Я спросил на Reddit, но толком ответа не получил: Не понимаю, как подсоединить свою мостовую сеть к интерфейсу Wireguard. Есть советы?
WiraSoenaryo
Guest
0
29.03.2022 06:31:00
Извините, что поднимаю старую тему... я тоже хочу сделать так у себя в сети. Не подскажете, как это сделать? Спасибо!
FabioMen10
Guest
0
07.04.2022 16:06:00
Я тоже. Короче, WireGuard не работает с Bridge-LAN. Вот и всё?
mischa01101
Guest
0
24.03.2023 07:39:00
Именно так. Нельзя напрямую подключить сеть второго уровня к Wireguard. Используйте механизм инкапсуляции, например VXLAN или EoIP, а затем маршрутизируйте трафик через интерфейсы Wireguard.
anav
Guest
0
24.03.2023 11:35:00
Утверждение «Wireguard не работает с bridge-LAN» — полная ерунда и ничего не значит! Wireguard — это пиринговый протокол уровня 3. Если хотите соединить подсети на уровне 2, тогда: а) используйте Zerotier; б) eiop поверх WG; в) vxlan поверх WG и др. Я соединю два роутера с bridge-LAN через WG. ПРИСТУПАЕМ.
Допустим, на первом роутере есть подсеть 192.168.1.0/24, привязанная к бриджу. На втором — подсеть 192.168.2.0/24, тоже к бриджу. Каждый бридж подключен к портам 2,3,4,5. Требование пользователя — чтобы устройства из каждой подсети могли связываться друг с другом.
R1 работает как сервер для handshake: /allowed-addresses=10.10.10.2/32,192.168.2.0/24 … Peer1=R2 /allowed-addresses=10.10.10.3/32 … Peer2 {админ удалённого подключения}
R2 — клиент для handshake: /allowed-addresses=10.10.10.0/24,192.168.1.0/24 persistent-keep-alive=30s … единственный Peer=R1
Правила фаервола на R1: add chain=input action=accept dst-port=wireguardlisteningport protocol=udp add chain=input action=accept in-interface=wg1 src-address=10.10.10.3 {админский удалённый доступ по Wireguard} add chain=forward action=accept in-interface=wg1 out-interface=bridge1 add chain=forward action=accept in-interface=bridge1 out-interface=wg1 add chain=forward action=accept in-interface=wg1 out-interface=wg1 {позволяет админу пересылать пакеты на R2}
ГОТОВО. Соединил два bridge-LAN через Wireguard, так что хватит уже курить травку и постить.
Вариант комментария, который может быть полезнее — чётко и правильно формулируйте требования пользователя. Если хотите идеи, как использовать Wireguard для соединения подсетей на уровне 2 — смотрите здесь:
anav
Guest
0
24.03.2023 14:37:00
… Для прояснения! Несколько пользователей в одной подсети могут отличаться от остальных пользователей/устройств в этой подсети и выходить в интернет через WireGuard или обычный WAN, в зависимости от правил маршрутизации. Вся подсеть может отличаться от других подсетей за маршрутизатором и выходить через WireGuard или обычный WAN, опять же в зависимости от правил маршрутизации. Группа пользователей (подмножество одной подсети, смежной или нет, или даже группа пользователей из разных подсетей) может выходить через WireGuard или обычный WAN, если добавить их в адресный список на фаерволе и использовать манглинг. Отдельные удалённые пользователи (отдельный IP WireGuard) здесь не рассматриваются. Никому не следует использовать адреса WireGuard для пользователей за маршрутизатором… как заметил парень под ником «dont get how mud is charming», не нужно использовать адреса WireGuard так, как будто это обычная подсеть пользователей.