Wireguard S2S MultiWAN als Endpoint
-
Servus,
Site A hat Multi-WAN mit Static IP. Site B Multi-WAN dyn. B baut Wireguard-Verbindung nach A auf.
Wie kann man B so konfigurieren, dass wenn auf Site A ein WAN ausfällt, der WG-Tunnel auf WAN 2 von Site A neu connected?
Tunnel clonen mit anderer Endpoint-IP oder gibts ne Möglichkeit wie bei OpenVPN mit einem zweiten remote-Eintrag?
Danke und Grüße
-
@tpf Hast du schon ausprobiert, eine Liste von Endpunkten zu konfigurieren? Ich weiß nicht, ob das in deinem Setup genauso unterstützt wird, aber einen Versuch wäre es wert - bei OpenVPN funktioniert.
-
@tpf said in Wireguard S2S MultiWAN als Endpoint:
Tunnel clonen mit anderer Endpoint-IP
Zweiten Tunnel als quasi-Failover würde ich raten. Keine Ahnung aber wie es sich mit den Static Routes verhält. Hier bräuchte es ja zwei Einträge für das gleiche Ziel... noch nie probiert.
Edit: Geht nicht. Also wenn auch die Firewall das mitbenutzen soll, dann wohl doch nur OpenVPN. -
@tpf said in Wireguard S2S MultiWAN als Endpoint:
Tunnel clonen mit anderer Endpoint-IP oder gibts ne Möglichkeit wie bei OpenVPN mit einem zweiten remote-Eintrag?
Eine Möglichkeit - sollte das in WG gefixt sein - wäre, die A Seite mit nem DynDNS auszustatten und diesen über eine Failover Gatewaygruppe zu bespaßen. Sobald A auf A2 geht, wird dyndns neu gepusht da FailoverGW als Watch-Interface und pusht den neuen Eintrag, B sollte das dann lernen durch Neuauflösen des DNS. Da gabs aber meine ich Probleme, dass WG das nur einmal beim Starten mal einliest aber später nicht mehr so häufig, da ist mir nicht bekannt aktuell, ob das gefixt wurde.
Ansonsten würde ich Wireguard da weglassen.
Da Seite B eh mit "dynamischen" Anschlüssen "gesegnet" ist, bringt Wireguard mit seiner -Schummelei nicht wirklich einen Vorteil, da die A Seite die IP nicht kennt, also eh B immer aufbauen muss.
Und wenn beide Seiten pfSense mit DCO Support sind, ist auch Geschwindigkeit überhaupt kein Thema mehr wo wireguard großartig voraus ist. Wireguard ist gerade in solchen MultiWAN Szenarien leider ein extrem undankbares Stück.Mein Take wäre: OpenVPN auf Seite B als Client konfiguriert auf einer Gateway Failovergruppe (damit B dynamisch auf B1/B2 schwenken kann). Wenn gewünscht kann die Failovergruppe sogar invertiert genutzt werden, also bspw. "Normalzustand" für Traffic B1 -> B2 Failover. Wenn B2 aber nicht signifikant kleiner ist als B1 kann man einfach ne zweite Gruppe anlegen mit B2->B1 und packt das VPN darauf. Fällt was aus, greift die entsprechende FO Gruppe (entweder Default B1 auf B2 oder VPN von 2 auf 1). Sehr angenehm um die Leitungen parallel zu nutzen.
Dann packt man in der Config einfach zwei "remote" Statements rein und priorisiert da die Leitung, die man auf A Seite lieber haben möchte und kann da dann ebenfalls bspw. invers zum normalen Betrieb agieren, damit bspw. der Tunnel nach Möglichkeit so läuft, dass er auf der "leeren Leitung" läuft, auf der grad nicht gesurft wird.Mit OVPN und FO Gruppen super zu machen :) und dank einstellbarem Timeout und Keepalive Timer kann der Failover auch schnell greifen.
Oder man könnte auch wenn man will zwei Tunnel mit A1/B1 und A2/B2 parallel bauen, nur mit Transfernetz dazwischen und die Route dynamisch hin und her switchen lassen, das ist aber IMHO für den Zweck ein wenig overdosed ;)Cheers
\jens -
Servus,
danke für Euren Input. Ich will noch nicht so recht auf OpenVPN umstellen, auch wenns wahrscheinlich einfacher wäre...Mal sehen, vielleicht fällt mir noch was zu einem Script ein, welches Tunnel aktiviert und deaktiviert, wenn gegenüber Failover ist.
-
@tpf said in Wireguard S2S MultiWAN als Endpoint:
Ich will noch nicht so recht auf OpenVPN umstellen, auch wenns wahrscheinlich einfacher wäre...
Warum, wo ist das Problem? Wenn A nicht passt, nehme ich eben B wenn ichs mir aussuchen kann. Warum sollte ich mir das Leben künstlich schwer machen? Gibt genug, was das eh schon tut ;)
Und bei MultiWAN ist Wireguard eben notirisch schlecht zu konfigurieren, genau weil es Interface-agnostisch im Kernel agiert und keine echte Interface-Bindung hat. Das macht es in vielen Fällen unnötig schwer, gezielt bspw. WG auf WAN2 zu betreiben wenn WAN1 aber Hauptleitung ist und man trotzdem Failover möchte. Sicher tut sich das was in der Entwicklung irgendwann aber aktuell wüsste ich nicht, wie man das sinnvoll bauen kann, damit es trotzdem sauberes Switching zur gewünschten Leitung hat. Alles was mir dazu zugetragen wurde mit "Sperre den Zugriff auf die andere Leitung etc." sind nur Workarounds und helfen nicht die Verbindung sauber umzuschalten wenn es Probleme gibt.Cheers