Mein Problem: WireGuard-Tunnel vom mobilen Client zum WireGuard-Server auf QNAP wird aufgebaut – aber scheinbar werden 100 % umgangen.
Bisher erledigt:
WireGuard-Server auf QNAP NAS eingerichtet
WireGuard-Client-Konfiguration auf mobilen Gerät eingerichtet
Verbindung wird hergestellt – sehe den Client auf dem Server im Peer-Fenster (rx/tx funktioniert)
Nächster Schritt: irgendeine Website aufsuchen, die „meine IP-Adresse“ anzeigt
Zusammenfassung:
Bei Verwendung der QNAP-WireGuard-Verbindung → Website zeigt die öffentliche IP meines Mobilgeräts → 100 % Bypass
Bei Verwendung der FritzBox-WireGuard-Verbindung → Website zeigt die öffentliche IP meines Heimrouters
Bei Verwendung der FritzBox-IPSec-Verbindung → Website zeigt die öffentliche IP meines Heimrouters
Bei Verwendung der QNAP-OpenVPN-Verbindung → Website zeigt die öffentliche IP meines Heimrouters
(Tipp: ALLE oben genannten Verbindungen wurden mit demselben Mobilgerät hergestellt!)
Folgende Schritte habe ich bisher versucht, um das Problem zu lösen:
WireGuard-Client-Konfigurationsdateien von FritzBox und QNAP verglichen → keine Unterschiede in der Struktur gefunden
QNAP-Firewall keine Probleme
App-Einstellungen in der WireGuard-App bei allen auf Standardeinstellung
Wie ist im Wireguard-Setup auf deinem Server der erlaubte Adressbereich eingestellt? Hast du alles so eingerichtet, dass der gesamte Datenverkehr über das VPN läuft oder nur der LAN-Verkehr?
Danke für den ausführlichen Bericht! Damit wir das näher prüfen können, könntest du uns die WireGuard-Konfigurationsdatei deines mobilen Clients per privater Nachricht schicken?
Bitte stelle vor dem Teilen sicher, dass du alle sensiblen Felder entfernst — zum Beispiel den PrivateKey, PresharedKey und die öffentliche IP im Endpoint-Feld sowie andere.
Sind die erlaubten IPs auf dem Client (Mobilgerät) bei QNAP und der FritzBox gleich?
Denn das ist normalerweise die Funktion der Einstellung „Allowed IPs“ auf dem Client: Sie gibt an, welche Adressen durch den Tunnel geschickt werden sollen – entweder dein LAN-Subnetz, wenn du VPN nur fürs LAN brauchst, oder 0.0.0.0/0, wenn alles durchs LAN laufen soll.
Hast du 0.0.0.0/0 für die mobile Verbindung eingerichtet, damit der gesamte Verkehr über das VPN läuft? Wenn dort nur dein LAN-IP-Bereich eingetragen ist, kannst du auf dein LAN zugreifen, aber der restliche Verkehr läuft über deine normale (nicht-VPN-)Verbindung.
Die Einstellung für „Allowed IPs“ erlaubt aktuell nur LAN-Traffic durch das VPN. Wenn du möchtest, dass sämtlicher Traffic durch das VPN läuft, muss diese Einstellung auf 0.0.0.0/0 geändert werden.
Loool, unmöglich zu definieren. Es wird von qts vorausgefüllt. Scheint eine logische Reihenfolge zu sein … der erste Peer bekommt xxx.xxx.xxx.2, der zweite Peer bekommt xxx.xxx.xxx.3
Was die Schlüssel auf meinen Bildschirmen angeht – egal. Sie werden geändert, nachdem ich hier eine Lösung gefunden habe, und natürlich wird der Server heruntergefahren.
Lösung gefunden:
In der Client-Konfiguration muss ich aus Sicht des Clients für den Peer konfigurieren
xxx.xxx.xxx.0/24, 0.0.0.0/0
Dann funktioniert das Ganze wie vorgesehen.
Fazit:
Seltsames Problem durch fehlerhafte Optionen
Wie Fehler zumindest durch minimale irreführende Aktionen entstehen
Für mich ist das Thema erledigt. Werde jetzt den Server löschen und das Forwarding im Router abschalten. Vielleicht bietet dieser Thread QNAP genug Hinweise, wie diese Funktion in Zukunft verbessert werden kann. Aus meiner Sicht ist sie derzeit schwer nutzbar. Ein modernes NAS mit viel vorinstallierter Software muss allen Kunden die Möglichkeit bieten, diese einfach zu nutzen. Wenn dafür zwingend hohe oder Expertenkenntnisse nötig sind, richtet sich das Produkt nicht an die richtige Zielgruppe.
Vielen Dank an alle fürs Mitdenken und dass es jetzt funktioniert. Schönen Sonntag noch!
Genau – das mobile Peer muss ebenfalls „Allowed Addresses“ von 0.0.0.0/0 haben. Ich denke, auf der „Remote“-Seite ist das fast immer so, da man nie weiß, welche IP-Adresse man haben wird.
Wenn es keine Möglichkeit gibt, die „Allowed Addresses“ auf der NAS-Seite zu ändern, ist das ein Fehler seitens QNAP. Ich habe mehrere IP-Subnetze in meinem LAN und so wie ich dich verstehe, könnte ich auf einige dieser anderen Subnetze nicht zugreifen.
Meine Empfehlung ist jedenfalls, deinen Router als VPN-Peer zu verwenden und nicht deine QNAP.