Cloud Router as a Service mit WireGuard VPN - Nie wieder Probleme mit Fernzugriff auf Dein WoMo

  • Lieber LT-ler/-innen

    nachdem hier im Forum immer wieder die Frage kommt "Wie kann ich von unterwegs auf mein WoMo zugreifen?" oder "Wie komme ich von zu Hause auf meine Geräte im Liner?" möchte ich euch mal eine alternative Lösung vorstellen die ich einige Zeit getestet habe - und das auch noch kostenlos...


    Das Problem kennen wir alle


    Die meisten von uns haben im WoMo eine SIM-Karte drin, sei es in der Fritzbox oder im Teltonika RUTX. Und genau da liegt das Problem: Die allermeisten Mobilfunkanbieter vergeben keine öffentliche IP-Adresse mehr, sondern nutzen CGNAT (Carrier Grade NAT) oder DS-Lite. Das bedeutet schlicht und ergreifend - Du kannst von aussen nicht auf Deinen Router zugreifen. Keine Chance.

    Auch zu Hause sieht's bei vielen nicht besser aus. Immer mehr Kabelanbieter oder sogar Glasfaseranschlüsse arbeiten mit IPv6-only oder DS-Lite. Klar, theoretisch könnte man sich eine public IP dazubuchen - bei Sunrise in der Schweiz kostet das z.B. 5 CHF monatlich - aber wer will schon mehr Geld ausgeben wenn's auch anders geht?


    Die Lösung: Cloud Router as a Service von ipv64.net


    Ich bin vor einiger Zeit über ipv64.net gestolpert und muss sagen - das Teil ist genial. Im Grunde bekommst Du einen virtuellen Router der in Deutschland in einem Rechenzentrum läuft und als "Vermittler" zwischen Deinen verschiedenen Standorten dient.

    Das Beste daran? Es ist kostenlos für den Normalgebrauch. Kein Abo, keine versteckten Kosten. Lediglich wenn Du mehr Leistung oder dedizierte Hardware brauchst, kostet es was - aber für uns WoMo-Fahrer reicht die kostenlose Variante vollkommen aus.


    Was kann der Cloud Router?


    Der Cloud Router ist im Prinzip ein virtueller Router mit WireGuard VPN Server, Routing-Tabellen und Firewall - alles über eine Weboberfläche konfigurierbar. Du musst nichts installieren, keine virtuelle Maschine aufsetzen, nix. Einfach anmelden, Router erstellen, fertig.

    Das Schöne daran: Die Verbindung wird von Dir zum Cloud Router aufgebaut, nicht andersrum. Das heisst, egal ob Du CGNAT, DS-Lite, IPv6-only oder was auch immer hast - es funktioniert trotzdem. Dein Router baut die Verbindung auf und hält sie offen. Von aussen musst Du dann nur noch zum Cloud Router verbinden und bist drin in Deinem Netzwerk.


    Zwei praktische Szenarien für's WoMo


    Szenario 1: Fritzbox zu Hause <-> Teltonika RUTX im WoMo

    Das ist vermutlich der häufigste Fall. Du hast zu Hause ne Fritzbox (egal welches Modell, alle können WireGuard seit Software 7.57) und im WoMo nen Teltonika RUTX (bei mir läuft der RUTC50, aber RUTX11, RUTX12 usw. gehen genauso).

    Was bringt's mir?

    • Du kannst von zu Hause jederzeit auf alle Geräte im WoMo zugreifen - egal wo auf der Welt das WoMo gerade steht
    • Du siehst Batteriewerte, Füllstände, kannst die Heizung anmachen oder was auch immer Du smart gemacht hast
    • Streaming von zu Unterwegs funktioniert - also Netflix, ARD Mediathek usw. denken Du bist in Deutschland (Geoblocking umgehen)
    • Alles läuft verschlüsselt über WireGuard

    Wie funktioniert's?

    Im Prinzip baust Du zwei VPN-Verbindungen auf:

    1. Deine Fritzbox zu Hause verbindet sich mit dem ipv64.net Cloud Router
    2. Dein Teltonika RUTX im WoMo verbindet sich ebenfalls mit dem ipv64.net Cloud Router

    Der Cloud Router routet dann den Traffic zwischen beiden Netzwerken. So als hättest Du ein seeeehr langes LAN-Kabel zwischen zu Hause und WoMo gespannt...

    Die Einrichtung ist relativ simpel:

    • Bei ipv64.net anmelden und Cloud Router erstellen
    • Für beide Geräte (Fritzbox + RUTX) jeweils einen "Peer" im Cloud Router anlegen
    • WireGuard Config runterladen und in die Fritzbox bzw. den RUTX importieren
    • Routing-Tabelle im Cloud Router anpassen damit beide Netzwerke sich sehen

    Klingt kompliziert? Ist es gar nicht. Die Weboberfläche von ipv64.net ist sehr übersichtlich und die bieten sogar fertige Configs zum Download an. Bei der Fritzbox lädst Du einfach die Config-Datei hoch und fertig. Beim RUTX musst Du die Config in /etc/config/network einfügen - aber auch das ist mit Copy&Paste in 2 Minuten erledigt.


    Szenario 2: Von unterwegs (Handy, Laptop) auf die Fritzbox zu Hause UND aufs WoMo zugreifen


    Das zweite Szenario ist auch sehr praktisch. Du bist irgendwo unterwegs - im Hotel, am Flughafen, im Café - und möchtest auf Deine Systeme zu Hause oder im WoMo zugreifen.

    Was bringt's mir?

    • Du kannst von überall auf der Welt auf Dein Heimnetzwerk zugreifen
    • Gleichzeitig auch aufs WoMo-Netzwerk
    • Über öffentliche WLANs surfst Du sicher, weil alles verschlüsselt ist
    • Du surfst mit deutscher IP, egal wo Du bist

    Wie funktioniert's?

    Hier erstellst Du zusätzlich zu den zwei Site-to-Site Verbindungen (Fritzbox <-> Cloud Router <-> RUTX) noch Client-Verbindungen für Deine Endgeräte.

    Auf Deinem Handy oder Laptop installierst Du die WireGuard App (gibt's für iOS, Android, Windows, Mac, Linux) und importierst die Client-Config vom ipv64.net Cloud Router. Sobald Du die VPN-Verbindung aktivierst, bist Du quasi "Teil" des Cloud Routers und kannst auf alle angeschlossenen Netzwerke zugreifen.

    Das Geile daran: Du musst nicht mehr überlegen "will ich jetzt aufs WoMo oder nach Hause" - Du bist einfach mit allem verbunden. Der Cloud Router routet die Anfragen automatisch zum richtigen Ziel.


    WireGuard - Warum genau das Protokoll?


    WireGuard ist der neue Standard für VPN-Verbindungen und hat gegenüber dem alten OpenVPN massive Vorteile:

    • Schneller: WireGuard hat deutlich weniger Overhead im Protokoll. Bei OpenVPN hatte ich immer so ca. 30-40% Geschwindigkeitsverlust, bei WireGuard sind's nur noch ca. 10-15%
    • Stabiler: Die Verbindungen bleiben besser bestehen, auch bei Wechsel der Mobilfunkzelle
    • Einfacher: Die Konfiguration ist viel übersichtlicher als bei OpenVPN
    • Moderner: Nutzt aktuelle Verschlüsselungsstandards (ChaCha20, Curve25519)

    Tommes hat mir damals im Forum das Wort "WireGuard" in den Raum geworfen... das liess mir keine Ruhe mehr. Und ich muss sagen - ich bereue es nicht. Seit ich von OpenVPN auf WireGuard gewechselt bin läuft alles deutlich stabiler und schneller.


    Was kostet der Spass?


    Wie gesagt - für den normalen Gebrauch: Nichts.

    Der kostenlose Account bei ipv64.net beinhaltet:

    • Einen Cloud Router mit einem VPN-Gateway
    • 2 Peers (also Verbindungen)
    • Routing-Tabellen
    • DynDNS Service

    Du teilst Dir lediglich die CPU und Netzwerk-Performance mit anderen Nutzern auf dem "Public Cloud Router". Für unsere Zwecke ist das aber mehr als ausreichend. Ich merke davon nichts - die Geschwindigkeit ist top und die Latenz ist niedrig.

    Wenn Du mehr willst (z.B. dedizierte Hardware ohne Sharing, eigene IPv4/IPv6 Adressen mit PTR Records) dann gibt's kostenpflichtige Managed Cloud Router. Aber ehrlich gesagt - das braucht kein Mensch für private Zwecke.


    Technische Details (für die die's interessiert)


    Falls jemand noch mehr ins Detail gehen will, hier ein paar technische Infos:

    Netzwerke:

    • Cloud Router nutzt standardmässig 10.7.0.0/24 für VPN-Clients
    • Dein Heimnetzwerk bleibt bei z.B. 192.168.178.0/24 (Fritzbox Standard)
    • Dein WoMo-Netzwerk bei z.B. 192.168.4.0/24

    Routing: Im Cloud Router musst Du statische Routen eintragen damit er weiss wo welches Netzwerk ist. Das sieht dann so aus:

    • Destination: 192.168.178.0/24 → Gateway: 10.7.0.2 (Fritzbox)
    • Destination: 192.168.4.0/24 → Gateway: 10.7.0.3 (RUTX)

    Keepalive: Beim Peer für den RUTX solltest Du einen Keepalive von 00:01:00 eintragen. Damit meldet sich der Router regelmässig beim Cloud Router und die Verbindung bleibt auch bei inaktivität bestehen. Das ist wichtig weil die meisten Mobilfunkanbieter bei NAT nach einiger Zeit die Verbindung kappen wenn keine Daten fliessen.

