DS923+ als VPN-Client mit Wireguard

DaMoasta

Benutzer
Mitglied seit
10. Nov 2023
Beiträge
12
Punkte für Reaktionen
6
Punkte
53
Servus zusammen,
habe mir privat jetzt endlich auch eine DS gegönnt, ist die DS923+ geworden. Gleich mal 32GB zusätzlich rein, damit sollte man erstmal bissl was spielen können. Gestern grob eingerichtet, rennt schon mal richtig flott. :)

Zur Situation:
Ich bin Freiberufler und betreibe mit meinem Vater zusammen ein kleines Büro. Dort werkelt eine DS716+. Ich habe meine private DS ein wenig größer gewählt und möchte diese als zusätzliche Sicherungsmöglichkeit fürs Büro nutzen.
In beiden Netzwerken arbeiten Fritzboxen, die Wireguard unterstützen. Ja, ich weiß, nicht ganz professionell, aber für ein Büro mit drei Leuten reichts aus meiner Sicht. Ich nutze das VPN, um mich bei Bedarf damit entweder ins private oder ins Firmen-LAN zu bringen, eine dauerhafte LAN-LAN-Kopplung besteht nicht. Diese möchte ich auch nicht, weil es in der Fritzbox ja kein vLAN gibt und meine Kinder im Büronetz nichts verloren haben.
Die DS im Büro ist nicht von außen erreichbar, wenn ich Zugriff von außen brauche, verwende ich Wireguard zur Fritzbox. Meine private möchte ich auch nicht von außen erreichbar machen, da habe ich kein gutes Gefühl dabei. Auch hier läuft der Zugriff von außen ins Netz über Wireguard, das hat sich bewährt.
Bei dieser Konfig. finden sich die beiden Boxen aber natürlich nicht. Mein Plan wäre jetzt, eine der beiden als VPN-Client einzurichten, der sich mit Wireguard mit der entfernten Fritzbox verbindet. Damit müssten sich die Boxen doch eigentlich sehen können, oder?
Die Verbindung soll nur der Sicherung dienen und nach Möglichkeit auch nur dafür aufgebaut werden. Ich möchte aus dem privaten Netz sonst keinen Zugriff ins Büro haben.
Frage:
- funktioniert das so?
- Wireguard geht nur über Docker, welches Paket ist da empfehelnswert?
- gibt es bessere Möglichkeiten für die Situation?

Herzlichen Dank für eure Rückmeldung und sorry für den langen Text.
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.180
Punkte für Reaktionen
4.915
Punkte
519
Willkommen hier im Forum!
Ich würde es trotzdem mit der Site 2 Site Verbindung (LAN-LAN-Kopplung) der FritzBoxen machen. Da kann man nämlich nach Erstellung des Tunnels auf beiden Fritten einstellen, welche Geräte den Tunnel nutzen dürfen. Dort alles sperren, außer die DS und fertig.
Zu WireGuard auf der DS kenne ich nur das:
https://www.blackvoid.club/wireguard-spk-for-your-synology-nas/
https://www.blackvoid.club/wireguard-vpn-for-your-synology-nas/
https://github.com/wg-easy/wg-easy
Ich weiß aber nicht, ob das Server und Client kann.
Alternativ könnte man sich mit der DS nativ via IPSec zur Fritte verbinden und das kann man auch zeitgesteuert auf und abbauen: https://mickderksen.wordpress.com/2016/06/08/how-to-schedule-a-vpn-connection-on-synology/
1.png

Ich würde es aber wie gesagt über die Fritten lösen und den VPN-Zugriff entsprechend per Tunnel-Konfig. einschränken. Ich betreibe das selbst auch so. Zwischen meinen beiden Standorten dürfen durch den S2S WireGuard Tunnel nur mein Rechner und die beiden DSen sprechen. Klappt wunderbar.
 

DaMoasta

Benutzer
Mitglied seit
10. Nov 2023
Beiträge
12
Punkte für Reaktionen
6
Punkte
53
Cool, danke dir für deine schnelle Antwort!
Das wusste ich nicht, dass man einzelne Verbiundungen für Geräte sperren kann, dachte das geht nicht. Kannst du mir verraten, wo das geht? Ich finde es nämlich nicht....
Schließe aber nicht aus, dass ich schlicht blind bin...
IPSec ist auf der Fritte halt deutlich lahmer als Wireguard, deswegen wollte ich das eigentlich nicht.

