Benutzer-Werkzeuge

Webseiten-Werkzeuge


infrastruktur:openwrtone

Router openwrtone (Arcen)

← Heimnetz-Übersicht · Netzwerk Raderbroich und Arcen · HA Arcen

Stand: 02.10.2026 – Ist-Stand, nur lesend per SSH ausgelesen. Es wurde nichts verändert.

Hinweis: Auf dieser Seite stehen bewusst keine Schlüssel und keine WLAN-Passwörter. Diese stehen nur auf dem Router selbst bzw. in der Passwortverwaltung.

Überblick

flowchart LR subgraph ARC["Chalet Arcen (NL)"] direction TB HW["Huawei E5577
192.168.8.1
SSID HUAWEI_E5577_E353"] OW["openwrtone
OpenWrt One · 10.10.11.1"] LAN["LAN 10.10.11.0/24
HA Arcen .12 · WLAN-Geräte"] HW -. "WLAN-Client phy0-sta0
192.168.8.103 (2,4 GHz)" .- OW OW --- LAN end FB["FRITZ!Box 6591
Raderbroich"] OW <==>|"WireGuard 'fritzbox'
UDP 55536, Keepalive 25 s"| FB

Hardware und System

Eigenschaft Wert
Gerät OpenWrt One (openwrt,one), MediaTek MT7981 (Filogic), aarch64
Firmware OpenWrt 24.10.0 (r28427-6df0e3d02a)
Hostname OpenWrt (im Wiki als openwrtone bezeichnet)
Zeitzone Europe/Berlin
Speicher Overlay ca. 200 MB, davon ca. 1 % belegt – genug Platz für Zusatzpakete
Weboberfläche LuCI, http://10.10.11.1 und https://10.10.11.1 (selbstsigniertes Zertifikat)
SSH Dropbear, Port 22
Täglicher Neustart per Cron 04:30 Uhr (sleep 70 && touch /etc/banner && reboot)
Zusatzpakete WireGuard (wireguard-tools, luci-proto-wireguard), Verkehrsstatistik vnstat2 und nlbwmon mit LuCI-Seiten
Nicht installiert mwan3 (Failover), travelmate – Umschalten zwischen Zugängen ist noch nicht eingerichtet

Anschlüsse und Schnittstellen

Schnittstelle Gerät Adresse Aufgabe Zustand 02.10.
lan br-lan (Port eth1 + alle WLAN-APs) 10.10.11.1/24 Heimnetz Chalet aktiv
wan / wan6 eth0 (2,5-GbE-Port) DHCP Kabel-WAN kein Kabel gesteckt
wwan phy0-sta0 (WLAN-Client) DHCP, aktuell 192.168.8.103 Internet über Huawei E5577 aktiv, Signal ca. -45 dBm
fritzbox WireGuard 10.10.11.1/24 LAN-zu-LAN nach Raderbroich aktiv, Handshake aktuell

WLAN

Funkteil Band Kanal Breite
radio0 2,4 GHz eingestellt 6, läuft aber auf 9 (folgt dem Huawei, weil der Client auf demselben Funkteil sitzt) HT20
radio1 5 GHz 36 HE80
SSID Funkteil Modus Verschlüsselung Netz
connectify-nb 2,4 + 5 GHz Access Point WPA/WPA2 gemischt lan
IOT-nb 2,4 GHz Access Point WPA/WPA2 gemischt lan
IOT-rp-nb 2,4 GHz Access Point WPA/WPA2 gemischt lan
HUAWEI_E5577_E353 2,4 GHz Client (Uplink) WPA/WPA2 wwan

Alle drei eigenen SSIDs landen im selben Netz lan – es gibt keine Trennung zwischen IoT- und normalen Geräten.

Das 5-GHz-Funkteil ist frei von einem Uplink. Ein zweiter WLAN-Uplink könnte dort ohne USB-Stick laufen.

5-GHz-Scan am 02.10.2026: „Free WiFi Landal“ ist am Chalet gut zu empfangen, am stärksten auf Kanal 116 mit -47 dBm (WPA2/WPA3). Alle Landal-Zugangspunkte liegen auf Radar-Kanälen (DFS, 104–128). Würde das 5-GHz-Funkteil dorthin wechseln, wäre das eigene 5-GHz-WLAN beim Umschalten bis ca. 10 Minuten aus (Radarprüfung).

Scan selbst ausführen: LuCI → Netzwerk → Wireless → Scan bei radio1, oder per SSH iwinfo phy1-ap0 scan.

