kbs45f
Goto Top

Wireguard Client soll nur Internet Traffic dürfen

Hallo,

ich habe einen Raspberry Pi mit Wireguard am laufen.
Jetzt möchte ich einen neuen Wireguard Benutzer anlegen der nur Internet Traffic machen darf und nicht ins lokale Netz darf.

Habe bis jetzt keine Möglichkeit/Anleitung gefunden wie ich das umsetzten kann.

Content-ID: 23406508093

Url: https://administrator.de/forum/wireguard-client-soll-nur-internet-traffic-duerfen-23406508093.html

Ausgedruckt am: 23.04.2025 um 11:04 Uhr

11078840001
Lösung 11078840001 10.03.2024 aktualisiert um 07:40:17 Uhr
Goto Top
RFC1918 für den User im Forward sperren (x.x.x.x durch die WG IP des Users und wg0 durch das WG Interface ersetzen) ...

Wenn iptables firewall

iptables -I FORWARD -s X.X.X.X -i wg0 -d 192.168.0.0/16,172.16.0.0/12,10.0.0.0/8 -j DROP

Oder wenn nftables genutzt wird, in der FORWARD Chain folgendes eintragen

ip saddr x.x.x.x iifname wg0 daddr { 192.168.0.0/16,172.16.0.0/12,10.0.0.0/8 } drop

Und wie immer gilt "first match wins" in der Firewall, also immer die Position prüfen.

🤙
aqui
aqui 10.03.2024 um 09:54:00 Uhr
Goto Top
Raspberry Pi OS ist Debian Bookworm, da ist nftables Default. 😉
11078840001
11078840001 10.03.2024 aktualisiert um 11:11:55 Uhr
Goto Top
Kann ja Gott sei Dank jeder selbst bestimmen was auf der Beere läuft. Mir ist das Standard Pi OS zu aufgeblasen und setze lieber auf ein schlankes Arch das ich auf den Einsatzzweck des Geräts zuschneide. 😉 Ich fahre ja auch nicht mit dem Lanz Bulldog auf die Autobahn , außer es geht mal wieder ab nach Berlin die Gülle am Reichstag entsorgen 🤪.
kbs45f
kbs45f 10.03.2024 um 22:30:38 Uhr
Goto Top
Dankd abramakabra. Das war es.