Netzwerkdienste des NAS (VPN, DNS und DHCP)
23 min · 7 Abschnitte
Diese drei Funktionen machen aus dem NAS das Zentrum deines Heimnetzes: Du kommst von draußen herein, als säßest du im Wohnzimmer (VPN), deine Geräte heißen mit Namen statt mit IP (DNS), und es ist das NAS – nicht der Router –, das die Adressen verteilt (DHCP).
Eingerichtet werden sie in der Systemsteuerung, jede auf ihrem Bildschirm: VPN, DNS und DHCP.
| Dienst | Was er macht | Port | Was passiert, wenn er ausfällt |
|---|---|---|---|
| VPN (WireGuard) | Verschlüsselter Zugriff von außen auf dein ganzes Netz | 51820/UDP | Du kommst von unterwegs nicht mehr herein. Zu Hause ändert sich nichts |
| DNS (dnsmasq) | Lokale Namen, Cache und Weiterleitung | 53 TCP+UDP | Die Geräte, die ihn benutzen, lösen keine Namen mehr auf: Es sieht aus, als gäbe es „kein Internet“ |
| DHCP (dnsmasq) | Verteilt IP, Netzmaske, Gateway und DNS | 67/68 UDP | Die Geräte bekommen keine IP mehr: Das ganze Haus steht ohne Netzwerk da |
Sie sind nach Risiko geordnet, und das ist auch die Reihenfolge, in der du sie einschalten solltest. Das VPN kann nichts kaputt machen, was schon läuft; das DHCP schon. Wenn du nur eines einschalten willst, dann das VPN. Wenn du das DHCP einschalten willst, lies den ganzen Abschnitt 3 – und vor allem „Wenn du ohne Netzwerk dastehst“ – bevor du irgendetwas anfasst.
0. Bevor du anfängst
Ganz gleich, welchen der drei du benutzen willst: Halte das hier bereit und schreib es auf Papier oder ins Handy (nicht in ein Dokument, das auf dem NAS liegt oder zum Öffnen Internet braucht).
- Feste IP des NAS. DHCP-Reservierung im Router oder statische IP unter Systemsteuerung → Netzwerk (auch IPv6, mit seinem Präfix:
2001:db8:1::10/64und seinem Gateway). Ein NAS, das seine IP wechselt, zerbricht die Portweiterleitung des VPN, die Einträge des DNS und sein eigenes DHCP. - IP des Routers und sein Administrator-Passwort (steht meist auf dem Aufkleber am Gerät). Du brauchst es, um den Port des VPN zu öffnen und sein DHCP auszuschalten.
- Körperlicher Zugang zum NAS (Tastatur und Monitor) oder ein SSH, das schon läuft. Die Konsole zeigt die IP des Geräts, und der Befehl
lgmbringt dich ins Rettungsmenü. - Nimm dir Zeit, und lass niemanden dabei verbunden sein. Das DHCP mitten in einem fremden Videoanruf zu ändern hat soziale Folgen.
- Mach diese Änderungen nie aus der Ferne, von unterwegs: Wenn etwas schiefgeht, ist genau die Verbindung, mit der du das NAS verwaltest, das Erste, was wegfällt.
1. VPN (WireGuard)
Mit eingeschaltetem VPN kommen dein Handy oder dein Laptop von überall in dein Heimnetz: das Panel des NAS, die Freigaben, der Drucker oder die Kameras antworten unter ihrer lokalen IP, als säßest du auf dem Sofa. Und ohne einen einzigen Dienst im Internet zu veröffentlichen: Der Router hat nur einen UDP-Port offen, der allen ohne den richtigen Schlüssel überhaupt nichts antwortet.
Verglichen mit dem NAS über einen Reverse Proxy veröffentlichen ist das VPN die sicherste Möglichkeit und die mit der wenigsten Pflege. Sein Haken: Auf jedem Gerät muss ein Client installiert werden, zum Teilen mit Leuten außerhalb deines Haushalts taugt es also nicht.
1.1 Den Port im Router öffnen
Eine einzige Portweiterleitung:
| Externer Port | Protokoll | Ziel | Wofür |
|---|---|---|---|
| 51820 | UDP | IP-des-NAS:51820 | Der ganze Tunnel |
Zwei klassische Fehler: TCP auswählen (WireGuard ist UDP und nur UDP; mit TCP kommt nicht ein einziges Paket zurück) und auf eine IP des NAS weiterleiten, die sich später ändert.