Routing

Ziel über Bemerkung
Standard (Internet) 192.168.8.1 über phy0-sta0 Huawei E5577
Endpunkt der FRITZ!Box (Host-Route) 192.168.8.1 über phy0-sta0 von WireGuard automatisch gesetzt
192.168.192.0/24 fritzbox Heimnetz Raderbroich
10.10.12.0/24 fritzbox unklar, welches Netz das ist – siehe offene Punkte
10.10.11.0/24 br-lan und fritzbox doppelt, siehe offene Punkte

WireGuard-Kopplung

Eigenschaft Wert
Schnittstelle fritzbox
Adresse auf openwrtone 10.10.11.1/24
Gegenstelle FRITZ!Box 6591, MyFRITZ!-Adresse p323kqke5o1kdla8.myfritz.net
UDP-Port 55536
PersistentKeepalive 25 s
Erlaubte Netze (AllowedIPs) 192.168.192.0/24, 10.10.12.0/24
Routen automatisch ja (route_allowed_ips)
Preshared Key ja (nicht hier eingetragen)
DNS am Tunnel 8.8.8.8
Zweiter Peer ein älterer, importierter Peer ist vorhanden, aber deaktiviert
Zustand 02.10.2026 08:21 Handshake aktuell, Daten fließen

Firewall

Zone Netze Eingang Weiterleiten NAT
lan lan erlaubt erlaubt nein
wan wan, wan6, wwan gesperrt gesperrt ja
wireguard fritzbox erlaubt erlaubt ja
bridge_zone lan erlaubt erlaubt nein

Weiterleitungen: lan → wan, lan ↔ wireguard, wireguard → wan, wan → wireguard, lan ↔ bridge_zone.

Sonst die Standardregeln von OpenWrt (DHCP, Ping, IGMP, ICMPv6, IPsec).

Weil die Zone wireguard NAT macht, sehen Geräte in Raderbroich alle Zugriffe aus Arcen als vom Router 10.10.11.1 kommend, nicht von der einzelnen Geräteadresse.

DHCP und DNS

Eigenschaft Wert
DHCP-Bereich LAN 10.10.11.100 bis 10.10.11.249, Lease 12 h
Feste Zuordnungen keine auf dem Router eingetragen (HA Arcen .12 hat also eine selbst eingestellte Adresse)
Lokale Domain lan
IPv6 ULA fd43:c866:17e5::/48, LAN fd43:c866:17e5::1/60

Momentaufnahme der DHCP-Geräte (02.10.2026):

Name Adresse Vermutlich
Ubuntunormal 10.10.11.216 Linux-VM/Rechner
Gartenhaus-Aussen 10.10.11.229 ESP-Sensor/Schalter
GartenhausInnen 10.10.11.232 ESP-Sensor/Schalter
LGE_AC2_open 10.10.11.198 LG-Klimagerät
00003D569952882 10.10.11.175 unbekannt

Zugang

  • LuCI im Browser: http://10.10.11.1 (aus Raderbroich über den Tunnel erreichbar)
  • SSH: ssh root@10.10.11.1
  • Claude (SSH-MCP) vom MacBook: Schlüssel ~/.ssh/openwrt_claude, Eintrag openwrt in ~/Library/Application Support/Claude/claude_desktop_config.json. Nutzung aus der Ferne nur lesend.
    • Der Eintrag muss innerhalb von „mcpServers“ stehen. Stand er am 02.10. außerhalb, startete der Server nicht, und es gab auch keine Log-Datei.
    • Log: ~/Library/Logs/Claude/mcp-server-openwrt.log
    • Nach Änderungen an der Datei Claude mit Cmd+Q beenden und neu starten.

Offene Punkte und Auffälligkeiten

Nur festgestellt, nichts geändert. Änderungen erst, wenn jemand vor Ort ist.

  • SSH mit Passwort erlaubt, auch für root (PasswordAuth und RootPasswordAuth an). Ziel: nur Schlüssel.
  • Tunnel-Adresse = LAN-Adresse: fritzbox hat ebenfalls 10.10.11.1/24. Dadurch gibt es zwei Routen für 10.10.11.0/24. Funktioniert derzeit, sauberer wäre 10.10.11.1/32 am Tunnel.
  • Netz 10.10.12.0/24 in den AllowedIPs – klären, wofür es gedacht ist.
  • Zone bridge_zone enthält ebenfalls lan – doppelte Zone, vermutlich überflüssig.
  • Weiterleitung wan → wireguard ist erlaubt – vermutlich nicht nötig.
  • WLAN-Verschlüsselung WPA/WPA2 gemischt, einfache Schlüssel. Besser WPA2 (oder WPA2/WPA3) mit stärkeren Schlüsseln.
  • Keine Trennung der IoT-SSIDs vom übrigen LAN.
  • Alter, deaktivierter WireGuard-Peer kann entfernt werden.
  • Hostname ist OpenWrt – evtl. auf openwrtone ändern, damit er zum Wiki passt.
  • Failover fehlt noch: kein mwan3, kein zweiter Uplink (Camping-WLAN) eingerichtet.
  • Backup: Vor Änderungen in LuCI unter System → Sichern/Wiederherstellen ein Backup ziehen und hier ablegen bzw. den Ablageort notieren.
infrastruktur/openwrtone.txt · Zuletzt geändert: von nbadm

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki