====== Router openwrtone (Arcen) ====== [[:start|← Heimnetz-Übersicht]] · [[infrastruktur:netzwerk|Netzwerk Raderbroich und Arcen]] · [[ha:arcen:start|HA Arcen]] Stand: **02.10.2026** – Ist-Stand, nur lesend per SSH ausgelesen. Es wurde nichts verändert. **Hinweis:** Auf dieser Seite stehen bewusst **keine Schlüssel und keine WLAN-Passwörter**. Diese stehen nur auf dem Router selbst bzw. in der Passwortverwaltung. ===== Überblick ===== %%raw flowchart LR subgraph ARC["Chalet Arcen (NL)"] direction TB HW["Huawei E5577
192.168.8.1
SSID HUAWEI_E5577_E353"] OW["openwrtone
OpenWrt One · 10.10.11.1"] LAN["LAN 10.10.11.0/24
HA Arcen .12 · WLAN-Geräte"] HW -. "WLAN-Client phy0-sta0
192.168.8.103 (2,4 GHz)" .- OW OW --- LAN end FB["FRITZ!Box 6591
Raderbroich"] OW <==>|"WireGuard 'fritzbox'
UDP 55536, Keepalive 25 s"| FB
===== Hardware und System ===== ^ Eigenschaft ^ Wert ^ | Gerät | **OpenWrt One** (''openwrt,one''), MediaTek MT7981 (Filogic), aarch64 | | Firmware | **OpenWrt 24.10.0** (r28427-6df0e3d02a) | | Hostname | ''OpenWrt'' (im Wiki als **openwrtone** bezeichnet) | | Zeitzone | Europe/Berlin | | Speicher | Overlay ca. 200 MB, davon ca. 1 % belegt – genug Platz für Zusatzpakete | | Weboberfläche | LuCI, http://10.10.11.1 und https://10.10.11.1 (selbstsigniertes Zertifikat) | | SSH | Dropbear, Port 22 | | Täglicher Neustart | per Cron **04:30 Uhr** (''sleep 70 && touch /etc/banner && reboot'') | | Zusatzpakete | WireGuard (''wireguard-tools'', ''luci-proto-wireguard''), Verkehrsstatistik ''vnstat2'' und ''nlbwmon'' mit LuCI-Seiten | | Nicht installiert | ''mwan3'' (Failover), ''travelmate'' – Umschalten zwischen Zugängen ist **noch nicht eingerichtet** | ===== Anschlüsse und Schnittstellen ===== ^ Schnittstelle ^ Gerät ^ Adresse ^ Aufgabe ^ Zustand 02.10. ^ | ''lan'' | ''br-lan'' (Port ''eth1'' + alle WLAN-APs) | ''10.10.11.1/24'' | Heimnetz Chalet | aktiv | | ''wan'' / ''wan6'' | ''eth0'' (2,5-GbE-Port) | DHCP | Kabel-WAN | **kein Kabel** gesteckt | | ''wwan'' | ''phy0-sta0'' (WLAN-Client) | DHCP, aktuell ''192.168.8.103'' | Internet über Huawei E5577 | aktiv, Signal ca. -45 dBm | | ''fritzbox'' | WireGuard | ''10.10.11.1/24'' | LAN-zu-LAN nach Raderbroich | aktiv, Handshake aktuell | ===== WLAN ===== ^ Funkteil ^ Band ^ Kanal ^ Breite ^ | ''radio0'' | 2,4 GHz | eingestellt 6, läuft aber auf **9** (folgt dem Huawei, weil der Client auf demselben Funkteil sitzt) | HT20 | | ''radio1'' | 5 GHz | 36 | HE80 | ^ SSID ^ Funkteil ^ Modus ^ Verschlüsselung ^ Netz ^ | ''connectify-nb'' | 2,4 + 5 GHz | Access Point | WPA/WPA2 gemischt | lan | | ''IOT-nb'' | 2,4 GHz | Access Point | WPA/WPA2 gemischt | lan | | ''IOT-rp-nb'' | 2,4 GHz | Access Point | WPA/WPA2 gemischt | lan | | ''HUAWEI_E5577_E353'' | 2,4 GHz | **Client** (Uplink) | WPA/WPA2 | wwan | Alle drei eigenen SSIDs landen im selben Netz ''lan'' – es gibt **keine Trennung** zwischen IoT- und normalen Geräten. Das 5-GHz-Funkteil ist frei von einem Uplink. Ein zweiter WLAN-Uplink könnte dort ohne USB-Stick laufen. **5-GHz-Scan am 02.10.2026:** „Free WiFi Landal“ ist am Chalet gut zu empfangen, am stärksten auf **Kanal 116 mit -47 dBm** (WPA2/WPA3). Alle Landal-Zugangspunkte liegen auf **Radar-Kanälen (DFS, 104–128)**. Würde das 5-GHz-Funkteil dorthin wechseln, wäre das eigene 5-GHz-WLAN beim Umschalten bis ca. 10 Minuten aus (Radarprüfung). Scan selbst ausführen: LuCI → Netzwerk → Wireless → **Scan** bei ''radio1'', oder per SSH ''iwinfo phy1-ap0 scan''. ===== Routing ===== ^ Ziel ^ über ^ Bemerkung ^ | Standard (Internet) | ''192.168.8.1'' über ''phy0-sta0'' | Huawei E5577 | | Endpunkt der FRITZ!Box (Host-Route) | ''192.168.8.1'' über ''phy0-sta0'' | von WireGuard automatisch gesetzt | | ''192.168.192.0/24'' | ''fritzbox'' | Heimnetz Raderbroich | | ''10.10.12.0/24'' | ''fritzbox'' | **unklar, welches Netz das ist** – siehe offene Punkte | | ''10.10.11.0/24'' | ''br-lan'' **und** ''fritzbox'' | doppelt, siehe offene Punkte | ===== WireGuard-Kopplung ===== ^ Eigenschaft ^ Wert ^ | Schnittstelle | ''fritzbox'' | | Adresse auf openwrtone | ''10.10.11.1/24'' | | Gegenstelle | FRITZ!Box 6591, MyFRITZ!