Diese Weiterleitung ist das Einzige von Hand: Um die Firewall des NAS kümmert sich das Panel selbst. Beim Einschalten des VPN kommt die Regel udp 51820 von allein dazu (sie erscheint unter Sicherheit → Firewall als „VPN WireGuard (von LGM-OS verwaltet)“), und beim Ausschalten wird sie wieder entfernt. Füg sie nicht von Hand hinzu: Die Regel, die du anlegst, hat eine andere Kennung, das Panel erkennt sie nicht, und der Port bleibt für immer offen, auch wenn du das VPN ausschaltest.
Wechselnde IP: Deine öffentliche IP ändert sich alle paar Tage, und der Client muss wissen, wo er anrufen soll. Richte eine dynamische Domain (DDNS) ein, wie in Schritt 3 der Anleitung zum Zugriff von außen beschrieben, und nimm diesen Namen (meinhaus.duckdns.org) als Server des VPN statt der IP.
Wenn du hinter CGNAT sitzt (dein Anbieter gibt dir keine eigene öffentliche IP), funktioniert die Weiterleitung nicht, und damit auch das VPN nicht. Prüf es, indem du curl -s https://api.ipify.org mit der WAN-IP vergleichst, die der Router zeigt: Wenn sie nicht übereinstimmen, oder wenn die des Routers mit 100.64.–100.127. anfängt, gibt es CGNAT. Die Lösung: beim Anbieter eine öffentliche IP verlangen (meist kostenlos).
1.2 Für jedes Gerät einen Client anlegen
Unter Systemsteuerung → VPN: Schalte den Server ein und füge einen Client (einen „Peer“) für jedes Handy, Tablet oder jeden Computer hinzu, das sich verbinden soll.
- Immer ein Client pro Gerät. Benutz denselben nicht auf dem Handy und auf dem Laptop: Beide hätten dieselbe Adresse im Tunnel und würden einander in die Quere kommen. Getrennte Clients lassen dich außerdem nur den vom verlorenen Handy zurückziehen.
- Welcher Verkehr durch den Tunnel geht (was WireGuard AllowedIPs nennt):
- Nur das Heimnetz (zum Beispiel
192.168.1.0/24): Du surfst über die Daten deines Anbieters, und nur was ans NAS oder an den Drucker geht, läuft durch den Tunnel. Das braucht weniger Akku und bremst den Rest nicht. - Der ganze Verkehr (
0.0.0.0/0): Du kommst nicht nur nach Hause, du gehst auch über deine Leitung zu Hause ins Internet. Das willst du im WLAN eines Hotels oder eines Flughafens, und auch, wenn du von unterwegs den DNS des NAS benutzt. - Die Konfiguration enthält den privaten Schlüssel des Geräts. Das NAS **braucht ihn zu gar nichts** mehr, nachdem es ihn dir gegeben hat: Verlierst du sie, wird eine neue erzeugt; sie wird nicht „wiederhergestellt“.
1.3 Den Client installieren
| System | Woher | Wie es heißt |
|---|---|---|
| Android | Google Play | WireGuard, von WireGuard Development Team |
| iPhone / iPad | App Store | WireGuard, vom selben Autor |
| Windows | https://www.wireguard.com/install/ | WireGuard for Windows |
| macOS | App Store oder dieselbe Seite | WireGuard |
| Linux | sudo apt install wireguard | wird mit wg-quick benutzt |
Lade immer aus dem offiziellen Store oder von wireguard.com. In den Stores gibt es Klone mit ähnlichen Namen, die Berechtigungen verlangen, die nichts zur Sache tun.
1.4 Handy: den QR-Code scannen
- Öffne im Panel die Konfiguration des Geräts: Dort steht der QR-Code, unter „Scanne diesen Code mit der App WireGuard auf dem Handy“.
- Öffne auf dem Handy WireGuard und tippe auf den Knopf + (unten rechts).
- Wähl Aus QR-Code scannen und erteile die Berechtigung für die Kamera.
- Halt es auf den Bildschirm des Computers. Sobald er erkannt ist, wird nach einem Namen für den Tunnel gefragt (
Zuhausezum Beispiel). Bestätige. - Schalte den Schalter des Tunnels ein. Beim ersten Mal wollen Android oder iOS eine „VPN-Konfiguration“ genehmigt haben: Das ist normal, nimm es an.
