[Problem] FritzBox Wireguard Verbindung aufbauen

Ich habe ebenfalls DSLite und nutze für die Verbindung von unterwegs nach Hause Wireguard. Für den Verbindungsaufruf zur öffentlichen IPv6-Adresse nutze ich "dynv6.com".
Ich habe dort nur die öffentliche IPv6 angemeldet; mein IPv4-Verkehr läuft über einen DSLite-Tunnel.

@ültje : Bekommt die 6490 denn eine öffentliche IPv6-Adresse?
 
Nein, meine 6490 hat keine öffentliche IPv6. Bei mir kommt ne IPv4 raus. Ich hatte es gestern aber hinbekommen, dass zumindest jetzt die IPv6 vom anderen Netzwerk sauber an Free DNS übertragen wird.

Mir fehlt leider das Verständnis, um aus euren Antworten nun meinen nächsten Schritt abzuleiten? Wieso sagt mir Wireguard, dass die Verbindung steht, ich kann aber nichts anpingen? Ich würde doch die IPv4-Adresse aus dem Heimnetz anpingen, oder? Der Pi im entfernen Netz hat beispielsweise die 192.168.178.17. Mein Heimnetz hat einen anderen Nummernkreis. Ich kann die 17 jedoch nicht anpingen.
 
Zuletzt bearbeitet von einem Moderator:
Nein, meine 6490 hat keine öffentliche IPv6.
Sicher? Das wäre sehr ungewöhnlich für einen Kabelanschluss.

Um eine konkrete Empfehlung für eine Konfiguration geben zu können, müssen wir die exakte IP-Konfiguration an deinen Anschlüssen wissen.
 
  • Like
Reaktionen: ültje

Diese Seiten geben mir alle eine IPv4 aus.

In meiner FritzBox sehe ich hingegen das. Bin mir nicht sicher, welche Informationen ich davon besser nicht teile. Daher großzügig zensiert.

Welche Konfigurationsinfos benötigt ihr denn genau von meinen beiden Anschlüssen?
 

Anhänge

  • Bildschirmfoto 2025-02-26 um 20.28.37.png
    Bildschirmfoto 2025-02-26 um 20.28.37.png
    154.4 KB · Aufrufe: 23
Du hast Recht, deine Fritzbox hat keine IPv4-Adresse, sondern nur eine IPv6-Adresse.
 
Und warum wird das auf keiner der IP-Auslese-Seiten angezeigt?
Ist das nun gut oder schlecht für mein Wireguard?
 
Ok, hier ist die Ansicht der FritzBox, wo der Pi als Wireguard-Server fungieren soll. In meinem vorherigen Beitrag hab ich meine (Client) Seite gezeigt.

Sieht alles sehr nach IPv6 aus, hm?

Also wie gesagt, die öffentliche IPv6 vom Server wird nach Free DNS übertragen. Ich hab die Portfreigabe in der FritzBox eingerichtet. Und jetzt?

Und hier nochmal die Wireguard-Konfig des Clients:
[Interface]
PrivateKey = <privatekey>
Address = 10.7.0.2/24, fddd:2c4:2c4:2c4::2/64
DNS = 1.1.1.1, 1.0.0.1

[Peer]
PublicKey = <publickey>
PresharedKey = <presharedkey>
AllowedIPs = 0.0.0.0/0, ::/0
Endpoint = subdomain.xxx.com:51820
PersistentKeepalive = 25
 

Anhänge

  • Bildschirmfoto 2025-02-26 um 21.29.49.png
    Bildschirmfoto 2025-02-26 um 21.29.49.png
    262.7 KB · Aufrufe: 18
Zuletzt bearbeitet:
Sieht alles sehr nach IPv6 aus, hm?
Ja, auf beiden Seiten ist IPv6 aktiv. Das sollte unterm Strich also kein Problem sein.

Also wie gesagt, die öffentliche IPv6 vom Server wird nach Free DNS übertragen.
Also die IP vom Pi? Weil bei IPv6 hat jedes Endgerät seine eigene öffentliche IPv6 Adresse. Die Adresse des Wireguard Servers ist also die Adresse des Pis, nicht die der Fritzbox. Folglich muss die auch bei FreeDNS rein.

Und hier nochmal die Wireguard-Konfig des Clients:
Da stehen nach wie vor IPv6 Adressen bei "Address" und die Default Route bei den Allowed IPs drin. Wie gesagt, würde ich nicht machen. Passe die Allowed IPs an, dass nur deine Heimnetz-IPs erlaubt sind. Das muss natürlich auf beiden Seiten so erfolgen, dass auch der Server die Adressen der Clients erreichen kann.
Die Config sieht so aus, als sei sie ursprünglich mal von einer Fritzbox generiert worden. Dafür muss man wissen, dass Fritzboxen einen anderen Ansatz für den VPN Zugang umsetzen, als allgemein üblich, die machen ProxyArp für die Clients, das macht ein Pi nicht. Entsprechend müssen Server und Client aufeinander angepasst werden, dass ein Transportnetz fürs Routing benutzt wird. Je nach Anwendungsfall können dafür auch NAT Regeln oder statische Routen erforderlich werden.
 
Zuletzt bearbeitet:
  • Like
Reaktionen: ültje
Ja, es wird die IPv6 vom Pi an Free DNS übertragen. Die, die ich in der FB des Servers auslesen kann, ist eine andere.

Dass ich bei den Allowed IPs des Clients derzeit das "Scheunentor weit offen" stehen habe, kann ich nachvollziehen. Aber müsste es so dann nicht so oder so funktionieren? Wenn die Verbindung steht, kann ich da gerne nachjustieren.

Ist denn evtl. die Portfreigabe nicht korrekt eingestellt? Siehe Anhang. Muss ich da noch mehr Häkchen setzen?
 

Anhänge

  • Bildschirmfoto 2025-02-27 um 10.47.30.png
    Bildschirmfoto 2025-02-27 um 10.47.30.png
    173 KB · Aufrufe: 9
Aber müsste es so dann nicht so oder so funktionieren?
Dein eigentlicher Anwendungsfall vielleicht schon. Aber vermutlich kommt der VPN Client nicht mehr ins Internet. Dafür müssten auf dem Server weitere Maßnahmen ergriffen werden.

Ist denn evtl. die Portfreigabe nicht korrekt eingestellt?
Die IPv4 Portfreigabe kannst du entfernen, die kann eh nicht erreicht werden. Aber sie stört auch nicht. Ansonsten ist das ok.
 
So wie auf dem Bild kannst du iptables einrichten. Hätte es dir gerne als Text geschrieben aber es kommt immer eine Fehlermeldung.
 

Anhänge

  • IMG_6876.jpeg
    IMG_6876.jpeg
    374.1 KB · Aufrufe: 15

Anhänge

  • IMG_6877.png
    IMG_6877.png
    755.5 KB · Aufrufe: 14
Ich kann mich dunkel dran erinnern, es gab schon mal einige Zeichen bzw Zeichenfolgen, bei denen die Forumssoftware bockig reagierte.
Alternativ pack das Gesummsel in eine Textdatei, die Du hier anhängst
 
Heutzutage kann ja jeder Text aus Bild extrahieren. Vielen Dank Insti, ich schau mir das sofort an! :)
 
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.