invenix
Goto Top

Mikrotik RouterOS 7 - OPNSense : Richtige Wireguard-Config

Hallo zusammen,

ich bin gerade dabei, meine Haus-IT komplett zu erneuern und steige dabei von der FritzBox auf "was Richtiges" um (RB4011, CRS328-24P-4S+RM, cAP ac´s).
Schritt 1 ist dabei, den RB4011 in meine bestehende Multi-Location-Struktur einzubinden (lies: Wireguard-Tunnel zu OPNSense in der HetznerCloud aufbauen), um dann mit Zugriff auf meinen zentralen RADIUS und weitere Services das lokale Netz aufzubauen & einzurichten.
Doch hier hänge ich aktuell: ich bekomme trotz der hochgelobten, "einfachen" Umsetzung von WG in der ROS7-Beta den ***-Tunnel nicht konfiguriert.

Ausgangslage:
  • WG-Peer OPNSense: läuft mit diversen anderen Peers problemlos, wird daher als Fehlerquelle ausgeschlossen. Alle Peers sind ähnlich konfiguriert und unterscheiden sich hauptsächlich in den IPs.
  • RB4011: Die Wireguard-spezifischen Einstellungen (Interface + Peer) sind mit den richtigen Werten gefüllt (der Endpoint-Port-Bug scheint ja mittlerweile auch behoben zu sein), ich vermute den Fehler irgendwo in der zusätzlich erforderlichen Konfiguration im System.

Beim Punkt Adressen & Routen, die für die Tunnel einzurichten sind, widersprechen sich mehrere Anleitungen, die ich im Netz gefunden habe; auch eine Brute-Force-Konfig mit allen möglichen Kombinationen, die mir sinnvoll erschienen, war nicht erfolgreich. Höchstwahrscheinlich habe ich einfach nur den berühmten "kleinen Schalter xyz" übersehen, dank dem kein Tunnel aufgebaut wird.
Deshalb würde ich euch um eine "Musterlösung" für die zusätzlich erforderlichen Einstellungen neben WG-Interface & WG-Peer bitten, da ich eine solche weder bei Mikrotik (klar, Beta) noch in den einschlägigen Foren gefunden habe.

Vielen Dank für jede Hilfe!

Content-Key: 666701

Url: https://administrator.de/contentid/666701

Printed on: April 20, 2024 at 14:04 o'clock

Mitglied: 148121
Solution 148121 May 13, 2021 updated at 10:29:46 (UTC)
Goto Top
Moin.
das RouterOS 7 noch im im tief roten Beta-Status steht und man diese nicht im Produktiv-Betrieb verwenden sollte, sollte ja bekannt sein, will ich aber jetzt nicht weiter drauf eingehen, das weißt du ja hoffentlich selbst.

Hier mal ein ganz einfache funktionsfähige Wireguard LAN-LAN Config zwischen einer OpnSense und einem Mikrotik:

  • Opnsense WAN-IP: 192.168.1.28
  • Mikrotik WAN-IP: 192.168.1.30
  • Wireguard Tunnel-Netz 10.90.0.0/24 (Tunnel-IPs: OpnSense 10.90.0.1 / Mikrotik 10.90.0.2)
  • OpnSense LAN-Netz : 192.168.50.0/24
  • Mikrotik LAN-Netz: 192.168.60.0/24

back-to-topConfig OpnSense


back-to-topLocal Configuration


screenshot

back-to-topEndpopint


screenshot

back-to-topFirewall


70f0d4ef3fc20eafdc6c6aa7315cf0bc

Nur fürs Beispiel ANy to Any Rule auf dem Tunnel-Interface

screenshot

back-to-topConfig Mikrotik


back-to-topInterface


screenshot

back-to-topPeer


screenshot

back-to-topIP Adresse für Wireguard Interface vergeben


screenshot

back-to-topTest


back-to-topPing Mikrotik => OpnSense


screenshot
screenshot

back-to-topPing OpnSense => Mikrotik


screenshot
screenshot

back-to-topFazit: Works as designed, wie @aqui immer so schön sagt face-smile


Gruß w.
Member: aqui
aqui May 13, 2021 at 09:52:21 (UTC)
Goto Top
Zusätzlich zur obigen, vorbildlichen Bilderbuchlösung:
Merkzettel: VPN Installation mit Wireguard
Mitglied: 148121
148121 May 18, 2021 updated at 10:53:58 (UTC)
Goto Top
Kommt hier noch Feedback oder war das wieder mal ne Eintagsfliege?

Wenn's dann bitte noch für ein Gelöst reicht, @Invenix .... DANKE!

Gruß w.
Member: aqui
aqui May 18, 2021 at 13:02:17 (UTC)
Goto Top
Vermutlich wohl auch nicht denn der TO hat ja durch sein fehlendes Feedback schon bekundet das er vermutlich keinerlei Interesse mehr an einer zielführenden Lösung hat. Aber egal... face-sad