[Problem] Wireguard-VPN Zugriff SMB nicht erfolgreich

gantim

Neuer User
Mitglied seit
18 Jul 2025
Beiträge
23
Punkte für Reaktionen
3
Punkte
3
Mein Android-Gerät kann ich per Wireguard-VPN (Einzelgerät) mit meiner Fritz!Box verbinden. Der Zugriff auf Hosts in meinem Netzwerk im Browser klappt dann einwandfrei, auch Zugriff auf rechner.fritz.box:8006 (Proxmox) mit Namensauflösung oder SSH-Zugang in JuiceSSH.

Der Zugriff auf die Synology SMB-Freigabe per Total-Commander oder CX Datei-Explorer (jeweils im WLAN problemlos) funktioniert nicht. TC zeigt an, dass er SMB2 mit Port 445 des NAS verbinden möchte, aber ein Timeout erhält. Im TC habe ich, um Probleme mit der Namensauflösung auszuschließen, die IP-Adresse verwendet, das ändert nichts.

Gibt es dafür einen Grund und vielleicht sogar eine Abhilfe?
 
Vielleicht ist für die VPN-Verbindung das dont_filter_netbios nicht auf yes gesetzt (Achtung: umgekehrte Logik)?

Ich habe allerdings nie probiert, ob das auch bei WireGuard®-Verbindungen seine Wirksamkeit entfaltet.
 
  • Like
Reaktionen: gantim
Klingt passend, aber ich sehe es nicht. Wo gibt es diese Einstellung denn?
(Gelesen habe ich von dieser Einstellung bei Site-to-Site, hier geht es aber um Einzelgerät)
 
Kann es sein, dass dein NAS nur SMB1 versteht, dann geht es wohl nicht.
Das gleiche Problem hatte ich mal selbst damals OHNE Wireguard-VPN.
Da hatte ich noch eine alte Synology am laufen. die konnte kein SMB2 mehr, von daher musste ich mal auf das DS2118+ upgraden.
Mit dem 218+ geht es mit und ohne Wireguard auch mit PC (auch
Portable) von außerhalb mit Total Commander 11.51.
Allerdings mache ich das nur per IP, villeicht hilft dir das etwas weiter ?
 

Anhänge

  • Screenshot_2025-07-28-12-04-37-65_71c3815745256739630701a9bdf36daa.jpg
    Screenshot_2025-07-28-12-04-37-65_71c3815745256739630701a9bdf36daa.jpg
    551.3 KB · Aufrufe: 27
  • Like
Reaktionen: gantim
@Berry Rain Im Heimnetz funktioniert es ja. Mit SMB1 hat das nichts zu tun (DS218+ habe ich auch).

Ah, mit PC per Wireguard VPN Einzelgerät klappt bei dir der SMB-Zugriff? Das kann ich mal testen (Windows nicht, aber Linux). Wenn das bei mir geht, wäre es wohl der Wireguard Android-Client, der Unsinn macht.
 
Ich spekuliere mal wild ins Blaue hinein, dass du bei der Auswahl den zweiten Punkt genommen und dort dann bei Einzelgerät Netbios erlauben vergessen hast.

Screenshot_20250728_110730.png
 
Hallo zusammen,

ich freue mich hier zu lesen, dass ich nicht er Einzigste bin, der ein Problem mit einem SMB-Zugriff auf ein Synologie-NAS (DS415+ bzw. DS920+) über Wireguard hat.
Ich habe auf einem neuen PC mit Windows 11 eine neue Wireguard-Verbindung definiert. Alle Zugriffe (bis auf SMB) im Heimnetzwerk funktionieren ohne Probleme. Zuerst dachte ich an Firewall-Probleme oder eine falsche Konfiguration, da auf einem zweiten PC auch die SMB-Verbindung funktioniert. Dann habe ich die Wireguard-Konfiguration vom alten PC auf den neuen PC übertragen und siehe da, es funktioniert auch der SMB-Zugriff. SMB1 ist überall deaktiviert. Die neue Wireguard-Konfiguration funktioniert auch auf dem alten PC nicht. Somit vermute ich stark, dass es ausschließlich an der von der Fritzbox erzeugten Wireguard-Einstellung liegt.
Die FB ist eine FB6690 mit der aktuellsten Labor-Version.
 
