WireGuard Verbindungsprobleme mit Fritz!Box im Ausland

  • Ich nutze auf meinem iPhone zwei VPN-Verbindungen zu meiner Fritz!Box, eine über WireGuard und eine als Backup über IPsec.

    Im Normalfall funktionieren beide problemlos, auch aus dem Ausland. Ich verwende kein DynDNS, sondern den MyFritz-Dienst.

    Vor kurzem war ich im Ausland und anfangs liefen der VPN über WireGuard wie gewohnt. Nach ein paar Tagen funktionierte plötzlich nur noch IPsec, während WireGuard keine Verbindung mehr aufbauen konnte.

    Im Ereignisprotokoll der Fritz!Box stand nur, dass die WireGuard-Verbindung getrennt wurde, ohne weitere Fehlerhinweise. Auf meinem iPhone ist „DNS-Auflösungsfehler“ angezeigt worden.

    Wieder zurück in Deutschland funktionieren beide VPN-Verbindungen sofort und ohne Änderungen an der Konfiguration.

    Wie kann das sein?

  • Wie sollen wir das jetzt rausfinden?

    Du warst halt im Ausland, wo auch immer. In manchen Staaten sind VPNs nicht erwünscht und werden sogar technisch unterbunden. Auch wird in einigen Staaten das DNS kontrolliert und gefiltert.

    Ansonsten anderes WLAN bzw. Mobilfunknetz ... ggf. etwaige Sperren. Das es noch eine Weile ging könnte an einem gecachten DNS Eintrag liegen, der dann nach Ablauf der Cachdauer eben nicht mehr abgefragt werden konnte. Kann halt viele Gründe haben, die man evtl. vor Ort ergründen kann, nicht aber wenn Du Zuhause bist und alles geht.

    Ansonsten ist VPN der Fritzbox auch nicht wirklich ein Unifi Thema ;)

  • Ich war in Österreich und über Mobilfunk ging WireGuard auch nicht. Über das Hotel WLAN ging es wenige Tage.
    Ich möchte einfach versuchen, die Ursache zu finden, damit mir das nicht wieder passiert.
    Wie oben beschrieben ging es nicht nach einer Weile wieder, sondern erst als ich zurück in Deutschland war.

    Selbst in Ländern wie China bekommt man einen VPN aufgebaut. Also bezweifle ich mal, dass man aktiv versucht hat, mein VPN zu verhindern.

    Wenn es dir nicht aufgefallen ist, gibt es hier auch Bereiche, die sich mit allgemeinen Themen beschäftigen, die nicht direkt etwas mit Unifi zu tun haben. Mit wäre es neu das man hier nur über Unifi sprechen darf.

  • Ohne Fehlerlog hilft da nur die Glaskugel.

    Mein Netzwerk

    Internet 1: DrayTek Vigor 167 - SVDSL 250k

    Internet 2: Netgear LM1200 - o2 max 5G unlimited

    Gateway: UXG PRO
    Switche: USW Aggregation | USW 24 POE Gen2 | Flex Mini
    Accesspoint: U6-PRO

    Unraid: Intel i5 13500 | GB B760 Gaming X DDR4 | 64GB RAM | Silverstone RM41-H08 | 2 x 2 TB NVMe Cache | 40TB HDDs

    Unraid2: Intel i3 12100 | GB B760M DS3H DDR4 | 32GB RAM | Silverstone RM23-502-MINI | 2 x 2 TB NVMe Cache | 8TB HDD

    USV: Cyberpower OR650ERM1UGR 1 HE

  • Ohne Fehlerlog hilft da nur die Glaskugel.:

    Da steht nur das drin.

    [NET] Network change detected with unsatisfied route and interface order [pdp_ip0]
    2025-08-07 20:42:22.414
    [NET] App version: 1.0.16 (27)
    2025-08-07 20:42:22.414
    [NET] Starting tunnel from the OS directly, rather than the app
    2025-08-07 20:42:22.422
    [NET] DNS resolution failed for the following hostnames: xxxxxxx.myfritz.net
    2025-08-07 20:42:22.423
    [NET] Network change detected with unsatisfied route and interface order [pdp_ip0]

  • Da steht doch schon das Problem: DNS resolution


    Da wird deine dyndns nicht aufgelöst.

