindungen herstellen",



    erhalten wir eine Fehlermeldung:




    "Importierte Konfigurationsdatei passt nicht zu den erweiterten Einstellungen (Gesamter Datenverkehr)."

    Hat jemand eine solche Verbindung erfolgreich zustandegebracht?

  • Wenn Du der Fritzbox mit "AllowedIPs = 0.0.0.0/0" eine default route für alle privaten Netzwerke einträgst, kann das Ganze nicht funktionieren. Würde die Fritzbox das akzeptieren, könntest Du sie lokal überhaupt nicht mehr erreichen.

    Ändere den Eintrag auf das Netz bzw. die Netze, die Du hinter dem VPN erreichen willst plus dem VPN-Netz selbst.

  • Wenn Du der Fritzbox mit "AllowedIPs = 0.0.0.0/0" eine default route für alle privaten Netzwerke einträgst, kann das Ganze nicht funktionieren. Würde die Fritzbox das akzeptieren, könntest Du sie lokal überhaupt nicht mehr erreichen.

    Ändere den Eintrag auf das Netz bzw. die Netze, die Du hinter dem VPN erreichen willst plus dem VPN-Netz selbst.

    Vielen Dank.

    AllowedIPs habe ich angepasst:

    [Interface]
    PrivateKey =
    Address = 192.168.4.3/32
    DNS = 192.168.4.1

    [Peer]
    PublicKey =
    AllowedIPs = 1.1.1.0/24 [ Netz, daß ich hinter dem VPN erreichen willl], 192.168.4.0/24 [VPN SUbnetz]
    Endpoint = xxx.Gegenstelle.com:51820

    Ergebnis:

    DIe FritzBox imprtiert die COnfig Datei nun erfolgreich,

    Leider wird die VPN Verbindung in der FritzBox nicht aufgebaut und die FritzBox gibt keine Logs heraus. GIbt es seitens der CGMax eine Möglichkeit zu sehen, warum keine Verbindung entsteht? Ich finde nichts in den GUI-Logs.

    Vielen Dank!

  • Hmm, also "AllowedIPs = 1.1.1.0/24" ist falsch, hast Du Dich nur vertippt? Das ist kein Netz nach RFC1918.

    Wenn die Verbindung nicht zustande kommt, kann das an sehr vielem liegen. Hängt Deine UDM hinter einem Internetanschluss mit "echtem" IPv4 bzw. DualStack? Das wäre Voraussetzung, denn genattetes IPv4 funktioniert nicht und über IPv6 ist der VPN-Server in der UDM glaube ich nach wie vor nicht erreichbar.

    DynDNS könnte man noch prüfen, beide Geräte mal neu starten...

  • Hmm, also "AllowedIPs = 1.1.1.0/24" ist falsch, hast Du Dich nur vertippt? Das ist kein Netz nach RFC1918.

    Stimmt, ist nicht konform, aber kein Tippfehler. Das ist ein altes Überbleibsel und werde ich im Zukunft ändern. Es macht derzeit aber keine Probleme, und deshalb habe ich augenblicklich keine Zeit für eine Änderung, die das gesamte Netzwerk betrifft.

    Es ist ein "echter IPv4 Anschluss mit korrekt eingerichtetem Dynamischen Dns.

    Andere Wireguard Verbindungen (z.B. mit Android oder Ubuntu als Clients) funktionieren ja auch problemlos.

    Daher die Frage, wie ich zu einer funktionierenden Konfiguration finden kann?

    Vielen Dank im Voraus für jegliche Hilfe

  • Am besten AVM da raus halten oder nur AVM nutzen. Eine gruseligere Implementation von Wireguard als die von AVM habe ich noch nicht gesehen und ist auch schwer vorstellbar.

    Einverstanden. Aber am Client Netzwerk kann die Fritzbox aktuell leider nicht gegen Unifi ausgetauscht werden.

    Die Kombination aus Fr itzBox als Client per Wireguard an Unifi CGMax VPN-Server betrifft dennoch viele Anwender

  • Bei mir wollte es auch nicht funktionieren in diese Richtung. Ich habe es dann umgedreht.
    Die FB ist WireGuard-Server und meine UDM ist als Client eingerichtet, dies funktioniert. Ist aber schon eine Weile her. FritzOS war da noch 7.50.

    Mittlerweile hat die Tochter Gf und eine UDR7.
    Habe noch die alte Konfig gefunden, die die FB erzeugt hat.

    Edited once, last by phino (July 21, 2025 at 7:25 PM).

