Zum Inhalt springen
LGM-OS
Dokumentation

VPN, DNS und DHCP.

Netzwerkdienste des NAS (VPN, DNS und DHCP)

23 min · 7 Abschnitte

Diese drei Funktionen machen aus dem NAS das Zentrum deines Heimnetzes: Du kommst von draußen herein, als säßest du im Wohnzimmer (VPN), deine Geräte heißen mit Namen statt mit IP (DNS), und es ist das NAS – nicht der Router –, das die Adressen verteilt (DHCP).

Eingerichtet werden sie in der Systemsteuerung, jede auf ihrem Bildschirm: VPN, DNS und DHCP.

DienstWas er machtPortWas passiert, wenn er ausfällt
VPN (WireGuard)Verschlüsselter Zugriff von außen auf dein ganzes Netz51820/UDPDu kommst von unterwegs nicht mehr herein. Zu Hause ändert sich nichts
DNS (dnsmasq)Lokale Namen, Cache und Weiterleitung53 TCP+UDPDie Geräte, die ihn benutzen, lösen keine Namen mehr auf: Es sieht aus, als gäbe es „kein Internet“
DHCP (dnsmasq)Verteilt IP, Netzmaske, Gateway und DNS67/68 UDPDie Geräte bekommen keine IP mehr: Das ganze Haus steht ohne Netzwerk da

Sie sind nach Risiko geordnet, und das ist auch die Reihenfolge, in der du sie einschalten solltest. Das VPN kann nichts kaputt machen, was schon läuft; das DHCP schon. Wenn du nur eines einschalten willst, dann das VPN. Wenn du das DHCP einschalten willst, lies den ganzen Abschnitt 3 – und vor allem „Wenn du ohne Netzwerk dastehst“bevor du irgendetwas anfasst.

0. Bevor du anfängst

Ganz gleich, welchen der drei du benutzen willst: Halte das hier bereit und schreib es auf Papier oder ins Handy (nicht in ein Dokument, das auf dem NAS liegt oder zum Öffnen Internet braucht).

  • Feste IP des NAS. DHCP-Reservierung im Router oder statische IP unter Systemsteuerung → Netzwerk (auch IPv6, mit seinem Präfix: 2001:db8:1::10/64 und seinem Gateway). Ein NAS, das seine IP wechselt, zerbricht die Portweiterleitung des VPN, die Einträge des DNS und sein eigenes DHCP.
  • IP des Routers und sein Administrator-Passwort (steht meist auf dem Aufkleber am Gerät). Du brauchst es, um den Port des VPN zu öffnen und sein DHCP auszuschalten.
  • Körperlicher Zugang zum NAS (Tastatur und Monitor) oder ein SSH, das schon läuft. Die Konsole zeigt die IP des Geräts, und der Befehl lgm bringt dich ins Rettungsmenü.
  • Nimm dir Zeit, und lass niemanden dabei verbunden sein. Das DHCP mitten in einem fremden Videoanruf zu ändern hat soziale Folgen.
  • Mach diese Änderungen nie aus der Ferne, von unterwegs: Wenn etwas schiefgeht, ist genau die Verbindung, mit der du das NAS verwaltest, das Erste, was wegfällt.

1. VPN (WireGuard)

Mit eingeschaltetem VPN kommen dein Handy oder dein Laptop von überall in dein Heimnetz: das Panel des NAS, die Freigaben, der Drucker oder die Kameras antworten unter ihrer lokalen IP, als säßest du auf dem Sofa. Und ohne einen einzigen Dienst im Internet zu veröffentlichen: Der Router hat nur einen UDP-Port offen, der allen ohne den richtigen Schlüssel überhaupt nichts antwortet.

Verglichen mit dem NAS über einen Reverse Proxy veröffentlichen ist das VPN die sicherste Möglichkeit und die mit der wenigsten Pflege. Sein Haken: Auf jedem Gerät muss ein Client installiert werden, zum Teilen mit Leuten außerhalb deines Haushalts taugt es also nicht.

1.1 Den Port im Router öffnen

Eine einzige Portweiterleitung:

Externer PortProtokollZielWofür
51820UDPIP-des-NAS:51820Der ganze Tunnel

Zwei klassische Fehler: TCP auswählen (WireGuard ist UDP und nur UDP; mit TCP kommt nicht ein einziges Paket zurück) und auf eine IP des NAS weiterleiten, die sich später ändert.

