Wireguard Verbindung ins LAN will einfach nicht...

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • Hallo,

    Schon seit 3 Tagen versuche ich, über ein Wireguard VPN eine Verbindung von einem PC ins entfernte LAN, das mit der dortigen Dream Machine verbunden ist, herzustellen.

    Hier einmal die wichtigen Punkte:

    Die Wireguard-Verbindung zwischen Dream Machine SE (Netzwerk Version 10.3.55) und PC (Windows Client) steht.

    Die Adresse des PCs in seinem lokalen Netzwerk: 192.168.21.50
    Die Adresse des Tunnelendes innerhalb des PCs: 192.168.5.2
    Das Tunnelende in der Dream Machine: 192.168.5.1
    Die Adresse des LANs, das die Dream Machine versorgt: 192.168.0.0/24

    Vielleicht noch als Besonderheit: Das LAN an der Dream Machine ist eine eigene Zone und nicht bei "Intern" mit dabei.
    Die APs von Unifi befinden sich im Netz 192.168.1.0/24 (Zone "intern").
    Bisher ging ich davon aus, dass das erst einmal egal ist.

    Firewall-Regeln sind (erst einmal) großzügig erstellt:
    VPN ins LAN: Alles erlaubt
    LAN ins VPN: Alles erlaubt
    VPN nach intern: Alles erlaubt
    LAN nach intern: Alles erlaubt
    Die beiden letzten Regeln hatte ich jetzt nur aus purer Not zum Ausprobieren erstellt... Halfen aber auch nichts.

    ping vom PC zum Tunnelende in der Dream Machine, also zu 192.168.5.1: funktioniert
    ping vom PC zu 192.168.0.1 oder beliebigem Gerät im LAN auf Dream-Machine Seite: Funktioniert nicht.

    Das Routing am PC zum LAN auf der entfernten Seite ist korrekt eingestellt, wie zum Tunnelende auf der anderen Seite auch (via 192.168.5.2).

    Soweit ich es verstanden habe, routet die Dream-Machine alles automatisch an die direkt angeschlossenen Netze - sodass man hier keine Regeln erstellen muss und auch nicht kann (sonst kommt die Meldung, es überschneidet sich, was man da als eigene Routing Regel einrichten will..)

    Wo könnte es denn jetzt noch haken?

    P.S.: Nachtrag
    Ein Zugriff auf die entfernte Fritzbox (192.168.180.1), an welcher die Dream-Machine mit ihrem WAN-Eingang hängt, funktioniert übrigens (das habe ich in Wireguard natürlich auch als erlaubte Adresse angegeben). Die entsprechende Firewallregel dürfte VPN nach External ("Allow all") sein - und zurück. Hier klappt es, wie erwartet.. hmmm...

    Edited 5 times, last by tobias.x (April 29, 2026 at 4:48 PM).

  • tobias.x April 29, 2026 at 4:12 PM

    Changed the title of the thread from “Bin am Verzweifeln: Wireguard Verbindung ins LAN” to “Wireguard Verbindung ins LAN will einfach nicht...”.
  • Liegt vielleicht einfach nur an der Windows Firewall auf den entfernten Geräten. Die ist von Hause aus so eingestellt, das pings aus anderen IP Bereichen ignoriert werden. Du kannst die testweise mal deaktivieren - wärst nicht der erste der drauf rein fällt.

    Ansonsten mal bitte die Firewallregeln LAN - VPN und VPN-LAN ablichten und posten. Sowohl der Überblick wenn Du das in der Matrix auswählst, als auch den Inhalt der Regeln.

  • Danke für die schnelle Antwort..

    Die Windows Firewall habe ich kurzerhand einmal komplett ausgeschaltet. Daran lag es nicht..

    Anbei die Screenshots der Matrix und der Firewall-Regeln zu den beiden Kategorien.

    Dazu muss ich noch sagen, dass ich ursprünglich natürlich die Original-Zonen benutzt hatte. Die jetzigen Einträge stammen von Versuchen, das Ganze weiter auszuprobieren.. Auch hatte ich ursprünglich überall "any" stehen gehabt..

    In der Übersicht die Anzeige "Block All" widerspricht den Einstellungen - Laut KI ist das nur ein Bug nur in der Anzeige von Network 10.3.55.. Ansonsten hat mich das natürlich schon irritiert...

  • Kannst Du bitte auch die eigentlichen Regeln posten? In der Übersicht kann man leider nicht alle Einstellungen sehen.

    Funktionierte das Ganze, als das LAN noch in der Zone intern war? Da sollte das ohne jeder Firewallregel funktioniert haben.

  • Also zur zweiten Frage, ob es funktionierte, als das LAN zur internen Zone gehörte:

    Ich hatte das LAN von Anfang an als eigenständiges Netzwerk festgelegt, das nichts mit dem Default Netzwerk zu tun hatte.. (Diese "Zonen" gab es seitens Unifi ja erst später ...) Deshalb kann ich das jetzt leider nicht beantworten... Der Zugriff per VPN hat aber noch nie funktioniert - wobei ich mich aber auch nie so richtig darum gekümmert hatte, weil ich sowieso noch meine PFSense Firwall parallel nutzte und das darüber machte (auch weil Unifi ja leider kein Wake on LAN kann..) Trotzdem möchte ich das jetzt gerne mal zum Laufen bekommen.. ;)

    Ich hoffe, dass ich Dich mit den "eigentlichen" Regeln richtig verstanden habe. Leider habe ich keine Gelegenheit gefunden, das als Text zu speichern, deshalb leider nun zwei große Screenshots als Ersatz...



    Edited 3 times, last by tobias.x (April 30, 2026 at 4:26 PM).

