Inhaltsverzeichnis
Router openwrtone (Arcen)
← Heimnetz-Übersicht · Netzwerk Raderbroich und Arcen · HA Arcen
Stand: 02.10.2026 – Ist-Stand, nur lesend per SSH ausgelesen. Es wurde nichts verändert.
Hinweis: Auf dieser Seite stehen bewusst keine Schlüssel und keine WLAN-Passwörter. Diese stehen nur auf dem Router selbst bzw. in der Passwortverwaltung.
Überblick
192.168.8.1
SSID HUAWEI_E5577_E353"] OW["openwrtone
OpenWrt One · 10.10.11.1"] LAN["LAN 10.10.11.0/24
HA Arcen .12 · WLAN-Geräte"] HW -. "WLAN-Client phy0-sta0
192.168.8.103 (2,4 GHz)" .- OW OW --- LAN end FB["FRITZ!Box 6591
Raderbroich"] OW <==>|"WireGuard 'fritzbox'
UDP 55536, Keepalive 25 s"| FB
Hardware und System
| Eigenschaft | Wert |
|---|---|
| Gerät | OpenWrt One (openwrt,one), MediaTek MT7981 (Filogic), aarch64 |
| Firmware | OpenWrt 24.10.0 (r28427-6df0e3d02a) |
| Hostname | OpenWrt (im Wiki als openwrtone bezeichnet) |
| Zeitzone | Europe/Berlin |
| Speicher | Overlay ca. 200 MB, davon ca. 1 % belegt – genug Platz für Zusatzpakete |
| Weboberfläche | LuCI, http://10.10.11.1 und https://10.10.11.1 (selbstsigniertes Zertifikat) |
| SSH | Dropbear, Port 22 |
| Täglicher Neustart | per Cron 04:30 Uhr (sleep 70 && touch /etc/banner && reboot) |
| Zusatzpakete | WireGuard (wireguard-tools, luci-proto-wireguard), Verkehrsstatistik vnstat2 und nlbwmon mit LuCI-Seiten |
| Nicht installiert | mwan3 (Failover), travelmate – Umschalten zwischen Zugängen ist noch nicht eingerichtet |
Anschlüsse und Schnittstellen
| Schnittstelle | Gerät | Adresse | Aufgabe | Zustand 02.10. |
|---|---|---|---|---|
lan | br-lan (Port eth1 + alle WLAN-APs) | 10.10.11.1/24 | Heimnetz Chalet | aktiv |
wan / wan6 | eth0 (2,5-GbE-Port) | DHCP | Kabel-WAN | kein Kabel gesteckt |
wwan | phy0-sta0 (WLAN-Client) | DHCP, aktuell 192.168.8.103 | Internet über Huawei E5577 | aktiv, Signal ca. -45 dBm |
fritzbox | WireGuard | 10.10.11.1/24 | LAN-zu-LAN nach Raderbroich | aktiv, Handshake aktuell |
WLAN
| Funkteil | Band | Kanal | Breite |
|---|---|---|---|
radio0 | 2,4 GHz | eingestellt 6, läuft aber auf 9 (folgt dem Huawei, weil der Client auf demselben Funkteil sitzt) | HT20 |
radio1 | 5 GHz | 36 | HE80 |
| SSID | Funkteil | Modus | Verschlüsselung | Netz |
|---|---|---|---|---|
connectify-nb | 2,4 + 5 GHz | Access Point | WPA/WPA2 gemischt | lan |
IOT-nb | 2,4 GHz | Access Point | WPA/WPA2 gemischt | lan |
IOT-rp-nb | 2,4 GHz | Access Point | WPA/WPA2 gemischt | lan |
HUAWEI_E5577_E353 | 2,4 GHz | Client (Uplink) | WPA/WPA2 | wwan |
Alle drei eigenen SSIDs landen im selben Netz lan – es gibt keine Trennung zwischen IoT- und normalen Geräten.
Das 5-GHz-Funkteil ist frei von einem Uplink. Ein zweiter WLAN-Uplink könnte dort ohne USB-Stick laufen.
5-GHz-Scan am 02.10.2026: „Free WiFi Landal“ ist am Chalet gut zu empfangen, am stärksten auf Kanal 116 mit -47 dBm (WPA2/WPA3). Alle Landal-Zugangspunkte liegen auf Radar-Kanälen (DFS, 104–128). Würde das 5-GHz-Funkteil dorthin wechseln, wäre das eigene 5-GHz-WLAN beim Umschalten bis ca. 10 Minuten aus (Radarprüfung).
Scan selbst ausführen: LuCI → Netzwerk → Wireless → Scan bei radio1, oder per SSH iwinfo phy1-ap0 scan.
