Kurz zu meinem Netzwerk Aufbau, eine Fritzbox hält die Internetbverbindung via Kabelbreitband von Vodafone. Auf der Fritzbox ist WireGuard eingerichtet und wird ansonsten nur noch für DECT Telefone benötigt. Alle anderen Services (z.B. Wlan) sind deaktiviert. Connect zur Fritzbox via WireGuard VPN funktioniert.
Hinter der Fritzbox hängt ein UniFi Gateway Ultra.
Das Gateway (192.168.1.1) bezieht das Internet über die Fritzbox (192.168.200.1) via direktem LAN Anschluss.
Auf dem Gateway sind 3 unterschiedliche VLANS eingerichtet mit unterschiedlichen IP Adressbereichen (192.168.1.x, 192.168.10.x, 192.168.20.x).
Homeassistant hängt wie das Gateway selbst im VLAN 192.168.1.x und genau das will ich via VPN erreichen.
Auf der Fritzbox sind die VLANs des Gateways als statische Routen hinterlegt.
Wenn ich mich jetzt via Wireguard auf die Fritzbox verbinde, kann ich weder das Gateway, noch eines der VLANs erreichen.
Stehe da gerade völlig auf dem, Schlauch, warum das nicht funktioniert.
Intern, also ohne VPN, leitet die Fritzbox ja alles korrekt in die VLANs weiter.
Vielleicht hatte ja jemand von euch das gleiche Problem, oder irgendeinen Tipp?
Das Problem liegt mutmaßlich nicht an deiner Konfiguration, sondern an einer architektonischen Einschränkung der FRITZ!Box. Die FRITZ!Box behandelt meines Wissens nach WireGuard-VPN-Clients nicht wie normale LAN-Teilnehmer. Statische Routen werden für VPN-Traffic nicht angewendet, sondern nur für direkt angeschlossene LAN-Netze.
Dadurch passiert Folgendes:
Intern routet die FRITZ!Box korrekt zu den UniFi-VLANs
Über WireGuard kommt der Traffic zwar an der FRITZ!Box an, wird aber nicht über die statischen Routen zum UniFi Gateway weitergeleitet
Rückverkehr aus den VLANs findet keinen gültigen Rückweg zum VPN-Client
In Konsequenz eignet sich eine FRITZ!Box nicht als VPN-Einstiegspunkt vor einem nachgelagerten Router mit VLANs.
Die saubere Lösung wäre WireGuard auf dem UniFi Gateway betreiben und die FRITZ!Box auf Modem/DECT reduzieren. Sofern überhaupt machbar sind alles andere Workarounds mit Einschränkungen.
Ich meine aber gelesen zu haben, dass die FRITZ!Box den VPN Traffic zum Gateway nicht durchlässt, wenn das VPN nicht auf der FRITZ!Box selbst terminiert wird?
Ich werde mal WireGuard auf dem Gateway aktivieren und berichten ob das funktioniert hat.
Fritz!Box-VPN → VLAN´s
Quelle-Zone: Extern
IP-Adresse: “Virtuelle IP-Adresse von deinem Fritz!Box-VPN-Nutzername / Account”
(alternativ per IP-Liste und alle erlauben “192.168.1.0/24”)
Hey Linos , ich habe das gleiche Problem wie Hacki , leider verstehe ich die Lösung nicht Könntest du das einmal etwas genauer erklären . Ganz lieben Dank im voraus . Gruß Thomas
Gibt etliche Anbieter die diesen Dienst anbieten. Wenn man dahinter richtige Hardware sitzen hat ist es das sinnvollste, wenn man die Fritzbox im Bridge Mode zum Modem degradiert.
ich kann’s versuchen Wo klemmt es bzw. wo stehst du denn?
VPN am Router ist eingerichtet und funktioniert?
Statische Routen zu deinen VLANs angelegt im Router (alias kein doppeltes NUT)?
Firewall Regel erstellt?
