daydoo
Goto Top

OpenWrt Router mit WireGuard hinter FritzBox(n)

Als Neuling im Thema OpenWrt und den vielen Möglichkeiten bitte ich die Cracks unter euch um Rat und Unterstützung bei meinem Vorhaben.

Mein Ziel ist es, per WireGuard VPN von unterwegs aus per Tablet oder Notebook in mein heimisches Netz auf die Server und andere Netzgeräte zu gelangen.

Auch mobiles surfen in ungesicherten WLAN's unterwegs per VPN über meinen Router daheim.

Dazu hab ich bereits eine FritzBox 4040 mit OpenWrt 19.07.3 geflashed. Jedoch hapert es bei der Konfiguration und logischen Einrichtung in mein bestehendes Netz.
Bisher hatte ich ein RaspiPi mit Wireguard am Switch und es hatte auch funktioniert, doch leider nicht sehr stabil da der RaspiPi schon alt ist und ne Macke hat.


Ich bemühe mich die Konfiguration zu genau wie möglich zu beschreiben.


Die bisher sehr gut funktionierende Ausgangssituation:

Internet
|
|
FritzBox 6490 Cable von UnityMedia, nahezu unverändert.
Statische öffentliche IP xxx.xxx.xxx.50 von UnityMedia
Konfigurationsoberfläche erreichbar unter IP xxx.xxx.xxx.49
| - LAN Port 1 zu
|
|
FritzBox 7490 LAN Port 1
IP 192.168.178.1
WLAN aktiv
Gast WLAN aktiv
| - LAN Port 4 zu
|
|
Netzwerk Switch
|
|
Restliche Netzwerkkomponenten wie NAS, Mac Server Smart Home Devices usw.


Da alles soweit prima funktioniert sollten erst einmal beide FritzBoxen bleiben. Ggf. kann später die FritzBox 7490 durch den OpenWRT ersetzt werden.

Das OpenWRT auf der Fritzbox 4040 soll erst einmal nur den VPN Zugang per WireGuard zum heimischen Netzt gewährleisten und wenn möglich auch das surfen von unterwegs.

Die OpenWRT Box habe ich noch im Auslieferungszustand direkt an mein MacBook gehängt denn nur so komme ich an die Konfigurationsoberfläche.

Die Anleitungen die ich gefunden habe passen leider nicht ganz zu meinem Scenario.

Wo hänge ich die OpenWRT Box am besten rein, mit welchen Anschluss Port wohin?

Noch naiv wie ich bin denke ich WAN Port der OpenWrt Box an den LAN Port der FritzBox 6490 von UnityMedia und den LAN Port 1 an den Switch. die Passenden Einstellungen in der OpenWrt und gut ist. Dann lese ich von statischen Routen in der FB, Routen bzw. FireWall Regeln in der O-Wrt Box usw. Und schon ist alles recht kompliziert.


Die Box hat neben dem WAN Port noch 4 LAN Ports. LAN 1 habe ich 192.168.1.1/24

WireGuard ist noch nicht installiert da die Box noch 1:1 an mein MacBook angeschlossen ist und so noch kein Internetzugang hat. Erst wenn die Box erfolgreich im Netz ist und ich sie dort auch administrieren kann, dann installiere und konfiguriere ich WireGuard. Die wird dann die 2. Baustelle.

Also es hapert bei den physikalischen Anschlussmöglichkeiten als auch die doch recht umfangreiche Konfiguration der OpenWrt Interface Einstellungen.
Vielleicht braucht es eine weile bei mir bis ich es begriffen habe. Jeder fängt mal klein an.

Gerne beisse ich mich dadurch wenn jemand die Muße hat, mir zu helfen mit anschaulichen Erklärungen und Tipps.

Gruß

Content-Key: 587838

Url: https://administrator.de/contentid/587838

Printed on: April 19, 2024 at 03:04 o'clock

Member: Visucius
Visucius Jul 15, 2020 updated at 15:31:01 (UTC)
Goto Top
Oha. Also die Fritze4040 ist ja von um 2015. Ist die wirklich leistungsfähiger als ein halbwegs zeitgemäßer Raspi?

Da musst doch nur die SD-Karte umstecken?!

Ich halte das Vorhaben mit diesen 3 Router-Ebenen ja eher "für nen Schuss ins Knie" ... bzw. unnötig kompliziert ... Dir aber trotzdem viel Erfolg!
Member: aqui
aqui Jul 16, 2020 updated at 07:10:18 (UTC)
Goto Top
Du betreibst dann eine stinknormale Router Kaskade ! (Die Firewall dort im Design Bild entspricht dann deinem OpenWRT. Alles was du dazu beachten musst erklärt dir dieses Tutorial:
IPsec IKEv2 VPN für mobile Benutzer auf der pfSense oder OPNsense Firewall einrichten
bzw. auch
https://www.heise.de/select/ct/2019/10/1557138646211569

Was der Unsinn soll wenn du schon eine FritzBox besitzt die auch aktiv VPN auf allen Endgeräten supportet muss man sicher nicht verstehen...?!
Du hast ja schon einen perfekten VPN Router mit deiner bestehenden 7490 die alles problemlos von sich aus kann was du mit dem VPN vorhast !
https://avm.de/service/vpn/uebersicht/
Warum also einen zusätzlichen weiteren überflüssigen Durchlauferhitzer der nur Performance kostet ? Unverständlich....
Aber egal...du hast sicher deine Gründe...?!
Member: Visucius
Visucius Jul 16, 2020 at 07:26:26 (UTC)
Goto Top
... und die VPN-Performance der 7490 erhöht sich ja mit dem Update nochmal deutlich.
Member: Daydoo
Daydoo Jul 16, 2020 at 21:35:55 (UTC)
Goto Top
Erst einmal vielen Dank für die Antworten und die Gedanken dazu. Ob es Sinn macht oder nicht, kann man letztlich nur beurteilen wenn alle Fakten bekannt sind. Die sind im ersten Zug hier jedoch nicht relevant für die Problemlösung. Also. Der WireGuard Client für iOS ist für mich eine sehr schön handhabbare Lösung um z.B. automatisch je nach Netzwerk den VPN Tunnel aufzubauen. Weiterhin ist WireGuard VPN recht schnell wenn man den einschlägigen Darstellungen glauben darf. Wenn Ihr andere Erfahrungen habt, immer her damit.
Die FritzBox 4040 wird im Allgemeinen als sehr gute Wahl für ein alternatives OS beschrieben, ungeachtet ihres Alters.
Da mein Vorhaben für mich nicht in ein paar wenigen Stunden umgesetzt ist und mein Netzwerk ja prima funktioniert, möchte ich Schritt für Schritt umstellen ohne durch viel Recherche und Herumprobieren für alle anderen das Netz zu blockieren. Ich bin mir sicher dass die FritzBox mit OpenWrt sukzessive die 7490 ersetzen kann ohne dass gleich alles still steht weil mal etwas nicht klappt.

Ich werde mal deine Link-Sammlung studieren.


Danke.
Member: Visucius
Visucius Jul 17, 2020 updated at 05:42:08 (UTC)
Goto Top
Wie gesagt, viel Erfolg.

Das was Du Dir von WG versprichst wird sich mEn. auch erfüllen. Unter MacOS z.B. ist erstaunlich, wie "transparent", d.h. unauffällig die VPN bestehen bleibt, wenn Du z.B. temporär "lid close" oder das Netzwerk wechselst.

Ein riesen Unterschied zu den sonstigen L2TP/iPSec-Verbindungen, die dann gerne auch mal ne Fehlermeldung erzeugen, bzw. neu aufgebaut werden wollen.