invenix
Goto Top

Mikrotik RouterOS 7 - OPNSense : Richtige Wireguard-Config

Hallo zusammen,

ich bin gerade dabei, meine Haus-IT komplett zu erneuern und steige dabei von der FritzBox auf "was Richtiges" um (RB4011, CRS328-24P-4S+RM, cAP ac´s).
Schritt 1 ist dabei, den RB4011 in meine bestehende Multi-Location-Struktur einzubinden (lies: Wireguard-Tunnel zu OPNSense in der HetznerCloud aufbauen), um dann mit Zugriff auf meinen zentralen RADIUS und weitere Services das lokale Netz aufzubauen & einzurichten.
Doch hier hänge ich aktuell: ich bekomme trotz der hochgelobten, "einfachen" Umsetzung von WG in der ROS7-Beta den ***-Tunnel nicht konfiguriert.

Ausgangslage:
  • WG-Peer OPNSense: läuft mit diversen anderen Peers problemlos, wird daher als Fehlerquelle ausgeschlossen. Alle Peers sind ähnlich konfiguriert und unterscheiden sich hauptsächlich in den IPs.
  • RB4011: Die Wireguard-spezifischen Einstellungen (Interface + Peer) sind mit den richtigen Werten gefüllt (der Endpoint-Port-Bug scheint ja mittlerweile auch behoben zu sein), ich vermute den Fehler irgendwo in der zusätzlich erforderlichen Konfiguration im System.

Beim Punkt Adressen & Routen, die für die Tunnel einzurichten sind, widersprechen sich mehrere Anleitungen, die ich im Netz gefunden habe; auch eine Brute-Force-Konfig mit allen möglichen Kombinationen, die mir sinnvoll erschienen, war nicht erfolgreich. Höchstwahrscheinlich habe ich einfach nur den berühmten "kleinen Schalter xyz" übersehen, dank dem kein Tunnel aufgebaut wird.
Deshalb würde ich euch um eine "Musterlösung" für die zusätzlich erforderlichen Einstellungen neben WG-Interface & WG-Peer bitten, da ich eine solche weder bei Mikrotik (klar, Beta) noch in den einschlägigen Foren gefunden habe.

Vielen Dank für jede Hilfe!

Content-ID: 666701

Url: https://administrator.de/contentid/666701

Ausgedruckt am: 24.11.2024 um 22:11 Uhr

148121
Lösung 148121 13.05.2021 aktualisiert um 12:29:46 Uhr
Goto Top
Moin.
das RouterOS 7 noch im im tief roten Beta-Status steht und man diese nicht im Produktiv-Betrieb verwenden sollte, sollte ja bekannt sein, will ich aber jetzt nicht weiter drauf eingehen, das weißt du ja hoffentlich selbst.

Hier mal ein ganz einfache funktionsfähige Wireguard LAN-LAN Config zwischen einer OpnSense und einem Mikrotik:

  • Opnsense WAN-IP: 192.168.1.28
  • Mikrotik WAN-IP: 192.168.1.30
  • Wireguard Tunnel-Netz 10.90.0.0/24 (Tunnel-IPs: OpnSense 10.90.0.1 / Mikrotik 10.90.0.2)
  • OpnSense LAN-Netz : 192.168.50.0/24
  • Mikrotik LAN-Netz: 192.168.60.0/24

back-to-topConfig OpnSense


back-to-topLocal Configuration


screenshot

back-to-topEndpopint


screenshot

back-to-topFirewall


70f0d4ef3fc20eafdc6c6aa7315cf0bc

Nur fürs Beispiel ANy to Any Rule auf dem Tunnel-Interface

screenshot

back-to-topConfig Mikrotik


back-to-topInterface


screenshot

back-to-topPeer


screenshot

back-to-topIP Adresse für Wireguard Interface vergeben


screenshot

back-to-topTest


back-to-topPing Mikrotik => OpnSense


screenshot
screenshot

back-to-topPing OpnSense => Mikrotik


screenshot
screenshot

back-to-topFazit: Works as designed, wie @aqui immer so schön sagt face-smile


Gruß w.
aqui
aqui 13.05.2021 um 11:52:21 Uhr
Goto Top
Zusätzlich zur obigen, vorbildlichen Bilderbuchlösung:
Merkzettel: VPN Installation mit Wireguard
148121
148121 18.05.2021 aktualisiert um 12:53:58 Uhr
Goto Top
Kommt hier noch Feedback oder war das wieder mal ne Eintagsfliege?

Wenn's dann bitte noch für ein Gelöst reicht, @Invenix .... DANKE!

Gruß w.
aqui
aqui 18.05.2021 um 15:02:17 Uhr
Goto Top
Vermutlich wohl auch nicht denn der TO hat ja durch sein fehlendes Feedback schon bekundet das er vermutlich keinerlei Interesse mehr an einer zielführenden Lösung hat. Aber egal... face-sad