OPNsense Forum

International Forums => German - Deutsch => Topic started by: steilfirn_8000 on November 14, 2020, 10:29:59 AM

Title: Wireguard S2S keine
Post by: steilfirn_8000 on November 14, 2020, 10:29:59 AM
Hallo liebes Forum,

ich migriere gerade von Sophos nach OPNsense und wollte hierzu eine Site-to-Site VPN mittels Wireguard einrichten.

Ich habe mich da an die Infos von Thomas Krenn und auch vom OPNsense Wiki gehalten.
Soweit steht die Sache, allerdings bekommt meine zweite Firewall keinen Traffic.

In den Weiten des Internets habe ich auch noch ältere Infos gefunden, wo Leute Wireguard als Interface/Gateway und co. eingerichtet haben - habe ich dann auch gemacht, allerdings wieder keine Lösung.

Meine aktuelle Konfiguration für die Remote-Location wäre: OPNsense <-> Fritzbox <-> WAN


Irgendwelche Ideen, woran das scheitern könnte?


Danke
Title: Re: Wireguard S2S keine
Post by: micneu on November 14, 2020, 01:21:35 PM
1. ist dein vorhaben für eine firma oder dich privat (meine empfehlung ist im bussines noch kein wireguard einzusetzen)?
2. hast du an beiden standorten dualstack und kein ds-lite?
3. bitte screenshots von dem was du konfiguriert hast, ohne screenshots ist es nur raten
- firewall regeln die du angelegt hast
- sind beides sense

bitte mehr informationen
Title: Re: Wireguard S2S keine
Post by: mimugmail on November 14, 2020, 01:31:24 PM
Nat, Port forward, kann alles mögliche sein.
Title: Re: Wireguard S2S keine
Post by: steilfirn_8000 on November 14, 2020, 03:26:53 PM
Hallo,
Quote from: micneu on November 14, 2020, 01:21:35 PM
1. ist dein vorhaben für eine firma oder dich privat (meine empfehlung ist im bussines noch kein wireguard einzusetzen)?
2. hast du an beiden standorten dualstack und kein ds-lite?
3. bitte screenshots von dem was du konfiguriert hast, ohne screenshots ist es nur raten
- firewall regeln die du angelegt hast
- sind beides sense

bitte mehr informationen


ad 1) Mein Vorhaben ist teils/teils. Ich versuche primär eine simple Site-to-Site VPN einzurichten, damit ich eine Replikation meiner VMs auf einen 2. Standort habe - die Route ich momentan alles über eine proprietäre Sophos VPN namens "RED".

ad 2) Beide Standorte fahren rein auf IPv4 - der Hauptstandort mittels statischer IP-Adresse, der andere nutzt eine dynamische Adresse.

ad 3) Ich habe bisher nur die Wireguard settings editiert. Firewall/NAT/etc. habe ich bisher noch nichts editiert.

ad 4)
(https://imgur.com/a/yjdVieX)
Title: Re: Wireguard S2S keine
Post by: steilfirn_8000 on November 14, 2020, 03:27:27 PM
ad 4) https://imgur.com/a/yjdVieX (https://imgur.com/a/yjdVieX)
Title: Re: Wireguard S2S keine
Post by: micneu on November 14, 2020, 04:02:48 PM
- wenn es fürs business ist würde ich lieber zum jetzigen zeitpunkt lieber openvpn einsetzen.
- was ist die gegenstelle auch eine sense, bitte mal auch die konfiguration posten
- wenn noch keine firewall regeln konfiguriert sind, wie soll das denn gehen ist denn der port von aussen ansprechnbar?
Title: Re: Wireguard S2S keine
Post by: steilfirn_8000 on November 14, 2020, 04:25:48 PM
- ist wireguard noch zu unstabil? zur not würde ich openvpn ebenfalls machen oder auch ipsec als ultima ratio.
- beide router sind sense.
- hier auch die config von der gegenseite/"hauptseite" https://imgur.com/a/Qnn81R8

- firewall regeln wären meines erachtens konfiguriert:
auf der remoteseite hätte ich nichts dezidiertes konfiguriert, da die die verbindung initiert.
muss das gesondert erlaubt werden?
die fritzbox auf der gegenseite lässt alles durch.

auf der hauptseite habe ich auf meiner derzeitigen primären firewall (sophos xg) eine portweiterleitung auf meine opnsense VM. dort wiederum habe ich eine firewall regel, die wireguard erlaubt.

