1.8 KiB
WireGuard-Heimseite
Der Installer kann nur den KI-Host konfigurieren. Einmalig muss der vorhandene WireGuard-Router im Heimnetz den neuen Peer kennen. Ohne diesen externen Schritt kann kein automatisches Skript auf dem Uni-Host den Tunnel fertigstellen.
Peer ergänzen
Beispiel mit KI-WireGuard-Adresse 10.77.0.2/32:
[Peer]
PublicKey = <PUBLIC-KEY-DES-KI-HOSTS>
AllowedIPs = 10.77.0.2/32
Das Heimgerät muss das LAN 192.168.1.0/24 zum Tunnel routen können. Geräte im
Heimnetz benötigen entweder eine Route für 10.77.0.2/32 über den
WireGuard-Router oder der Router maskiert den VPN-Verkehr passend.
KI-Internetzugang über zuhause
Wenn WG_ROUTE_AI_INTERNET=true gesetzt ist, muss der Heim-Peer IPv4-Forwarding
und NAT ins WAN erlauben. Das wird auf dem Heimrouter eingerichtet, nicht auf
dem Universitätsnetz. Beispielprinzip für nftables:
table inet mike_ai {
chain forward {
type filter hook forward priority 0; policy accept;
iifname "wg0" ip saddr 10.77.0.2 accept
oifname "wg0" ip daddr 10.77.0.2 ct state established,related accept
}
}
table ip mike_ai_nat {
chain postrouting {
type nat hook postrouting priority 100; policy accept;
ip saddr 10.77.0.2 oifname "<HEIM-WAN-INTERFACE>" masquerade
}
}
Die tatsächlichen Interface-Namen und die bestehende Firewall des Heimrouters gehen vor. Regeln nicht blind neben eine bereits verwaltete Firewall kopieren.
Sicherheitsprüfung
- Vom Heimnetz
10.77.0.2erreichen. - Open WebUI auf
10.77.0.2:8080erreichen. - Aus dem Universitäts-LAN Port 8080/8081 nicht erreichen.
wg0am KI-Host stoppen: KI-Container dürfen nun weder Heimnetz noch Internet erreichen.- Der Debian-Host selbst darf weiterhin nur die ausdrücklich gewünschte Administration über das Uni-LAN anbieten.