⚠️ Dieser QR-Code ist der Schlüssel zu deinem Netz. Er enthält den privaten Schlüssel des Geräts im Klartext: Wer ihn fotografiert, kommt von überall auf der Welt in dein Zuhause. Teile ihn nicht, füge ihn nicht in einen Chat ein und lass ihn nicht in einem Bildschirmfoto liegen. Geht ein Handy verloren oder tauschst du es, lösch seinen Client im Panel: Dieser Schlüssel gilt im selben Moment nicht mehr.
1.5 Computer: die Konfigurationsdatei importieren
- Im Panel speichert „.conf herunterladen“ eine
.conf-Datei (zum Beispiellaptop.conf). - Windows / macOS: Öffne WireGuard → Tunnel aus Datei importieren → wähl die
.conf→ Aktivieren. - Linux:
sudo install -m 600 laptop.conf /etc/wireguard/zuhause.conf
sudo wg-quick up zuhause # jetzt verbinden
sudo systemctl enable --now wg-quick@zuhause # ...und bei jedem Start
- Lösch die
.confaus dem Download-Ordner, sobald du sie importiert hast: Sie ist genauso heikel wie der QR-Code.
1.6 Prüfen, ob der Tunnel wirklich funktioniert
Probier es von unterwegs. Mit dem Handy in mobilen Daten und ausgeschaltetem WLAN; probierst du es im eigenen WLAN, kann es schiefgehen, obwohl alles stimmt (viele Router können eine Verbindung, die aus ihrem eigenen Netz kommt, nicht nach innen weiterleiten: Das heißt Hairpin NAT).
Schau im Client bei eingeschaltetem Tunnel auf den letzten Kontakt (latest handshake): Steht da eine Uhrzeit von gerade eben und steigen die Zähler der Daten, dann steht der Tunnel. Danach die echte Probe:
ping 192.168.1.50 # die lokale IP des NAS, vom verbundenen Gerät aus
und öffne https://192.168.1.50:5001 im Browser: Das Panel muss erscheinen. Benutzt du außerdem den ganzen Tunnel, muss https://api.ipify.org die öffentliche IP deines Zuhauses zurückgeben, nicht die deines Mobilfunkanbieters.
Vom NAS selbst, der Blick von innen:
sudo wg show
Für jedes Gerät siehst du latest handshake (wie lange es her ist, dass es gesprochen hat) und transfer (wie viele Daten geflossen sind). Ein Peer, der nie einen Handshake gemacht hat, hat sich nie verbunden: Das Problem liegt im Router oder in der Konfiguration, nicht im NAS.
1.7 Wenn das VPN nicht verbindet
| Symptom | Übliche Ursache | Was zu tun ist |
|---|---|---|
| Es gibt nie einen Handshake | Der Port kommt nicht am NAS an | Prüf die Weiterleitung 51820 UDP, die Regel der Firewall und dass es kein CGNAT gibt |
| Nie ein Handshake, und das DDNS ist neu | Der Name löst noch nicht auf oder zeigt auf die alte IP | getent hosts meinhaus.duckdns.org; warte ein paar Minuten |
| Es gibt einen Handshake, aber ich komme nicht ans NAS | Der Tunnel enthält dein lokales Netz nicht | Prüf den erlaubten Verkehr des Clients (er muss 192.168.1.0/24 abdecken) |
| Es gibt einen Handshake, es klappt bei Freunden, aber in einem anderen Netz nicht | Zusammenstoß der Bereiche: Dieses Netz benutzt dasselbe 192.168.1.x wie dein Zuhause | Ändere den Bereich zu Hause auf einen selteneren (192.168.37.0/24) und pass den Client an |
| Es verbindet, aber die Seiten laden nur halb | MTU: Manche Mobilfunknetze schlucken keine großen Pakete | Senk die MTU des Clients auf 1280 |
| Es bricht ab, kurz nachdem man es nicht mehr benutzt | Das NAT dazwischen schließt die Sitzung | Schalte PersistentKeepalive (25 s) im Client ein |
| Es verbindet, aber die Namen lösen nicht auf | Der Client hat kein DNS | Setz das NAS als DNS des Tunnels (und siehe Abschnitt 2) |
Diagnose auf dem NAS:
sudo systemctl status wg-quick@wg0
sudo wg show
sudo ss -lunp | grep 51820 # lauscht es?
sudo journalctl -u wg-quick@wg0 -n 50
2. DNS-Server
Das DNS übersetzt Namen in Adressen. Mit dem des NAS bekommst du drei Dinge:
- Namen für deine Geräte:
nas.hausstatt192.168.1.50,drucker.haus,kamera.haus. Schluss mit IPs auswendig lernen oder auf einem Zettel suchen. - Cache: Wiederholte Anfragen beantwortet das NAS, ohne ins Internet zu gehen.