    Mein Netzwerk

    Internet 1: DrayTek Vigor 167 - SVDSL 250k

    Internet 2: Netgear LM1200 - o2 max 5G unlimited

    Gateway: UXG PRO
    Switche: USW Aggregation | USW 24 POE Gen2 | Flex Mini
    Accesspoint: U6-PRO

    Unraid: Intel i5 13500 | GB B760 Gaming X DDR4 | 64GB RAM | Silverstone RM41-H08 | 2 x 2 TB NVMe Cache | 40TB HDDs

    Unraid2: Intel i3 12100 | GB B760M DS3H DDR4 | 32GB RAM | Silverstone RM23-502-MINI | 2 x 2 TB NVMe Cache | 8TB HDD

    USV: Cyberpower OR650ERM1UGR 1 HE

  • Dann hast du was falsch eingerichtet. Da musst du etwas Hausaufgaben machen.

    Mein Netzwerk

    Internet 1: DrayTek Vigor 167 - SVDSL 250k

    Internet 2: Netgear LM1200 - o2 max 5G unlimited

    Gateway: UXG PRO
    Switche: USW Aggregation | USW 24 POE Gen2 | Flex Mini
    Accesspoint: U6-PRO

    Unraid: Intel i5 13500 | GB B760 Gaming X DDR4 | 64GB RAM | Silverstone RM41-H08 | 2 x 2 TB NVMe Cache | 40TB HDDs

    Unraid2: Intel i3 12100 | GB B760M DS3H DDR4 | 32GB RAM | Silverstone RM23-502-MINI | 2 x 2 TB NVMe Cache | 8TB HDD

    USV: Cyberpower OR650ERM1UGR 1 HE

  • Hast du in deiner Wireguard konfig Datei einen Eintrag Keepalive?

    Ansonsten mal am Ende des Peer Eintrag folgendes hinzufügen

    "PersistentKeepalive = 25"

    Bist du zB im Ausland können Laufzeiten zu lange sein ( kann auch bei doppelten NAT) passieren. Auch besteht die Möglichkeit das WG in bestimmten ländern geblockt wird.

    Mein Netzwerk

    WAN1: Vodafone Station im Bridge, Vodafone 1000/50

    WAN2: Fritzbox 7510, Telekom VDSL nur für Telefon Company Flex

    UDM Pro, USW Pro 24 Poe Gen2, US-24-250W, US-8, US-8-150W, US8-60W, USW-Flex, USW-Flex Mini, USW Ultra 210Watt, 5x UAP-AC-Pro, U7Pro, UAP AC M

  • Mit Antwort Worten, du hast auch keine Ahnung an was es liegen könnte.

    Sorry aber wenn du nicht mal selbst den Fehler im Log siehst, scheinst du da wenig bewandert zu sein. Geschweige denn nicht weißt das MyFritz dyndns ist.
    Ich helfe gerne aber dir muss man alles aus der Nase ziehen.
    Einfach Screenshots/Logs von vorne rein posten und dann hilft man auch gerne, aber nicht so. Viel Spaß.

    Mein Netzwerk

    Internet 1: DrayTek Vigor 167 - SVDSL 250k

    Internet 2: Netgear LM1200 - o2 max 5G unlimited

    Gateway: UXG PRO
    Switche: USW Aggregation | USW 24 POE Gen2 | Flex Mini
    Accesspoint: U6-PRO

    Unraid: Intel i5 13500 | GB B760 Gaming X DDR4 | 64GB RAM | Silverstone RM41-H08 | 2 x 2 TB NVMe Cache | 40TB HDDs

    Unraid2: Intel i3 12100 | GB B760M DS3H DDR4 | 32GB RAM | Silverstone RM23-502-MINI | 2 x 2 TB NVMe Cache | 8TB HDD

    USV: Cyberpower OR650ERM1UGR 1 HE

  • Sorry, aber auf solche Kommentare kann ich echt verzichten.

    Ich habe nur darauf hingewiesen, dass ich MyFRITZ nutze, da es vielleicht etwas anderes funktioniert. Dass es in etwa dasselbe macht wie DynDNS, ist mir bekannt. Aber es ist nicht exakt dasselbe.

    Die Logs waren aus meiner Sicht nicht hilfreich. Zudem habe ich in meinem ersten Post geschrieben, was für ein Fehler entsteht. Schön, dass du jetzt die Erleuchtung hast und die Lösung für dich behältst.

    Wenn du überhaupt nicht vorhast, jemanden zu helfen, dann schreib doch einfach keinen Kommentar.

