Fritzbox - Wireguard funktioniert plötzlich nicht mehr?

NoPainNoGain

Lt. Junior Grade
Registriert
Okt. 2005
Beiträge
353
Hallo!

Ich habe vor ein paar Wochen auf meiner Fritzbox 6850 5G einen VPN-Zugang mit Wireguard eingerichtet. Das hat auch super geklappt. Client ist ein iPhone 15.
Gestern wollte ich wieder von extern auf die Fritzbox zugreifen, Wireguard hat aber nicht funktioniert. Es wird mir zwar der VPN-Zugang als aktiv angezeigt, aber in den Logfiles steht:
"Failed to send handshake initiation... no route to host"
In der Fritzbox ist der Client auch nicht aktiv (Status grau).

Ich habe keine öffentliche IP-Adresse, aber die Fritzbox über "myFritz" angemeldet.

Wo liegt der Fehler, vor allem, weils ja bisher einwandfrei funktioniert hat?

Danke!
 
VPN ist eingestellt auf "on demand", also nur für Mobilfunk. Das heißt, im WLAN greife ich ja ohnehin auf das Netzwerk direkt zu, über LTE dann per VPN Wireguard.
 
NoPainNoGain schrieb:
im WLAN greife ich ja ohnehin auf das Netzwerk direkt zu,
Bist du unterwegs nie in einem anderen WLAN?
In einem öffentlichen (z.B. Supermarkt, Hotel, Flughafen) oder anderen privaten (z.B. bei Freunden)?
Dann hängt eine funktionierende Wireguard-Verbindung nämlich davon ab, welche Verbindungsart (ipv4/ipv6) im jeweiligen Netz verwendet wird.
 
Ich verlinke mal zum anderen Thread: https://www.computerbase.de/forum/t...einnetz-aus-dem-ausland.2278075/post-31737734

Vlt. hat dein Provider irgendwas geändert. Prüf mal, ob du über dein iphone ne öffentliche IPv6 Adresse bekommst. Falls ja, müsste die Wireguard-Verbindung eigentlich über IPv6 zur FB zustandekommen können. Falls du nur eine IPv4 bekommst und dein Anschluss zu hause bei der FB nur ein DS-Lite/CG-Nat ist, wird die WG-Verbindung über IPv4 nicht funktionieren.
 
NoPainNoGain schrieb:
VPN ist eingestellt auf "on demand", also nur für Mobilfunk.
Das funktioniert nach einer Zwangstrennung vom Internetanschluss zu Hause nicht mehr. Einmal kurz die VPN Verbindung auf dem Smartphone trennen und anschließend wieder aufbauen. WireGuard macht nur in diesem Fall wieder eine DNS Auflösung und erhält dann die aktuelle IP-Adresse.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Engaged und qiller
NoPainNoGain schrieb:
"Failed to send handshake initiation... no route to host"
Bedeutet doch, das Myfritz eine nicht mehr vorhandene Route nutzt.
Resette das ganze Myfritz oder schau nach updates
 
@qiller Ja leider, passiert aber nur bei "on demand". Der WireGuard Client macht nur beim ersten Verbindungsaufbau eine DNS Auflösung und merkt sich dann die IP-Adresse bis die Verbindung wieder manuell getrennt wird. Vermutlich soll das unter "on demand" den Verbindungsaufbau beschleunigen da die DNS Auflösung weg fällt.

Deswegen bin ich froh das es bei mir nur alle 180 Tage eine Zwangstrennung gibt.
 
  • Gefällt mir
Reaktionen: qiller
Aus einer "internen" IP des Providers 10.x.x.x wird dann immer noch keine öffentliche IP.

Gerade für LTE und 5G Router bzw. die Verträge gibt es die Möglichkeit, den Vertrag auf "öffentliche IP" umzustellen. (O2 einmalig rd. 49,00 €, den Hinweis findet man in der Community dort)
Ob andere Betreiber das auch irgendwo im Kundenmenü versteckt haben, ist hier nicht bekannt.

Dann klappt das auch mit IPsec/Wireguard.

Gerade gestern selbst erst die Einschränkung erlebt, zwischen einem Kabel und Mobilfunkstandort (10x.x.x).
 
Naja, die Mobilfunkverträge sollten am besten eine IPv6 bereitstellen. Der myfritz-Dienst muss natürlich auch die IPv6 des Anschlusses zu hause auflösen (ka, verwende den nicht) und dann könnte alles unproblematisch über IPv6 laufen.

Wenn die Mobilfunkverträge allerdings nur IPv4 bereitstellen (egal ob genatet oder nicht), würde ich eher dafür sorgen, dass der Anschluss zu hause ne feste, öffentliche IPv4 ohne irgendein NAT bekommt (echter Dual-Stack). So mach ich das immer und da gabs bisher selten Probleme mit (mal von stringenten, VPN blockierenden Wifi Hotpots abgesehen).

Edit: Ach grad gesehen, dass die FB ja selber auch hinter nem Mobilfunkvertrag hängt. Dat wird dann schwierig. Feste, öffentliche IPv4s gibts da eher selten o. gar nicht und wenn eine der VPN-Seiten auch keine IPv6 bekommt, gehts dann nur mit mehr Konfigurationsaufwand und Mittelsmann-Server/-Dienst.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Engaged
TomTDooley schrieb:
Aus einer "internen" IP des Providers 10.x.x.x wird dann immer noch keine öffentliche IP.
NoPainNoGain schrieb:
Ich habe vor ein paar Wochen auf meiner Fritzbox 6850 5G einen VPN-Zugang mit Wireguard eingerichtet. Das hat auch super geklappt.
Gestern wollte ich wieder von extern auf die Fritzbox zugreifen,
Das klingt aber danach das es schon funktioniert hat.

TomTDooley schrieb:
Gerade für LTE und 5G Router bzw. die Verträge gibt es die Möglichkeit, den Vertrag auf "öffentliche IP" umzustellen.
Bei manchen Providern muss man dazu nur den APN wechseln (z.B. Telekom, Vodafone).
 
  • Gefällt mir
Reaktionen: TomTDooley
Danke euch für eure vielen Antworten!

Ich habe natürlich die Fritzbox schon mehrmals neu gestartet, auch den myfritz-account deaktiviert / aktiviert. Wireguard schon mehrmals neu eingerichtet.
Immer der gleiche Fehler.
Werde evtl eine öffentliche IP beantragen, aber wie gesagt, es hat ja bisher gut funktioniert und ich habe absolut nichts an den Einstellungen geändert.

Ob "on demand" eingestellt ist oder alles bei Bedarf aktiviert wird, ist egal.
 
NoPainNoGain schrieb:
Werde evtl eine öffentliche IP beantragen
Bei welchem Provider bist du?

Hier eine Liste der APN Einstellungen von der Telekom.
 
  • Gefällt mir
Reaktionen: NoPainNoGain
Magenta (Österreich).
 
Hab gelesen das mit dem Zugangspunkt (APN) "business.gprsinternet" gehen soll, auch wenn man einen privaten Anschluss hat.
 
  • Gefällt mir
Reaktionen: NoPainNoGain
Ähm, meinst du Provider vom iPhone oder von der Fritzbox?
 
Von der Fritzbox 6850 5G, ich nehme mal an das die auch per Mobilfunk angebunden ist.
 
Ja, ok. dann reden wir eh vom Gleichen ;)
Ja, Fritzbox ist Magenta 5G.
iPhone verwendet Yesss (A1).
 
Bei dem iPhone ist es egal, nur der WireGuad Server auf der Fritzbox muss öffentlich erreichbar sein.
 
Zurück
Oben