Wireguard Unifi DreamMachine + Fritz.Box 7530

J E Y P E E

Cadet 2nd Year
Registriert
Okt. 2021
Beiträge
18
Hallo zusammen,

ich versuche aktuell zwei Standorte miteinander zu verbinden. Das klappt aber leider nur teilweise (einseitig).
Es ist immer nur ein Ping in eine Richtung möglich. Eine Route an der Fritz.Box lässt sich leider nicht eintragen.


Standort-1: Unifi Dream Machine (10.0.6.0/24)
Standort-2: Fritz.Box 7530 (10.1.1.0/24)
UDM - Wireguard - Fritz.Box - 2024-12-23.png


Bis vor kurzem habe ich vom Standort 1 eine Wireguard Verbindung zur Fritz.Box hergestellt. Ping zum neuen Standort 2 ging hin aber nicht von Standort 2 zurück. An der Fritz.Box konnte ich auch keine Route hinterlegen (Fehlermeldung nicht möglich - nicht näher bezeichnet).
Jetzt habe ich den Spieß umgedreht und versucht eine Site-To-Site Verbindung (Fritz.Box) mit folgender Konfiguration an der FB importiert:
Code:
[Interface]
PrivateKey = AbCdEfGhIjKlMnOpQrStUvWxYz
Address = 10.0.11.11/32
DNS = 10.0.11.1,10.1.1.1

[Peer]
PublicKey = LeOAGbOHo5UNYQRwQpR5uwwADsfzaOlLNbalu6nl0=
PresharedKey = BliBlaBlubYMoNkeyKNJNTF4KJcwxwKoOLFVKmg=
AllowedIPs = 10.0.11.1/32,10.0.11.11/32,10.0.6.0/24
Endpoint = mydyn.dns.de:51820
PersistentKeepalive = 25

Somit ist die DM der Server und die FB ja eigentlich der Client. Jetzt geht der Ping vom Standort 2 zu Standort 1 aber ich hab das Problem auf der anderen Seite. Ich habe auch eine Route eingerichet 10.1.1.0/24 > 10.0.11.11 - es geht dennoch nicht. Ich hab es auch mal mit 10.0.11.1 probiert aber das geht auch nicht. Richtig müsste ja die 10.0.11.11 sein.

Im Standort-1 kann ich bis zu 10.0.11.11 pingen, aber schon 10.1.1.1 (FritzBox) geht nicht.
Mit "tracert" komme ich nicht weit. Da kommt direkt von der DM das der Zielhost nicht erreichbar ist bei Hop 2.
Nun zu den Fragen.

Ist die Konfiguration (WireGuard) so richtig oder müsste noch etwas eingetragen werden ?
Wo könnte ich an der Dream-Machine noch etwas einstellen ?

Habt Ihr noch Ideen wo ich suchen muss oder wie ich am besten vorgehen könnte ?

PS: Ach ja, es funktioniert auch alles wenn ich beide Wireguard Verbindungen aktiviere, aber so ist das ja eigentlich nicht gedacht.
Standort-1 (Server) - Stanort-2 (Client) Problemfall
Standort-1 (Client) - Standort-2 (Server) Alte Verbindung
 
Mit FB vergiss das Transportnetz (10.1.11.0/24)

Erstelle die Verbindung auf der FB (entferntes Netz 10.0.6.0/24)

Im Export für Standort-1 dann editieren:
Address = 10.1.1.1/32
AllowedIPs = 10.1.1.0/24

Sag Bescheid obs klappt ;)

PS: Ping Test am besten von 10.0.6.10 zu 10.1.1.100
 
Zuletzt bearbeitet:
Wsa spricht gegen 08/15 Site2 Site mit IPSec? Sollte selbst der Consumerkram hin bekommen.

Ansonsten, warum das Transfernetzwerk? Würde das auch entsprechend wie Till rausnehmen.
 
Wie gesagt, anders herum hab ich es auch schon eingerichtet geht aber genauso wenig.
Da sieht die Konfig aktuell so aus [Standort-1]:
Code:
[Interface]
PrivateKey = PrivateKEYasjaeoSDF4j4jjjkjs33s5
Address = 10.1.1.100/24
DNS = 10.1.1.1,10.0.11.1

[Peer]
PublicKey = PublickEYasdflasjfljöjaskldjfölj
PresharedKey = Presharedkeysadkjw0OOIJO=
AllowedIPs = 10.1.1.0/24,10.0.6.0/24
Endpoint = cryptisch.myfritz.net:57281
PersistentKeepalive = 25

Leider ist es da eben genau anders rum. Ich kann von Standort-1 aus pingen und von Standort-2 aus nicht. Und hier bekomme ich auch keine Route in die Fritz-Box eingetragen.

Wenn beide Tunnel aktiv sind gehen natürlich auch beide Pings - aber das ist ja gaga.
Ergänzung ()

till69 schrieb:
Mit FB vergiss das Transportnetz (10.1.11.0/24)

Erstelle die Verbindung auf der FB (entferntes Netz 10.0.6.0/24)

Im Export für Standort-1 dann editieren:
Address = 10.1.1.1/32
AllowedIPs = 10.1.1.0/24

Sag Bescheid obs klappt ;)

PS: Ping Test am besten von 10.0.6.10 zu 10.1.1.100
Also wenn ich es so einstelle geht es ebenso nicht und die 10.1.1.1 ist nicht plötzlich nicht mehr die Fritz.Box sondern die UDM. Das passt gar nicht !
Wenn man die Client-Configs an der FB erstellt dann bekommen die Adressen ab 10.1.1.100 zugewiesen (TunnelIP). Und mit den andren Verbindungen (Smartphone, PC klappt das dann auch). Aber das ist eben eine Einfache Verbindung (Client -> Standort-2). Hier geht eben die Rückverbindung (Client <-> Standort-2) nicht.
 
Zuletzt bearbeitet:
Zurück
Oben