    Ich zumindest bin hier ein anderen Umgang gewohnt.

  • Hast du in deiner Wireguard konfig Datei einen Eintrag Keepalive?

    Ansonsten mal am Ende des Peer Eintrag folgendes hinzufügen

    "PersistentKeepalive = 25"

    Bist du zB im Ausland können Laufzeiten zu lange sein ( kann auch bei doppelten NAT) passieren. Auch besteht die Möglichkeit das WG in bestimmten ländern geblockt wird.

    Ich habe die WG konfig über den QR‑Code der FritzBox übernommen. Da war Keepalive schon standardmäßig auf 25 Sekunden eingetragen.
    Ich könnte es höchstens noch höher stellen. Aber live testen kann ich es erst in ein paar Wochen.

    Ich habe nochmals die MyFritz Adresse mit meinem IPsec-VPN verglichen und die sind exakt gleich. Nur WG funktioniert aus irgendeinem Grund nicht in Österreich aber in Deutschland läuft alles.

    Ich habe noch gelesen das WG in einigen Hotels geblockt wird. Anfangs hat es funktioniert und plötzlich ging es auch nicht mehr über die mobilen Daten.
    Wäre das nur im Hotel gewesen hätte ich einfach gedacht das es eben geblockt wird.
    Aber das es erst geht und dann plötzlich auch mobile nicht mehr, wundert mich.


    Edit: Was meinst du mit Doppelten NAT, entsteht ein NAT auch an einer Ländergrenze?

    Ich kenne das nur von der FritzBox zur UDM. Mein VPN geht aber nur zur FritzBox aber auf die UDM komme ich nicht und das möchte ich auch nicht.

  • Das Hotel könnte zB doppeltes NAT haben, Mobil im Regelfall nicht.

    Mein Netzwerk

    WAN1: Vodafone Station im Bridge, Vodafone 1000/50

    WAN2: Fritzbox 7510, Telekom VDSL nur für Telefon Company Flex

    UDM Pro, USW Pro 24 Poe Gen2, US-24-250W, US-8, US-8-150W, US8-60W, USW-Flex, USW-Flex Mini, USW Ultra 210Watt, 5x UAP-AC-Pro, U7Pro, UAP AC M

  • Ich will mal kurz einen Zwischenstand posten. Anscheinend ist das ein verbreitetes Problem im Ausland.

    Ich habe mittlerweile herausgefunden, dass viele Länder, darunter auch Österreich, den Standard WireGuard Port 51820 zeitweise blockieren.

    Anscheinend setzen viele Provider CGNAT ein, um IPv4-Adressen zu sparen. Das soll wohl VPN Verbindungen erschweren.

    Würde auch erklären warum IPsec noch funktioniert hat da ein anderer Port benutzt wird

    Ich werde jetzt einen zusätzlichen WG VPN einrichten, der einen anderen Port nutzt, der normalerweise nicht blockiert wird.
    Wenn ich wieder im Ausland bin und der alte VPN nicht funktioniert, werde ich es testen und berichten.

  • Dass es in etwa dasselbe macht wie DynDNS, ist mir bekannt. Aber es ist nicht exakt dasselbe.

    Doch, es ist exakt dasselbe.


    Anscheinend setzen viele Provider CGNAT ein, um IPv4-Adressen zu sparen. Das soll wohl VPN Verbindungen erschweren.

    Nein, denn auf abgehende Verbindungen wie bei Dir hat CGNAT überhaupt keine Auswirkungen. Die Probleme entstehen bei eingehenden Verbindungen und da wird VPN dann nicht erschwert, sondern unmöglich, weil man den VPN-Server nicht eindeutig adressieren kann.

    Lies mal hier, ist wohl eher ein Problem mit Deinem iPhone bzw. dem Wireguard-Client.

  • Lies mal hier, ist wohl eher ein Problem mit Deinem iPhone bzw. dem Wireguard-Client.

    Danke, werde ich mir die Tage mal anschauen.

    Jedoch steht da, der Fehler würde nur mit iOS 16 auftreten. Aber vielleicht hilft es trotzdem.

    Ich habe auch einen Beitrag gefunden, in dem jemand beschreibt, dass der Fehler vom MyFritz Dienst kommt und das Umstellen auf einen anderen DynDNS Dienst helfen könnte.

    Ich werde einfach mal alles testen. Eins wird schon funktionieren.

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!