EDIT: AH, das erscheint, wenn man die Verbindung auf dem zweiten Gerät einrichtet. DANKE!
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.180
Punkte für Reaktionen
4.915
Punkte
519
Du bearbeitest einfach auf der Fritte den Tunnel und setzt dann einen Haken. Geht übrigens bei IPSec genauso:
1.jpg

2.jpg

Wenn du den rot markierten Haken gesetzt hast, kannst du darunter auswählen, welche Geräte passieren dürfen.
 

Benie

Benutzer
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
5.987
Punkte für Reaktionen
2.009
Punkte
259
Ich habe mir das grad interessehalber auf meiner Fritte angeschaut, dort gibt es keine "Erweiterten Einstellungen zum Netzwerkverkehr :unsure:

Würde ich jetzt so nicht weit kommen 🤷‍♂️

FritzBox erweiterte Netzwerkeinstellungen.jpg
 
  • Like
Reaktionen: DaMoasta

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.180
Punkte für Reaktionen
4.915
Punkte
519
Die Verbindung muss eingerichtet sein. Dann erneut bearbeiten und dann kann man das festlegen
 
  • Like
Reaktionen: Benie

DaMoasta

Benutzer
Mitglied seit
10. Nov 2023
Beiträge
12
Punkte für Reaktionen
6
Punkte
53
Ist bei mir genauso. Taucht nur auf einer der beiden (7590) auf, bei der anderen (7490) nicht. Deswegen hab ich das auch nicht gefunden. Meine Info war, dass man die Verbindung im Nachhinein nicht mehr bearbeiten kann.
Weiß aber nicht, ob das an der Reihenfolge der Einrichtung der Verbindung liegt, oder an der Software der Boxen.
 
Zuletzt bearbeitet:

Benie

Benutzer
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
5.987
Punkte für Reaktionen
2.009
Punkte
259
@plang.pl Eingerichtet habe ich sie ja schon, aber selbst mit aktiver Verbindung gibt es das nicht!
 

DaMoasta

Benutzer
Mitglied seit
10. Nov 2023
Beiträge
12
Punkte für Reaktionen
6
Punkte
53
FB7490.png

FB7590.png

Kann ich wie gesagt bei der FB7490 auch nicht.
Hinter der sitze ich hier im Büro und kann folglich von hier aus aufs gesamte Netz daheim zugreifen. Ob es andersrum dann richtig geblockt wird muss ich mal daheim schauen.
 
Zuletzt bearbeitet:

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.180
Punkte für Reaktionen
4.915
Punkte
519
Ok das ist komisch. Dann kann das die 7490 vielleicht nicht? Mich wundert es aber sehr, dass man z.B. auch die NetBIOS Option bei dir nicht sieht.
 

Benie

Benutzer
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
5.987
Punkte für Reaktionen
2.009
Punkte
259
@plang.pl ich vermute. für meinen Fall, daß dies nur vorhanden ist wenn man 2 Fritzboxen miteinander verbunden hat, und das ist ja bei mir nicht der Fall.
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.180
Punkte für Reaktionen
4.915
Punkte
519
Achso das kann sein. Denn dass es deine 6690 nicht kann, glaube ich eigentlich nicht. Aber bei @DaMoasta sind ja 2 Fritten verbunden und nur eine zeigt es an. Könnte / Müsste man mal bei AVM nachhaken.
 

Benie

Benutzer
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
5.987
Punkte für Reaktionen
2.009
Punkte
259
Denn dass es deine 6690 nicht kann, glaube ich eigentlich nicht.
Da bin ich mir eigentlich auch sicher, ist immerhin das neueste und mit Potenteste Model für Kabelverbindung, Firmware ist auch auf aktuellem Stand..
 

Stationary

Benutzer
Sehr erfahren
Mitglied seit
13. Feb 2017
Beiträge
3.605
Punkte für Reaktionen
1.036
Punkte
194
Auf der 7490 gibt es die Netbios- und weiteren Einstellungen nicht. Die 7490 ist unter Wireguard etwas limitiert (steht so auch in den AVM-Anleitungen):

  • Die FRITZ!Box 7490 unterstützt nicht die Optionen "Gesamten Netzwerkverkehr über die VPN-Verbindung senden" und "Nur bestimmte Geräte im Heimnetz sollen über diese WireGuard-Verbindung erreichbar sein".
Das Gerät ist nun doch schon etwas älter und es hat wohl nicht mehr gereicht, um alles zu implementieren.
 
