QVPN Service 3-用戶端的 Wireguard 連線完全繞過所有設定

嗨,

我的問題:從手機客戶端到 QNAP 上的 wireguard 伺服器的隧道已建立——但似乎完全被繞過了

目前已完成的步驟:

  • 在 QNAP NAS 上設定了 wireguard 伺服器
  • 在手機設備上設定 wireguard 客戶端組態
  • 已建立連線——在伺服器的 peer 視窗能看到客戶端(rx/tx 正常運作)

下一步:打開任何顯示「我的 IP 地址」的網站

摘要:

使用 QNAP wireguard 連線 → 網站顯示我的手機裝置的公共 IP → 完全被繞過
使用 FritzBox wireguard 連線 → 網站顯示我的家用路由器的公共 IP
使用 FritzBox IPSec 連線 → 網站顯示我的家用路由器的公共 IP
使用 QNAP openvpn 連線 → 網站顯示我的家用路由器的公共 IP

(提示:以上所有連線操作均使用同一手機設備!)

目前為止為解決此問題所採取的步驟:

  • 比較 FritzBox 和 QNAP 的 wireguard 客戶端組態檔案 → 結構上未發現不一致
  • QNAP 防火牆沒有問題
  • wireguard app 的設定全都維持預設值

在你的 Wireguard 伺服器設定中,允許的地址範圍是多少?你是將所有流量都通過 VPN,還是只有區域網路(LAN)流量?

感謝您的詳細報告!為了協助我們調查此問題,請您用私人訊息傳送您的行動裝置的 WireGuard 設定檔給我們。

在分享之前,請務必先遮蔽任何敏感資訊──例如 PrivateKeyPresharedKey,以及 Endpoint 欄位中的公開 IP 等。

謝謝您!

客戶端(行動裝置)允許的 IP 是否在 QNAP 和 FritzBox 上都一樣?
因為這正是「允許的 IP」設定在客戶端上的典型用途:告訴它哪些位址要通過 VPN 隧道傳送,如果你只需要 VPN 存取你的本地區網,那就填你的區網子網,如果需要所有流量都通過區網,就填 0.0.0.0/0。

WG 連線是點對點(Peer to Peer)的。 :smiley:

@petur 說得沒錯。

你是否有為行動連線設定 0.0.0.0/0,以讓所有流量都經由 VPN?如果你只設定了你的區域網路(LAN)IP 空間,你就可以存取 LAN,但其他流量都會走正常(非 VPN)的連線。

我按照這些官方的操作指南完成了伺服器和用戶端的設置

請告訴我你那邊 NAS 的允許位址設定是什麼,謝謝。

以下是我使用的設定。連線正在建立中。

首先,請絕對不要公開私鑰。誰在乎你的端口號呢,私鑰一定要保密。

這就是你的問題:

允許的 IP 設定只允許局域網流量透過 VPN。如果你想讓所有流量都經過 VPN,這個設定必須改為 0.0.0.0/0。

好的,謝謝你。我馬上去查看這個。

哈哈,根本沒辦法定義。這是由 qts 預填的。看起來是按照邏輯順序… 第一個 peer 拿到 xxx.xxx.xxx.2,第二個 peer 拿到 xxx.xxx.xxx.3

關於我的螢幕上的金鑰——不重要。等我在這裡找到解決方案後會更改,而且伺服器也會關閉。

找到解決方法:

在客戶端設定中,我必須以客戶端視角設定對等點:

xxx.xxx.xxx.0/24, 0.0.0.0/0

然後一切就如預期運作。

結論:

  • 有點奇怪的錯誤選項問題
  • 如何以最低限度的誤導方式犯錯

對我來說問題已解決。接下來會將伺服器清除並在路由器上切斷轉發。也許這個串文能給 QNAP 提供一些建議,讓未來能改進這個功能。目前在我看來很難用。一個現代化 NAS 內含這麼多預設軟體,本來就該讓消費者能輕鬆使用。如果必須要有很高或精通的 IT 知識,那這產品就不是針對正確的客群。

感謝大家幫忙找出問題並讓它運作。祝大家週日愉快。

沒錯——行動端的 peer 也需要設定允許地址為 0.0.0.0/0。我認為在「遠端」這一端幾乎總是這樣,因為你永遠無法確定你會有哪個 IP 地址。

如果 NAS 端那邊沒辦法更改「允許地址」,那就是 QNAP 的設計缺失。我的 LAN 有多個 IP 子網,根據你的描述,我可能無法訪問部分其他子網。

無論如何,我的建議是將你的路由器設為 VPN peer,而不是 QNAP。

這個建議我一定會遵循。百分之百。就像我之前說過的,光是設定其他客戶端就像進入地獄,真的沒辦法。

cu