Zentraler WireGuard-Server als Hub für mehrere UniFi-Standorte (teils über LTE angebunden)

Ich habe eine technische Frage zu einem WireGuard-Setup mit UniFi.

Ziel ist folgender Aufbau:

  • Zentraler WireGuard-Server (wg-easy auf Docker/Ubuntu)
  • Mehrere UniFi Dream Machines (Site A, Site B, später weitere)
  • Jede UDM baut einen WireGuard-Tunnel zum zentralen Server auf.
  • Hinter jeder UDM befinden sich lokale Netze (z. B. 192.168.1.0/24, 192.168.2.0/24 usw.).

Die VPN-Verbindungen selbst funktionieren. Alle Standorte können den WireGuard-Server erreichen.

Was ich erreichen möchte, ist echtes Site-to-Site-Routing über den zentralen WireGuard-Server:

  • Geräte hinter Standort A sollen auf die Netze hinter Standort B zugreifen können.
  • Geräte hinter Standort B sollen auf die Netze hinter Standort A zugreifen können.
  • Der WireGuard-Server soll dabei ausschließlich als Router/Relay dienen und den Verkehr zwischen den Standorten weiterleiten.

Die eigentliche Frage:
Welche Routen bzw. AllowedIPs müssen auf den UniFi-Gateways und auf dem WireGuard-Server gesetzt werden, damit die lokalen Netze gegenseitig erreichbar sind? Gibt es dabei Besonderheiten bei UniFi (Policy-Based Routing, Static Routes oder Firewall-Regeln), die man beachten muss?

Ich freue mich über Erfahrungen mit genau diesem Aufbau (UniFi + wg-easy + zentraler WireGuard-Hub).

Alle beteiligten UniFi müssen wissen, dass sie die Netze der anderen UniFi über den Cloud Router (CR) routen sollen. Der CR muss ebenfalls alle Netze der UniFi kennen und routen können. Das gilt selbst dann, wenn du nur asymmetrisch routen lassen willst (also nur ein Netz das andere erreichen können soll, aber nicht umgekehrt), denn ansonsten würden die Rückrouten (z.B. Antwort auf ein Ping) nicht klappen.

Die FW-Rules sind wahrscheinlich auch anzupassen. Bei einer pfsense müssen die es jedenfalls. Denn weil die Routen (wegen der Rückrouten) immer bekannt sein müssen, kann nur über die FW-Roules festgelegt werden, welche Netze welche anderen Netze erreichen können sollen. Mir fällt kein plausibler Grund ein, warum das bei einer UniFi anders sein sollte als bei einer sense.