Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - BEBU88

#1
Hallo zusammen,

ich habe seit einiger Zeit erfolgreich Wireguard über IPv4 im Einsatz und würde das nun gerne auf IPv6 erweitern. Allerdings komme ich hier nicht weiter und hoffe auf einen Denkanstoß von euch.

Die Konfig sieht so aus:

Server auf dem Proxmox läuft bei Hetzner mit zwei IPv4. Die erste gehört dem Proxmox, die zweite ist mit einer separaten MAC auf das WAN Interface der OPNsense geroutet und wird von Hetzner per DHCP zugewiesen.

Das 64er IPv6 Netz ist ebenfalls auf das WAN Interface geroutet.
Dem WAN-Interface habe ich die Adresse 2a01:xxxx:xxxx:xxxx::1/128 zugewiesen. Dem LAN das Netz 2a01:xxxx:xxxx:xxxx::1:1/64.

Dann gibt es noch einzelne Portfreigaben auf die v6 LAN-Adresssen. Auch die funktionieren problemlos.

Der Tunnel läuft über 2a01:xxxx:xxxx:xxxx::2:1/120 Aus dem Bereich sind jeweils die Adressen 2,3,4/128 am Ende zugewiesen.

Die Kommunikation im Tunnel per IPv4 klappt einwandfrei. Nur bei IPv6 kommen die Pakete nicht an. Bei den allowed IP in der Config von Wireguard am Client habe ich das komplette Netz von Hetzner also 2a01:xxxx:xxxx:xxxx::/64 angegeben. Setze ich nun einen Ping ab kommt dieser auch bei der OPNsense an, wird aber nicht zum Endgerät geroutet. Stattdessen greift hier die vordefinierte Regel "let out anything from firewall host itself. " So wie es ausschaut schickt die OPNsense das Paket ins Internet. Ich vermute, dass es an der Überschneidung von WAN und LAN liegt, bin mir aber nicht sicher.

Hoffe ihr hab hier eine Idee für mich.

#2
Hallo zusammen,

ich habe hier auf meiner OPNsense und einer Fritzbox über Wireguard eine Site2Site-Verbindung eingerichtet.

Diese funktioniert auch absolut problemlos. Ich wollte nun allerdings gerne noch ein Android Smartphone als zweiten Peer zur OPNsense hinzufügen. Dieser bekommt allerdings keinen Handshake hin. Die offensichtlichen Dinge wie falscher Key oder vergessene Zuordnung zum Peer kann ich ausschließen. Ich weiß nun ehrlich gesagt nicht, wo ich suchen soll, da die andere Verbindung ja fehlerfrei läuft.

Hier einmal meine Config der OPNsense:

interface: wg2
  public key: Key Opnsense
  private key: (hidden)
  listening port: 51821

peer: Public Key Fritzbox
  endpoint: IP Fritzbox:57040
  allowed ips: 192.168.10.2/32, 192.168.178.0/24
  latest handshake: 1 minute, 58 seconds ago
  transfer: 659.80 KiB received, 3.72 MiB sent
  persistent keepalive: every 25 seconds

peer: Public Key Smartphone
  allowed ips: 192.168.10.1/32

Als Tunneladresse ist 192.168.10.0/24 eingerichtet. Versucht habe ich auch bereits 10.1/24 (mit entsprechender Änderungen bei der Allowed IP auf 10.3/32 am Smartphone).

Die Config im Smartphone sieht so aus:

[Interface]
Address = 192.168.10.1/32
DNS = 192.168.1.103
PrivateKey = Key Smartphone

[Peer]
AllowedIPs = 192.168.1.0/24
Endpoint = Public IP der OPNsense:51821
PublicKey = Public Key der OPNsense

Vielleicht hat hier jemand ja eine ähnliche Konfiguration im Einsatz und weiß Rat.

Vielen Dank