Allereerst: er is bij WireGuard geen sprake van een echte 'verbinding'. Er is alleen een handshake die met een bepaalde interval plaatsvindt, maar het (externe) source IP van een peer kan ieder moment wijzigen.
Als het ip expliciet buiten de range valt connect ik gewoon maar is er geen routing.
Waar je 'verbinding' zegt bedoel je dat er een (recente) handshake heeft plaatsgevonden. Dat gebeurt inderdaad vanzelf als één van de peers iets wil sturen en 'ie de ander weet te bereiken, maar dat zegt helemaal niets over of er ook verkeer 'aankomt' aan de andere kant van de tunnel.
Toegepast op je scenario: als het source ip van verkeer van je peer (binnen de tunnel) niet strookt met de AllowedIPs van de andere peer, dan zal er een handshake plaatsvinden, maar WireGuard zal het verkeer óók meteen droppen.
Volgens docs (
mikrotik/
wireguard) is 0.0.0.0/0 ook gewoon valid.
Waar kijk ik dan overheen?
0.0.0.0/0 is natuurlijk opzichzelf geldig, maar het punt was dat welke reeks dan ook in principe*
niet twee keer gebruiken binnen de AllowedIPs van meerdere peers op dezelfde WireGuard interface.
* In afwezigheid van specifiekere subreeksen in de AllowedIPs, ook in onderstaand voorbeeld doe ik die aanname
Als de Linux kernel van je MikroTik een pakketje aflevert op de WireGuard interface dan zal WireGuard de AllowedIPs van alle peers gebruiken om te bepalen waar hij het pakketje heen moet routeren. Daarbij gaat het altijd maar naar één peer, nooit naar meerdere.
Mag jij vertellen naar welke peer het moet als er twee peers 0.0.0.0/0 hebben. Antwoord: één van de twee, maar welke is ongedefinieerd.
Ik begrijp niet helemaal het onderscheid dat je hier probeert te maken met 'wil' en 'mag', maar het is in ieder geval wel meer 'mag' (vergelijk:
AllowedIPs). Maar volgens mij begrijp ik wel waar je verwarring ongeveer zit, dus:
AllowedIPs zegt iets over het source-adres van verkeer dat van de peer vandaan komt
en wordt voor uitgaand verkeer (vanaf de interface gezien) gebruikt om te bepalen naar welke peer verkeer met een bepaald destination IP moet worden gerouteerd.
Het zegt daarnaast
niets over het toegestane
destination-adres van verkeer dat
van de peer vandaan komt, dat is wellicht een snel gemaakte denkfout.