  • Bei mir wollte es auch nicht funktionieren in diese Richtung. Ich habe es dann umgedreht.
    Die FB ist WireGuard-Server und meine UDM ist als Client eingerichtet, dies funktioniert.

    Vielen Dank.

    War eine Kommunikation aus dem Fritzbox Netzwerk in das Unifi Netzwerk so möglich? Bei mir müsste eine Diskstation im Unifi Netzwerk aus dem Fritzbox Netzwerk erreichbar sein.

  • Vielen Dank.

    War eine Kommunikation aus dem Fritzbox Netzwerk in das Unifi Netzwerk so möglich? Bei mir müsste eine Diskstation im Unifi Netzwerk aus dem Fritzbox Netzwerk erreichbar sein.

    Ja. Der TV meiner Tochter wählt sich über unser Netz ins Internet bei Netflix und Co. ein. ;) Der TV bei ihr ist im selben IP-Range wie unseren TV hier im Haus. Musste ihm feste IP aus meinem Netz geben und die Routen in der FB einrichten. Aber somit zicken die Streamingdienste nicht mehr. :D

  • Ja. Der TV meiner Tochter wählt sich über unser Netz ins Internet bei Netflix und Co. ein. ;) Der TV bei ihr ist im selben IP-Range wie unseren TV hier im Haus. Musste ihm feste IP aus meinem Netz geben und die Routen in der FB einrichten. Aber somit zicken die Streamingdienste nicht mehr. :D

    Vilelen Dank. Gute Idee. Ich habe tatsächlich eine Verbindung mit der FB als WG Server und Unifi CGM als Client erfolgreich zustandegebracht, zumindest geben beide Gegenstellen an, dass eine Verbindung besteht.. Das Zielgerät (IP 1.1.1.63) im Netzwerk der Unifi kann ich leider nicht aus dem FritzBox Netzwerk (192.168.178.0) erreichen.

    Der FritzBox WG Server hat der Unifi CGM die IP 192.168.178.111 zugewiesen.

    Wie funktioniert das mit dem Einrichten einer ROute in der Fritzbox, damit das Zielgerät (IP 1.1.1.63) im Netzwerk der Unifi aus dem FritzBox Netzwerk (192.168.178.0) erreicht werden kann? Habe das noch nie gemacht und möchte da nichts falsch machen.

    Das wäre ja ein perfekter Workaround, wenn das funktioniert!

    Edited once, last by bleagle (July 22, 2025 at 12:07 AM).

  • IP Netz und Subnetmaske vom Unifi Netz auf das Du zugreifen willst eintragen. Das Gateway sollte die 192.168.178.111 sein.

    Obacht der Wireguard Client der Unifi Gateways macht NAT. Das stört bei vielen Dingen nicht, bei manchen schon weil alles von der 192.168.178.111 zu kommen scheint. Das kann man aber deaktivieren bei Bedarf.

    Du wirst aber vermutlich nicht auf das UCG oder auf das eigentliche Ziel zugreifen können, dafür sind Firewallregeln im UCG notwendig. Einmal bei Zone external -> Gateway für den Zugriff auf das UCG wenn gewünscht und einmal bei external -> internal (die Zone in der das Netz liegt, in das Du zugreifen möchtest, falls die Zonenzuordnung nicht default ist). Du brauchst dann jeweils eine Regel, die den Zugriff aus dem 192.168.178.0/24 Netz oder auch einer expliziten IP aus dem Netz auf die Ziel IP (oder das ganze Unifi Netz) und auf das Gateway erlaubt. Kannst Du auch haarklein mit IPs und Ports einschränken.

    Bei Pingtests daran denken, das Windows Clients per Default nicht auf pings aus anderen IP Netzen antwortet! Ebenso kann es auch auf Geräten wie einem NAS eine Firewallmit ähnlichem Verhalten geben.

  • IP Netz und Subnetmaske vom Unifi Netz auf das Du zugreifen willst eintragen. Das Gateway sollte die 192.168.178.111 sein.

    Obacht der Wireguard Client der Unifi Gateways macht NAT. Das stört bei vielen Dingen nicht, bei manchen schon weil alles von der 192.168.178.111 zu kommen scheint. Das kann man aber deaktivieren bei Bedarf.

