2026-08-01 12:00:00 +00:00
|
|
|
|
# Lab-Netzwerk (Heimnetz: Fritzbox + UDM Pro)
|
|
|
|
|
|
|
|
|
|
|
|
Themen rund um das Homelab-Netz selbst — Router-Kaskade, VLANs, VPN-Zugänge.
|
|
|
|
|
|
Hosts im Lab: Overmind (git.lab, [hosts/overmind.md](../hosts/overmind.md)),
|
|
|
|
|
|
der Mac. Kaskade: **Fritzbox (WAN) → UDM Pro**, kein Doppel-NAT, statische
|
|
|
|
|
|
Route in der Fritzbox für das Lab-VLAN.
|
|
|
|
|
|
|
|
|
|
|
|
---
|
|
|
|
|
|
|
|
|
|
|
|
## LABNET-01 — WireGuard-Roadwarrior ins Lab kaputt (seit einigen Monaten)
|
|
|
|
|
|
|
2026-08-01 12:00:00 +00:00
|
|
|
|
**Status:** DURCHBRUCH 2026-08-01 ~14:40 — Tunnel steht über 5G (Handshake +
|
|
|
|
|
|
stabile Keepalives). Rest: VPN-Clients erreichen das Lab-VLAN noch nicht
|
|
|
|
|
|
(git.lab lädt nicht, öffentliche Seiten via Tunnel ja) — DNS- vs.
|
|
|
|
|
|
Firewall-Unterscheidungstest läuft (IP-Direktzugriff 10.58.73.17/.1 vom Handy).
|
|
|
|
|
|
|
|
|
|
|
|
**Bestätigte Ursachenkette (Diagnose-Session 2026-08-01):**
|
|
|
|
|
|
1. Handy-Profil „@home" hatte seit 07.07. die **private** UDM-WAN-IP
|
|
|
|
|
|
(192.168.178.20) als Endpunkt — die UDM kennt hinter der Fritzbox ihre
|
|
|
|
|
|
öffentliche IP nicht und schreibt sie in jede generierte Config
|
|
|
|
|
|
(⚠️ gilt für ALLE künftig exportierten Profile: Endpunkt manuell auf
|
|
|
|
|
|
178.25.213.70 ändern!).
|
|
|
|
|
|
2. Nach Endpunkt-Fix weiter tot: **FritzOS reserviert UDP 51820 für seinen
|
|
|
|
|
|
EIGENEN WireGuard-Stack** — die alte Portfreigabe 51820→UDM lief ins Leere
|
|
|
|
|
|
(erklärt auch die „invalid response"-Stürme im Juli: zwei WG-Stacks auf
|
|
|
|
|
|
einem Port). Fix: UDM-WG auf **51840** umgezogen + Freigabe angepasst.
|
|
|
|
|
|
3. Server + Schlüssel waren nie das Problem (WLAN-Handshake bewies beides).
|
|
|
|
|
|
|
|
|
|
|
|
Danach nur noch der ursprüngliche Blocker-Vermerk:
|
|
|
|
|
|
blockierte gitops#48 (Erreichbarkeits-Entscheidung „WireGuard statt exponieren")
|
2026-08-01 12:00:00 +00:00
|
|
|
|
|
|
|
|
|
|
sorb hatte einen funktionierenden VPN-Zugang fürs Handy ins Lab; seit einigen
|
|
|
|
|
|
Monaten „funktioniert das nicht mehr sauber" (Symptome noch zu präzisieren:
|
|
|
|
|
|
Handshake? Routing nur teilweise? DNS?). Setup-Rahmen laut sorb (2026-08-01):
|
|
|
|
|
|
UDM Pro hinter Fritzbox, ohne doppeltes NAT, statische Route in der Fritzbox
|
|
|
|
|
|
für das VLAN.
|
|
|
|
|
|
|
|
|
|
|
|
**Diagnose-Plan (gemeinsame Session, braucht Zugriff auf beide Router-UIs):**
|
|
|
|
|
|
1. Symptom präzisieren: Handshake kommt zustande? (`wg show` auf der UDM /
|
|
|
|
|
|
Client-Log) — trennt Portweiterleitungs- von Routing-Problemen
|
|
|
|
|
|
2. Fritzbox: Portfreigabe UDP (WireGuard-Port) → UDM noch vorhanden/korrekt?
|
|
|
|
|
|
(FritzOS-Updates werfen gern Freigaben/Exposed-Host-Einstellungen um)
|
2026-08-01 12:00:00 +00:00
|
|
|
|
3. ~~DS-Lite~~ **ausgeschlossen** (sorb 2026-08-01: Dualstack + feste IPs) —
|
|
|
|
|
|
damit auch kein DynDNS-Drift möglich. Verdacht konzentriert sich auf:
|
|
|
|
|
|
FritzOS-Update warf die UDP-Portfreigabe um, UniFi-OS-Update veränderte
|
|
|
|
|
|
WG-Server/Firewall, oder die statische Route griff nach Änderung nicht mehr.
|
|
|
|
|
|
4. (entfällt — feste IP)
|
2026-08-01 12:00:00 +00:00
|
|
|
|
5. UDM-Seite: WireGuard-Server-Config/Firewall-Regeln nach UniFi-OS-Updates
|
|
|
|
|
|
prüfen; statische Route Fritzbox → VLAN gegenchecken
|
|
|
|
|
|
6. Erst wenn 1–5 sauber: Client-Profil fürs Handy neu ausstellen, git.lab-DNS
|
|
|
|
|
|
(Lab-Resolver) in die AllowedIPs/DNS-Konfig aufnehmen — Erfolgsbeweis =
|
|
|
|
|
|
Issue-Board vom Handy über VPN erreichbar
|
|
|
|
|
|
|
|
|
|
|
|
**Verwandt:** gitops#48 (Cutover erst nach Lösung), perspektivisch ersetzt ein
|
|
|
|
|
|
funktionierender Roadwarrior auch Ad-hoc-Wünsche wie „GitLab exponieren".
|