Diese Weiterleitung ist das Einzige von Hand: Um die Firewall des NAS kümmert sich das Panel selbst. Beim Einschalten des VPN kommt die Regel udp 51820 von allein dazu (sie erscheint unter Sicherheit → Firewall als „VPN WireGuard (von LGM-OS verwaltet)“), und beim Ausschalten wird sie wieder entfernt. Füg sie nicht von Hand hinzu: Die Regel, die du anlegst, hat eine andere Kennung, das Panel erkennt sie nicht, und der Port bleibt für immer offen, auch wenn du das VPN ausschaltest.

Wechselnde IP: Deine öffentliche IP ändert sich alle paar Tage, und der Client muss wissen, wo er anrufen soll. Richte eine dynamische Domain (DDNS) ein, wie in Schritt 3 der Anleitung zum Zugriff von außen beschrieben, und nimm diesen Namen (meinhaus.duckdns.org) als Server des VPN statt der IP.

Wenn du hinter CGNAT sitzt (dein Anbieter gibt dir keine eigene öffentliche IP), funktioniert die Weiterleitung nicht, und damit auch das VPN nicht. Prüf es, indem du curl -s https://api.ipify.org mit der WAN-IP vergleichst, die der Router zeigt: Wenn sie nicht übereinstimmen, oder wenn die des Routers mit 100.64.100.127. anfängt, gibt es CGNAT. Die Lösung: beim Anbieter eine öffentliche IP verlangen (meist kostenlos).

1.2 Für jedes Gerät einen Client anlegen

Unter Systemsteuerung → VPN: Schalte den Server ein und füge einen Client (einen „Peer“) für jedes Handy, Tablet oder jeden Computer hinzu, das sich verbinden soll.

  • Immer ein Client pro Gerät. Benutz denselben nicht auf dem Handy und auf dem Laptop: Beide hätten dieselbe Adresse im Tunnel und würden einander in die Quere kommen. Getrennte Clients lassen dich außerdem nur den vom verlorenen Handy zurückziehen.
  • Welcher Verkehr durch den Tunnel geht (was WireGuard AllowedIPs nennt):
    • Nur das Heimnetz (zum Beispiel 192.168.1.0/24): Du surfst über die Daten deines Anbieters, und nur was ans NAS oder an den Drucker geht, läuft durch den Tunnel. Das braucht weniger Akku und bremst den Rest nicht.
    • Der ganze Verkehr (0.0.0.0/0): Du kommst nicht nur nach Hause, du gehst auch über deine Leitung zu Hause ins Internet. Das willst du im WLAN eines Hotels oder eines Flughafens, und auch, wenn du von unterwegs den DNS des NAS benutzt.
  • Die Konfiguration enthält den privaten Schlüssel des Geräts. Das NAS **braucht ihn zu gar nichts** mehr, nachdem es ihn dir gegeben hat: Verlierst du sie, wird eine neue erzeugt; sie wird nicht „wiederhergestellt“.

1.3 Den Client installieren

SystemWoherWie es heißt
AndroidGoogle PlayWireGuard, von WireGuard Development Team
iPhone / iPadApp StoreWireGuard, vom selben Autor
Windowshttps://www.wireguard.com/install/WireGuard for Windows
macOSApp Store oder dieselbe SeiteWireGuard
Linuxsudo apt install wireguardwird mit wg-quick benutzt

Lade immer aus dem offiziellen Store oder von wireguard.com. In den Stores gibt es Klone mit ähnlichen Namen, die Berechtigungen verlangen, die nichts zur Sache tun.