@chrsto Definitiv Einzelgerät. Erste Option. Meine Vermutung ist, dass da Netbios ebenso eingeschaltet werden müsste, damit SMB funktioniert, aber die Checkbox gar nicht erst angezeigt wird. (Ach ja, wie jue0159 auch Laborversion, allerdings 7530ax)
 
Dann vergleiche die beiden Konfigs doch mal und zeig die Unterschiede auf, muß ja welche geben, wenn die eine geht und die andere nicht.
 
Dann postet und/oder vergleicht mal mit dieser funktionierenden WG-Konfiguration einer 5590 v8.02:
 

Anhänge

Zuletzt bearbeitet:
[Edit Novize: Überflüssiges Fullquote gelöscht - siehe Forumsregeln]
Welche Konfig?

1. Zugang per WLAN (Android)
2. Zugang per Wireguard (Android)
Bei 2. scanne ich auf dem Android-Gerät im Wireguard-Client einen QR-Code und habe damit die Verbindung eingerichtet.

Bei 1. gehen alle Zugriffe auf Geräte im Netzwerk, bei 2. geht alles außer SMB.

@Erforderlich Wie sieht man diese Konfiguration? Muss ich da per curl etwas von der Fritzbox abrufen oder die Konfiguration sichern und dann in die entstandene Datei schauen?
 
Zuletzt bearbeitet von einem Moderator:
Hallo zusammen,

der Unterschied liegt genau in dieser Zeile:

dont_filter_netbios = yes;

Wenn hier "yes" steht funktioniert es, wenn hier "no" steht, funktioniert es nicht. Bei der alten Verbindung steht hier "yes" und es geht. Bei der neuen steht hier "no" und es geht nicht.
 
Zuletzt bearbeitet:
  • Like
Reaktionen: gantim
Ah! Ich habe bei mir Verbindungen, die früher angelegt wurden. Die haben
dont_filter_netbios = yes;
Neuere Verbindungen haben da ein no stehen.

Wobei ich der Meinung bin, dass ich die älteste dieser Verbindungen, bei denen ein no steht, vor der Installation des Labors angelegt habe. Mit der letzten offiziellen 8er für 7530ax sollte das Problem bereits bestanden haben - halt nicht, wenn man die Verbindung mit einer älteren Version angelegt hat.
 
Du kannst ja einmal manuell in der Konfig-Datei die Daten ändern und wieder in die Box laden. Dann sollte es gehen.
 
  • Like
Reaktionen: gantim
Ja, da stehen die Infos. Man kann aber auch einfach nach der IP-Adresse der Wireguard-Verbindung suchen.
 
der Unterschied liegt genau in dieser Zeile:
Dann nehmen wir das mal als (empirischen) Beweis, daß der Paketfilter auch bei WireGuard®-Verbindungen funktioniert - ich war mir ja bisher nicht wirklich sicher, weil ich das schon länger nicht genauer untersucht habe.
 
NetBIOS ist ja eigentlich nicht (mehr) zwingend nötig für SMB. Ich kann im LAN sehen, dass ein bestimmter PC-Anteil die "Erkennungsmethode" WSD statt NetBIOS benutzt.

Leider hat ja AVM nur noch bei WireGuard Netzwerk- also LANzuLAN-Verbindungen die auswählbare Option "NetBIOS über diese Verbindung zulassen". Sollte AVM vielleicht auch bei Einzelgerät-Verbindungen einführen!?
 
  • Like
Reaktionen: BenaresNeu
Das ist halt der (alte) Name dieser Einstellung, dabei werden aber (afaik) alle SMB-Zugriffe (mit den Standardports) ausgefiltert, ggf. auch die Discovery-Services (wsd).

EDIT:
Sollte AVM vielleicht auch bei Einzelgerät-Verbindungen einführen!?
Anders als bei IPSec gibt es technisch keinen Unterschied (wenn man mal davon absieht, ob die FRITZ!Box den Proxy für ein WireGuard®-"Einzelgerät" als Client gibt oder nicht, wenn der eine lokale Adresse gekriegt hat und die anderen Geräte im LAN ihn suchen) bei der Umsetzung der verschiedenen VPN-Typen - das spielt eigentlich nur beim Erstellen der Konfiguration eine Rolle und der (imho neue) Parameter mit der Rolle in dieser WireGuard®-Verbindung unterstützt wohl am Ende auch nur dabei, mehrere Verbindungen gleichzeitig zu konfigurieren, ohne daß sich diese ins Gehege kommen, wie das am Beginn der AVM-Implementierung der Fall war.
 
Kostenlos!

Statistik des Forums

Themen
248,897
Beiträge
2,303,571
Mitglieder
378,535
Neuestes Mitglied
Richbrothers brotherhood