WireGuard Site2Site FRITZ!Box und UDM

Guten Morgen,

Nach dem umstieg von Sophos auf die UDM habe ich ein kleines Problem mit meinen IKEv1 IPSec Tunneln zu den FRITZ!Boxen.

Tunnel Stehen und auch der Traffic läuft da drüber. Aber wenn ich 2 Tunnel anlege macht er aus den Phase 2 SA 192.168.177.0/24 und 192.168.178.0/24 immer ein 0.0.0.0/0 . Das passiert sobald er mindestens 2 aktive FRITZbOx Tunnel hat . Bei einem alleine bleibt es so wie es sein soll.

Somit löscht und erstellt die UDM alle 2-3 min neue SA und löscht die alten .

da ich das Problem noch nicht lösen konnte meine Frage kann man mit WireGuard das auch so nachbauen ? Also Udm soll der Server sein und alle verbinden sich zu ihr ? Aber dann so das ich von der FRITZbOxen zu den Netzen der UDM komme und auch umgekehrt?

Klappt das mit dem aktuellen FritzOS?

Lg Nico

Wireguard Unifi DreamMachine + Fritz.Box 7530

Hi, ja kann man. Man muss nur auf der UDM in sehr verborgene Menüs absteigen​:joy:

Gibt’s von Dennis ein Video zu…

du meinst vermutlich: UniFi - WireGuard Site-to-Site VPN - OHNE Schnick Schnack und Spezial Einstellungen

Nachtrag:

Interessant (falls es mit den Fritteusen zu UDM nicht klappt) könnte auch noch sein: UniFi WireGuard Site 2 Site VPN mit dem Cloud Router von IPv64.net - Anleitung / Tutorial

Also wenn ich einen WG Server auf der UDM erstelle dann kann ich mich per Fritzbox dahin Verbinden. Aber ich erreiche nichts. Also vom PC 172.16.6.100 zur 192.168.177.1 Webgui Fritzbox.

Die Fritzbox CFG

[Interface]
PrivateKey = KDK7SZt4zq+C+xxxxxxxPR2NOyiZTY4AwvRGQ=
Address = 192.168.188.1/24

[Peer]
PublicKey = iepjfaEh8T7F7b7Oxxxxxdx05czIQNNaeyd10s=
PresharedKey = aB8/AcmbxrpRnSnxxxxx1B1JZOLHrmsNUE=
AllowedIPs = 172.16.50.0/24,172.16.6.0/24
Endpoint = daxxxxxx.ipv64.net:51820
PersistentKeepalive = 25
192.168.188.1/24 ist das Fritzbox Netz
172.16.50.0/24 das Netz des WG Server auf der UDM
172.16.6.0/24 das Netz des Admin PCs also in dem Fall VLAN 6

image

root@Thanos:~# wg
interface: wgsrv1
public key: iepjfaEh8TxxxxxxzIQNNaeyd10s=
private key: (hidden)
listening port: 51820

peer: 1FdrYG8SF7kxxxxxxxKlJIfbDc=
preshared key: (hidden)
endpoint: 91.137.x.x:55667
allowed ips: 172.16.50.2/32, 192.168.177.0/24
latest handshake: 1 minute, 4 seconds ago
latest receive: 4 seconds ago
transfer: 732 B received, 16.64 KiB sent
forced handshake: every 10 seconds


Wo ist hier mein Denkfehler?

Routing UDM

Hallo @Motte990, spezifisch zur UDM kann ich dir nichts sagen, da ich eine pfsense verwende, die sich mit Fritteusen Net2Net verbindet.

Bei der pfsense reicht es nicht die Routen zu setzen. Auch die Regeln der Firewall müssen passend gesetzt werden.

Aber eingetragen ist eigentlich alles…
Aber welches Netz stimmt denn nun?
192.168.188.0/24 oder 192.168.177.0/24?

192.168.177.0/24 ist die Fritte.

Jetzt habe ich mal einen Test gemacht und zwar habe ich mir für den Admin-PC der im Netz VLAN 6 172.16.6.0/24 ist einen WG Peer angelegt und mich verbunden und zack komme ich hin zur Fritte. Ohne geht es nicht . Liegt es doch am Routing? Oder übersehe ich einfach etwas?

