WireGuard achter NAT-na-NAT

Heb je problemen met het instellen van je netwerk, bedraad of draadloos, dan kan je hier altijd terecht!
Plaats reactie
Gebruikersavatar
meon
Administrator
Administrator
Berichten: 16777
Lid geworden op: 18 feb 2003, 22:02
Twitter: meon
Locatie: Bree
Uitgedeelde bedankjes: 584 keer
Bedankt: 780 keer
Provider

Hoi, ik besef dat dit geen ideale setup is, maar tenzij ik een extra netwerkkabel kan trekken weet ik voorlopig geen andere oplossing.

M'n huidige netwerksetup is:
In de kelder: VDSL TF2007 > BBOX 3V+ (192.168.1.x)
Op die BBOX steekt een netwerkkabel in van de Alfen-laadpaal (en potentiëel nog andere toestellen die ik in de kelder wil zetten)
Van daaruit gaat een netwerkkabel naar de WAN-poort van een TP-Link TL-ER7212PC v2 -router (192.168.0.x). Op de router zijn 2 Wifi-7 AP's aangesloten via PoE en de SMA-omvormer van de zonnepanelen.

Ik wil nu graag een VPN opzetten - ik heb de keuze tussen WireGuard, OpenVPN, SSLVPN en nog wat oudere protocollen. WireGuard zou dan de meest efficiënte oplossing zijn.
Ik heb een dynamische hostname opgezet en op de BBOX heb ik een forwarding opgezet van extern naar het IP van de router op 192.168.0.1 poort UDP/51820.

Ik heb een WireGuard-config aangemaakt met public en private keys en de public key van m'n client (bvb GSM) toegevoegd op de router.
Ik heb echter geen idee of het werkt. Omdat het UDP is kan ik volgens mij niet simpel een connectietest doen. De WireGuard-client op gsm kan ik 'aan' zetten, maar 'then what?' Ik krijg nergens een foutmelding of zo.
VqkTkEA8VM.png
Ik kan niet navigeren in de browser naar https://192.168.0.1 voor de router-admin pagina te zien bvb. Ik kan ook niet naar andere sites surfen - de bedoeling zou kunnen zijn om volledig via die tunnel te surfen bvb om bvb veilig over publieke netwerken te kunnen verbinden.

//edit: ha, rubber duck-gewijs besef ik dat mogelijk nog een dingetje speelt, maar je moet bij EDPnet toch niet ergens aangeven om specifieke poorten toe te staan hé?
Je hebt niet voldoende permissies om de bijlagen van dit bericht te bekijken.
splinterbyte
Elite Poster
Elite Poster
Berichten: 2545
Lid geworden op: 16 jun 2006, 18:34
Locatie: Kempen
Uitgedeelde bedankjes: 251 keer
Bedankt: 166 keer
Recent bedankt: 3 keer
Provider
Te Koop forum

Ik had zopas een client-to-server wg tunnel successvol draaien door 4x NAT dus dat zou opzich geen probleem mogen zijn, zolang de poort openstaat op de server firewall. Als je server Linux is kan je daar een tcpdump doen en kijken of er een connectiepoging binnenkomt, bv: tcpdump -ni any udp port 51820
philippe_d
Moderator
Moderator
Berichten: 19059
Lid geworden op: 28 apr 2008, 11:22
Locatie: Waregem
Uitgedeelde bedankjes: 1062 keer
Bedankt: 3923 keer
Recent bedankt: 13 keer
Provider

meon schreef: 3 maanden geleden Ik heb een dynamische hostname opgezet en op de BBOX heb ik een forwarding opgezet van extern naar het IP van de router op 192.168.0.1 poort UDP/51820.
Port forwarding op de BBox moet toch van extern naar het WAN IP adres van de router (192.168.1.x)?
Heb je TP-Link router een vast WAN adres gegeven in het LAN van de BBOX?
Je kan in de BBOX normaal ook een "reserved" IP toekennen aan de TP-Link.
Zo vermijd je dat de portfortwarding niet meer werkt als het IP adres van de TP-Link wijzigt (na een rerstart van de BBox).

Verwijst jouw dynamische hostname (xxx.meon.be) naar het extern IP adres van de BBOX?
Je kan eventueel in de BBOX ook de dyndns client gebruiken.

transfer: ontvangen 0B, verzonden 444BN wijst erip dat je geen verbinding hebt :-(

Toegevoegd na 1 uur 10 minuten 44 seconden:
meon schreef: 3 maanden geleden kan niet navigeren in de browser naar https://192.168.0.1 voor de router-admin pagina te zien bvb. Ik kan ook niet naar andere sites surfen - de bedoeling zou kunnen zijn om volledig via die tunnel te surfen bvb om bvb veilig over publieke netwerken te kunnen verbinden.
Ik zou in de config bij "Toegestande IP adressen" (AllowedIPs = ) ook 0.0.0.0/0 toevoegen
VoIP: EDPnet (gratis vaste lijn), Sipgate.de, Sipgate.co.uk, MegaVoip.
Provider: EDPnet Fiber XS (150/50 mbps down/up).
Modem/Router: Fritz!Box 5590 Fiber, OS 8.24 BETA, Fritz!SFP GPON aangesloten op Proximus ONTP.
Telefoon centrale: Euracom 181 achter FritzBox So. 3 Fritz!DECT toestellen
TV: Telenet CI+, Fritz!DVB-C.
edwin.d
Pro Member
Pro Member
Berichten: 443
Lid geworden op: 14 sep 2012, 23:15
Uitgedeelde bedankjes: 9 keer
Bedankt: 41 keer
Recent bedankt: 1 keer

Kan je router geen pppoe verbinding opzetten naar je provider?
Normaal moet dit lukken met de bbbox als ik even op het internet rondkijk.
Je zit dan niet met portforwarding.

Ik ken de tp- link niet, maar op mijn Asus router heb ik Wireguard actief staan.
Aks ik ergens een VPN wil opzetten zet ik op mijn toestel Wireguard aan en ik zit op mijn thuisnetwerk.

Lvg
Gebruikersavatar
meon
Administrator
Administrator
Berichten: 16777
Lid geworden op: 18 feb 2003, 22:02
Twitter: meon
Locatie: Bree
Uitgedeelde bedankjes: 584 keer
Bedankt: 780 keer
Provider

Joepie! Ik weet niet wat uiteindelijk de oplossing was, maar op de serverkant zat achter de "advanced configuration" een optie "custom server" waar ik de DynDNS-hostname kon opgeven (omdat anders het WAN-IP gebruikt werd in de config-file). Ik had dat echter in de tunnel handmatig eerder al aangepast, dus geen idee of dat ook aan serverkant dan moest ingesteld staan.
Resultaat:
2026-05-30_00-24-34.png
Ik heb bij de allowed IP's ook 0.0.0.0/0 toegevoegd, maar dan raak ik aan geen publieke sites meer. Ik raak echter wél op lokale IP's zoals 192.168.0.1 van de router. Ik kan ook niet naar publiek IP's surfen (dus het is niet -puur- DNS issue).

@edwin.d PPPoE opzetten vanuit de router zou een optie zijn (die ik moet uitzoeken), maar dan raak ik denk ik niet meer aan andere devices die rechtstreeks op de router hangen?
Je hebt niet voldoende permissies om de bijlagen van dit bericht te bekijken.
Plaats reactie

Terug naar “Netwerken en Security”