1.4 Handy: den QR-Code scannen

  1. Öffne im Panel die Konfiguration des Geräts: Dort steht der QR-Code, unter „Scanne diesen Code mit der App WireGuard auf dem Handy“.
  2. Öffne auf dem Handy WireGuard und tippe auf den Knopf + (unten rechts).
  3. Wähl Aus QR-Code scannen und erteile die Berechtigung für die Kamera.
  4. Halt es auf den Bildschirm des Computers. Sobald er erkannt ist, wird nach einem Namen für den Tunnel gefragt (Zuhause zum Beispiel). Bestätige.
  5. Schalte den Schalter des Tunnels ein. Beim ersten Mal wollen Android oder iOS eine „VPN-Konfiguration“ genehmigt haben: Das ist normal, nimm es an.
⚠️ Dieser QR-Code ist der Schlüssel zu deinem Netz. Er enthält den privaten Schlüssel des Geräts im Klartext: Wer ihn fotografiert, kommt von überall auf der Welt in dein Zuhause. Teile ihn nicht, füge ihn nicht in einen Chat ein und lass ihn nicht in einem Bildschirmfoto liegen. Geht ein Handy verloren oder tauschst du es, lösch seinen Client im Panel: Dieser Schlüssel gilt im selben Moment nicht mehr.

1.5 Computer: die Konfigurationsdatei importieren

  1. Im Panel speichert „.conf herunterladen“ eine .conf-Datei (zum Beispiel laptop.conf).
  2. Windows / macOS: Öffne WireGuard → Tunnel aus Datei importieren → wähl die .confAktivieren.
  3. Linux:
sudo install -m 600 laptop.conf /etc/wireguard/zuhause.conf
sudo wg-quick up zuhause                       # jetzt verbinden
sudo systemctl enable --now wg-quick@zuhause   # ...und bei jedem Start
  1. Lösch die .conf aus dem Download-Ordner, sobald du sie importiert hast: Sie ist genauso heikel wie der QR-Code.

1.6 Prüfen, ob der Tunnel wirklich funktioniert

Probier es von unterwegs. Mit dem Handy in mobilen Daten und ausgeschaltetem WLAN; probierst du es im eigenen WLAN, kann es schiefgehen, obwohl alles stimmt (viele Router können eine Verbindung, die aus ihrem eigenen Netz kommt, nicht nach innen weiterleiten: Das heißt Hairpin NAT).

Schau im Client bei eingeschaltetem Tunnel auf den letzten Kontakt (latest handshake): Steht da eine Uhrzeit von gerade eben und steigen die Zähler der Daten, dann steht der Tunnel. Danach die echte Probe:

ping 192.168.1.50            # die lokale IP des NAS, vom verbundenen Gerät aus

und öffne https://192.168.1.50:5001 im Browser: Das Panel muss erscheinen. Benutzt du außerdem den ganzen Tunnel, muss https://api.ipify.org die öffentliche IP deines Zuhauses zurückgeben, nicht die deines Mobilfunkanbieters.

Vom NAS selbst, der Blick von innen:

sudo wg show

Für jedes Gerät siehst du latest handshake (wie lange es her ist, dass es gesprochen hat) und transfer (wie viele Daten geflossen sind). Ein Peer, der nie einen Handshake gemacht hat, hat sich nie verbunden: Das Problem liegt im Router oder in der Konfiguration, nicht im NAS.

1.7 Wenn das VPN nicht verbindet

SymptomÜbliche UrsacheWas zu tun ist
Es gibt nie einen HandshakeDer Port kommt nicht am NAS anPrüf die Weiterleitung 51820 UDP, die Regel der Firewall und dass es kein CGNAT gibt
Nie ein Handshake, und das DDNS ist neuDer Name löst noch nicht auf oder zeigt auf die alte IPgetent hosts meinhaus.duckdns.org; warte ein paar Minuten
Es gibt einen Handshake, aber ich komme nicht ans NASDer Tunnel enthält dein lokales Netz nichtPrüf den erlaubten Verkehr des Clients (er muss 192.168.1.0/24 abdecken)
Es gibt einen Handshake, es klappt bei Freunden, aber in einem anderen Netz nichtZusammenstoß der Bereiche: Dieses Netz benutzt dasselbe 192.168.1.x wie dein ZuhauseÄndere den Bereich zu Hause auf einen selteneren (192.168.37.0/24) und pass den Client an
Es verbindet, aber die Seiten laden nur halbMTU: Manche Mobilfunknetze schlucken keine großen PaketeSenk die MTU des Clients auf 1280
Es bricht ab, kurz nachdem man es nicht mehr benutztDas NAT dazwischen schließt die SitzungSchalte PersistentKeepalive (25 s) im Client ein
Es verbindet, aber die Namen lösen nicht aufDer Client hat kein DNSSetz das NAS als DNS des Tunnels (und siehe Abschnitt 2)