Zuletzt bearbeitet:

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.180
Punkte für Reaktionen
4.915
Punkte
519
Ich hab gerade mal ein wenig in der KB von AVM gesucht. Da findet man nix dazu. Auch im Internet auf die Schnelle nicht. Ich dachte zuerst, dass es vielleicht auch an der "erweiterten Ansicht" liegt, aber die ist seit 7.5 immer ein.
Ok. Während ich hier schreibe, hat @Stationary es aufgeklärt. Bleibt also doch die Option zu versuchen, dass mit der DS hinzufrickeln. Oder man nutzt einfach einen IPSec S2S Tunnel. Vorausgesetzt, da bietet die 7490 diese Optionen. In den allermeisten Fällen limitiert ja der Upload und nicht der VPN-Durchsatz. Wobei die 7490 da schnell an ihre Grenzen kommen dürfte.
 
  • Like
Reaktionen: DaMoasta

DaMoasta

Benutzer
Mitglied seit
10. Nov 2023
Beiträge
12
Punkte für Reaktionen
6
Punkte
53
Wir haben einen 40er Upload im Büro und die 7490 ist bei IPSec schon bei 20 am Limit und kocht, soweit ich mich richtig erinnere.
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.180
Punkte für Reaktionen
4.915
Punkte
519
Nun ja die 7490 ist halt auch schon mehr als 10 Jahre alt und hat für heutige Bedürfnisse nicht die nötige Power. Dann kannst du mal testen, ob der Durchsatz mit WireGuard höher ist. Bevor du das auf der DS hinfrickelst, würde ich lieber erst mal einen S2S Tunnel zwischen beiden Fritten einrichten. Nur um zu testen, ob da der Durchsatz überhaupt besser / ausreichend ist, bevor man sich die Mühe mit der DS macht. Vielleicht kann man auch ein Konstrukt hinwursteln, bei dem die 7490 komplett außen vor ist.
 
  • Like
Reaktionen: DaMoasta

DaMoasta

Benutzer
Mitglied seit
10. Nov 2023
Beiträge
12
Punkte für Reaktionen
6
Punkte
53
Das hab ich früher schon einmal getestet, mit Wireguard ist deutlich mehr drinnen.
Ja, ich teste das erstmal. Wenn die Zeit der 7490 vorüber ist, ist das auch nicht soo schlimm, die hat gute Dienste geleistet bisher und kann dann immer noch als AP eingesetzt werden.
Habe das jetzt nicht vollständig getestet, aber ich kann vom Büro aus auf die Fritzbox und auf das NAS zugreifen, die anderen IPs gehen nicht. Das bedeutet ja, dass das ja auch rückwärts gesehen gesperrt ist.
Heißt im Umkehrschluss, dass lediglich die Rechner im Büro auf meine privates NAS zugreifen können, das kann ich ja über die Benutzer regeln. Andersrum, also von daheim ins Büro, kann ich die Geräte ja sperren. Ggf. komme ich auch damit klar.
Auf jeden Fall schonmal danke für deine Unterstützung @plang.pl!
 
  • Like
Reaktionen: plang.pl

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.180
Punkte für Reaktionen
4.915
Punkte
519
Kein Problem. Teste mal ein wenig aus, was die beste Lösung für dich ist. Wäre cool, wenn du im Anschluss Rückmeldung geben könntest, wie du es letzten Endes gelöst hast.
 
  • Like
Reaktionen: DaMoasta

DaMoasta

Benutzer
Mitglied seit
10. Nov 2023
Beiträge
12
Punkte für Reaktionen
6
Punkte
53
So,
nachdem die erste Sicherung mit 1,5TB ein paar Tage gebraucht hat, ging die zweite jetzt heute Nacht in 20 Minuten über die Bühne, das ist also durchaus praktikabel.
Begrenzend ist eindeutig die 7490, die über Wireguard ca. 90% des Upstreams auslastet, sich selbst aber wohl zu 100%.
Mache gerade die andere Richtung, da begrenzt mein privater Upload mit 12 MBit das Ganze, der wird zu 99% ausgelastet, soweit es richtig angezeigt wird.
Zurück zum VPN:
Ich lasse das jetzt so mit dem LAN zu LAN-VPN zwischen den Boxen. Dadurch, dass ich an der 7590 den Zugriff auf die Verbindung unterbinden kann, besteht von daheim keine Gefahr für unbedarfte Nutzung. Vom Büro aus erreiche ich lediglich die Fritzbox und das NAS. Da die Kollegen auf meinem NAS keine Benutzer haben, kommen die da auch nicht drauf.
Irgendwann gibt's mal ne neue Fritzbox, dann kann man das nochmal nachregulieren.

Also nochmals ein Danke an die Unterstützer @plang.pl, @Stationary und @Benie!
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat