Lieber LT-ler/-innen
nachdem hier im Forum immer wieder die Frage kommt "Wie kann ich von unterwegs auf mein WoMo zugreifen?" oder "Wie komme ich von zu Hause auf meine Geräte im Liner?" möchte ich euch mal eine alternative Lösung vorstellen die ich einige Zeit getestet habe - und das auch noch kostenlos...
Das Problem kennen wir alle
Die meisten von uns haben im WoMo eine SIM-Karte drin, sei es in der Fritzbox oder im Teltonika RUTX. Und genau da liegt das Problem: Die allermeisten Mobilfunkanbieter vergeben keine öffentliche IP-Adresse mehr, sondern nutzen CGNAT (Carrier Grade NAT) oder DS-Lite. Das bedeutet schlicht und ergreifend - Du kannst von aussen nicht auf Deinen Router zugreifen. Keine Chance.
Auch zu Hause sieht's bei vielen nicht besser aus. Immer mehr Kabelanbieter oder sogar Glasfaseranschlüsse arbeiten mit IPv6-only oder DS-Lite. Klar, theoretisch könnte man sich eine public IP dazubuchen - bei Sunrise in der Schweiz kostet das z.B. 5 CHF monatlich - aber wer will schon mehr Geld ausgeben wenn's auch anders geht?
Die Lösung: Cloud Router as a Service von ipv64.net
Ich bin vor einiger Zeit über ipv64.net gestolpert und muss sagen - das Teil ist genial. Im Grunde bekommst Du einen virtuellen Router der in Deutschland in einem Rechenzentrum läuft und als "Vermittler" zwischen Deinen verschiedenen Standorten dient.
Das Beste daran? Es ist kostenlos für den Normalgebrauch. Kein Abo, keine versteckten Kosten. Lediglich wenn Du mehr Leistung oder dedizierte Hardware brauchst, kostet es was - aber für uns WoMo-Fahrer reicht die kostenlose Variante vollkommen aus.
Was kann der Cloud Router?
Der Cloud Router ist im Prinzip ein virtueller Router mit WireGuard VPN Server, Routing-Tabellen und Firewall - alles über eine Weboberfläche konfigurierbar. Du musst nichts installieren, keine virtuelle Maschine aufsetzen, nix. Einfach anmelden, Router erstellen, fertig.
Das Schöne daran: Die Verbindung wird von Dir zum Cloud Router aufgebaut, nicht andersrum. Das heisst, egal ob Du CGNAT, DS-Lite, IPv6-only oder was auch immer hast - es funktioniert trotzdem. Dein Router baut die Verbindung auf und hält sie offen. Von aussen musst Du dann nur noch zum Cloud Router verbinden und bist drin in Deinem Netzwerk.
Zwei praktische Szenarien für's WoMo
Szenario 1: Fritzbox zu Hause <-> Teltonika RUTX im WoMo
Das ist vermutlich der häufigste Fall. Du hast zu Hause ne Fritzbox (egal welches Modell, alle können WireGuard seit Software 7.57) und im WoMo nen Teltonika RUTX (bei mir läuft der RUTC50, aber RUTX11, RUTX12 usw. gehen genauso).
Was bringt's mir?
- Du kannst von zu Hause jederzeit auf alle Geräte im WoMo zugreifen - egal wo auf der Welt das WoMo gerade steht
- Du siehst Batteriewerte, Füllstände, kannst die Heizung anmachen oder was auch immer Du smart gemacht hast
- Streaming von zu Unterwegs funktioniert - also Netflix, ARD Mediathek usw. denken Du bist in Deutschland (Geoblocking umgehen)
- Alles läuft verschlüsselt über WireGuard
Wie funktioniert's?
Im Prinzip baust Du zwei VPN-Verbindungen auf:
- Deine Fritzbox zu Hause verbindet sich mit dem ipv64.net Cloud Router
- Dein Teltonika RUTX im WoMo verbindet sich ebenfalls mit dem ipv64.net Cloud Router
Der Cloud Router routet dann den Traffic zwischen beiden Netzwerken. So als hättest Du ein seeeehr langes LAN-Kabel zwischen zu Hause und WoMo gespannt...
Die Einrichtung ist relativ simpel:
- Bei ipv64.net anmelden und Cloud Router erstellen
- Für beide Geräte (Fritzbox + RUTX) jeweils einen "Peer" im Cloud Router anlegen
- WireGuard Config runterladen und in die Fritzbox bzw. den RUTX importieren
- Routing-Tabelle im Cloud Router anpassen damit beide Netzwerke sich sehen
Klingt kompliziert? Ist es gar nicht. Die Weboberfläche von ipv64.net ist sehr übersichtlich und die bieten sogar fertige Configs zum Download an. Bei der Fritzbox lädst Du einfach die Config-Datei hoch und fertig. Beim RUTX musst Du die Config in /etc/config/network einfügen - aber auch das ist mit Copy&Paste in 2 Minuten erledigt.
Szenario 2: Von unterwegs (Handy, Laptop) auf die Fritzbox zu Hause UND aufs WoMo zugreifen
Das zweite Szenario ist auch sehr praktisch. Du bist irgendwo unterwegs - im Hotel, am Flughafen, im Café - und möchtest auf Deine Systeme zu Hause oder im WoMo zugreifen.
Was bringt's mir?
- Du kannst von überall auf der Welt auf Dein Heimnetzwerk zugreifen
- Gleichzeitig auch aufs WoMo-Netzwerk
- Über öffentliche WLANs surfst Du sicher, weil alles verschlüsselt ist
- Du surfst mit deutscher IP, egal wo Du bist
Wie funktioniert's?
