2 Standorte, VPN nur eingeschränkt

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • Hallo zusammen

    Bin neu und habe seit ca. 3 Monaten bei uns zu Hause und bei uns in der Therapiepraxis alles auf Unifi umgestellt.

    Was habe ich
    Buero (zu Hause) mit UDM SE, hinter Fritzbox5690 pro, doppeltes NAT aus, Exposed Host entsprechend eingerichtet
    Praxis mit Cloud Gateway Max hiner Fritzbox, doppeltes NAT aus, Exposed Host entsprechend eingerichtet
    beide mit eigener Dyndns hinter einer "richtigen" IP Adresse beide Fritzboxen müssen für Telefon bleiben, zusätzliches Modem scheidet erstmal aus
    beide Seiten mit mehreren Netzwerken dahinter

    Problem:

    1. Site to Site bekomme ich nicht hin, alle einstellungen sollten richtig sein. Geprüft über zwei KI´s keine Fehler, aber die UCG Max leitet wohl IKE nicht richtig weiter
    2. bestehende Server (UDM SE) - Client (UCG Max) Verbindung hat folgende Problematik:
      von der Praxis kann ich auf die Netzwerke der UDM SE (Buero) zugreifen, Ping klappt, keine Probleme
      vom Buero kann ich aber nicht auf die Netzwerke der Praxis zugreifen

    Bin für jeden Denkanstoß dankbar

    Gruß

    Zeit und Natur - die beiden wertvollsten Güter die ich mir wünsche

  • Moin,

    im Server/Client-Szenario können die Geräte hinter der UDM SE das Netz der Praxis nicht automatisch kennen, Du musst eine statische Route auf der SE dafür anlegen.

    Die Spielereien mit NAT würde ich sein lassen, denn dies bringt Dir zu 99% keinen Gewinn, dafür aber eine zusätzliche Fehlerquelle. Doppel-NAT ist unproblematisch.

  • Klappt leider immer noch nicht.
    Sowohl auf der UCG Max ist die Route hinterlegt und klappt
    und jetzt auch auf der UDM SE, aber gleicher Misserfolg

    Ich konnte feststellen (Chatgpt), dass die UDM ordnungsgemäß sendet und alles über die Wireguardverbindung hinausschickt.
    Wenn ich morgen wieder in der Praxis bin, kann ich dann prüfen, ob dort ein Fehler ist.
    Oder kann man vom entfernten Ort per ssh zugreifen ???

    Zeit und Natur - die beiden wertvollsten Güter die ich mir wünsche

    Edited once, last by kuhni569 (August 5, 2026 at 5:49 PM).

  • Wenn ich richtig verstehe, hast Du deine Site2Site als Client/Server gestrickt mit IPSec?

    also zu deinem ersten Punkt, wohin soll denn das UCG Max IKE hinleiten? Die beiden Unifi Gateways sind doch sicherlich die Router mit der VPN Terminierung?? Falls da mal in den Fritzboxen was mit IPSec eingerichtet war ... die fressen dann später gerne mal diese Pakete, auf jeden Fall wenn dort noch irgendwas in Richtung IPSec eingerichtet ist. Allerdings steht der Tunnel ja ... an der Stelle suchen macht keinen Sinn ...

    Ganz prinzipiell ... die Routen sollten bereits passen, denn Du kannst ja bereits von einer Seite, die andere erreichen und bekommst von dort also auch Antworten (Daten) zurück. Das würde nicht klappen wenn die Routen faul sind. Hier könnte es höchstens sein, das Du unterschiedliche Netze bei den Tests verwendest und eine speziell Route faul ist.

    Ich würde aktuell auf ein Firewallproblem tippen. Benutzt Du auf beiden Seiten die zonenbasierte Firewall? Poste bitte mal von beiden Unifi Gateways die Zonenzuordnung über der Matrix. Wenn man Site2Site mit Wireguard macht, was ja nur als Server/Client geht, dann kann man Problemlos von der Clientseite auf Geräte der Serverseite zugreifen. Andersum geht es aber nicht, da der Wireguard Client in der Zone external ist und dann entsprechend eingehende NEUE Verbindungen wie bei einem Internetanschluss in der Firewall geblockt wird. Könnte bei IPSec auch so sein.- zusätzlich NATed der Wireguard Client dann auch noch.