Title: Re: Wireguard S2S keine
Post by: mimugmail on November 14, 2020, 04:36:42 PM
Einfach Packet capture auf beiden Seiten am WAN und schauen ob Pakete auf dem Port ankommen
Title: Re: Wireguard S2S keine
Post by: steilfirn_8000 on November 14, 2020, 04:50:01 PM
Auf meiner Sophos habe ich das schon überprüft - kein Traffic.
Bei der Fritzbox gibt's so etwas leider nicht.

Das einzige was mir noch in den Sinn käme: Auf der remote OPNsense habe ich neben dem primären WAN gateway (wo danach die fritzbox hängt) noch ein 2. gateway, damit ich über die bestehende VPN auf die sense komme
Title: Re: Wireguard S2S keine
Post by: steilfirn_8000 on November 14, 2020, 05:09:07 PM
okay eben noch als alternative openvpn aufgesetzt - works like a charm.
scheinbar ist wireguard wirklich noch nicht so production ready wie man meint
Title: Re: Wireguard S2S keine
Post by: mimugmail on November 14, 2020, 06:40:26 PM
Quote from: steilfirn_8000 on November 14, 2020, 05:09:07 PM
okay eben noch als alternative openvpn aufgesetzt - works like a charm.
scheinbar ist wireguard wirklich noch nicht so production ready wie man meint

Doch, aber die user base ist nicht so gross und deswegen der Support in der Community nicht so stark. Ich hab letztens gelesen das einer das für 600 Einwähler ausgerollt hat.
Title: Re: Wireguard S2S keine
Post by: JeGr on November 17, 2020, 02:41:06 PM
Quote from: mimugmail on November 14, 2020, 06:40:26 PM
Quote from: steilfirn_8000 on November 14, 2020, 05:09:07 PM
okay eben noch als alternative openvpn aufgesetzt - works like a charm.
scheinbar ist wireguard wirklich noch nicht so production ready wie man meint

Doch, aber die user base ist nicht so gross und deswegen der Support in der Community nicht so stark. Ich hab letztens gelesen das einer das für 600 Einwähler ausgerollt hat.

Würde mich dann aber sehr interessieren, wie die Authentifizierung, UserID etc. abläuft und gegen welches Backend. Gerade bei Einwahl mit verschiedenen Usern und Rechten. Wenn man einfach nur alle-dürfen-alles ausrollt - maybe. Bei komplexeren Setups? Hm.
Title: Re: Wireguard S2S keine
Post by: mimugmail on November 17, 2020, 05:00:32 PM
Es gibt kein Backend bei WireGuard, rein auf pubkey Authentifizierung .. ich glaub das wurde im englischen Forum Mal besprochen, oder GitHub. Per API kannst du ja relativ schnell ausrollen
Title: Re: Wireguard S2S keine
Post by: Gauss23 on November 17, 2020, 05:43:06 PM
Quote from: JeGr on November 17, 2020, 02:41:06 PM
Quote from: mimugmail on November 14, 2020, 06:40:26 PM
Quote from: steilfirn_8000 on November 14, 2020, 05:09:07 PM
okay eben noch als alternative openvpn aufgesetzt - works like a charm.
scheinbar ist wireguard wirklich noch nicht so production ready wie man meint

Doch, aber die user base ist nicht so gross und deswegen der Support in der Community nicht so stark. Ich hab letztens gelesen das einer das für 600 Einwähler ausgerollt hat.

Würde mich dann aber sehr interessieren, wie die Authentifizierung, UserID etc. abläuft und gegen welches Backend. Gerade bei Einwahl mit verschiedenen Usern und Rechten. Wenn man einfach nur alle-dürfen-alles ausrollt - maybe. Bei komplexeren Setups? Hm.

Durch die Zuweisung genau einer Endpunkt-IP für jeden User kann man über die Firewall-Regeln relativ gut Kontrolle über deren Zugriff bekommen.