Site-2-Site VPN mittels WireGuard

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • Hallo zusammen,

    ich habe aktuell folgendes Setup:

    • Eine UniFi UDM Pro im Büro mit dem Netzwerk 192.168.51.0/24
    • Ein UniFi Cloud Gateway im Homeoffice mit dem Netzwerk 192.168.50.0/24

    Zwischen beiden Standorten möchte ich ein Site-to-Site-VPN mittels WireGuard aufbauen.

    Die Internetanbindung der UDM Pro im Büro erfolgt über eine vorgeschaltete FRITZ!Box. Die WAN-IP der UDM Pro ist in der FRITZ!Box als Exposed Host eingetragen, sodass eingehende Verbindungen direkt an die UDM Pro weitergeleitet werden.

    Der WireGuard-Tunnel zwischen beiden UniFi-Geräten wird erfolgreich aufgebaut und bleibt stabil bestehen.

    Das Verhalten ist jedoch asymmetrisch:

    • Vom Homeoffice-Netz (192.168.50.0/24) kann ich Geräte im Büro-Netz (192.168.51.0/24) problemlos erreichen und anpingen.
    • Vom Büro-Netz (192.168.51.0/24) kann ich Geräte im Homeoffice-Netz (192.168.50.0/24) hingegen nicht erreichen.

    Bei der Konfiguration des WireGuard-Servers ist unter “Networks Behind Client” das Homeoffice-Netz 192.168.50.0/24 eingetragen.

    Hat jemand eine Idee, welche Einstellung mir hier noch fehlt oder wo ich mit der Fehlersuche ansetzen sollte?

  • Zum einen NATed der Wireguardclient auf der Tunnel-IP (bei dir wohl das Homernetz), was bei gewissen Anwendungen stören könnte. Zum anderen musst Du wohl oder Übel mal die Firewall anpassen. Der Wireguardclient wird als externe Verbindung (kann man prima bei der Zonenzuordnung sehen) realisiert. Somit werden neue Verbindungen von der Server zur Clientseite geblockt, analog zu neuen Verbindungen aus dem Internet.

    Du hast letzten Endes einen Server und einen Client angelegt und kein Site2Site, das gibt es so ja auch mit Wireguard nicht. Bei Server Client Verbindungen ist es halt untypisch, dass die Serverseite auf die Clientseite zugreift - die ist ja auch gar nicht zwanghaft da und eine Wireguardverbindung kann der Server nicht aufbauen ...

    Also in der Firewall Source Zone External, Src 192.168.51.0/24 Port Any nach Destination ZoneInternal, Dest 192.169.50.0/24 Port Any erlauben.


    Und bitte keine wilden Pingtests zwischen Windows Kisten in verschiedenen IP Bereichen und aktivierter Windows Firewall im Default Zustand ... das wird nie erfolgreich enden.

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!