Files
management/shared/lab-netzwerk.md
T

56 lines
3.1 KiB
Markdown
Raw Normal View History

# Lab-Netzwerk (Heimnetz: Fritzbox + UDM Pro)
Themen rund um das Homelab-Netz selbst — Router-Kaskade, VLANs, VPN-Zugänge.
Hosts im Lab: Overmind (git.lab, [hosts/overmind.md](../hosts/overmind.md)),
der Mac. Kaskade: **Fritzbox (WAN) → UDM Pro**, kein Doppel-NAT, statische
Route in der Fritzbox für das Lab-VLAN.
---
## LABNET-01 — WireGuard-Roadwarrior ins Lab kaputt (seit einigen Monaten)
**Status:** DURCHBRUCH 2026-08-01 ~14:40 — Tunnel steht über 5G (Handshake +
stabile Keepalives). Rest: VPN-Clients erreichen das Lab-VLAN noch nicht
(git.lab lädt nicht, öffentliche Seiten via Tunnel ja) — DNS- vs.
Firewall-Unterscheidungstest läuft (IP-Direktzugriff 10.58.73.17/.1 vom Handy).
**Bestätigte Ursachenkette (Diagnose-Session 2026-08-01):**
1. Handy-Profil „@home" hatte seit 07.07. die **private** UDM-WAN-IP
(192.168.178.20) als Endpunkt — die UDM kennt hinter der Fritzbox ihre
öffentliche IP nicht und schreibt sie in jede generierte Config
(⚠️ gilt für ALLE künftig exportierten Profile: Endpunkt manuell auf
178.25.213.70 ändern!).
2. Nach Endpunkt-Fix weiter tot: **FritzOS reserviert UDP 51820 für seinen
EIGENEN WireGuard-Stack** — die alte Portfreigabe 51820→UDM lief ins Leere
(erklärt auch die „invalid response"-Stürme im Juli: zwei WG-Stacks auf
einem Port). Fix: UDM-WG auf **51840** umgezogen + Freigabe angepasst.
3. Server + Schlüssel waren nie das Problem (WLAN-Handshake bewies beides).
Danach nur noch der ursprüngliche Blocker-Vermerk:
blockierte gitops#48 (Erreichbarkeits-Entscheidung „WireGuard statt exponieren")
sorb hatte einen funktionierenden VPN-Zugang fürs Handy ins Lab; seit einigen
Monaten „funktioniert das nicht mehr sauber" (Symptome noch zu präzisieren:
Handshake? Routing nur teilweise? DNS?). Setup-Rahmen laut sorb (2026-08-01):
UDM Pro hinter Fritzbox, ohne doppeltes NAT, statische Route in der Fritzbox
für das VLAN.
**Diagnose-Plan (gemeinsame Session, braucht Zugriff auf beide Router-UIs):**
1. Symptom präzisieren: Handshake kommt zustande? (`wg show` auf der UDM /
Client-Log) — trennt Portweiterleitungs- von Routing-Problemen
2. Fritzbox: Portfreigabe UDP (WireGuard-Port) → UDM noch vorhanden/korrekt?
(FritzOS-Updates werfen gern Freigaben/Exposed-Host-Einstellungen um)
3. ~~DS-Lite~~ **ausgeschlossen** (sorb 2026-08-01: Dualstack + feste IPs) —
damit auch kein DynDNS-Drift möglich. Verdacht konzentriert sich auf:
FritzOS-Update warf die UDP-Portfreigabe um, UniFi-OS-Update veränderte
WG-Server/Firewall, oder die statische Route griff nach Änderung nicht mehr.
4. (entfällt — feste IP)
5. UDM-Seite: WireGuard-Server-Config/Firewall-Regeln nach UniFi-OS-Updates
prüfen; statische Route Fritzbox → VLAN gegenchecken
6. Erst wenn 15 sauber: Client-Profil fürs Handy neu ausstellen, git.lab-DNS
(Lab-Resolver) in die AllowedIPs/DNS-Konfig aufnehmen — Erfolgsbeweis =
Issue-Board vom Handy über VPN erreichbar
**Verwandt:** gitops#48 (Cutover erst nach Lösung), perspektivisch ersetzt ein
funktionierender Roadwarrior auch Ad-hoc-Wünsche wie „GitLab exponieren".