Guten Morgen Linos , super vielen Dank für deine Antwort Ich habe es hinbekommen glaube ich und bitte Frag nicht warum ( nur so viel ,es hilft wenn man in den FW Regeln der UDM Pro Allow anstatt Block aktiviert ) .Vieleicht kannst du einmal einen Blick auf die Config werfen ob das so i.O ist . Was mich noch interessieren würde ist 1) Macht das Exposed Host sinn ? und 2) in deiner Erklärung habe ich folgenden beide Punkte nicht ganz verstanden
1 IP-Adresse: “Virtuelle IP-Adresse von deinem Fritz!Box-VPN-Nutzername / Account”
(alternativ per IP-Liste und alle erlauben “192.168.1.0/24”)
2)IP-Adresse: “Virtuelle IP-Adresse von deinem Fritz!Box-VPN-Nutzername / Account”
(alternativ per IP-Liste und alle erlauben “192.168.1.0/24”)
Was meinst du mit “Virtuelle IP-Adresse von deinem Fritz!Box-VPN-Nutzername / Account”
Die virtuelle IP der VPN auf Deiner FRITZ!Box findest Du in den VPN Einstellungen der WireGuard config. Dort ist festgelegt, welches IP Subnet verwendet wird, wenn Du Dich via VPN verbindest. Das ist NICHT das Subnet, welches Deine FRITZ!box standardmäßig verwendet.
Dieses Subnet musst Du mit in die Regel zur Weiterleitung in der Unifiy Firewall eintragen.
In dem Zusammenhang…
Ein Exposed Host (DMZ)
leitet ja sämtliche eingehenden Datenpakete ungefiltert an ein spezifisches Gerät im Netzwerk weiter. Dies hebelt die FRITZ!Box-Firewall für dieses Gerät bzw Unifi-Gateway aus.
—> Ich würde es nicht machen. Nicht weil ich es als falsch erachte, sondern eher als unnötig ansehe. —> „immer so wenig wie möglich freigeben, um das Ziel zu erreichen“
siehe @Hacki Antworte im vorherigen Beitrag. Du erlaubst jetzt in deiner Regel quasi alles was von 192.168.178.xx kommt
Aber ich betreibe doch ein eigenes Gateway eben um Dinge darüber zu steuern. In dem Zusammenhang ist eher das Doppel NAT über die Fritzbox Unsinn. Insbesondere, wo ein Unifi Gateway deutlich mächtiger ist als eine Fritzbox.
Unifi schickt Pakete für Garten vermutlich an Frizbox Zuhause, aber FritzBox Zuhause weiß nicht, dass die Anfragen aus über den VPN in den Garten dürfen/sollen
Unifi kann FRITZ!Box-Zuhause Teilnehmer in 192.168.110.x erreichen?
Dann würde ich sagen das liegt am VPN.
Für mich sieht es so aus als wenn FritzBox Zuhause wissen muss, dass auch das Netz Unifi 192.168.1.x über den Tunnel erreichbar sein soll. Andersrum genauso, FritzBox Garten muss die Gegenrichtung entsprechend ebenfalls wissen, dass Unifi 192.168.1.0/24 da ist.
Ich vermute weiter:
→ Ob diese Paket in den Tunnel gelangen entscheidet die VNP-Konfiguration
Kann man die VPN-Konfiguration ändern?
„Jetzt wird langsam das Eis immer dünner bei mir“
Laut Googel:
Die VPN-Konfiguration per Export/Import (.cfg) anpassbar (wenn das Modell es zulässt).
Laut gedachte Alternativen:
Unifi VPN auf FRITZ!box Garten zeigen?
WireGuard statt IPSec ?
In der WireGuard-Konfiguration müsste das zusätzliche Netz 192.168.1.0/24 bekannt sein. Bei WireGuard geschieht das über die AllowedIPs. AVM beschreibt es
Ich habe die letzten Beiträge nur grob überflogen aber denke, dass die Fritzbox und ihr (fehlendes) Routing das Problem sein wird.
Einfacher Test … Kannst Du von der Fritzbox das nächste Ziel / Subnetz erreichen? Ich denke nein. Aber falls ja, liegt es an Deiner VPN config.
Aber die Fritzbox kann halt, meiner Erinnerung nach, nicht mehr Routing als ein Subnetz und ggf. noch diesen gast WLAN Spaß. Ein erwachsener router mit VLAN usw. ist die Kiste einfach nicht.
Für richtiges Netzwerk braucht es besseres.