fix(firewall): WireGuard peer-to-peer forward-Chain-Auto-Rule

Die forward-chain hatte policy=drop ohne Ausnahme für WireGuard-
Peer-to-Peer-Traffic. Pakete von Peer A nach Peer B (beide am
selben wg-Interface) müssen durch die Box forwarded werden — das
war bisher stiller Drop.

Lösung: loadView liest alle aktiven server-mode WG-Interfaces und
trägt sie in View.WGServerIfaces ein. Das Template emittiert pro
Interface iifname "<wg>" accept in der forward-chain. Return-Pakete
gehen bereits via ct state established durch.

Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
This commit is contained in:
Debian
2026-05-21 11:34:48 +02:00
parent e7fc6b989b
commit a0403b8d00
3 changed files with 31 additions and 1 deletions

View File

@@ -98,6 +98,15 @@ table inet edgeguard {
ip saddr {{.SrcCIDR}} ct state new accept comment "auto-forward for NAT rule {{.ID}}"
{{end}}{{end}}{{end}}
# Auto-Forward für WireGuard-Server-Interfaces: Peer-to-Peer-
# Traffic (Peer A → Peer B, beide via dasselbe wg-Interface)
# muss durch die Box forwarded werden. Ohne diese Regel droppt
# policy=drop den Traffic, auch wenn WG ihn korrekt entschlüsselt.
# Return-Pakete gehen bereits via ct state established durch.
{{range .WGServerIfaces}}
iifname "{{.}}" accept comment "auto: WireGuard peer-forward {{.}}"
{{end}}
# Default-Drop-Logging (limit-rated, siehe input-chain).
limit rate 10/second log prefix "edgeguard:drop-forward " group 0
}