Hallöchen zusammen,
da ich es ja mal großspurig versprochen hatte, hier nun der versprochene Artikel zum Thema **Split Tunneling** auf dem Teltonika RUTX. Für alle die sich fragen "was will der denn schon wieder?" - kurze Erklärung:
Das Problem
Wer kennt es nicht: Man steht irgendwo in Europa, will abends gemütlich die Mediathek schauen und bekommt nur die freundliche Meldung **"Dieser Inhalt ist in Ihrem Land nicht verfügbar"**. Klar, man könnte das komplette WoMo durch einen VPN-Tunnel jagen. Aber dann:
- Geht alles andere auch durch den VPN (langsamer)
- Manche Dienste blockieren VPN-IPs komplett
- Der Tunnel läuft permanent, auch wenn man nur Wetter checken will
Die Lösung: **Split Tunneling** - nur das was muss durch den VPN, der Rest geht normal raus.
Das Setup
Meine Netzwerk-Situation sieht so aus:
┌─────────────────────────────────────────────────────────────┐
│ WoMo-Netz: 192.168.101.0/24 │
│ │
│ ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌──────────┐ │
│ │ FireTV │ │ Tablet │ │ Laptop │ │ Handy │ │
│ │ .101.50 │ │ .101.100 │ │ .101.150 │ │ .101.200 │ │
│ └────┬─────┘ └────┬─────┘ └────┬─────┘ └────┬─────┘ │
│ │ │ │ │ │
│ └─────────────┴──────┬──────┴─────────────┘ │
│ │ │
│ ┌──────┴───────┐ │
│ │ RUTX │ │
│ │ 192.168.101.1│ │
│ └──────┬───────┘ │
└────────────────────────────┼────────────────────────────────┘
│
┌────────────────────┼────────────────────┐
│ │ │
▼ ▼ ▼
┌───────────────┐ ┌────────────────┐ ┌────────────────┐
│ VPN Tunnel │ │ WireGuard │ │ Normales │
│ (NordVPN) │ │ nach Hause │ │ Internet │
│ für Streaming │ │ für Zugriff │ │ (LTE/5G) │
└───────────────┘ └────────────────┘ └────────────────┘
Display More
Zu Hause sieht das Netz so aus:
┌────────────────────────────────────────────────────────────┐
│ Heimnetz │
│ │
│ Haupt-LAN: 192.168.1.0/24 (Server, NAS, etc.) │
│ Gäste-WLAN: 192.168.10.0/24 (IoT, Gäste) │
│ WoMo-Tunnel: 192.168.101.0/24 (via WireGuard erreichbar) │
│ │
│ ┌──────────────┐ │
│ │ Unifi / │ │
│ │ WG-Server │ │
│ └──────┬───────┘ │
│ │ │
│ WireGuard Tunnel │
│ │ │
│ ▼ │
│ ┌────────────────┐ │
│ │ WoMo (RUTX) │ │
│ │ 192.168.101.0 │ │
│ └────────────────┘ │
└────────────────────────────────────────────────────────────┘
Display More
Wie funktioniert Split Tunneling?
Die Idee ist simpel: Der Router schaut sich jedes Paket an und entscheidet **anhand der Absender-IP**, wohin es geht:
Paket von 192.168.101.50 (FireTV) → durch VPN-Tunnel (Streaming)
Paket von 192.168.101.150 (Laptop) → normales Internet
Paket an 192.168.1.x (Heimnetz) → durch WireGuard nach Hause
Technisch passiert das über **Policy-Based Routing**:
1. iptables markiert Pakete: MARK 0x64 (100)
2. ip rule leitet um: fwmark 100 → Tabelle 100
3. Routing-Tabelle 100: default via VPN-Interface
Das klingt komplizierter als es ist. In der Praxis heißt das: Ich sage dem Router "alles vom FireTV geht durch den VPN" und fertig.
Warum Device-basiert und nicht Domain-basiert?
Gute Frage! Man könnte ja auch sagen "nur ard.de und zdf.de durch VPN". Das Problem dabei:
1. **CDN-Chaos**: Die Mediatheken liefern über akamai, cloudfront & Co. - hunderte Domains
2. **DRM-Probleme**: Die Streams prüfen die Lizenz über andere Server. Wenn die Lizenzanfrage von IP-A kommt und der Stream von IP-B angefordert wird → Fehler
3. **DNS-Timing**: Bis der Router merkt "ah, das ist ard.de", ist das erste Paket schon raus
Device-basiert ist sauber: FireTV = VPN, fertig. Keine Überraschungen.
WireGuard-Tunnel nach Hause - Remote-Zugriff aufs WoMo
Jetzt zum zweiten Teil: Wie komme ich von zu Hause (oder unterwegs) auf mein WoMo-Netz?
Das Problem mit Mobilfunk
Wenn das WoMo irgendwo in Europa steht, hat es eine Mobilfunk-Verbindung. Problem:
- **CGNAT**: Der Provider gibt keine öffentliche IP, sondern steckt dich hinter NAT
- **Dynamische IP**: Selbst wenn du mal eine öffentliche bekommst, wechselt die ständig
- **Firewall**: Die meisten Provider blocken eingehende Verbindungen
→ Man kann von außen nicht einfach aufs WoMo zugreifen.
Die Lösung: WireGuard-Tunnel
Die Idee: Das WoMo baut **von sich aus** einen Tunnel nach Hause auf. Dann kann ich über diesen Tunnel von zu Hause ins WoMo.
┌────────────┐ ┌────────────┐
│ Zu Hause │◄────── WireGuard Tunnel ─────│ WoMo │
│ (Server) │ (vom WoMo aus) │ (Client) │
│ │ │ │
│ 10.0.0.1 │ │ 10.0.0.2 │
└────────────┘ └────────────┘
│ │
▼ ▼
192.168.1.0/24 192.168.101.0/24
(Heimnetz) (WoMo-Netz)
Ende Teil 1