    Port: WireGuard nutzt standardmässig UDP Port 51820 (ist aber konfigurierbar). Wichtig zu wissen falls Du mit Firewalls arbeitest.


    Alternativen?


    Klar, es gibt auch andere Lösungen:

    • Tailscale: Sehr einfach, aber basiert auf amerikanischer Infrastruktur
    • ZeroTier: Ähnlich wie Tailscale
    • RMS von Teltonika: Kostet 40-60€ für 10 Jahre, funktioniert aber nur für Teltonika Router
    • Public IP beim Mobilfunkanbieter: Kostet monatlich extra und geht nicht bei allen Anbietern

    Wenn Du Fernzugriff auf Dein WoMo oder nach Hause haben willst ohne Dich mit Public IPs, CGNAT und dem ganzen Gedöns rumärgern zu müssen - probier ipv64.net aus. Die Einrichtung dauert vielleicht 30 Minuten und dann läuft's.

    Falls jemand Hilfe bei der Einrichtung braucht oder Fragen hat - einfach melden. Ich helfe gerne weiter.


    So, jetzt aber genug geschrieben... Zeit fürs Basteln!


    P.S.: Nein, ich bekomme kein Geld von ipv64.net - ich find's einfach gut und möchte die Info teilen. Schmeisst doch endlich diese Fritz-Dinger raus... ach ne, warte... die können ja seit 7.57 auch WireGuard. Okay, dann dürft ihr sie behalten 😉


    Nachtrag: Hier noch ein sehr gutes Video von Dennis hierzu...

  • Hhm, also so ganz verstehe ich jetzt nicht, was bei der Lösung anders ist als bei meiner über die mit der Fritzbox erstellte VPN-Lösung. 🤔

    Ich habe im WoMo einen RutX50 mit einer Sim-Karte und zu Hause eine Fritzbox an einem Glasfaseranschluss. Die VPN-Verbindung über Wireguard nach Anleitung von AVM installiert. Zusätzlich noch eine VPN Verbindung auf meinem Smartphone erstellt, so dass ich auch außerhalb von Zuhause oder dem WoMo eine Verbindung in das heimische Netz habe. Das ganze funktioniert seit Monaten. Wo ist jetzt der Vorteil, dies über einen VPN-Router eines zusätzlichen Anbieters zu machen? Was übersehe ich gerade?

  • Vernünftiges Split-Tunneling... Das von der Fritzbox erstellte kann das nicht vernünftig....


    Und grundsätzlich für die interessant deren Bandbreite eh schon nicht so toll ist im sog. "besten Netz aller Zeiten" ;)

  • Servus Stefan,

    herzlichen Dank für deine Ausarbeitung und die detaillierte Erklärung.

    Ich finde es super, dass du dein Wissen hier der Gemeinschaft zur Verfügung stellst.

    Beste Grüße Jürgen

  • Hallo Stefan,


    ich kann mich Michael nur anschließen. TOLL

    Habe den Beitrag direkt gespeichert. Kann ich vielleicht auch

    sehr gut bei meinem Hausanschluss umsetzen.


    viele Grüße


    Thomas

  • Moin Stefan,

    werde ich mir gleich ansehen, ich bin schon lange Kunde bei ipv64.net, das hatte ich noch nicht gesehen.

    Hört sich sehr gut an, kann ich wahrscheinlich auch für mich zuhause gebrauchen.


    Danke!

  • Moin Stefan,


    ich hab mich gerade bei ipv64 angemeldet.


    Was meinst Du mit "einen Peer einrichten"?


    Ich hab jetzt erst mal das DynDNS auf der heimatlichen FB! aktiviert wie bei ipv64 beschrieben. Ist das das "Peer einrichten"?

  • Vorschlag von mir.


    Könnte man nicht Deine Anleitung in die Datenbank einstellen?

    Ich finde sie so gut und habe sie schon mehrmals lange gesucht, dann auch gefunden und mehrmals gelesen.


    Dafür mein Dank für Deine Erklärungen.


    Wolfgang

  • This threads contains 3 more posts that have been hidden for guests, please register yourself or log-in to continue reading.

Participate now!

Don't have a user account on our site yet? Register for free and enjoy all the benefits of the DigiCamper Community!