Routing Probleme - Wireguard

Mitglied: DanLei

DanLei (Level 1) - Jetzt verbinden

05.04.2021 um 20:28 Uhr, 328 Aufrufe, 3 Kommentare

Hallo,

ich versuche nun schon seit ein paar Tagen folgendes zum laufen zu bekommen. Allerdings finde ich mein Problem einfach nicht.

network diagram - Klicke auf das Bild, um es zu vergrößern

Zur Ausgangslage:
auf der linken Seite läuft ein Raspberry Pi und rechts eine Debian 10 VM der Tunnel läuft stabil und ich kann von den Gateways selbst auch ins jeweils andere Netz zugreifen.
Von der Linken Seite kann ich auch Problemlos auf das andere Netz zugreifen. Hier läuft alles wie erwartet.

Mein Problem ist allerdings die rechte Seite. Hier hab ich ganz merkwürdiges Verhalten. Wenn ich kann von einem Client aus dem Netzwerk alles auf der anderen Seite anpingen. Das funktioniert ohne Probleme allerdings kann ich keine TCP Ressourcen erreichen also HTTP/HTTPS Seiten. Das komische ist das es manchmal einfach funktioniert für ein paar Minuten und dann gehts wieder nicht mehr.

Ich weis mometan nicht mehr so recht weas das noch sein könnte evtl könnt ihr mir ja noch eine Idee liefern was das Problem sein könnte.
Mitglied: LordGurke
05.04.2021 um 22:03 Uhr
Kontrolliere mal die MTU und konfiguriere notfalls über die Firewall-Regeln "MSS-Clamping".
Das Verhalten, was du beschreibst, klingt verdächtig nach "zu große Pakete versuchen durch den Tunnel zu kommen, der die Größe nicht transportieren kann".
Bitte warten ..
Mitglied: DanLei
05.04.2021 um 23:52 Uhr
Hi,

ich denke die richtig passt. Allerdings hab ich mit MTU Einstellungen noch nie groß was zu tun gehabt. Bis heute lief immer alles im Default problemlos.

Ich hab nun mal auf beiden Wireguard Gateways die Konfiguration angepasst:


Ich habe auch schon mit kleineren Werten getestet bis 1280 runter da die Endpoints über IPv6 laufen.

Allerdings kann ich von meinem Client über das Netzwerk immer noch keine Stabile Verbindung herstellen. Ich hab auch mal auf dem Client verschiedene MTUs am Adapter ausprobiert aber bekomm eigentlich keine wirkliche Verbesserung
Bitte warten ..
Mitglied: aqui
06.04.2021, aktualisiert um 10:53 Uhr
Das Problem ist das beidseitige NAT im Tunnel. Das ist überflüssiger Unsinn im internen Netz, denn dort sollte man nie NAT machen. Damit wird auch dein Routing ausgehebelt, denn mit der dann aktiven NAT Firewall ist das immer nur eine Einbahnstraße. Entferne das NAT also vollständig das ist im internen wie bereits gesagt völlig Netz unnötig und auch kontraproduktiv !
Danach wird das auch fehlerlos laufen. Das hiesige Wireguard Tutorial weist ebenfalls darauf hin und beschreibt dir dann alle restlichen ToDos:
https://administrator.de/tutorial/merkzettel-vpn-installation-wireguard- ...

Die grundsätzliche Frage die sich ja stellt ist warum du den ganzen, eigentlich überflüssigen Kasperkram mit dem WireGuard eigentlich überhaupt machst ?
Viel sinnvoller und effizienter wäre es ja in deinem o.a. Setup einen IPsec VPN Tunnel direkt zwischen Sophos XG und Mikrotik hEX zu machen und sich den überflüssigen und unnötig Strom- und Performance fressenden Frickelkram mit WG zu sparen.
Ein IPsec Tunnel zw. Sophos und Mikrotik rennt fehlerlos und ohne jegliche Probleme !
Bitte warten ..
Heiß diskutierte Inhalte
Server-Hardware
Mini-PC oder Server für Dauerbetrieb
Surfer12Vor 1 TagFrageServer-Hardware20 Kommentare

Hallo zusammen, wir projektieren gerade eine neue Zutrittslösung für ein kleines Hotel mit ca. 20 Zimmern. Die Gäste sollen in Zukunft einen SelfCheckIn machen ...

Exchange Server
Sicherheits-Update KB5001779 für Exchange 2013-2019
kgbornVor 15 StundenInformationExchange Server6 Kommentare

Microsoft hat zum 13. April 2021 das Sicherheitsupdate KB5001779 für Exchange 2013-2019 veröffentlicht, um vier RCE-Schwachstellen zu schließen. Das Update sollte zeitnah installiert werden. ...

Datenschutz
Regierung testet Einsatz von Microsoft Azure-Cloud für die Bundescloud
VisuciusVor 5 StundenInformationDatenschutz18 Kommentare

LÄUFT! Deutschland will Microsoft für die Bundescloud testen Ich hätts ja beinahe unter dem Topic "Humor" veröffentlicht. Aber der 1. April ist ja durch ...

Windows 10
Windows 10 20HS SCCM
stoepsu77Vor 1 TagFrageWindows 1017 Kommentare

Hallo zusammen Ich hoffe, dass jemand von euch mir eine weitere Idee geben kann. Ich habe keine Ideen mehr. Folgendes: Wir haben eine Tasksequenz ...

Suche Projektpartner
Suche Projektpartner
irinaterletska12Vor 1 TagFrageSuche Projektpartner1 Kommentar

Hallo alle zusammen . Wir sind eine ukrainische Firma, die nach dem Projektpartner sucht. Wir können für deutsche Firmen Support geben. Wir können Fernwartung ...

Microsoft Office
Welcher Rechner hat welches Office installiert?
gelöst PeterF2019Vor 1 TagFrageMicrosoft Office6 Kommentare

Hei, ich habe hier bei einem Kunden mehrere Rechner, alle mit Office H&B 2016. Die Zugangsdaten fuer MS (office.com) habe ich bekommen und sehe ...

Microsoft Office
Office-Angebote im Netz seriös?
pixel24Vor 1 TagFrageMicrosoft Office5 Kommentare

Hallo zusammen, wir benötigen hin und wieder ein MS-Office Paket was wir beim Händler beziehen. Gerade aktuell kostet es dort 113,59 8ohne MwSt.). Im ...

Server
Server Anbieter mit 2 NICs gesucht
gelöst SilvergreenVor 7 StundenFrageServer15 Kommentare

Hallo Community, ich bin auf der Suche nach einem Serveranbieter, der VPS/Cloud Server mit 2 Netzwerkkarten anbietet. Eine Internetsuche brache mich da leider nicht ...