- Eine einzige Stelle, an der man etwas ändert: Wechselt das NAS seine IP, korrigierst du einen Eintrag, und das ganze Haus weiß Bescheid.
Über das VPN funktioniert es genauso: von unterwegs verbunden, löst nas.haus weiterhin auf.
2.1 Den Dienst einschalten
Unter Systemsteuerung → DNS wählst du die weiterleitenden Server (wen das NAS fragt, was es nicht weiß: die deines Anbieters, 1.1.1.1, 9.9.9.9…), die lokale Domain und die lokalen Einträge. Beim Speichern schreibt das Panel die Konfiguration und startet den Dienst.
Der Port 53 muss frei sein. Eine normale Installation von Debian 12 belegt ihn nicht, aber viele Abbilder für virtuelle Maschinen und für die Cloud bringen systemd-resolved eingeschaltet mit, und dann startet der DNS-Server nicht. Prüf es und gib ihn frei:
sudo ss -lunp | grep ':53' # wer lauscht auf dem 53?
sudo systemctl disable --now systemd-resolved
Schaltest du systemd-resolved aus, stell sicher, dass das NAS selbst ein gültiges DNS behält, sonst löst es keine Namen mehr auf (und kann sich nicht aktualisieren):
ls -l /etc/resolv.conf # wenn es ein Link auf ../run/systemd/resolve/... ist:
sudo rm /etc/resolv.conf
# Der erste ist das dnsmasq des NAS selbst; der zweite ist das Sicherheitsnetz, damit das
# Gerät weiter auflöst, solange der Dienst angehalten ist.
printf 'nameserver 127.0.0.1\nnameserver 1.1.1.1\n' | sudo tee /etc/resolv.conf
2.2 Die lokalen Einträge
Ein Eintrag ist ein Paar aus Name → IP:
| Name | IP | Was es ist |
|---|---|---|
nas.haus | 192.168.1.50 | Das NAS |
drucker.haus | 192.168.1.20 | Der Netzwerkdrucker |
kamera.haus | 192.168.1.31 | Die Kamera im Garten |
Zu der Domain, die du wählst:
- Nimm nicht
.local: Sie ist für mDNS/Bonjour reserviert (Apple, Drucker, Chromecast), und sie für normales DNS zu benutzen erzeugt sprunghafte Fehler, die sehr schwer zu finden sind. - Gute Möglichkeiten:
.haus,.lanoder.home.arpa(Letztere ist die offiziell für Heimnetze reservierte). - Hast du eine eigene Domain, ist eine interne Subdomain (
intern.meinedomain.de) am saubersten, und du kannst damit sogar gültige Zertifikate im Haus benutzen.
Geräte, die ihre IP vom DHCP des NAS bekommen, können sich mit dem Namen, den sie melden, selbst eintragen; die beiden Teile ergänzen sich also.
2.3 Die Geräte auf das NAS zeigen lassen
Drei Wege, von wenig zu viel Arbeit:
- Mit eingeschaltetem DHCP des NAS: Du musst nichts tun, das DHCP selbst gibt das NAS als DNS-Server an das ganze Haus weiter.
- Über den Router (am praktischsten, wenn du das DHCP des NAS nicht benutzen willst): Ändere in der DHCP-Konfiguration des Routers den „DNS-Server“, den er verteilt, und trag die IP des NAS ein. Die Geräte übernehmen sie, wenn sie ihre Zuteilung erneuern (oder sich neu verbinden).
- Gerät für Gerät, praktisch zum Ausprobieren, ohne jemanden zu stören:
- Windows: Einstellungen → Netzwerk und Internet → WLAN/Ethernet → Bearbeiten bei der Zuweisung der DNS-Server → Manuell → IPv4 → Bevorzugter DNS: die IP des NAS.
- macOS: Systemeinstellungen → Netzwerk → Details → DNS → +.
- Linux:
nmcli con mod "<Verbindung>" ipv4.dns 192.168.1.50 ipv4.ignore-auto-dns yesundnmcli con up "<Verbindung>". - Android/iPhone: in den Optionen des WLAN-Netzes, IP-Einstellungen → statisch.
