56 lines
1.8 KiB
Markdown
56 lines
1.8 KiB
Markdown
# WireGuard-Heimseite
|
|
|
|
Der Installer kann nur den KI-Host konfigurieren. Einmalig muss der vorhandene
|
|
WireGuard-Router im Heimnetz den neuen Peer kennen. Ohne diesen externen Schritt
|
|
kann kein automatisches Skript auf dem Uni-Host den Tunnel fertigstellen.
|
|
|
|
## Peer ergänzen
|
|
|
|
Beispiel mit KI-WireGuard-Adresse `10.77.0.2/32`:
|
|
|
|
```ini
|
|
[Peer]
|
|
PublicKey = <PUBLIC-KEY-DES-KI-HOSTS>
|
|
AllowedIPs = 10.77.0.2/32
|
|
```
|
|
|
|
Das Heimgerät muss das LAN `192.168.1.0/24` zum Tunnel routen können. Geräte im
|
|
Heimnetz benötigen entweder eine Route für `10.77.0.2/32` über den
|
|
WireGuard-Router oder der Router maskiert den VPN-Verkehr passend.
|
|
|
|
## KI-Internetzugang über zuhause
|
|
|
|
Wenn `WG_ROUTE_AI_INTERNET=true` gesetzt ist, muss der Heim-Peer IPv4-Forwarding
|
|
und NAT ins WAN erlauben. Das wird auf dem Heimrouter eingerichtet, nicht auf
|
|
dem Universitätsnetz. Beispielprinzip für nftables:
|
|
|
|
```nft
|
|
table inet mike_ai {
|
|
chain forward {
|
|
type filter hook forward priority 0; policy accept;
|
|
iifname "wg0" ip saddr 10.77.0.2 accept
|
|
oifname "wg0" ip daddr 10.77.0.2 ct state established,related accept
|
|
}
|
|
}
|
|
|
|
table ip mike_ai_nat {
|
|
chain postrouting {
|
|
type nat hook postrouting priority 100; policy accept;
|
|
ip saddr 10.77.0.2 oifname "<HEIM-WAN-INTERFACE>" masquerade
|
|
}
|
|
}
|
|
```
|
|
|
|
Die tatsächlichen Interface-Namen und die bestehende Firewall des Heimrouters
|
|
gehen vor. Regeln nicht blind neben eine bereits verwaltete Firewall kopieren.
|
|
|
|
## Sicherheitsprüfung
|
|
|
|
1. Vom Heimnetz `10.77.0.2` erreichen.
|
|
2. Open WebUI auf `10.77.0.2:8080` erreichen.
|
|
3. Aus dem Universitäts-LAN Port 8080/8081 nicht erreichen.
|
|
4. `wg0` am KI-Host stoppen: KI-Container dürfen nun weder Heimnetz noch
|
|
Internet erreichen.
|
|
5. Der Debian-Host selbst darf weiterhin nur die ausdrücklich gewünschte
|
|
Administration über das Uni-LAN anbieten.
|