WG Conf Fritte:

[Interface]
PrivateKey = UCpFz/jKBQro5xxxxpakFbu7obFMqJNV0=
Address = 172.16.50.2/32,192.168.177.1/24

[Peer]
PublicKey = iepjfaEh8T7FxxxxxTdx05czIQNNaeyd10s=
PresharedKey = UHwjS7udtxxxxwQ7DV+9Bda8i5B1E=
AllowedIPs = 172.16.6.0/24,172.16.50.0/24
Endpoint = dxxxxxx.ipv64.net:51820
PersistentKeepalive = 15

WG Conf Admin-PC

[Interface]
PrivateKey = QO7YPjA9MxxxxUiKLgjh/lwyY1YXQ=
Address = 172.16.50.3/32

[Peer]
PublicKey = iepjfaEh8TxxxxczIQNNaeyd10s=
PresharedKey = CFsGDKxxxxxxxojTTqmZ72KqG9F4=
AllowedIPs = 192.168.177.0/24
Endpoint = dxxxxxxx.ipv64.net:51820

Routing setzt er doch selber?

NACHTRAG:

Drehe ich den Spieß um das die Fritte den WG Server macht klappt es sofort . Route auf der UDM Gesetzt und zack geht.

Das verstehe ich gerade nicht so richtig. Bei Site2Site-Verbindungen sind doch beide WG-Server, denn beide müssen doch das jeweilige LAN freigeben und zum jeweils anderen LAN routen.

Es geht aber bei WireGuard darum, welche Seite auf einem Port hört und welche nicht…
Die lauschende Seite ist dann der „Server“ und die verbindene Seite der „Client“

Routing ja, aber Firewall nicht.
Und die zweite IP jetzt in der Fritzbox-Konfiguration ganz schnell wieder rausnehmen…
Wenn man das nämlich macht, macht die Fritzbox NAT, was nicht richtig funktioniert.

Beide Seiten sollten bei Site2Site auf einen Port hören. Bei mir (Fritte - pfsense) ist das jedenfalls so. Siehe:


Die pfsense lauscht auf 51820 und die Fritte auf 57982

Beide Seiten sind somit Server und können so dauerhaft oder (je nach Konfiguration) auch nur bedarfsweise die Verbindung aufbauen/abbauen.

Deine Address =-Zeile ist m.E. in jedem Fall falsch.

So sieht die wg.conf der Fritte bei mir aus:

[Interface]
PrivateKey = <hidden>=
ListenPort = 57982
Address = 192.168.9.1/24
DNS = 192.168.101.1
DNS = fritz.box

[Peer]
PublicKey = <hidden>=
PresharedKey = <hidden>=
AllowedIPs = 192.168.101.0/24,192.168.102.0/24,192.168.100.0/24
Endpoint = pfsense.<hidden>:51820
PersistentKeepalive = 25

Nachtrag:

Fritteusen sind bei Wireguard (genau wie auch bei IPSec) etwas speziell. Vielleicht hilft dir daher folgende Anleitung weiter. Die beschreibt zwar die Site2Site WireGuard Verbindung zwischen pfSense und FritzBox, die diesbezüglichen Einschränkungen und Besonderheiten der Fritteusen gelten sicherlich auch bei der Konfiguration deiner UDM.

Ja, aber es geht auch nur mit einer Seite. Hab ich an zig Stellen so laufen, wo eine Site hinter NAT ist…

Soooo Problem gelöst .

Mit der Config hat es nun geklappt.

[Interface]
PrivateKey = HIDDEN
ListenPort = 57982
Address = 192.168.177.1/24
DNS = 172.16.50.1

[Peer]
PublicKey = HIDDEN
PresharedKey = HIDDEN
AllowedIPs = 172.16.6.0/24,172.16.50.0/24,172.16.5.0/24
Endpoint = dxxxxx.ipv64.net:51820
PersistentKeepalive = 25

Und dann noch die richtige Firewall Regel Zone VPN und dann NICHT Server und dann den WG Server wählen sondern das Netz unter IP setzen.

Und wieder an Erkenntnis gewonnen. Danke euch

Soooo wie ich das sehe ist es noch immer nicht ganz gelöst. In einer Firewall-Regel hast du das Netz 192.168.175.0/24 erlaubt. Das kommt in deiner gesamten Config aber gar nicht vor.

Ich wundere mich also, dass es mit dieser Regel dennoch funktioniert. Sollte es eigentlich nicht.

Nachtrag:

Sollte es eigentlich nicht bedeutet, dass es Clients aus dem Netz der Fritte so nicht möglich sein sollte, die Netze der UDM zu erreichen.

Das war eine Regel von einer der Fritten . Sind 4 Fritten.