Lass immer ein DNS in Reserve. Ist das NAS das einzige DNS im Haus und geht aus oder startet für ein Update neu, sind alle „ohne Internet“ (was ausfällt, ist nicht die Verbindung: Es sind die Namen). Den Router oder1.1.1.1als zweiten einzutragen verhindert den Ausfall – dafür löst ein Gerät hin und wieder über den zweiten auf und findet die lokalen Namen nicht. Das ist der übliche Handel: ja zur Reserve, und nimm hin, dassnas.hausfür die Zeit, in der das NAS aus ist, nicht gehen kann.
2.4 Prüfen, ob es funktioniert
# Linux / macOS
dig @192.168.1.50 nas.haus +short # muss die lokale IP zurückgeben
dig @192.168.1.50 www.google.com +short # muss etwas zurückgeben: die Weiterleitung geht
# Windows
nslookup nas.haus 192.168.1.50
Und um herauszufinden, welches DNS ein Gerät wirklich benutzt: ipconfig /all unter Windows oder resolvectl status / cat /etc/resolv.conf unter Linux.
2.5 Wenn das DNS nicht funktioniert
| Symptom | Übliche Ursache | Was zu tun ist | |
|---|---|---|---|
| Der Dienst startet nicht | Der Port 53 ist belegt | `sudo ss -lunp \ | grep ':53'; schalte systemd-resolved` aus |
| Der Dienst startet, antwortet aber nicht | Firewall | Das Panel öffnet nur 53 tcp und udp; stehen sie nicht unter Sicherheit → Firewall, speichere das DNS noch einmal | |
| Er löst die lokalen Namen auf, die aus dem Internet aber nicht | Die Weiterleitung ist falsch eingerichtet | Prüf die weiterleitenden Server; probier dig @1.1.1.1 google.com vom NAS aus | |
Ein Gerät sieht nas.haus weiterhin nicht | Es behält das alte DNS oder benutzt das verschlüsselte DNS (DoH) des Browsers | Erneuere seine IP; schalte „sicheres DNS“ im Browser aus | |
| Ein Name löst falsch auf, und nichts hilft | Cache | ipconfig /flushdns (Windows); starte den Dienst im Panel neu |
sudo systemctl status dnsmasq
sudo journalctl -u dnsmasq -n 50
sudo dnsmasq --test # ist die Konfiguration gültig?
3. DHCP-Server
Das DHCP ist das, was jedem Gerät seine IP-Adresse, die Netzmaske, das Gateway und das DNS gibt. Heute macht das dein Router. Holst du es aufs NAS, gewinnst du sauber verwaltete Reservierungen nach MAC, automatische Namen zusammen mit dem DNS und eine klare Liste dessen, was bei dir zu Hause verbunden ist.
### ⚠️ Lies das, bevor du ihn einschaltest In einem Netz darf es nur einen DHCP-Server geben. Bevor du den des NAS einschaltest, musst du den des Routers ausschalten. Sind beide gleichzeitig an, fragt jedes Gerät beim Verbinden laut in die Runde und behält die erste Antwort, die ankommt – mal die des Routers, mal die des NAS –, also werden manche Geräte gehen und andere nicht, und das ändert sich von einem Tag auf den anderen. Das ist keine „etwas unsaubere Einrichtung“: Das ist eine sprunghafte Störung, die jeden in den Wahnsinn treibt. Und das Risiko auf der anderen Seite: Ist das DHCP des Routers aus und das des NAS funktioniert nicht, bekommt niemand eine IP und das ganze Haus steht ohne Netzwerk da, auch der Computer, mit dem du es reparieren wolltest. Deshalb ist der wichtige Abschnitt dieser Anleitung „Wenn du ohne Netzwerk dastehst“.
3.1 Vorbereitung (fünf Minuten, die dir einen Nachmittag sparen)
- [ ] Speichere diese Seite auf dem Handy (oder druck sie aus). Stehst du ohne Netzwerk da, kannst du sie nicht mehr aufrufen – und genau dann brauchst du sie.
- [ ] Schreib auf Papier: IP des Routers, IP des NAS, Netzmaske (fast immer
255.255.255.0) und den Bereich, den das NAS verteilen wird. - [ ] Schreib das Passwort des Routers auf. Wohnt es in einem Passwortmanager in der Cloud und du stehst ohne Internet da, hast du es nicht.
