QVPN Service 3 – Wireguard-Verbindung vom Client umgeht alles

Hallo,

Mein Problem: WireGuard-Tunnel vom mobilen Client zum WireGuard-Server auf QNAP wird aufgebaut – aber scheinbar werden 100 % umgangen.

Bisher erledigt:

  • WireGuard-Server auf QNAP NAS eingerichtet
  • WireGuard-Client-Konfiguration auf mobilen Gerät eingerichtet
  • Verbindung wird hergestellt – sehe den Client auf dem Server im Peer-Fenster (rx/tx funktioniert)

Nächster Schritt: irgendeine Website aufsuchen, die „meine IP-Adresse“ anzeigt

Zusammenfassung:

Bei Verwendung der QNAP-WireGuard-Verbindung → Website zeigt die öffentliche IP meines Mobilgeräts → 100 % Bypass
Bei Verwendung der FritzBox-WireGuard-Verbindung → Website zeigt die öffentliche IP meines Heimrouters
Bei Verwendung der FritzBox-IPSec-Verbindung → Website zeigt die öffentliche IP meines Heimrouters
Bei Verwendung der QNAP-OpenVPN-Verbindung → Website zeigt die öffentliche IP meines Heimrouters

(Tipp: ALLE oben genannten Verbindungen wurden mit demselben Mobilgerät hergestellt!)

Folgende Schritte habe ich bisher versucht, um das Problem zu lösen:

  • WireGuard-Client-Konfigurationsdateien von FritzBox und QNAP verglichen → keine Unterschiede in der Struktur gefunden
  • QNAP-Firewall keine Probleme
  • App-Einstellungen in der WireGuard-App bei allen auf Standardeinstellung

Wie ist im Wireguard-Setup auf deinem Server der erlaubte Adressbereich eingestellt? Hast du alles so eingerichtet, dass der gesamte Datenverkehr über das VPN läuft oder nur der LAN-Verkehr?

Danke für den ausführlichen Bericht! Damit wir das näher prüfen können, könntest du uns die WireGuard-Konfigurationsdatei deines mobilen Clients per privater Nachricht schicken?

Bitte stelle vor dem Teilen sicher, dass du alle sensiblen Felder entfernst — zum Beispiel den PrivateKey, PresharedKey und die öffentliche IP im Endpoint-Feld sowie andere.

Danke!

Sind die erlaubten IPs auf dem Client (Mobilgerät) bei QNAP und der FritzBox gleich?
Denn das ist normalerweise die Funktion der Einstellung „Allowed IPs“ auf dem Client: Sie gibt an, welche Adressen durch den Tunnel geschickt werden sollen – entweder dein LAN-Subnetz, wenn du VPN nur fürs LAN brauchst, oder 0.0.0.0/0, wenn alles durchs LAN laufen soll.

WG-Verbindungen sind Peer-to-Peer. :smiley:

@petur hat recht.

Hast du 0.0.0.0/0 für die mobile Verbindung eingerichtet, damit der gesamte Verkehr über das VPN läuft? Wenn dort nur dein LAN-IP-Bereich eingetragen ist, kannst du auf dein LAN zugreifen, aber der restliche Verkehr läuft über deine normale (nicht-VPN-)Verbindung.

Ich habe diese offiziellen Anleitungen für die Server- und Client-Einrichtung befolgt:

Bitte teile mir mit, welche zulässige Adresseneinstellung du auf deiner NAS-Seite hast.

Hier sind die Einstellungen, die ich verwende. Eine Verbindung wird hergestellt.

Erstens, veröffentliche bitte niemals private Schlüssel. Die Portnummer ist völlig egal. Private Schlüssel müssen immer privat bleiben.

Das hier ist dein Problem:

Die Einstellung für „Allowed IPs“ erlaubt aktuell nur LAN-Traffic durch das VPN. Wenn du möchtest, dass sämtlicher Traffic durch das VPN läuft, muss diese Einstellung auf 0.0.0.0/0 geändert werden.

Okay, danke. Ich schaue mir das sofort an.

Loool, unmöglich zu definieren. Es wird von qts vorausgefüllt. Scheint eine logische Reihenfolge zu sein … der erste Peer bekommt xxx.xxx.xxx.2, der zweite Peer bekommt xxx.xxx.xxx.3

Was die Schlüssel auf meinen Bildschirmen angeht – egal. Sie werden geändert, nachdem ich hier eine Lösung gefunden habe, und natürlich wird der Server heruntergefahren.

Lösung gefunden:

In der Client-Konfiguration muss ich aus Sicht des Clients für den Peer konfigurieren

xxx.xxx.xxx.0/24, 0.0.0.0/0

Dann funktioniert das Ganze wie vorgesehen.

Fazit:

  • Seltsames Problem durch fehlerhafte Optionen
  • Wie Fehler zumindest durch minimale irreführende Aktionen entstehen

Für mich ist das Thema erledigt. Werde jetzt den Server löschen und das Forwarding im Router abschalten. Vielleicht bietet dieser Thread QNAP genug Hinweise, wie diese Funktion in Zukunft verbessert werden kann. Aus meiner Sicht ist sie derzeit schwer nutzbar. Ein modernes NAS mit viel vorinstallierter Software muss allen Kunden die Möglichkeit bieten, diese einfach zu nutzen. Wenn dafür zwingend hohe oder Expertenkenntnisse nötig sind, richtet sich das Produkt nicht an die richtige Zielgruppe.

Vielen Dank an alle fürs Mitdenken und dass es jetzt funktioniert. Schönen Sonntag noch!

Genau – das mobile Peer muss ebenfalls „Allowed Addresses“ von 0.0.0.0/0 haben. Ich denke, auf der „Remote“-Seite ist das fast immer so, da man nie weiß, welche IP-Adresse man haben wird.

Wenn es keine Möglichkeit gibt, die „Allowed Addresses“ auf der NAS-Seite zu ändern, ist das ein Fehler seitens QNAP. Ich habe mehrere IP-Subnetze in meinem LAN und so wie ich dich verstehe, könnte ich auf einige dieser anderen Subnetze nicht zugreifen.

Meine Empfehlung ist jedenfalls, deinen Router als VPN-Peer zu verwenden und nicht deine QNAP.

Und diesem Rat werde ich folgen. 100 %. Wie ich schon schrieb, ist allein die Konfiguration zusätzlicher Clients die Hölle auf Erden. Auf keinen Fall.

cu