@tpf said in Wireguard S2S MultiWAN als Endpoint:
Tunnel clonen mit anderer Endpoint-IP oder gibts ne Möglichkeit wie bei OpenVPN mit einem zweiten remote-Eintrag?
Eine Möglichkeit - sollte das in WG gefixt sein - wäre, die A Seite mit nem DynDNS auszustatten und diesen über eine Failover Gatewaygruppe zu bespaßen. Sobald A auf A2 geht, wird dyndns neu gepusht da FailoverGW als Watch-Interface und pusht den neuen Eintrag, B sollte das dann lernen durch Neuauflösen des DNS. Da gabs aber meine ich Probleme, dass WG das nur einmal beim Starten mal einliest aber später nicht mehr so häufig, da ist mir nicht bekannt aktuell, ob das gefixt wurde.
Ansonsten würde ich Wireguard da weglassen.
Da Seite B eh mit "dynamischen" Anschlüssen "gesegnet" ist, bringt Wireguard mit seiner -Schummelei nicht wirklich einen Vorteil, da die A Seite die IP nicht kennt, also eh B immer aufbauen muss.
Und wenn beide Seiten pfSense mit DCO Support sind, ist auch Geschwindigkeit überhaupt kein Thema mehr wo wireguard großartig voraus ist. Wireguard ist gerade in solchen MultiWAN Szenarien leider ein extrem undankbares Stück.
Mein Take wäre: OpenVPN auf Seite B als Client konfiguriert auf einer Gateway Failovergruppe (damit B dynamisch auf B1/B2 schwenken kann). Wenn gewünscht kann die Failovergruppe sogar invertiert genutzt werden, also bspw. "Normalzustand" für Traffic B1 -> B2 Failover. Wenn B2 aber nicht signifikant kleiner ist als B1 kann man einfach ne zweite Gruppe anlegen mit B2->B1 und packt das VPN darauf. Fällt was aus, greift die entsprechende FO Gruppe (entweder Default B1 auf B2 oder VPN von 2 auf 1). Sehr angenehm um die Leitungen parallel zu nutzen.
Dann packt man in der Config einfach zwei "remote" Statements rein und priorisiert da die Leitung, die man auf A Seite lieber haben möchte und kann da dann ebenfalls bspw. invers zum normalen Betrieb agieren, damit bspw. der Tunnel nach Möglichkeit so läuft, dass er auf der "leeren Leitung" läuft, auf der grad nicht gesurft wird.
Mit OVPN und FO Gruppen super zu machen :) und dank einstellbarem Timeout und Keepalive Timer kann der Failover auch schnell greifen.
Oder man könnte auch wenn man will zwei Tunnel mit A1/B1 und A2/B2 parallel bauen, nur mit Transfernetz dazwischen und die Route dynamisch hin und her switchen lassen, das ist aber IMHO für den Zweck ein wenig overdosed ;)
Cheers
\jens