Diagnose auf dem NAS:

sudo systemctl status wg-quick@wg0
sudo wg show
sudo ss -lunp | grep 51820        # lauscht es?
sudo journalctl -u wg-quick@wg0 -n 50

2. DNS-Server

Das DNS übersetzt Namen in Adressen. Mit dem des NAS bekommst du drei Dinge:

  • Namen für deine Geräte: nas.haus statt 192.168.1.50, drucker.haus, kamera.haus. Schluss mit IPs auswendig lernen oder auf einem Zettel suchen.
  • Cache: Wiederholte Anfragen beantwortet das NAS, ohne ins Internet zu gehen.
  • Eine einzige Stelle, an der man etwas ändert: Wechselt das NAS seine IP, korrigierst du einen Eintrag, und das ganze Haus weiß Bescheid.

Über das VPN funktioniert es genauso: von unterwegs verbunden, löst nas.haus weiterhin auf.

2.1 Den Dienst einschalten

Unter Systemsteuerung → DNS wählst du die weiterleitenden Server (wen das NAS fragt, was es nicht weiß: die deines Anbieters, 1.1.1.1, 9.9.9.9…), die lokale Domain und die lokalen Einträge. Beim Speichern schreibt das Panel die Konfiguration und startet den Dienst.

Der Port 53 muss frei sein. Eine normale Installation von Debian 12 belegt ihn nicht, aber viele Abbilder für virtuelle Maschinen und für die Cloud bringen systemd-resolved eingeschaltet mit, und dann startet der DNS-Server nicht. Prüf es und gib ihn frei:

sudo ss -lunp | grep ':53'          # wer lauscht auf dem 53?
sudo systemctl disable --now systemd-resolved

Schaltest du systemd-resolved aus, stell sicher, dass das NAS selbst ein gültiges DNS behält, sonst löst es keine Namen mehr auf (und kann sich nicht aktualisieren):

ls -l /etc/resolv.conf              # wenn es ein Link auf ../run/systemd/resolve/... ist:
sudo rm /etc/resolv.conf
# Der erste ist das dnsmasq des NAS selbst; der zweite ist das Sicherheitsnetz, damit das
# Gerät weiter auflöst, solange der Dienst angehalten ist.
printf 'nameserver 127.0.0.1\nnameserver 1.1.1.1\n' | sudo tee /etc/resolv.conf

2.2 Die lokalen Einträge

Ein Eintrag ist ein Paar aus Name → IP:

NameIPWas es ist
nas.haus192.168.1.50Das NAS
drucker.haus192.168.1.20Der Netzwerkdrucker
kamera.haus192.168.1.31Die Kamera im Garten

Zu der Domain, die du wählst:

  • Nimm nicht .local: Sie ist für mDNS/Bonjour reserviert (Apple, Drucker, Chromecast), und sie für normales DNS zu benutzen erzeugt sprunghafte Fehler, die sehr schwer zu finden sind.
  • Gute Möglichkeiten: .haus, .lan oder .home.arpa (Letztere ist die offiziell für Heimnetze reservierte).
  • Hast du eine eigene Domain, ist eine interne Subdomain (intern.meinedomain.de) am saubersten, und du kannst damit sogar gültige Zertifikate im Haus benutzen.

Geräte, die ihre IP vom DHCP des NAS bekommen, können sich mit dem Namen, den sie melden, selbst eintragen; die beiden Teile ergänzen sich also.

