QVPN Service 3 - Koneksi Wireguard dari klien melewati semua pembatasan

Hai,

Masalah saya: tunnel WireGuard dari klien mobile ke server WireGuard di QNAP sudah terhubung, tetapi sepertinya 100% bypass

Hal yang sudah dilakukan:

  • Server WireGuard sudah disetting di QNAP NAS
  • Konfigurasi klien WireGuard sudah disetting di perangkat mobile
  • Koneksi sudah terhubung – klien terlihat di server di jendela peer (rx/tx berjalan)

Langkah selanjutnya: buka situs web yang menunjukkan “alamat IP saya”

Ringkasan:

Saat menggunakan koneksi WireGuard QNAP → situs web menunjukkan IP publik perangkat mobile saya → 100% bypass
Saat menggunakan koneksi WireGuard FritzBox → situs web menunjukkan IP publik router rumah saya
Saat menggunakan koneksi IPSec FritzBox → situs web menunjukkan IP publik router rumah saya
Saat menggunakan koneksi OpenVPN QNAP → situs web menunjukkan IP publik router rumah saya

(Petunjuk: SEMUA koneksi di atas dilakukan dengan perangkat mobile yang sama!)

Langkah-langkah yang sudah saya lakukan untuk mengatasi masalah ini:

  • Membandingkan file konfigurasi klien WireGuard dari FritzBox dan QNAP → tidak ditemukan ketidaksesuaian struktur
  • FW QNAP tidak ada masalah
  • Pengaturan aplikasi di aplikasi WireGuard sama semua, masih di default

Dalam pengaturan Wireguard di server, berapa rentang alamat yang diizinkan? Apakah kamu mengatur supaya semua trafik melewati VPN atau hanya trafik LAN saja?

Terima kasih atas laporan detailnya! Agar kami bisa menindaklanjuti, bisakah kamu kirimkan file konfigurasi WireGuard dari klien selulermu lewat pesan pribadi?

Sebelum berbagi, pastikan untuk menghapus atau menutupi dulu bagian-bagian sensitif — misalnya PrivateKey, PresharedKey, dan IP publik di bagian Endpoint, serta lainnya.

Terima kasih!

Apakah IP yang diizinkan pada klien (perangkat mobile) sama untuk QNAP dan FritzBox?
Karena biasanya pengaturan Allowed IP’s pada klien menentukan alamat mana yang akan dikirim melalui tunnel: bisa subnet LAN jika kamu hanya perlu VPN untuk akses ke LAN, atau 0.0.0.0/0 jika semua lalu lintas harus melewati LAN.

Koneksi WG bersifat Peer to Peer. :smiley:

@petur benar.

Apakah kamu sudah mengatur 0.0.0.0/0 untuk koneksi mobile supaya semua trafik melewati VPN? Jika kamu hanya memasukkan IP LAN di sana, kamu bisa mengakses LAN tapi semua trafik lainnya akan tetap lewat koneksi normal (bukan vpn).

Saya mengikuti panduan resmi ini untuk pengaturan server dan pengaturan klien

Tolong beri tahu saya pengaturan alamat yang diizinkan di sisi NAS Anda.

Berikut adalah pengaturan yang saya gunakan. Sebuah koneksi sedang dibuat.

Pertama-tama, jangan pernah mempublikasikan private key Anda. Siapa peduli dengan nomor port Anda. Private key harus selalu tetap privat.

Ini masalahnya:

Pengaturan allowed IPs hanya mengizinkan lalu lintas LAN untuk melewati VPN. Jika Anda ingin semuanya melewati VPN, pengaturan tersebut harus diubah menjadi 0.0.0.0/0.

Oke, terima kasih. Saya akan cek ini segera.

Loool, nggak mungkin buat didefinisikan. Sudah terisi otomatis oleh qts. Kayaknya urutannya logis… peer pertama dapat xxx.xxx.xxx.xxx.2, peer kedua dapat xxx.xxx.xxx.xxx.3

Mengenai kunci di layar saya — tidak masalah. Akan diganti setelah saya mendapat solusi di sini dan tentu saja server akan dimatikan.

Solusi sudah ditemukan:

Pada konfigurasi klien, saya harus mengatur konfigurasi untuk peer dari sisi klien

xxx.xxx.xxx.0/24, 0.0.0.0/0

Lalu semuanya berjalan sesuai harapan.

Kesimpulan:

  • Masalah aneh dengan pilihan yang bisa menyebabkan kesalahan
  • Cara melakukan kesalahan, setidaknya pada tindakan yang sedikit membingungkan

Masalah bagi saya sudah selesai. Sekarang akan menghapus server dan memutuskan forwarding di router saya. Mungkin thread ini cukup memberi QNAP masukan bagaimana cara memperbaiki fitur ini di masa depan. Menurut pandangan saya, saat ini masih sulit digunakan. NAS modern dengan banyak software siap pakai harus menyediakan opsi agar semua fitur yang disediakan bisa dipakai dengan mudah oleh pelanggan. Jika memang dibutuhkan tingkat pengetahuan IT yang tinggi atau master, berarti produk ini tidak menyasar kelompok pelanggan yang tepat.

Terima kasih kepada semua yang membantu mencari solusi dan membuatnya berhasil. Selamat hari Minggu!

Benar - peer mobile juga perlu memiliki “allowed addresses” 0.0.0.0/0. Menurut saya, di sisi “remote” hampir selalu seperti itu karena kamu tidak pernah tahu IP address yang mungkin kamu punya.

Jika tidak ada cara untuk mengubah “allowed addresses” di sisi NAS, maka itu adalah kegagalan di pihak QNAP. Saya punya beberapa subnet IP di LAN saya dan dari penjelasan kamu, saya tidak bisa mengakses beberapa subnet lain itu.

Bagaimanapun, saran saya adalah gunakan router kamu sebagai VPN peer, bukan QNAP.

Dan saran ini akan saya ikuti. 100%. Seperti yang saya tulis, mengatur klien tambahan itu benar-benar neraka. Tidak mungkin.

sampai jumpa