Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login
    Introducing Netgate Nexus: Multi-Instance Management at Your Fingertips.

    Wireguard S2S MultiWAN als Endpoint

    Scheduled Pinned Locked Moved Deutsch
    6 Posts 4 Posters 1.3k Views 2 Watching
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • T Offline
      tpf
      last edited by

      Servus,

      Site A hat Multi-WAN mit Static IP. Site B Multi-WAN dyn. B baut Wireguard-Verbindung nach A auf.

      Wie kann man B so konfigurieren, dass wenn auf Site A ein WAN ausfällt, der WG-Tunnel auf WAN 2 von Site A neu connected?

      Tunnel clonen mit anderer Endpoint-IP oder gibts ne Möglichkeit wie bei OpenVPN mit einem zweiten remote-Eintrag?

      Danke und Grüße

      Using pfSense since 20 years! 2006 - 2026

      micneuM Bob.DigB JeGrJ 3 Replies Last reply Reply Quote 0
      • micneuM Offline
        micneu @tpf
        last edited by micneu

        @tpf Hast du schon ausprobiert, eine Liste von Endpunkten zu konfigurieren? Ich weiß nicht, ob das in deinem Setup genauso unterstützt wird, aber einen Versuch wäre es wert - bei OpenVPN funktioniert.

        Internet: Willy.tel Down: 1Gbit/s, UP: 250Mbit/s Glasfaser |
        Hardware: Netgate 6100
        ALT Intel NUC BNUC11TNHV50L00 (32GB Ram, 512GB M.2 NVME SSD)

        1 Reply Last reply Reply Quote 0
        • Bob.DigB Offline
          Bob.Dig LAYER 8 @tpf
          last edited by Bob.Dig

          @tpf said in Wireguard S2S MultiWAN als Endpoint:

          Tunnel clonen mit anderer Endpoint-IP

          Zweiten Tunnel als quasi-Failover würde ich raten. Keine Ahnung aber wie es sich mit den Static Routes verhält. Hier bräuchte es ja zwei Einträge für das gleiche Ziel... noch nie probiert.
          Edit: Geht nicht. Also wenn auch die Firewall das mitbenutzen soll, dann wohl doch nur OpenVPN.

          1 Reply Last reply Reply Quote 0
          • JeGrJ Offline
            JeGr LAYER 8 Moderator @tpf
            last edited by JeGr

            @tpf said in Wireguard S2S MultiWAN als Endpoint:

            Tunnel clonen mit anderer Endpoint-IP oder gibts ne Möglichkeit wie bei OpenVPN mit einem zweiten remote-Eintrag?

            Eine Möglichkeit - sollte das in WG gefixt sein - wäre, die A Seite mit nem DynDNS auszustatten und diesen über eine Failover Gatewaygruppe zu bespaßen. Sobald A auf A2 geht, wird dyndns neu gepusht da FailoverGW als Watch-Interface und pusht den neuen Eintrag, B sollte das dann lernen durch Neuauflösen des DNS. Da gabs aber meine ich Probleme, dass WG das nur einmal beim Starten mal einliest aber später nicht mehr so häufig, da ist mir nicht bekannt aktuell, ob das gefixt wurde.

            Ansonsten würde ich Wireguard da weglassen.
            Da Seite B eh mit "dynamischen" Anschlüssen "gesegnet" ist, bringt Wireguard mit seiner -Schummelei nicht wirklich einen Vorteil, da die A Seite die IP nicht kennt, also eh B immer aufbauen muss.
            Und wenn beide Seiten pfSense mit DCO Support sind, ist auch Geschwindigkeit überhaupt kein Thema mehr wo wireguard großartig voraus ist. Wireguard ist gerade in solchen MultiWAN Szenarien leider ein extrem undankbares Stück.

            Mein Take wäre: OpenVPN auf Seite B als Client konfiguriert auf einer Gateway Failovergruppe (damit B dynamisch auf B1/B2 schwenken kann). Wenn gewünscht kann die Failovergruppe sogar invertiert genutzt werden, also bspw. "Normalzustand" für Traffic B1 -> B2 Failover. Wenn B2 aber nicht signifikant kleiner ist als B1 kann man einfach ne zweite Gruppe anlegen mit B2->B1 und packt das VPN darauf. Fällt was aus, greift die entsprechende FO Gruppe (entweder Default B1 auf B2 oder VPN von 2 auf 1). Sehr angenehm um die Leitungen parallel zu nutzen.
            Dann packt man in der Config einfach zwei "remote" Statements rein und priorisiert da die Leitung, die man auf A Seite lieber haben möchte und kann da dann ebenfalls bspw. invers zum normalen Betrieb agieren, damit bspw. der Tunnel nach Möglichkeit so läuft, dass er auf der "leeren Leitung" läuft, auf der grad nicht gesurft wird.

            Mit OVPN und FO Gruppen super zu machen :) und dank einstellbarem Timeout und Keepalive Timer kann der Failover auch schnell greifen.
            Oder man könnte auch wenn man will zwei Tunnel mit A1/B1 und A2/B2 parallel bauen, nur mit Transfernetz dazwischen und die Route dynamisch hin und her switchen lassen, das ist aber IMHO für den Zweck ein wenig overdosed ;)

            Cheers
            \jens

            Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

            If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

            1 Reply Last reply Reply Quote 0
            • T Offline
              tpf
              last edited by

              Servus,
              danke für Euren Input. Ich will noch nicht so recht auf OpenVPN umstellen, auch wenns wahrscheinlich einfacher wäre...

              Mal sehen, vielleicht fällt mir noch was zu einem Script ein, welches Tunnel aktiviert und deaktiviert, wenn gegenüber Failover ist.

              Using pfSense since 20 years! 2006 - 2026

              JeGrJ 1 Reply Last reply Reply Quote 0
              • JeGrJ Offline
                JeGr LAYER 8 Moderator @tpf
                last edited by JeGr

                @tpf said in Wireguard S2S MultiWAN als Endpoint:

                Ich will noch nicht so recht auf OpenVPN umstellen, auch wenns wahrscheinlich einfacher wäre...

                Warum, wo ist das Problem? Wenn A nicht passt, nehme ich eben B wenn ichs mir aussuchen kann. Warum sollte ich mir das Leben künstlich schwer machen? Gibt genug, was das eh schon tut ;)
                Und bei MultiWAN ist Wireguard eben notirisch schlecht zu konfigurieren, genau weil es Interface-agnostisch im Kernel agiert und keine echte Interface-Bindung hat. Das macht es in vielen Fällen unnötig schwer, gezielt bspw. WG auf WAN2 zu betreiben wenn WAN1 aber Hauptleitung ist und man trotzdem Failover möchte. Sicher tut sich das was in der Entwicklung irgendwann aber aktuell wüsste ich nicht, wie man das sinnvoll bauen kann, damit es trotzdem sauberes Switching zur gewünschten Leitung hat. Alles was mir dazu zugetragen wurde mit "Sperre den Zugriff auf die andere Leitung etc." sind nur Workarounds und helfen nicht die Verbindung sauber umzuschalten wenn es Probleme gibt.

                Cheers

                Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

                If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

                1 Reply Last reply Reply Quote 0
                • First post
                  Last post
                Copyright 2026 Rubicon Communications LLC (Netgate). All rights reserved.