  • nutze auf. beiden Seiten die zonenbasierte Firewall.
    Interessant ist dein Hinweis auf die alten Einträge der Fritz!Boxen. Dort sind noch alte IP Sec und alte Wireguard Verbindungen vorhanden, aber deaktiviert. Die sollen mal wieder aktiviert werden, um später eine Telefonnummer voneinem Standort auch am zweiten Standort nutzen zu können.
    Ging vorher mal mit dem FritzBox LAN Lan Kopplung

    Bilder:
    1. Bild UDM SE
    2. Bild UCG

    Zeit und Natur - die beiden wertvollsten Güter die ich mir wünsche

  • Ach ja, Site to Site hat gar nicht funktioniert
    Leider auch keine feste IP vorhanden
    Eine Seite Telekom, andere Seite 1&1

    Zeit und Natur - die beiden wertvollsten Güter die ich mir wünsche

  • Falsche Screens. das über der Zonern Matrix. Also sowas wie ich oben gepostet hatte.

    Also wenn Du in den Fritten IPSec reaktivierst, dann geht das mit Sicherheit nicht mehr, da die Ports ja nicht Variabel sind. Wireguard in der Fritte dazu wäre egal, Hauptsache unterschiedliche Ports.

  • Meinst du diese - wie du siehst, ich bin kein Programmierer

    UCG max

    Zeit und Natur - die beiden wertvollsten Güter die ich mir wünsche

    Edited once, last by kuhni569 (August 5, 2026 at 9:28 PM).

  • In der >Fritzbox sind noch die alten IPSec VPN Verbindungen verschiedener Clients aktiv.
    Sprich mit Benutzername. Aber alles andere IP Bereiche

    Zeit und Natur - die beiden wertvollsten Güter die ich mir wünsche

  • Siehste, die UCG ist quasi der Client und die VPN Verbindung ist in der Firewall Zone Extern. Das erklärt exakt das Verhalten (hatte ich oben ja beschrieben was und warum), welches Du vorfindest ...

    Du musst im UCG jetzt Firewallregeln erstellen. Du klickst links auf Zeile Extern und Spalte Intern. Das ist die relevante Stelle für die zu erstellenden Firewallregeln.

    Grundsätzlich musst Du alles freischalten was erlaubt sein soll. Immer Source Zone Extern und Destination Zone Intern. Bei Source dann entsprechend diegewünschten IP Netze/Adressen von der anderen Seite nehmen (gerne eine Liste erstellen) und nicht ANY nutzen, wir wollen ja nicht "Löcher" in die Firewall hauen. ANY aber in der Regel beim Source Port. Bei Destination dann halt das Zeug auf das hinter dem UCG zugegriffen werden soll.

    Und beim Testen bitte etwas sinnvolles testen und nicht stumpf einen Windows PC anpingen ... da kommt keine Antwort, weil die Windows Firewall in Standardeinstellung keine Pings aus anderen IP Netzen beantwortet.

  • Vielen, vielen Dank
    Werde mich nachher wieder dran setzen und berichten
    Da ich beide Seiten testen muss, gibt es wohl erst morgen eine Rückmeldung

    Windows: komisches Wort :)

    Zeit und Natur - die beiden wertvollsten Güter die ich mir wünsche

  • :S8)
    Es war die Firewallregel auf der UCG
    Dein Hinweis Extern auf Intern mit den jeweiligen Netzen hat den erfolg gebracht.
    Lediglich die.0 und .1 kann ich so nicht erreichen, aber das hat wohl was damit zu tun, dass ich ja nicht das Gateway freigebe - zumindest habe ich es so verstanden.

    Nochmals vielen vielen Dank - es hat mir sehr geholfen

    Zeit und Natur - die beiden wertvollsten Güter die ich mir wünsche

  • kuhni569 August 7, 2026 at 12:04 PM

    Set the label from offen to erledigt

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!