- [ ] Kopiere die Reservierungen nach MAC, die der Router schon hat (Drucker, Kameras, Konsole…). Holst du sie nicht aufs NAS, wechseln diese Geräte die IP und antworten nicht mehr dort, wo du sie erwartest.
- [ ] Hab Tastatur und Monitor am NAS angeschlossen, oder ein laufendes SSH von einem Gerät mit von Hand gesetzter fester IP.
- [ ] Wähl den Bereich sorgfältig: Er darf weder die IP des Routers noch die des NAS noch die irgendeines Geräts mit fester IP enthalten. Ein gesundes Beispiel in einem Netz
192.168.1.0/24:
| Sache | Wert | |---|---| | Router (Gateway) | 192.168.1.1 | | NAS | 192.168.1.50 | | Geräte mit fester IP | 192.168.1.2 – 192.168.1.99 | | Bereich des DHCP | 192.168.1.100 – 192.168.1.200 | | DNS, der verteilt wird | 192.168.1.50 (das NAS) und, wenn du willst, 1.1.1.1 | | Zuteilung (Lease) | 2 h, solange du probierst; danach 12–24 h |
Eine kurze Zuteilung während der Umstellung sorgt dafür, dass die Geräte die Änderungen in Minuten statt in Tagen mitbekommen. Wenn alles läuft, setz sie hoch: Bei langen Zuteilungen behalten die Geräte ihre IP viele Stunden lang, wenn das NAS ausgeht, und du merkst den Ausfall nicht auf die harte Tour.
3.2 Die richtige Reihenfolge (ändere sie nicht)
- Richte das DHCP unter Systemsteuerung → DHCP ein: Bereich, Netzmaske, Gateway (die IP des Routers, nicht die des NAS), DNS und Zuteilung. **Speichere, ohne einzuschalten.**
- Geh in den Router und schalte sein DHCP aus. Das steht meist unter LAN → DHCP → „DHCP-Server: deaktiviert“. Geräte, die schon an sind, behalten ihre IP, bis ihre Zuteilung abläuft, du hast also noch Netzwerk.
- Schalte das DHCP des NAS ein, vom Panel aus.
- Probier es mit einem einzigen Gerät, bevor du sonst etwas anfasst:
ipconfig /release
ipconfig /renew
ipconfig /all # „DHCP-Server“ muss die IP des NAS sein
sudo nmcli con down "<Verbindung>" && sudo nmcli con up "<Verbindung>" # Linux
nmcli device show <Schnittstelle> | grep -E 'IP4.ADDRESS|IP4.GATEWAY|IP4.DNS'
Auf einem Handy reicht es, das WLAN aus- und wieder einzuschalten.
- Schau dir im Panel die Liste „Geräte mit vergebener Adresse“ an: Die Geräte müssen mit ihrem Namen und ihrer MAC auftauchen, sobald sie erneuern.
- Erst wenn die Probe gut ausgeht, setz die Zuteilung auf 12–24 h hoch und hol die übrigen Reservierungen herüber.
3.3 Was jedes Feld bedeutet
| Feld | Was es ist | Typischer Fehler |
|---|---|---|
| Bereich | Von welcher IP bis zu welcher IP verteilt wird | Ihn mit den festen IPs überlappen: zwei Geräte mit derselben Adresse |
| Netzmaske | Größe des Netzes (255.255.255.0 = 254 Geräte) | Sie „einfach so“ ändern: Ein Teil des Netzes ist nicht mehr zu sehen |
| Gateway | Worüber es ins Internet geht: der Router | Die IP des NAS eintragen: Die Geräte bekommen eine IP, surfen aber nicht |
| DNS | Welcher Namensserver verteilt wird | Es leer lassen: richtige IP, und keine einzige Seite geht auf |
| Zuteilung | Wie lange eine IP gilt, bevor sie erneuert wird | Beim Ausprobieren zu lang: Änderungen brauchen einen Tag, bis man sie sieht |
| Reservierungen | Immer dieselbe IP für eine MAC | Eine IP reservieren, die im dynamischen Bereich liegt |
3.4 Wenn du ohne Netzwerk dastehst
⛑️ Keine Panik: Es ist nichts kaputt. Nur das Verteilen der Adressen läuft nicht mehr; das Kabel, das WLAN, der Router und deine Daten sind unversehrt. Das ist in zwei Minuten behoben.
