# WireGuard-Heimseite Der Installer kann nur den KI-Host konfigurieren. Einmalig muss der vorhandene WireGuard-Router im Heimnetz den neuen Peer kennen. Ohne diesen externen Schritt kann kein automatisches Skript auf dem Uni-Host den Tunnel fertigstellen. ## Peer ergänzen Beispiel mit KI-WireGuard-Adresse `10.77.0.2/32`: ```ini [Peer] PublicKey = AllowedIPs = 10.77.0.2/32 ``` Das Heimgerät muss das LAN `192.168.1.0/24` zum Tunnel routen können. Geräte im Heimnetz benötigen entweder eine Route für `10.77.0.2/32` über den WireGuard-Router oder der Router maskiert den VPN-Verkehr passend. ## KI-Internetzugang über zuhause Wenn `WG_ROUTE_AI_INTERNET=true` gesetzt ist, muss der Heim-Peer IPv4-Forwarding und NAT ins WAN erlauben. Das wird auf dem Heimrouter eingerichtet, nicht auf dem Universitätsnetz. Beispielprinzip für nftables: ```nft table inet mike_ai { chain forward { type filter hook forward priority 0; policy accept; iifname "wg0" ip saddr 10.77.0.2 accept oifname "wg0" ip daddr 10.77.0.2 ct state established,related accept } } table ip mike_ai_nat { chain postrouting { type nat hook postrouting priority 100; policy accept; ip saddr 10.77.0.2 oifname "" masquerade } } ``` Die tatsächlichen Interface-Namen und die bestehende Firewall des Heimrouters gehen vor. Regeln nicht blind neben eine bereits verwaltete Firewall kopieren. ## Sicherheitsprüfung 1. Vom Heimnetz `10.77.0.2` erreichen. 2. Open WebUI auf `10.77.0.2:8080` erreichen. 3. Aus dem Universitäts-LAN Port 8080/8081 nicht erreichen. 4. `wg0` am KI-Host stoppen: KI-Container dürfen nun weder Heimnetz noch Internet erreichen. 5. Der Debian-Host selbst darf weiterhin nur die ausdrücklich gewünschte Administration über das Uni-LAN anbieten.