Voraussetzungen
Um die Schritte, die in dieser Anleitung beschrieben sind durchführen zu können, müssen folgende Voraussetzungen erfüllt sein:
- Teltonika RUT951 / RUT955 (ggf. auch RUT240, RUTX011 usw.) (der Setup-Wizard sollte abgeschlossen sein) (z.B. RUT95100XXXX)
- Ein aktivierter Test- oder bezalter IP-Tunnel-Zugang auf dem Server wgip.internet-xs.de bzw. 212.58.69.12
- Eine funktionsfähige SIM-Karte mit mind 1 GiByte Datenvolumen eines beliebigen Netzbetreibers / Anbieters / Tarif
- Firmware-Version: Mind. RUT9M_R_00.07.07.1
- Unter Status > Overview im Bereich INTERNAL MODEM muss im Feld DATA CONNECTION der Wert Connected stehen. Falls dies nicht der Fall ist, prüfen Sie bitte Ihre Mobilfunkeinstellungen.
Einschränkungen
- Die zu erwartende maximale Upload-/Download-Bandbreite beträgt bis zu 30 MBit/s (Beschränkt durch Prozessor-Leistung des Routers, https://www.speedtest.net/result/16343415759)
Sicherheitsvorkehrungen
- Vergeben Sie vor der Konfiguration ein sicheres Geräte-Passwort. Ihr Teltonika RUT951 ist nach Abschluss dieser Anleitung über eine öffentliche IP-Adresse aus dem weltweiten Internet erreichbar. Falls Sie ein unsicheres Geräte-Passwort verwenden, wird das Gerät innerhalb von Minuten von automatischen Angreifern übernommen.
- Betreiben Sie keine Dienste (z.B. Zugriff auf IP-Kamera / Webcam / Datenlogger) über unverschlüsselte Verbindungen. Der IP-Tunnel kann keine zusätzliche Verschlüsselung bereitstellen, da er nur ein Stück der Gesamtstrecke zwischen Ihrem Client (z.B. Smartphone) und dem anzubindenden Gerät (z.B. Smart-Home-Zentrale) abdeckt. Eine richtige Ende-zu-Ende-Verschlüsselung muss immer vom Client bis zum Server erfolgen, z.B. von dem Gerät, von dem Sie auf IP-Kameras / Datenlogger / Smart-Home-Zentrale zugreifen (z.B. Smartphone) bis zum angebundenen Gerät (z.B. Smart-Home-Zentrale) (z.B. mit HTTPS).
- Leiten Sie keine Port-Bereiche weiter sondern immer nur einzelne Ports (wenn möglich) und immer so spezifisch wie möglich (z.B. nur Port 80/TCP, nicht Port 80/TCP+UDP)
- Beachten Sie die Hinweise des Geräte-Herstellers zur Anbindung von IP-Kameras / Webcams / Datenloggern / Smart-Home-Zentralen an das Internet. Manche Hersteller (z.B. Homematic) weisen ausdrücklich darauf hin, dass die Web-Oberflächen ihrer Geräte nicht aus dem Internet erreichbar sein sollten.
Neue Client-Konfiguration erstellen
- Loggen Sie sich auf der Web-Oberfläche Ihres Teltonika RUT951 ein.
- Navigieren Sie zu Services > VPN
- Klicken Sie auf den Reiter WireGuard®
- Erstellen Sie eine neue WireGuard®-Konfiguration: New configuration name: ixswgip
- Klicken Sie auf Add
Daraufhin sollte sich eine Eingabemaske zur weiteren Konfiguration öffnen.
Bereich WireGuard® Interface: ixswgip
- Enable: on
- Private key: Kopieren Sie in dieses Feld den Private-Key, den wir Ihnen per E-Mail mitgeteilt haben (überschreiben Sie den vom Router generierten Schlüssel)
- Public key: Kopieren Sie in dieses Feld den Public-Key, den wir Ihnen per E-Mail mitgeteilt haben (überschreiben Sie den vom Router generierten Schlüssel)
- IP addresses: Tragen Sie hier das Ihrem Zugang zugeteilte IP-Netz ein, z.B. 212.58.85.265/32
- Wechseln Sie zum Reiter Advanced settings
- Metric: leer
- Listen port: Wird nicht verwendet, Sie können hier einen beliebigen Port einsetzen
- MTU: 1420
- DNS servers: Tragen Sie hier einen öffentlichen DNS-Server ein, z.B. 9.9.9.9 oder 1.1.1.1 oder 8.8.8.8
Bereich Peers
- Erstellen Sie eine neue WireGuard®-Peer-Konfiguration: Add new instance: wgipixs
- Klicken Sie auf Add
- Public key: Kopieren Sie in dieses Feld den Public-Key des WireGuard®-Servers (
tdVDRs...
) - Endpoint host: 212.58.69.12 (setzen Sie hier nicht die Ihrem Zugang zugeteilte feste, öffentliche IPv4-Adresse ein!)
