找回密码
 加入我们
搜索
      
查看: 7846|回复: 36

[网络] 求助OpenWRT下wireguard无法访问局域网内设备

[复制链接]
发表于 2024-11-7 21:26 | 显示全部楼层 |阅读模式
背景:
内网网段:192.168.1.0/24
wireguard网段:192.168.8.0/24
用OpenWRT建了个旁路由,地址:192.168.1.61
配置点:安装了wireguard包、配置了wg协议的接口、配置了防火墙上的NAT规则。主路由上做了端口映射。
结果:手机连接,从数据包上看是有数据通信的,但就是无法访问到本地的任何服务。连OP的控制界面都打不开。

实在是没有找到问题点,也不知道如何查起。请各位大佬指教。
固件版本:OpenWrt 23.05.5 r24106-10cc5fcd00 / LuCI openwrt-23.05 branch git-24.264.56413-c7a3562
wireguard软件安装如下:

wireguard软件包

wireguard软件包

接口配置:

接口配置

接口配置

接口常规配置

接口常规配置

接口常规配置

接口防火墙配置

接口防火墙配置

接口防火墙配置

对端配置

对端配置

对端配置

对端配置详情

对端配置详情

对端配置详情
发表于 2025-2-4 17:46 | 显示全部楼层
要么做路由要么做伪装
 楼主| 发表于 2025-2-4 17:34 | 显示全部楼层
恭喜问题定位并解决
发表于 2025-2-3 13:14 | 显示全部楼层
本帖最后由 taichow 于 2025-2-3 13:15 编辑
iget 发表于 2024-11-23 07:51
感谢各位,问题已解决。
这事儿里遇到的问题:
1、诸位提供的解决方案中大都使用了iptables设置映射,而最 ...


不知道怎么感谢楼主,我犯了一模一样的错误。从十月份一直到今天都没找到原因。太感谢了!
原来是最后一个可以,我一直奇怪,为什么电脑没有任何问题,手机怎么都不行。以前华硕路由没问题,tplink就不行。 思路完全错了。
 楼主| 发表于 2024-11-23 07:51 | 显示全部楼层
感谢各位,问题已解决。
这事儿里遇到的问题:
1、诸位提供的解决方案中大都使用了iptables设置映射,而最新的OpenWRT已经改成nftables了,所以思路对命令并不适用。我最终解决是luci里改的;
2、最大的坑是自己挖的。设置对端IP时设置了错误的掩码192.168.X.X/24,需要设置成192.168.X.X/32才行。而这个配置在测试时也是可以用的,只是会导致只能是配置中最后一个生效。我是一个一个peer增加测试后再添加一个新的,所以后续测试时,实际peer是不通的,才排查了这么久。
发表于 2024-11-10 18:49 | 显示全部楼层
和楼主遇到同样的问题,找到解决方法了,https://www.cnblogs.com/yunt/p/18318770
发表于 2024-11-8 15:00 | 显示全部楼层
本帖最后由 sy19891211 于 2024-11-8 15:31 编辑

还有你常规设置里面ip要设为 192.168.8.1/24 ,然后重启wg网络
你要先调试好确保能访问op地址 192.168.8.1
然后其他内网网段无法访问的话在防火墙里面添加 WG区域到Lan区域的 转发和IP 动态伪装
发表于 2024-11-8 14:51 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2024-11-8 14:43 | 显示全部楼层
如果op是旁路由,可以把op的防火墙整个关闭,没啥用
发表于 2024-11-8 14:41 | 显示全部楼层
iget 发表于 2024-11-8 12:24
帮看一下26层的配置对吗?

我说的是2步
1、允许的IP设为0.0.0.0/0,这是允许所有IP,你想只允许部分IP可以调好了再改
2、下面 路由允许的IP 勾选上
 楼主| 发表于 2024-11-8 12:28 | 显示全部楼层
iget 发表于 2024-11-8 12:24
帮看一下26层的配置对吗?

26层的配置依然不通。
 楼主| 发表于 2024-11-8 12:24 | 显示全部楼层
voandrew 发表于 2024-11-8 11:57
Openwrt对端设置里要加允许的IP。我看你这边只有192.168.8.2,也就是只能放为这一个IP的设备。
如果要访问 ...

帮看一下26层的配置对吗?
 楼主| 发表于 2024-11-8 12:23 | 显示全部楼层
sy19891211 发表于 2024-11-8 11:19
我说的是openwrt上面的对端设置

哦,我没理解对,是这样配置吗?验证还是不行。
Snipaste_2024-11-08_12-22-20.png
发表于 2024-11-8 11:57 | 显示全部楼层
本帖最后由 voandrew 于 2024-11-8 11:58 编辑

Openwrt对端设置里要加允许的IP。我看你这边只有192.168.8.2,也就是只能放为这一个IP的设备。
如果要访问其他局域网,要在允许的IP里添加对应的网段,比如192.168.8.0/24
发表于 2024-11-8 11:19 | 显示全部楼层
iget 发表于 2024-11-8 11:00
2楼有手机截图,不行。

我说的是openwrt上面的对端设置
 楼主| 发表于 2024-11-8 11:00 | 显示全部楼层
sy19891211 发表于 2024-11-8 09:10
对端允许的ip改成 0.0.0.0/0,再勾选路由允许的 IP试试

2楼有手机截图,不行。
 楼主| 发表于 2024-11-8 10:59 | 显示全部楼层
normanlu 发表于 2024-11-8 08:28
我是用mikrotik的交换机做的wg,交换机上防火墙设置一个带地址伪装的snat就可以,感觉挺简单的 ...

