Nach dem umstieg von Sophos auf die UDM habe ich ein kleines Problem mit meinen IKEv1 IPSec Tunneln zu den FRITZ!Boxen.
Tunnel Stehen und auch der Traffic läuft da drüber. Aber wenn ich 2 Tunnel anlege macht er aus den Phase 2 SA 192.168.177.0/24 und 192.168.178.0/24 immer ein 0.0.0.0/0 . Das passiert sobald er mindestens 2 aktive FRITZbOx Tunnel hat . Bei einem alleine bleibt es so wie es sein soll.
Somit löscht und erstellt die UDM alle 2-3 min neue SA und löscht die alten .
da ich das Problem noch nicht lösen konnte meine Frage kann man mit WireGuard das auch so nachbauen ? Also Udm soll der Server sein und alle verbinden sich zu ihr ? Aber dann so das ich von der FRITZbOxen zu den Netzen der UDM komme und auch umgekehrt?
Also wenn ich einen WG Server auf der UDM erstelle dann kann ich mich per Fritzbox dahin Verbinden. Aber ich erreiche nichts. Also vom PC 172.16.6.100 zur 192.168.177.1 Webgui Fritzbox.
Jetzt habe ich mal einen Test gemacht und zwar habe ich mir für den Admin-PC der im Netz VLAN 6 172.16.6.0/24 ist einen WG Peer angelegt und mich verbunden und zack komme ich hin zur Fritte. Ohne geht es nicht . Liegt es doch am Routing? Oder übersehe ich einfach etwas?
Das verstehe ich gerade nicht so richtig. Bei Site2Site-Verbindungen sind doch beide WG-Server, denn beide müssen doch das jeweilige LAN freigeben und zum jeweils anderen LAN routen.
Es geht aber bei WireGuard darum, welche Seite auf einem Port hört und welche nicht…
Die lauschende Seite ist dann der „Server“ und die verbindene Seite der „Client“
Routing ja, aber Firewall nicht.
Und die zweite IP jetzt in der Fritzbox-Konfiguration ganz schnell wieder rausnehmen…
Wenn man das nämlich macht, macht die Fritzbox NAT, was nicht richtig funktioniert.
Fritteusen sind bei Wireguard (genau wie auch bei IPSec) etwas speziell. Vielleicht hilft dir daher folgende Anleitung weiter. Die beschreibt zwar die Site2Site WireGuard Verbindung zwischen pfSense und FritzBox, die diesbezüglichen Einschränkungen und Besonderheiten der Fritteusen gelten sicherlich auch bei der Konfiguration deiner UDM.
Soooo wie ich das sehe ist es noch immer nicht ganz gelöst. In einer Firewall-Regel hast du das Netz 192.168.175.0/24 erlaubt. Das kommt in deiner gesamten Config aber gar nicht vor.
Ich wundere mich also, dass es mit dieser Regel dennoch funktioniert. Sollte es eigentlich nicht.
Nachtrag:
Sollte es eigentlich nicht bedeutet, dass es Clients aus dem Netz der Fritte so nicht möglich sein sollte, die Netze der UDM zu erreichen.