Woran man es erkennt: Die Geräte sagen „kein Internet“ oder „verbunden, kein Netzwerkzugriff“, und ihre IP fängt mit 169.254. an (das ist die Notadresse, die ein Gerät sich ausdenkt, wenn ihm niemand antwortet) – oder sie haben gar keine.
Plan A — gib deinem Computer von Hand eine IP (klappt fast immer)
Mit einer von Hand gesetzten IP brauchst du gar kein DHCP: Du kannst den Router oder das NAS öffnen und die Änderung rückgängig machen. Nimm eine freie Adresse außerhalb des Bereichs, den du eingerichtet hast, zum Beispiel 192.168.1.90, mit der Netzmaske 255.255.255.0, dem Gateway 192.168.1.1 (dein Router) und dem DNS 1.1.1.1.
Windows (schnell, in einer Eingabeaufforderung als Administrator):
netsh interface ip show config # den genauen Namen der Schnittstelle sehen
netsh interface ip set address name="Ethernet" static 192.168.1.90 255.255.255.0 192.168.1.1
netsh interface ip set dns name="Ethernet" static 1.1.1.1
Über die Menüs: Einstellungen → Netzwerk und Internet → Ethernet (oder WLAN) → IP-Zuweisung → Bearbeiten → Manuell → IPv4 einschalten → diese vier Werte ausfüllen.
macOS: Systemeinstellungen → Netzwerk → deine Verbindung → Details → TCP/IP → „IPv4 konfigurieren“: Manuell → Adresse, Netzmaske und Router ausfüllen.
Linux:
nmcli con mod "<Verbindung>" ipv4.method manual \
ipv4.addresses 192.168.1.90/24 ipv4.gateway 192.168.1.1 ipv4.dns 1.1.1.1
nmcli con up "<Verbindung>"
Android: Halt das WLAN-Netz gedrückt → Netzwerk ändern → Erweiterte Optionen → IP-Einstellungen: Statisch. iPhone: Einstellungen → WLAN → (i) → IP konfigurieren → Manuell.
Mit Netzwerk zurück, wähl den Weg:
- Alles zurücknehmen: Geh in den Router (
http://192.168.1.1) und **schalte sein DHCP wieder ein**. Das Haus ist sofort wieder normal. - Das des NAS reparieren: Geh ins Panel (
https://192.168.1.50:5001) und korrigier das DHCP des NAS oder schalte es aus.
Wenn alles läuft, stell deinen Computer wieder auf automatisch, sonst hast du in einem Monat einen Adresskonflikt, von dem du nicht weißt, wo er herkommt:
netsh interface ip set address name="Ethernet" dhcp
netsh interface ip set dns name="Ethernet" dhcp
nmcli con mod "<Verbindung>" ipv4.method auto ipv4.addresses "" ipv4.gateway "" ipv4.dns ""
nmcli con up "<Verbindung>"
Plan B — von der Konsole des NAS aus (Tastatur und Monitor)
Wenn das NAS die Adressen falsch verteilt und du es sofort stoppen willst, ohne auf ein Netzwerk angewiesen zu sein:
sudo systemctl stop dnsmasq # verteilt ab sofort keine IP mehr (und löst keine Namen auf)
sudo systemctl disable dnsmasq # ...und beim Start auch nicht mehr
Danach schalte das DHCP des Routers wieder ein und fang in Ruhe von vorn an. Achtung: Das hält auch den DNS-Server an, denn beide sind derselbe Prozess; in einem Notfall ist genau das gewollt.
Wenn du es behoben hast, schalte es vom Panel aus wieder ein und nicht mit systemctl enable: So sagen die Oberfläche und der Dienst dasselbe, und das Panel schreibt die Konfiguration mit den Werten neu, die du auf dem Bildschirm siehst.
Plan C — ich komme nicht einmal in den Router
Wenn du das Administrator-Passwort des Routers nicht mehr weißt, bleibt noch das Zurücksetzen auf Werkseinstellungen (der Reset-Knopf mit einer Büroklammer, 10 Sekunden bei eingeschaltetem Gerät). Sein DHCP ist danach wieder an – das ist es, was du willst –, aber der Name und das Passwort des WLANs, die Portweiterleitungen und alle deine Einstellungen sind auch weg: Du musst alles neu einrichten, den Port des VPN eingeschlossen. Das ist das letzte Mittel, nicht das erste.