    Du wirst aber vermutlich nicht auf das UCG oder auf das eigentliche Ziel zugreifen können, dafür sind Firewallregeln im UCG notwendig. Einmal bei Zone external -> Gateway für den Zugriff auf das UCG wenn gewünscht und einmal bei external -> internal (die Zone in der das Netz liegt, in das Du zugreifen möchtest, falls die Zonenzuordnung nicht default ist). Du brauchst dann jeweils eine Regel, die den Zugriff aus dem 192.168.178.0/24 Netz oder auch einer expliziten IP aus dem Netz auf die Ziel IP (oder das ganze Unifi Netz) und auf das Gateway erlaubt. Kannst Du auch haarklein mit IPs und Ports einschränken.

    Bei Pingtests daran denken, das Windows Clients per Default nicht auf pings aus anderen IP Netzen antwortet! Ebenso kann es auch auf Geräten wie einem NAS eine Firewallmit ähnlichem Verhalten geben.

    Vielen Dank. Werde ich versuchen und hier berichten. Bin nur gerade noch verreist.

  • Du wirst aber vermutlich nicht auf das UCG oder auf das eigentliche Ziel zugreifen können, dafür sind Firewallregeln im UCG notwendig. Einmal bei Zone external -> Gateway für den Zugriff auf das UCG wenn gewünscht und einmal bei external -> internal (die Zone in der das Netz liegt, in das Du zugreifen möchtest, falls die Zonenzuordnung nicht default ist). Du brauchst dann jeweils eine Regel, die den Zugriff aus dem 192.168.178.0/24 Netz oder auch einer expliziten IP aus dem Netz auf die Ziel IP (oder das ganze Unifi Netz) und auf das Gateway erlaubt.

    Hallo und vielen Dank nochmal für die Geduld.

    Nochmal zur Erinnerung:
    Die FritzBox 7490 ist ein WIreguard VPN Server und der Unifi CGM der Wirgeguard CLient.
    Das FritzBox Netzwerk hat das Netz 192.168.178.0 und die CGM hat die IP Adresse 192.168.178.111 im Tunnel erhalten. Die CGM hat in ihrem "Heim" Default Netz die lokal IP 1.1.1.1., mit dem "Default" Netz 1.1.1.0.


    Die erste gute Nachricht:
    Der VPN Tunnel steht. Aus dem CGM Client Netz ist die FritzBox selber (VPN Server) mit der IP 192.168.178.1 und auch andere Geräte des Server Netzes (z.B. Drucker 192.168.178.58) über http(s) erreichbar.

    Zur Erinnerung: Das Ziel ist, daß aus dem FritzBox VPN Server Netz eine lokale IP im CGM Client Netz , z.B. 1.1.1.64 erreicht werden kann.
    Dies ist so noch nicht der Fall. ANfragen aus dem Server Netz in das Client Default Netz laufen ins Leere.

    Ich habe jetzt in der Fritzbox 7490 (VPN Server) eine statische IPv4 Regel erstellt:

    Als nächstes würde ich also eine Firewall Policy in der CGM erstellen "Aus FBNetz in das CGMNetz":

    Source Zone: ist das "VPN" oder "External"?
    Hier der Screenshot: WÄre das wohl so richtig?

    und weiter:

    Ist das so richtig? Fehlt noch etwas? Zur Info: an den Zonen und der Firewall habe ich bisher nie etwas geändert. Alles Default.

    Vielen Dank!

  • Als erstes bitte mal das UCG Netz ändern. 1.1.1.0 ist kein privates IP Netz nach RFC1918 sondern ein öffentlicher IP Bereich der im Internet genutzt wird. Und in diesem Fall ist es auch noch ein wahrscheinlich nicht unwesentlicher IP Bereich, das ist Cloudflare und die 1.1.1.1 ist ein gern genutzter DNS Server !!! Das würde ich auf keinen Fall so lassen und wir haben das offenbar alle gut überlesen in den vorherigen Posts :)

    Welches Netzwerk oder Schnittstelle in welcher Zone liegt, steht über der Matrix. Der Wireguard VPN CLIENT ist in der Zone External. 192.168.178.0 ist denktechnisch korrekt, aber die Schreibweise ist es nicht, es fehlt die Netzmaske -> 192.168.178.0/24 wäre das Netz der Fritzbox. Ansonsten sieht das soweit gut aus mit der Regel. Für den Zugriff auf das UCG benötigst Du das dann nochmal mit Source External und Destination Gateway.

    Die Statische Route musst Du natürlich in der Fritzbox dann noch an den neuen IP Bereich des Unifi Gateways anpassen.

