Lokale Ressourcen nicht erreichbar

Started by HMoe, July 21, 2026, 12:39:29 PM

Previous topic - Next topic
Moin,

ich versuche grad mit einer VirtualBox eine opnsens laufen zulassen, so das diese einen wireguard Tunnel erstellt um auf lokale Ressourcen zuzugreifen. Es funktioniert soweit, das bedeutet wireguard verbindet sich und ich kann auf die opnsense über das lokale Netzwerkadresse(10.170.60.254) zugreifen. Ich habe im selben Netzwerk (10.170.60.x) weitere Ressourcen, z.B. 10.170.60.10 die einen webbrowser gestartet haben. auf diese kann ich jedoch nicht zugreifen. Hat hier jemand ein Rat?

Gruß Holger

Hast Du das 10er Subnetz als erlaubte Adressen für die Gegenseite eingetragen? Das erst führt bei den meisten WG-Clients dazu, dass sie eine Router dafür über das VPN eintragen. Außerdem musst Du auf der OpnSense eine Firewall-Regeln einrichten, die den Zugriff von den WG-Clients zulassen.
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+

Quote from: HMoe on July 21, 2026, 12:39:29 PMIch habe im selben Netzwerk (10.170.60.x) weitere Ressourcen, z.B. 10.170.60.10 die einen webbrowser gestartet haben. auf diese kann ich jedoch nicht zugreifen.
Ich vermute, die OPNsense ist nicht das Standardgateway in diesem Subnetz?

In diesem Fall müsstest du eine Source NAT Regel am internen Interface anlegen, die alle Paket mit Ziel 10.170.60.x auf die Interface-IP umsetzt.
Damit sehen zwar die Zielhosts die OPNsense als Quelle der Zugriffe, die über VPN kommen. Aber wenn die VPN der einzige Zweck der Firewall ist, was ich annehme, und Clients nicht unterschieden werden müssen, ist das in Ordnung.

Ich habe bei dem Peer das Netz 10.170.60.0/24 alles allowd angegeben. Des Weiteren habe ich eine WAN Regel (UDP, Port), eine LAN Regel alles erlaubt, und eine WG-Schnittstellen Regel alles erlaubt erstellt.

wie gesagt auf die opnsense habe ich vollen zugriff über die "10.170.60.254"

Moin, unten das Schema zu dem Netzwerk. Ich habe nun unterschiedlich NAT Regeln getestet, aber keine lässt mich auf andere Ressourcen als die 10.170.60.254 zugreifen.

wie sollten die NAT-Regel aussehen?

Gruß Holger

Das schrieb viragomann doch... es geht darum, den Rückweg, der sonst über das Default-Gateway liefe (Dein Router), zu ermöglichen, indem vorgegaukelt wird, alle Pakete von 192.168.99.0/24 kämen von 10.170.60.254, damit sie lokal beantwortet werden können und nicht über den Router laufen.

S-NAT:

Interface: LAN
TCP/IP Version: IPv4
Protocol: any
Source: WireGuard net (oder besser das spezifische WireGuard-Subnetz, z. B. 10.170.61.0/24)
Destination: LAN net (oder any)
Translation / Target: Interface address


Bei der Source kommt es darauf an, mit welcher IP die Clients oder der Host ankommen: Wenn der Host selbst ein Wireguard-Client ist, nutzt er die Tunneladresse 10.170.61.1. Geht er über ein anderes WG-Gateway, nimmt er eher 192.168.99.39/24 - die Source muss das so reflektieren.

Ich gehe oben davon aus, dass der Quell-Host ein WG-Client ist, der die Route zu 10.170.60.254 aufgrund der "AllowedIPs" kennt und dort mit der 10.170.61.1 aufschlägt. In der OpnSense würde die S-NAT-Regel dann diese Pakete aufgrund der Source auf die LAN-Interface-Adresse (10.170.60.254) umschreiben. Der Ziel-Host sieht dann diese Adresse und redet direkt im LAN damit.
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+

Quote from: HMoe on July 21, 2026, 12:39:29 PMich versuche grad mit einer VirtualBox eine opnsens laufen zulassen,
Warum?
Quote from: HMoe on July 21, 2026, 12:39:29 PMso das diese einen wireguard Tunnel erstellt
Warum?
Quote from: HMoe on July 21, 2026, 12:39:29 PMum auf lokale Ressourcen zuzugreifen.
Warum?

Man kann sich seine Hobbies selbst aussuchen...