  • Nee die meinte ich nicht. Das ist ja sowieso fast nur automatisches Zeug (mit Schloss vor). Ich meinte das Fenster was kommt wenn Du eine Regel direkt anklickst.

    Ich hab gerade nochmal deinen ersten Post überflogen. Benutzt Du jetzt den Wireguardclient auf dem PC (also Software) oder wie oder was - zu viele Threats gleichzeitig ist nicht gut. Da kommt viel durcheinander im Kopf ^^

    Quote

    Das Routing am PC zum LAN auf der entfernten Seite ist korrekt eingestellt, wie zum Tunnelende auf der anderen Seite auch (via 192.168.5.2).

    Wie ist das zu verstehen?

  • Nee die meinte ich nicht. Das ist ja sowieso fast nur automatisches Zeug (mit Schloss vor). Ich meinte das Fenster was kommt wenn Du eine Regel direkt anklickst.

    Na, das sind doch, wenn ich Dich jetzt richtig verstehen, in meinem Post von Mi, 18:33 Uhr, im zweiten und dritten Bild die zwei Zeilen am unteren Bildrand. Die tauchen auf, wenn ich auf die jeweilige Zelle in der Tabelle klicke..

    Oder meintest Du noch etwas anderes?

    Ich hab gerade nochmal deinen ersten Post überflogen. Benutzt Du jetzt den Wireguardclient auf dem PC (also Software) oder wie oder was - zu viele Threats gleichzeitig ist nicht gut. Da kommt viel durcheinander im Kopf ^^

    Wie ist das zu verstehen?

    Ja, auf dem PC zuhause nutze ich den Wireguard Client.

    Mit der Wireguard-Verbindung ist ja soweit auch alles in Ordnung, denn z.B. die Fritzbox (192.168.180.1) am WAN-Port der Dream Machine kann ich ja anpingen - das funktioniert tadellos, inkl. dem Zugriff auf die Weboberfläche.

    Auch die Route zum LAN an der Dream Machine (192.168.0.0/24) ist im Wireguard Client am PC gesetzt und im Windows des PCs auch aktiv, siehe hier. Mein LAN zuhause ist übrigens die 192.168.21.0/24 - das Routing ins LAN des Büros sollte also eigentlich von daher auf PC-Seite out of the box funktionieren...

    Edited 2 times, last by tobias.x (May 1, 2026 at 5:34 PM).

  • Mittlerweile denke ich, das Augenmerk sollte doch mal auf das rote "Block All" Feld gerichtet werden, das für VPN zu LAN zuständig ist.

    Ich habe von KIs schon häufiger Mist erzählt bekommen, vielleicht auch hier, dass dies nur ein Darstellungsfehler sei.

    Vielleicht hat die Unifi Software ja sehr wohl einen Grund, hier trotz der ersten Regel, die zu dem Feld angezeigt wird, ein "Block All" anzuzeigen?

    Nur wodurch wird das wohl verursacht?


  • Probleme gelöst!

    Zunächst:

    Das rote Kästchen in der Zonentabelle war wohl tatsächlich ein Darstellungesfehler. Nach dem heutigen Update auf Network 10.3.58 war es grün. Die KI hatte also doch recht gehabt.

    Mein Hauptproblem lag nicht an der Unifi Dream Machine, sondern an den fehlenden Rück-Routen in den Endgeräten.

    Dabei hatte ich, aus Gewohnheit mit dem bequemen IPSec und ganz früher PPTP Verfahren, folgendes außer Acht gelassen:

    Anders als bei IPSec oder PPTP bekomme ich ja bei Wireguard keine eigene IP-Adresse im Zielnetz zugewiesen. Stattdessen werden die Pakete meines Tunnels unter dessen IP-Adresse von der Dream Machine ins LAN geroutet.

    Mein Denkfehler war jetzt, dass bei einem Antwortpaket automatisch an die Dream-Machine zurückadressiert wird - aber genau das ist offensichtlich falsch. Dem Gerät im LAN ist es egal, ob es eine Antwort zurücksendet oder nicht - die Pakete gehen immer stur an das durch die Routing Regeln festgelegte Gateway..

    Tja, und so gelangten meine Antwortpakete stets an meine PFSense Firewall als Default Gateway... während ich in der Dream-Machine auf eine Antwort wartete... Blöd :-)

    Nachdem ich einfach im (noch) Default-Gateway, der PFSense, eine Route zum Tunnel, also zum LAN-Port der Dream Machine, gesetzt habe, funktionierte alles sofort.

    Das frühere Verfahren mit der eigenen IP-Adresse im Zielnetz, wie bei IPSec und PPTP, hatte schon was in Bezug auf Einfachheit 💁
    Keinerlei Routen notwendig..

    Danke an alle Helfer..

    Edited 2 times, last by tobias.x (May 1, 2026 at 9:31 PM).

  • Lol ... Du hast also die PFSense als Default Gateway in Betrieb gehabt. Hättest mal genauer das "parallel laufen" erklären sollen. Das ist der Paradefehler schlecht hin, der bei Verwendung von mehr als einem Router auftreten kann.

    Logischerweise geht alles was in andere IP Netze soll, ans Default Gateway. Wäre das wie in 99% aller Fälle genau ein Router, der auch der VPN Server ist vorhanden, dann hätte es sofort funktioniert und es wäre auch nicht komplizierter, als wenn der Client eine IP aus dem gleichen IP-Bereich bekommt - dafür kann man die Clients mit eigenem IP Netz besser mittels Firewall regulieren.

    Die Regeln selbst und komplett, siehst man nur in dem extra Fenster das rechts auf geht, wenn man die Regel selbst anklickt. Die Zeile die Du abgelichtet hast ist ja nur eine grobe Übersicht der Regel. Hätte aber in dem Fall auch nicht geholfen :P

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!