Routing
| Ziel | über | Bemerkung |
|---|---|---|
| Standard (Internet) | 192.168.8.1 über phy0-sta0 | Huawei E5577 |
| Endpunkt der FRITZ!Box (Host-Route) | 192.168.8.1 über phy0-sta0 | von WireGuard automatisch gesetzt |
192.168.192.0/24 | fritzbox | Heimnetz Raderbroich |
10.10.12.0/24 | fritzbox | unklar, welches Netz das ist – siehe offene Punkte |
10.10.11.0/24 | br-lan und fritzbox | doppelt, siehe offene Punkte |
WireGuard-Kopplung
| Eigenschaft | Wert |
|---|---|
| Schnittstelle | fritzbox |
| Adresse auf openwrtone | 10.10.11.1/24 |
| Gegenstelle | FRITZ!Box 6591, MyFRITZ!-Adresse p323kqke5o1kdla8.myfritz.net |
| UDP-Port | 55536 |
| PersistentKeepalive | 25 s |
| Erlaubte Netze (AllowedIPs) | 192.168.192.0/24, 10.10.12.0/24 |
| Routen automatisch | ja (route_allowed_ips) |
| Preshared Key | ja (nicht hier eingetragen) |
| DNS am Tunnel | 8.8.8.8 |
| Zweiter Peer | ein älterer, importierter Peer ist vorhanden, aber deaktiviert |
| Zustand 02.10.2026 08:21 | Handshake aktuell, Daten fließen |
Firewall
| Zone | Netze | Eingang | Weiterleiten | NAT |
|---|---|---|---|---|
lan | lan | erlaubt | erlaubt | nein |
wan | wan, wan6, wwan | gesperrt | gesperrt | ja |
wireguard | fritzbox | erlaubt | erlaubt | ja |
bridge_zone | lan | erlaubt | erlaubt | nein |
Weiterleitungen: lan → wan, lan ↔ wireguard, wireguard → wan, wan → wireguard, lan ↔ bridge_zone.
Sonst die Standardregeln von OpenWrt (DHCP, Ping, IGMP, ICMPv6, IPsec).
Weil die Zone wireguard NAT macht, sehen Geräte in Raderbroich alle Zugriffe aus Arcen als vom Router 10.10.11.1 kommend, nicht von der einzelnen Geräteadresse.
DHCP und DNS
| Eigenschaft | Wert |
|---|---|
| DHCP-Bereich LAN | 10.10.11.100 bis 10.10.11.249, Lease 12 h |
| Feste Zuordnungen | keine auf dem Router eingetragen (HA Arcen .12 hat also eine selbst eingestellte Adresse) |
| Lokale Domain | lan |
| IPv6 | ULA fd43:c866:17e5::/48, LAN fd43:c866:17e5::1/60 |
Momentaufnahme der DHCP-Geräte (02.10.2026):
| Name | Adresse | Vermutlich |
|---|---|---|
| Ubuntunormal | 10.10.11.216 | Linux-VM/Rechner |
| Gartenhaus-Aussen | 10.10.11.229 | ESP-Sensor/Schalter |
| GartenhausInnen | 10.10.11.232 | ESP-Sensor/Schalter |
| LGE_AC2_open | 10.10.11.198 | LG-Klimagerät |
| 00003D569952882 | 10.10.11.175 | unbekannt |
Zugang
- LuCI im Browser: http://10.10.11.1 (aus Raderbroich über den Tunnel erreichbar)
- SSH:
ssh root@10.10.11.1 - Claude (SSH-MCP) vom MacBook: Schlüssel
~/.ssh/openwrt_claude, Eintragopenwrtin~/Library/Application Support/Claude/claude_desktop_config.json. Nutzung aus der Ferne nur lesend.- Der Eintrag muss innerhalb von
„mcpServers“stehen. Stand er am 02.10. außerhalb, startete der Server nicht, und es gab auch keine Log-Datei. - Log:
~/Library/Logs/Claude/mcp-server-openwrt.log - Nach Änderungen an der Datei Claude mit Cmd+Q beenden und neu starten.
Offene Punkte und Auffälligkeiten
Nur festgestellt, nichts geändert. Änderungen erst, wenn jemand vor Ort ist.
- SSH mit Passwort erlaubt, auch für root (
PasswordAuthundRootPasswordAuthan). Ziel: nur Schlüssel. - Tunnel-Adresse = LAN-Adresse:
fritzboxhat ebenfalls10.10.11.1/24. Dadurch gibt es zwei Routen für10.10.11.0/24. Funktioniert derzeit, sauberer wäre10.10.11.1/32am Tunnel. - Netz
10.10.12.0/24in den AllowedIPs – klären, wofür es gedacht ist. - Zone
bridge_zoneenthält ebenfallslan– doppelte Zone, vermutlich überflüssig. - Weiterleitung wan → wireguard ist erlaubt – vermutlich nicht nötig.
- WLAN-Verschlüsselung WPA/WPA2 gemischt, einfache Schlüssel. Besser WPA2 (oder WPA2/WPA3) mit stärkeren Schlüsseln.
- Keine Trennung der IoT-SSIDs vom übrigen LAN.
- Alter, deaktivierter WireGuard-Peer kann entfernt werden.
- Hostname ist
OpenWrt– evtl. aufopenwrtoneändern, damit er zum Wiki passt. - Failover fehlt noch: kein
mwan3, kein zweiter Uplink (Camping-WLAN) eingerichtet. - Backup: Vor Änderungen in LuCI unter System → Sichern/Wiederherstellen ein Backup ziehen und hier ablegen bzw. den Ablageort notieren.
