Wireguard op Fritzbox werkt alleen op sommige netwerken

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • fondacio
  • Registratie: December 2002
  • Niet online
Een tijdje geleden heb ik een aantal VPN-verbindingen opgezet met Wireguard op mijn FRITZ!Box 7590 AX. Ik heb daarbij de instructies van AVM gevolgd en per apparaat een aparte verbinding aangemaakt. Dat ging allemaal soepel met devices die draaien op iOS, iPadOS, macOS en Android.

Wel ben ik ik op een probleem gestuit dat zich alleen op bepaalde netwerken voordoet. Op die netwerken kan ik wel de Wireguard-verbinding activeren, waarbij het apparaat ook aangeeft via de VPN verbonden te zijn. Eenmaal verbonden kan ik echter het internet niet bereiken en ook niet bij mijn NAS op mijn lokale netwerk komen. Alle verbindingen lopen vast of leiden tot een time out totdat ik de VPN-verbinding weer verbreek.

Ik heb op dit probleem gezocht op internet en ook binnen dit forum, waarbij ik twee topics tegenkwam met een enigszins vergelijkbaar problemen (zie hier en hier, al zijn er ook verschillen: bij de een kwam het doordat er eerder een andere VPN-verbinding was gebruikt op de Fritzbox en bij de ander is de verbinding op een Linux-server opgezet met veel handmatige configuratie.

Ik heb ook gekeken of er iets specifieks was aan de netwerken waarop Wireguard niet werkte, zoals bijvoorbeeld gebruik maken van dezelfde IP-range als mijn eigen netwerk, maar ook daar ligt het niet aan. Kan het zijn dat sommige Wifi-netwerken de poorten waar Wireguard gebruik van maakt blokkeren? En weet iemand een manier om Wireguard op alle netwerken te laten werken? Het is vooral vervelend dat ik nu niet van tevoren weet of ik wanneer ik op reis ben en publieke netwerken gebruik van Wireguard gebruik kan maken.

Alle reacties


Acties:
  • +1 Henk 'm!

  • Tazzios
  • Registratie: November 2001
  • Laatst online: 11:17

Tazzios

..

Je kan wiregaurd op poort 443 (https) proberen, dan heb je meer kans dat het werkt, maar geen garantie natuurlijk.

Acties:
  • 0 Henk 'm!

  • fondacio
  • Registratie: December 2002
  • Niet online
Tazzios schreef op zondag 2 juli 2023 @ 17:37:
Je kan wiregaurd op poort 443 (https) proberen, dan heb je meer kans dat het werkt, maar geen garantie natuurlijk.
Bedoel je om de listen poort op 443 te zetten? Maar dat is dan de inkomende poort op de router. Of worden op sommige (semi-)publieke netwerken alle poorten boven een bepaald nummer geblokkeerd?

Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 23-07 17:42
"op bepaalde netwerken"

- noem eens een voorbeeld, of voorbeelden van zulke netwerken.
Bedoel je publieke wifi netwerken, hotspots, zoals bij de Mac etc?
Grote kans dat die alleen poorten 443 en 80 doorlaten (53 eventueel ook).

Acties:
  • 0 Henk 'm!

  • fondacio
  • Registratie: December 2002
  • Niet online
EverLast2002 schreef op zondag 2 juli 2023 @ 22:54:
"op bepaalde netwerken"

- noem eens een voorbeeld, of voorbeelden van zulke netwerken.
Bedoel je publieke wifi netwerken, hotspots, zoals bij de Mac etc?
Grote kans dat die alleen poorten 443 en 80 doorlaten (53 eventueel ook).
Het ging inderdaad om publieke of semi-publieke netwerken zoals hotspots en het wifi-netwerk op de sportschool. Maar dan is het wel raar dat de initiële verbinding wel gelegd wordt. Ook kan ik op die netwerken wel gebruik maken van het vpn-netwerk van mijn werkgever, die gebruik maakt van Cisco AnyConnect.

Acties:
  • 0 Henk 'm!

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 07:34
Klinkt meer alsof de plek waar je het vanaf gebruikt dezelfde ip range gebruikt als thuis/vpn

Afbeeldingslocatie: https://community.sophos.com/resized-image/__size/640x480/__key/communityserver-discussions-components-files/126/pastedimage1622735781400v1.png

Als dat zo is dan gaat het stuq ja want routering technisch komt die er dan niet meer uit


edit:
ow dat heb je al uitgesloten...
ik zou dat toch nog eens controleren. vaak heb je nl een VPN range en een internal lange range. heb je die beide vergeleken?

[ Voor 78% gewijzigd door laurens0619 op 03-07-2023 08:23 ]

CISSP! Drop your encryption keys!


Acties:
  • 0 Henk 'm!

  • fondacio
  • Registratie: December 2002
  • Niet online
laurens0619 schreef op maandag 3 juli 2023 @ 07:04:
ik zou dat toch nog eens controleren. vaak heb je nl een VPN range en een internal lange range. heb je die beide vergeleken?
Nee, mijn netwerk zit in de 192.168.178.x range (standaard voor Fritzbox) en tenminste een van de andere in 10.0.0.x.

Acties:
  • +1 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
En je weet zeker dat ze niet dubbel natten, ik zou voor de zekerheid thuis zeker niet een 192.168.178.x netwerk gebruiken maar een meer uniek netwerk kiezen ter voorkoming hiervan.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • +1 Henk 'm!

  • Mijzelf
  • Registratie: September 2004
  • Niet online
fondacio schreef op zondag 2 juli 2023 @ 23:23:
[...]


Het ging inderdaad om publieke of semi-publieke netwerken zoals hotspots en het wifi-netwerk op de sportschool. Maar dan is het wel raar dat de initiële verbinding wel gelegd wordt.
Wireguard legt geen initiële verbinding. Je maakt een virtuele netwerkpoort aan, die direct zichtbaar wordt, maar de eerste handshake wordt pas uitgevoerd als je data probeert te verzenden.
Ook kan ik op die netwerken wel gebruik maken van het vpn-netwerk van mijn werkgever, die gebruik maakt van Cisco AnyConnect.
Een snelle Google leert dat Cisco AnyConnect gebruik maakt van TCP 443. Dus voor de router is dat niet te onderscheiden van https verkeer. Wireguard gebruikt UDP op meestal een vrij hoog poortnummer.

Acties:
  • +1 Henk 'm!

  • Oon
  • Registratie: Juni 2019
  • Niet online

Oon

Mijzelf schreef op maandag 3 juli 2023 @ 13:18:
[...]

Een snelle Google leert dat Cisco AnyConnect gebruik maakt van TCP 443. Dus voor de router is dat niet te onderscheiden van https verkeer. Wireguard gebruikt UDP op meestal een vrij hoog poortnummer.
Het nadeel bij VPN over TCP is wel dat het retetraag is, want ál het verkeer gaat dan ineens over TCP, zelf verkeer dat normaal gesproken prima UDP zou kunnen zijn.

Maar op veel netwerken staat bijv. UDP 443 ook wel open, dus dat is het proberen waard. Of poort 21 (FTP) of 990 (FTPS), dat zijn poorten die je zelf als het goed is niet gebruikt op je eigen netwerk.

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Sorry verkeerde topic.

[ Voor 93% gewijzigd door Frogmen op 03-07-2023 19:45 ]

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • Tazzios
  • Registratie: November 2001
  • Laatst online: 11:17

Tazzios

..

@Frogmen post je in het juiste topic?
Pagina: 1