Ok, nach etwas (bzw. noch mehr) Recherche bin ich auf diesen Thread gestoßen:
https://github.com/opnsense/core/issues/7359
Tatsächlich ist es so, dass wireguard nur die Quell-IPs / -Netze prüft. Wo der Verkehr dann hin geht, ist wireguard egal. Das muss die Firewall richten.
Die Einstellung "Allowed IPs" macht nur den Eintrag in der peer configuration für das Routing. Der Client kann da aber was anderes reinschreiben, z.B. 0.0.0.0/0, und damit das ganze Internet durch den Tunnel routen. (Wenn ich's ihm nicht anderweitig verbiete.)
Schade eigentlich.
Sorry für das Rauschen, aber vielleicht gibt's noch andere, die denken, man könne wireguard peers über die Config in bestimmte Netze einsperren.
Viele Grüße Michael
https://github.com/opnsense/core/issues/7359
Tatsächlich ist es so, dass wireguard nur die Quell-IPs / -Netze prüft. Wo der Verkehr dann hin geht, ist wireguard egal. Das muss die Firewall richten.
Die Einstellung "Allowed IPs" macht nur den Eintrag in der peer configuration für das Routing. Der Client kann da aber was anderes reinschreiben, z.B. 0.0.0.0/0, und damit das ganze Internet durch den Tunnel routen. (Wenn ich's ihm nicht anderweitig verbiete.)
Schade eigentlich.
Sorry für das Rauschen, aber vielleicht gibt's noch andere, die denken, man könne wireguard peers über die Config in bestimmte Netze einsperren.
Viele Grüße Michael
"