嗯,独立设备好多地方都做了关联配置确实方便,某种层面也可靠。按照您提示我再研究一下配置。
 楼主| 发表于 2024-11-8 10:57 | 显示全部楼层
itteam 发表于 2024-11-8 08:10
是在你主路由做静态路由(也就是192.168.1.1上),不是在openwrt上做。你现在op作旁路由,它是不负责nat ...

旁路由上的wg是因为主路由上缺配置,看第一遍的时候我真的认为您是开玩笑。。。

我还是不太能理解,容我想一下如何去验证您的思路。
发表于 2024-11-8 09:10 | 显示全部楼层
对端允许的ip改成 0.0.0.0/0,再勾选路由允许的 IP试试
发表于 2024-11-8 08:28 | 显示全部楼层
本帖最后由 normanlu 于 2024-11-8 08:33 编辑

我是用mikrotik的交换机做的wg,交换机上防火墙设置一个带地址伪装的snat就可以,感觉挺简单的
发表于 2024-11-8 08:10 | 显示全部楼层
本帖最后由 itteam 于 2024-11-8 08:13 编辑
iget 发表于 2024-11-7 22:38
还是不行,我删掉了NAT配置,然后做了下面的配置。这是哪里不对?

补:做NAT是跟着B站一个视频做的


是在你主路由做静态路由(也就是192.168.1.1上),不是在openwrt上做。你现在op作旁路由,它是不负责nat的,所有流量直接转发到192168.1.1上,但是你主路由并不知道192.168.8.0/24在哪,回程他会把192.168.8.0/24发到wan口,所以你才不通的。

如果你不方便在主路由操作,那么你可以把op作为2级路由,接口改为wan口,ip还是192.168.1.61,lan口重设另外一个ip段,那样主路由不需要再做回程静态路由了。
 楼主| 发表于 2024-11-7 23:25 | 显示全部楼层
客户端设置成:192.168.1.0/24, 0.0.0.0/0, ::/0
依然不行。
发表于 2024-11-7 23:07 | 显示全部楼层
iget 发表于 2024-11-7 23:05
肯定不是,我0.0.0.0/0是所有流量都发到wireguard上了。

。。。、0是走上级路由的,你设了就知道了。
 楼主| 发表于 2024-11-7 23:05 | 显示全部楼层
qqkj 发表于 2024-11-7 22:58
问题在客户端
客户端路由IP段。0.0.0.0/0 前面把192.168.1.0/24 加上。

肯定不是,我0.0.0.0/0是所有流量都发到wireguard上了。
 楼主| 发表于 2024-11-7 23:03 | 显示全部楼层
ryu83219 发表于 2024-11-7 21:57
我在openwrt上用wg也有问题, 用了这个教程在ros上成功了https://youtu.be/gp2OI_FVL_o?si=BdxuAE3qIyLg3QrD ...

他这个等于是在主路由上起的wireguard,好像跟我的还不一样。我琢磨一下他的配置,看能不能参考改成OP里的配置。
发表于 2024-11-7 22:58 | 显示全部楼层
问题在客户端
客户端路由IP段。0.0.0.0/0 前面把192.168.1.0/24 加上。
 楼主| 发表于 2024-11-7 22:38 | 显示全部楼层
itteam 发表于 2024-11-7 22:19
既然openwrt作为旁路由,那么不需要nat规则,需要在主路由增加静态路由表,192.186.8.0/24 网关 192.168.1. ...

还是不行,我删掉了NAT配置,然后做了下面的配置。这是哪里不对?

补:做NAT是跟着B站一个视频做的

Snipaste_2024-11-07_22-36-55.png
 楼主| 发表于 2024-11-7 22:26 | 显示全部楼层
本帖最后由 iget 于 2024-11-7 22:28 编辑
treedom 发表于 2024-11-7 22:05
用通讯规则udp访问端口,不是nat规则
接口-ip:192.168.8.1/24


转发配置的话肯定不是udp,因为我可能ping或者http连内网设备或服务的。

您意思是这里
Snipaste_2024-11-07_22-25-59.png
这样配置吗?
Snipaste_2024-11-07_22-26-08.png


试了,还是不行,是配置不对吗?
发表于 2024-11-7 22:19 | 显示全部楼层
既然openwrt作为旁路由,那么不需要nat规则,需要在主路由增加静态路由表,192.186.8.0/24 网关 192.168.1.61;还有允许的ip写192.168.8.2/32
 楼主| 发表于 2024-11-7 22:18 | 显示全部楼层
ryu83219 发表于 2024-11-7 21:57
我在openwrt上用wg也有问题, 用了这个教程在ros上成功了https://youtu.be/gp2OI_FVL_o?si=BdxuAE3qIyLg3QrD ...

谢谢,我去看一下。
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

Archiver|手机版|小黑屋|Chiphell ( 沪ICP备12027953号-5 )沪公网备310112100042806 上海市互联网违法与不良信息举报中心

GMT+8, 2025-6-24 13:24 , Processed in 0.013471 second(s), 7 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2007-2024 Chiphell.com All rights reserved.

快速回复 返回顶部 返回列表