Hier erstellst Du zusätzlich zu den zwei Site-to-Site Verbindungen (Fritzbox <-> Cloud Router <-> RUTX) noch Client-Verbindungen für Deine Endgeräte.
Auf Deinem Handy oder Laptop installierst Du die WireGuard App (gibt's für iOS, Android, Windows, Mac, Linux) und importierst die Client-Config vom ipv64.net Cloud Router. Sobald Du die VPN-Verbindung aktivierst, bist Du quasi "Teil" des Cloud Routers und kannst auf alle angeschlossenen Netzwerke zugreifen.
Das Geile daran: Du musst nicht mehr überlegen "will ich jetzt aufs WoMo oder nach Hause" - Du bist einfach mit allem verbunden. Der Cloud Router routet die Anfragen automatisch zum richtigen Ziel.
WireGuard - Warum genau das Protokoll?
WireGuard ist der neue Standard für VPN-Verbindungen und hat gegenüber dem alten OpenVPN massive Vorteile:
- Schneller: WireGuard hat deutlich weniger Overhead im Protokoll. Bei OpenVPN hatte ich immer so ca. 30-40% Geschwindigkeitsverlust, bei WireGuard sind's nur noch ca. 10-15%
- Stabiler: Die Verbindungen bleiben besser bestehen, auch bei Wechsel der Mobilfunkzelle
- Einfacher: Die Konfiguration ist viel übersichtlicher als bei OpenVPN
- Moderner: Nutzt aktuelle Verschlüsselungsstandards (ChaCha20, Curve25519)
Tommes hat mir damals im Forum das Wort "WireGuard" in den Raum geworfen... das liess mir keine Ruhe mehr. Und ich muss sagen - ich bereue es nicht. Seit ich von OpenVPN auf WireGuard gewechselt bin läuft alles deutlich stabiler und schneller.
Was kostet der Spass?
Wie gesagt - für den normalen Gebrauch: Nichts.
Der kostenlose Account bei ipv64.net beinhaltet:
- Einen Cloud Router mit einem VPN-Gateway
- 2 Peers (also Verbindungen)
- Routing-Tabellen
- DynDNS Service
Du teilst Dir lediglich die CPU und Netzwerk-Performance mit anderen Nutzern auf dem "Public Cloud Router". Für unsere Zwecke ist das aber mehr als ausreichend. Ich merke davon nichts - die Geschwindigkeit ist top und die Latenz ist niedrig.
Wenn Du mehr willst (z.B. dedizierte Hardware ohne Sharing, eigene IPv4/IPv6 Adressen mit PTR Records) dann gibt's kostenpflichtige Managed Cloud Router. Aber ehrlich gesagt - das braucht kein Mensch für private Zwecke.
Technische Details (für die die's interessiert)
Falls jemand noch mehr ins Detail gehen will, hier ein paar technische Infos:
Netzwerke:
- Cloud Router nutzt standardmässig 10.7.0.0/24 für VPN-Clients
- Dein Heimnetzwerk bleibt bei z.B. 192.168.178.0/24 (Fritzbox Standard)
- Dein WoMo-Netzwerk bei z.B. 192.168.4.0/24
Routing: Im Cloud Router musst Du statische Routen eintragen damit er weiss wo welches Netzwerk ist. Das sieht dann so aus:
- Destination: 192.168.178.0/24 → Gateway: 10.7.0.2 (Fritzbox)
- Destination: 192.168.4.0/24 → Gateway: 10.7.0.3 (RUTX)
Keepalive: Beim Peer für den RUTX solltest Du einen Keepalive von 00:01:00 eintragen. Damit meldet sich der Router regelmässig beim Cloud Router und die Verbindung bleibt auch bei inaktivität bestehen. Das ist wichtig weil die meisten Mobilfunkanbieter bei NAT nach einiger Zeit die Verbindung kappen wenn keine Daten fliessen.
Port: WireGuard nutzt standardmässig UDP Port 51820 (ist aber konfigurierbar). Wichtig zu wissen falls Du mit Firewalls arbeitest.
Alternativen?
Klar, es gibt auch andere Lösungen:
- Tailscale: Sehr einfach, aber basiert auf amerikanischer Infrastruktur
- ZeroTier: Ähnlich wie Tailscale
- RMS von Teltonika: Kostet 40-60€ für 10 Jahre, funktioniert aber nur für Teltonika Router
- Public IP beim Mobilfunkanbieter: Kostet monatlich extra und geht nicht bei allen Anbietern
Wenn Du Fernzugriff auf Dein WoMo oder nach Hause haben willst ohne Dich mit Public IPs, CGNAT und dem ganzen Gedöns rumärgern zu müssen - probier ipv64.net aus. Die Einrichtung dauert vielleicht 30 Minuten und dann läuft's.
Falls jemand Hilfe bei der Einrichtung braucht oder Fragen hat - einfach melden. Ich helfe gerne weiter.
So, jetzt aber genug geschrieben... Zeit fürs Basteln!
P.S.: Nein, ich bekomme kein Geld von ipv64.net - ich find's einfach gut und möchte die Info teilen. Schmeisst doch endlich diese Fritz-Dinger raus... ach ne, warte... die können ja seit 7.57 auch WireGuard. Okay, dann dürft ihr sie behalten 😉
Nachtrag: Hier noch ein sehr gutes Video von Dennis hierzu...