-Adresse ''p323kqke5o1kdla8.myfritz.net'' | | UDP-Port | **55536** | | PersistentKeepalive | **25 s** | | Erlaubte Netze (AllowedIPs) | ''192.168.192.0/24'', ''10.10.12.0/24'' | | Routen automatisch | ja (''route_allowed_ips'') | | Preshared Key | ja (nicht hier eingetragen) | | DNS am Tunnel | ''8.8.8.8'' | | Zweiter Peer | ein älterer, importierter Peer ist vorhanden, aber **deaktiviert** | | Zustand 02.10.2026 08:21 | Handshake aktuell, Daten fließen | ===== Firewall ===== ^ Zone ^ Netze ^ Eingang ^ Weiterleiten ^ NAT ^ | ''lan'' | lan | erlaubt | erlaubt | nein | | ''wan'' | wan, wan6, wwan | gesperrt | gesperrt | ja | | ''wireguard'' | fritzbox | erlaubt | erlaubt | **ja** | | ''bridge_zone'' | lan | erlaubt | erlaubt | nein | Weiterleitungen: lan → wan, lan ↔ wireguard, wireguard → wan, **wan → wireguard**, lan ↔ bridge_zone. Sonst die Standardregeln von OpenWrt (DHCP, Ping, IGMP, ICMPv6, IPsec). Weil die Zone ''wireguard'' NAT macht, sehen Geräte in Raderbroich alle Zugriffe aus Arcen als vom Router ''10.10.11.1'' kommend, nicht von der einzelnen Geräteadresse. ===== DHCP und DNS ===== ^ Eigenschaft ^ Wert ^ | DHCP-Bereich LAN | ''10.10.11.100'' bis ''10.10.11.249'', Lease 12 h | | Feste Zuordnungen | keine auf dem Router eingetragen (HA Arcen ''.12'' hat also eine selbst eingestellte Adresse) | | Lokale Domain | ''lan'' | | IPv6 | ULA ''fd43:c866:17e5::/48'', LAN ''fd43:c866:17e5::1/60'' | Momentaufnahme der DHCP-Geräte (02.10.2026): ^ Name ^ Adresse ^ Vermutlich ^ | Ubuntunormal | ''10.10.11.216'' | Linux-VM/Rechner | | Gartenhaus-Aussen | ''10.10.11.229'' | ESP-Sensor/Schalter | | GartenhausInnen | ''10.10.11.232'' | ESP-Sensor/Schalter | | LGE_AC2_open | ''10.10.11.198'' | LG-Klimagerät | | 00003D569952882 | ''10.10.11.175'' | unbekannt | ===== Zugang ===== * **LuCI** im Browser: http://10.10.11.1 (aus Raderbroich über den Tunnel erreichbar) * **SSH:** ''ssh root@10.10.11.1'' * **Claude (SSH-MCP)** vom MacBook: Schlüssel ''~/.ssh/openwrt_claude'', Eintrag ''openwrt'' in ''~/Library/Application Support/Claude/claude_desktop_config.json''. Nutzung aus der Ferne **nur lesend**. * Der Eintrag muss **innerhalb** von ''"mcpServers"'' stehen. Stand er am 02.10. außerhalb, startete der Server nicht, und es gab auch keine Log-Datei. * Log: ''~/Library/Logs/Claude/mcp-server-openwrt.log'' * Nach Änderungen an der Datei Claude mit Cmd+Q beenden und neu starten. ===== Offene Punkte und Auffälligkeiten ===== Nur festgestellt, **nichts geändert**. Änderungen erst, wenn jemand vor Ort ist. * **SSH mit Passwort erlaubt**, auch für root (''PasswordAuth'' und ''RootPasswordAuth'' an). Ziel: nur Schlüssel. * **Tunnel-Adresse = LAN-Adresse:** ''fritzbox'' hat ebenfalls ''10.10.11.1/24''. Dadurch gibt es zwei Routen für ''10.10.11.0/24''. Funktioniert derzeit, sauberer wäre ''10.10.11.1/32'' am Tunnel. * **Netz ''10.10.12.0/24''** in den AllowedIPs – klären, wofür es gedacht ist. * **Zone ''bridge_zone''** enthält ebenfalls ''lan'' – doppelte Zone, vermutlich überflüssig. * **Weiterleitung wan → wireguard** ist erlaubt – vermutlich nicht nötig. * **WLAN-Verschlüsselung** WPA/WPA2 gemischt, einfache Schlüssel. Besser WPA2 (oder WPA2/WPA3) mit stärkeren Schlüsseln. * **Keine Trennung** der IoT-SSIDs vom übrigen LAN. * Alter, **deaktivierter WireGuard-Peer** kann entfernt werden. * Hostname ist ''OpenWrt'' – evtl. auf ''openwrtone'' ändern, damit er zum Wiki passt. * **Failover fehlt noch:** kein ''mwan3'', kein zweiter Uplink (Camping-WLAN) eingerichtet. * **Backup:** Vor Änderungen in LuCI unter System → Sichern/Wiederherstellen ein Backup ziehen und hier ablegen bzw. den Ablageort notieren.