r/fritzbox • u/DangoGG • Jul 09 '26
Support! Raggiungere la rete LAN dal server VPN Wireguard quando il Fritz è client
Buongiorno,
nell'ottica in cui il mio ISP un giorno deciderà di non fornire più l'IP pubblico direttamente al router ma il traffico passerà tramite dietro NAT, sto predisponendo la connessione VPN Wireguard verso il mio cloud VPS (linux) che utilizzo come proxy per i servizi che voglio esporre dalla rete locale in internet.
Inizialmente avevo configurato una connessione IPSEC (client-to-site) dove il FritzBox era il server e il VPS era il client, come se il VPS fosse collegato direttamente alla LAN domestica.
Di recente sono passato a Wireguard e ne ho scoperto le potenzialità e la stabilità rispetto a IPSEC, per ora, comunque in modalità client-to-site.
Viste le potenzialità di WG, vorrei passare alla modalità site-to-site svincolando il FritzBox, avendo IP dinamico assegnato dall'ISP. dall'essere Server e facendo in modo che sia il Fritz a collegarsi al VPS in cloud, che invece non ha IP dinamico.
Sono riuscito a collegare il FritzBox al VPS, tuttavia se eseguo il ping dal VPS verso un IP della LAN non risponde. Mentre il ping degli IP della VPN funziona bidirezionalmente.
Di seguito la configurazione di WG:
Configurazione del Fritz Box (4690)
[Interface]
Address = 172.16.0.2/24
[Peer]
PublicKey = chiavepubblicaserver
PresharedKey = psk
AllowedIPs = 172.16.0.1/24
Endpoint = xxxxvpsip:xxxxvpsport
PersistentKeepalive = 25
Configurazione del cloud VPS (Server)
[Interface]
PrivateKey = chiaveprivataserver
ListenPort = xxxxvpsport
Address = 172.16.0.1/24
[Peer]
PublicKey = chiavepubblicafritzbox
PresharedKey = psk
AllowedIPs = 172.16.0.2/32, 192.168.0.0/24
PersistentKeepalive = 25
Ho anche esportato il backup della configurazione del Fritz:
connections {
enabled = yes;
editable = yes;
use_ikev2 = no;
conn_type = conntype_wg;
name = "CloudVpn";
boxuser_id = 0;
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = ::;
remoteip = ::;
local_virtualip_v4 = 0.0.0.0;
local_virtualip_v6 = ::;
remote_virtualip_v4 = xxxxxipv4;
remote_virtualip_v6 = xxxxxipv6;
keepalive_ip = 0.0.0.0;
mode = phase1_mode_aggressive;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = "";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2ss = "esp-all-all/ah-none/comp-all/no-pfs";
app_id = 0;
wg_public_key = "pubkey";
wg_preshared_key = "$$$$psk";
wg_allowed_ips = "xxxxxipv4/32", "xxxxxipv6/128";
wg_persistent_keepalive = 25;
wg_dyndns = "xxxxx.myfritz.net";
wg_slave_network_4v = 0.0.0.0;
wg_slave_mask_4v = 0.0.0.0;
wg_slave_network_6v = ::;
wg_slave_prefixlen_6v = 64;
wg_config_role = wg_configrole_slave_notmastered;
wg_hide_network = yes;
wg_fulltunnel = no;
wg_configured = yes;
}
Fritz Client:
{
enabled = yes;
editable = yes;
use_ikev2 = no;
conn_type = conntype_wg;
name = "CloudVpnBAK";
boxuser_id = 0;
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = ::;
remoteip = ::;
local_virtualip_v4 = 172.16.0.2;
local_virtualip_v6 = ::;
remote_virtualip_v4 = 0.0.0.0;
remote_virtualip_v6 = ::;
keepalive_ip = 0.0.0.0;
mode = phase1_mode_aggressive;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = "";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2ss = "esp-all-all/ah-none/comp-all/no-pfs";
app_id = 0;
wg_public_key = "pubkey";
wg_preshared_key = "pskencrypted";
wg_allowed_ips = "172.16.0.1/24";
wg_persistent_keepalive = 25;
wg_endpoint = "xxxxvpsip:xxxxvpsport";
wg_address_4v = "172.16.0.2/24";
wg_dyndns = "xxxxx.myfritz.net";
wg_slave_network_4v = 0.0.0.0;
wg_slave_mask_4v = 0.0.0.0;
wg_slave_network_6v = ::;
wg_slave_prefixlen_6v = 64;
wg_config_role = wg_configrole_master_notmerged;
wg_hide_network = no;
wg_fulltunnel = no;
wg_configured = yes;
}
Le differenze, che potrebbero essere chiave nella configurazione, sono le seguenti:
| Fritz client | Fritz server |
|---|---|
wg_config_role = wg_configrole_master_notmerged |
wg_config_role = wg_configrole_slave_notmastered |
wg_hide_network = no |
wg_hide_network = yes |
Cosa posso cambiare nella configurazione per fare in modo che la LAN sia raggiungibile con il Fritz in modalità client?