- Allowed IPs: 0.0.0.0/0
- Description: leer
- Route allowed IPs: on
- Wechseln Sie zum Reiter Advanced settings
- Tunnel source: Any
- Preshared key: leer
- Endpoint port: 51820
- Persistent keep alive: 30
- Routing table: leer
Klicken Sie auf Save & Apply um die Konfiguration zu speichern.
Ihr Teltonika RUT951 / RUT955 sollte nach wenigen Minuten über die Ihrem WireGuard® IP-Tunnel-Zugang zugeteilte feste, öffentliche IPv4-Adresse erreichbar sein:
z.B. http://212.58.85.XXX
Bei der ersten Verbindung mit dem Dienst kann es bis zu 20 Minuten dauern, bis Traffic in beide Richtungen möglich ist.
Port-Weiterleitungen konfigurieren
Falls Sie im LAN des RUT951 / RUT955 Geräte wie z.B. Datenlogger, IP-Kameras, Smart-Home-Zentralen usw. erreichbar machen möchten, müssen Sie für jeden Dienst jedes Geräts eine Port-Weiterleitung einrichten.
- Navigieren Sie zu Network > Firewall
- Klicken Sie auf den Reiter Port Forwarding
- Im Bereich Add new instance (ganz unten)
- Name: z.B. IP_CAM_80
- Protocol: Vorgegeben durch Ihr Gerät (z.B. TCP+UDP)
- External port: z.B. 8080 (kann vom “Internal Port” abweichen, sofern Ihr anzubindendes Gerät dies unterstützt)
- Internal IP address: Wählen Sie die LAN-IP-Adresse des Geräts aus, das Sie mittels der Port-Weiterleitung erreichbar machen möchten (diese LAN-IP sollte auf dem erreichbar zu machenden Gerät fest eingetragen sein, d.h. als “statische LAN-IP”, z.B. 192.168.1.50
- Internal port: Vorgegeben durch Ihr Gerät (z.B. 80)
- Klicken Sie auf Add
- Daraufhin öffnet sich eine Eingabemaske zum festlegen von erweiterten Einstellungen
- Enable: on
- Source zone: wireguard®: ixswgip
- Klicken Sie auf Save & Apply
Ihr Anzubindendes Gerät (IP-Kamera, Datenlogger usw.) sollte anschließend über die Ihrem IP-Tunnel-Zugang zugeteilte feste, öffentliche IPv4-Adresse unter Angabe des External port (s) erreichbar sein:
z.B. http://212.58.85.XXX:8080
Auto Reboot (optional, empfohlen)
Falls die Verbindung zum mobilen Datennetz oder dem IP-Tunnel-Server verloren geht, kann mittels einem konfigurierten Auto-Reboot das Gerät automatisch neu gestartet werden. Vor allem bei Geräten, die sich an entlegenen Standorten befinden, hat sich der Auto Reboot schon vielfach bewährt.
- Navigieren Sie zu System > Maintenance > Auto Reboot
- Klicken Sie in der vorhandenen Zeile auf Edit
- Enable: Aktiviert
- No action on data limit: wenn möglich, deaktiviert
- Action if no echo is received: Reboot
- Interval between pings: 5 mins
- Ping timeout (sec): 5
- Packet size: 56
- Retry count: 3
- Interface: Automatically selected
- Host to ping: 212.58.85.1
- Klicken Sie auf Save
Fehlerdiagnose
- Bitte prüfen Sie alle Schritte der Konfigurationsanleitung. Anleitungen werden von uns getestet, bevor sie veröffentlicht werden. Wir verwenden diese Anleitungen selbst für die Konfiguration von Geräten, die wir an Kunden versenden.
- Ist das Gerät mit dem Mobilfunknetz verbunden?
- Stimmt die Uhrzeit auf dem Gerät?
- Speichern Sie die VPN-Konfiguration (Services > VPN) erneut ab, damit wird der Dienst neu gestartet.
- Starten Sie das Gerät neu, damit der Protokollringpuffer neu initialisiert wird. Falls Sie das Gerät vor Generierung der Protokolldaten nicht neu starten, können wir keinen Support leisten da die benötigten Startprotokolle fehlen.
- Navigieren Sie zu System > Administration > Reiter “Troubleshoot”
- Schicken Sie uns unter Angabe Ihres Benutzernamens und der zugeteilten IPv4-Adresse sowie einer genauen Fehlerbeschreibung folgende Daten an info@internet-xs.de
- System log: Show (Ausgabe per E-Mail zuschicken)
- Kernel log: Show (Ausgabe per E-Mail zuschicken)
- Include GSMD information: Aktivieren
- Include PPPD information: Aktivieren
- Include chat script information: Aktivieren
- Include network topology information”: Aktivieren
- Troubleshoot file: Download (Ausgabe per E-Mail zuschicken)