    Im UCG hast Du auch eine policy based route erstellt, damit die Geräte aus dem Netzwerk oder das ganze Netzwerk den VPN Tunnel für Traffic zum 192.168.178.0/24er Netz nehmen?

  • Als erstes bitte mal das UCG Netz ändern. 1.1.1.0 ist kein privates IP Netz nach RFC1918 [...]

    Stimmt. Das wurde in vorgegangenen Post auch von Networker bemerkt. Das ist ein altes Überbleibsel und werde ich im Zukunft ändern (müssen).

    Welches Netzwerk oder Schnittstelle in welcher Zone liegt, steht über der Matrix. Der Wireguard VPN CLIENT ist in der Zone External.

    OK. Danke für den Hinweis.


    es fehlt die Netzmaske -> 192.168.178.0/24 wäre das Netz der Fritzbox. Ansonsten sieht das soweit gut aus mit der Regel.

    Das ist jetzt korrigiert, vielen Dank:


    Die Statische Route musst Du natürlich in der Fritzbox dann noch an den neuen IP Bereich des Unifi Gateways anpassen.

    Noch muss ich den IP Bereich 1.1.1.0/24 behalten, bis ich das ändere. Daher bleibt die statische Route in der FB, korrekt?:

    28204

    Im UCG hast Du auch eine policy based route erstellt, damit die Geräte aus dem Netzwerk oder das ganze Netzwerk den VPN Tunnel für Traffic zum 192.168.178.0/24er Netz nehmen?

    Nein, das habe ich noch nicht. Ich kann ja bereits aus dem CGM Netz (1.1.1.0/24) erfolgreich in das 192.168.178.0/24 Netz der Fritzbox kommen. Oder missverstehe ich hier etwas?


    Ergebnis:

    Allerdings kann ich noch immer nicht aus dem 192.168.178.0/24 Netz der Fritzbox eine Adresse im CGM Netz (1.1.1.0/24) erreichen. Muss ich dafür noch etwas weiteres konfigurieren oder habe ich noch etwas falsch gemacht?

    Edited 3 times, last by bleagle (August 2, 2025 at 9:17 PM).

  • Das Du ohne policy based route in das Netz kommst ist vermutlich eine Folge der eigenwilligen Umsetzung von AVM. Normalerweise gibt es bei Wireguard (wie bei vielen VPNs auch) ein Wireguard Netzwerk, welches als Tunnelnetz fungiert. Bei AVM ist das aber nicht da und die Clients haben eine IP aus dem AVM Netzwerk ... so ganz verstehe ich deren Umsetzung nicht :)

  • Das Du ohne policy based route in das Netz kommst ist vermutlich eine Folge der eigenwilligen Umsetzung von AVM. Normalerweise gibt es bei Wireguard (wie bei vielen VPNs auch) ein Wireguard Netzwerk, welches als Tunnelnetz fungiert. Bei AVM ist das aber nicht da und die Clients haben eine IP aus dem AVM Netzwerk ... so ganz verstehe ich deren Umsetzung nicht :)

    Ja. Ich verstehe, dass AVM hier wohl eine ungewöhnliche Konfiguration "gebaut" hat.

    Die Frage ist nur:

    Gibt es eine Möglichkeit, aus dem 192.168.178.0/24 Netz der Fritzbox, die als Wireguard Server fungiert, eine Adresse im CGM Netz (1.1.1.0/24) (CGM als WG Client) zu erreichen? phino hatte, wenn ich korrekt verstanden habe, ja genau das erreichen können. Bei mir geht es noch nicht.

  • Gibt es eine Möglichkeit, aus dem 192.168.178.0/24 Netz der Fritzbox, die als Wireguard Server fungiert, eine Adresse im CGM Netz (1.1.1.0/24) (CGM als WG Client) zu erreichen? phino hatte, wenn ich korrekt verstanden habe, ja genau das erreichen können. Bei mir geht es noch nicht.

    Bitte, einfach nicht 1.1.1.0/ irgendetwas nutzen. Das sind öffentliche IP-Adressen, das gibt Seiteneffekte, die man gar nicht bewerten kann. Jeder Router will Anfragen an diesem IP-Adressen-Rang sofort ins Internet routen und wird sie kaum in ein VPN packen.
    Es gibt nicht um sonst seit 50 Jahren IP-Adressbereiche, die ausschließlich für Privaten/Firmen/Campus-Netzwerke sind. Nimm einfach einen Bereich beginnend mit 10.x.x.x/8,9,10,....24. Da musst du überall nur eine NULL einfügen.

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!