Plan D — ich brauche Internet, um etwas nachzuschlagen
Teile die Daten deines Handys über USB oder WLAN mit dem Computer. Du hast dann Internet, um diese Anleitung zu lesen, während du das Netz zu Hause reparierst – das NAS siehst du von dort allerdings nicht.
Und fürs nächste Mal
- Geh zurück zur richtigen Reihenfolge und prüf jeden Schritt.
- Der mit Abstand häufigste Fehler ist das Gateway: Trägst du die IP des NAS statt der des Routers ein, bekommen die Geräte wunderbar eine IP und surfen dann nicht.
- Der zweite, das leere DNS: Alles sieht gut aus, und keine Seite geht auf.
- Der dritte, zwei eingeschaltete DHCP: Schau dir
ipconfig /allauf ein paar Geräten an; ist auf einem der „DHCP-Server“ der Router und auf einem anderen das NAS, lebt das des Routers noch.
3.5 Prüfungen und Diagnose
sudo systemctl status dnsmasq
sudo journalctl -u dnsmasq -f # live zu sehen: DHCPDISCOVER, DHCPOFFER, DHCPACK
cat /var/lib/misc/dnsmasq.leases # vergebene Zuteilungen (dieselbe Liste wie im Panel)
sudo ss -lunp | grep -E ':(53|67)' # lauschen DNS und DHCP?
Eine gesunde Abfolge im Protokoll ist DHCPDISCOVER → DHCPOFFER → DHCPREQUEST → DHCPACK. Siehst du DISCOVER ohne OFFER, ist fast immer der Bereich erschöpft oder die Anfrage kommt über eine Schnittstelle, die der Dienst nicht bedient.
Neue Geräte im Netz. Mit eingeschaltetem DHCP des NAS meldet das Panel jedes Mal, wenn sich ein Gerät verbindet, das vorher nicht zu sehen war, seinen Namen, seine Adresse und seine Karte. Beim ersten Mal notiert es die, die schon verbunden waren, ohne über eines davon zu melden; ein Gerät, das seit über einem Jahr nicht zu sehen war, zählt wieder als neu.
4. Wie die drei Teile zusammenpassen
Internet
│
Router (Gateway) ← das DHCP des Routers: AUS
│
┌─────────────────┴───────────────────┐
│ Heimnetz │
│ PC Handy TV Drucker │
└─────────────────┬───────────────────┘
│ IP + DNS + Gateway
NAS · dnsmasq (DHCP 67 · DNS 53)
│
WireGuard (UDP 51820) ──► dein Handy, von unterwegs
Das NAS verteilt die Adressen und meldet sich in derselben Lieferung als DNS-Server; das DNS kennt die Namen von allem, was das DHCP nach und nach hingestellt hat; und das VPN holt dein Handy in dieses Netz hinein, mit seinen Namen und allem, wo du auch bist.
Man kann sie ohne Weiteres getrennt benutzen: Das VPN allein ist völlig brauchbar, und das DNS ohne das DHCP auch (es reicht, dass der Router die IP des NAS als Namensserver verteilt).
5. Spickzettel mit Befehlen
# VPN
sudo wg show # Peers, letzter Handshake und übertragene Daten
sudo systemctl status wg-quick@wg0
sudo journalctl -u wg-quick@wg0 -n 50
# DNS und DHCP (beide sind dnsmasq)
sudo systemctl status dnsmasq
sudo systemctl stop dnsmasq # ⛑️ DNS und DHCP im Notfall anhalten
sudo dnsmasq --test # die Konfiguration prüfen
sudo journalctl -u dnsmasq -f
cat /var/lib/misc/dnsmasq.leases
# Belegte Ports
sudo ss -lunp | grep -E ':(53|67|51820)'
Und die Befehle auf der Seite des Clients, die wirklich sagen, ob das Netz gesund ist:
ipconfig /all # IP, DHCP-Server, DNS und Gateway (Windows)
ipconfig /flushdns
nslookup nas.haus
ip addr show # Linux
nmcli device show <Schnittstelle>
dig @192.168.1.50 nas.haus +short
Verwandte Themen
- Das NAS im Internet veröffentlichen — die Alternative zum VPN, wenn du mit Leuten teilen musst, die sich keinen Client installieren werden.
- Anleitung zur Verwaltung — der Rest des Panels.
- Wiederherstellung nach einem Ausfall — was zu tun ist, wenn das ganze Gerät ausfällt.