2.3 Die Geräte auf das NAS zeigen lassen

Drei Wege, von wenig zu viel Arbeit:

  1. Mit eingeschaltetem DHCP des NAS: Du musst nichts tun, das DHCP selbst gibt das NAS als DNS-Server an das ganze Haus weiter.
  2. Über den Router (am praktischsten, wenn du das DHCP des NAS nicht benutzen willst): Ändere in der DHCP-Konfiguration des Routers den „DNS-Server“, den er verteilt, und trag die IP des NAS ein. Die Geräte übernehmen sie, wenn sie ihre Zuteilung erneuern (oder sich neu verbinden).
  3. Gerät für Gerät, praktisch zum Ausprobieren, ohne jemanden zu stören:
    • Windows: Einstellungen → Netzwerk und Internet → WLAN/EthernetBearbeiten bei der Zuweisung der DNS-Server → Manuell → IPv4 → Bevorzugter DNS: die IP des NAS.
    • macOS: Systemeinstellungen → Netzwerk → Details → DNS → +.
    • Linux: nmcli con mod "<Verbindung>" ipv4.dns 192.168.1.50 ipv4.ignore-auto-dns yes und nmcli con up "<Verbindung>".
    • Android/iPhone: in den Optionen des WLAN-Netzes, IP-Einstellungen → statisch.
Lass immer ein DNS in Reserve. Ist das NAS das einzige DNS im Haus und geht aus oder startet für ein Update neu, sind alle „ohne Internet“ (was ausfällt, ist nicht die Verbindung: Es sind die Namen). Den Router oder 1.1.1.1 als zweiten einzutragen verhindert den Ausfall – dafür löst ein Gerät hin und wieder über den zweiten auf und findet die lokalen Namen nicht. Das ist der übliche Handel: ja zur Reserve, und nimm hin, dass nas.haus für die Zeit, in der das NAS aus ist, nicht gehen kann.

2.4 Prüfen, ob es funktioniert

# Linux / macOS
dig @192.168.1.50 nas.haus +short       # muss die lokale IP zurückgeben
dig @192.168.1.50 www.google.com +short # muss etwas zurückgeben: die Weiterleitung geht
# Windows
nslookup nas.haus 192.168.1.50

Und um herauszufinden, welches DNS ein Gerät wirklich benutzt: ipconfig /all unter Windows oder resolvectl status / cat /etc/resolv.conf unter Linux.

2.5 Wenn das DNS nicht funktioniert

SymptomÜbliche UrsacheWas zu tun ist
Der Dienst startet nichtDer Port 53 ist belegt`sudo ss -lunp \grep ':53'; schalte systemd-resolved` aus
Der Dienst startet, antwortet aber nichtFirewallDas Panel öffnet nur 53 tcp und udp; stehen sie nicht unter Sicherheit → Firewall, speichere das DNS noch einmal
Er löst die lokalen Namen auf, die aus dem Internet aber nichtDie Weiterleitung ist falsch eingerichtetPrüf die weiterleitenden Server; probier dig @1.1.1.1 google.com vom NAS aus
Ein Gerät sieht nas.haus weiterhin nichtEs behält das alte DNS oder benutzt das verschlüsselte DNS (DoH) des BrowsersErneuere seine IP; schalte „sicheres DNS“ im Browser aus
Ein Name löst falsch auf, und nichts hilftCacheipconfig /flushdns (Windows); starte den Dienst im Panel neu
sudo systemctl status dnsmasq
sudo journalctl -u dnsmasq -n 50
sudo dnsmasq --test                 # ist die Konfiguration gültig?

3. DHCP-Server

Das DHCP ist das, was jedem Gerät seine IP-Adresse, die Netzmaske, das Gateway und das DNS gibt. Heute macht das dein Router. Holst du es aufs NAS, gewinnst du sauber verwaltete Reservierungen nach MAC, automatische Namen zusammen mit dem DNS und eine klare Liste dessen, was bei dir zu Hause verbunden ist.

### ⚠️ Lies das, bevor du ihn einschaltest In einem Netz darf es nur einen DHCP-Server geben. Bevor du den des NAS einschaltest, musst du den des Routers ausschalten. Sind beide gleichzeitig an, fragt jedes Gerät beim Verbinden laut in die Runde und behält die erste Antwort, die ankommt – mal die des Routers, mal die des NAS –, also werden manche Geräte gehen und andere nicht, und das ändert sich von einem Tag auf den anderen. Das ist keine „etwas unsaubere Einrichtung“: Das ist eine sprunghafte Störung, die jeden in den Wahnsinn treibt. Und das Risiko auf der anderen Seite: Ist das DHCP des Routers aus und das des NAS funktioniert nicht, bekommt niemand eine IP und das ganze Haus steht ohne Netzwerk da, auch der Computer, mit dem du es reparieren wolltest. Deshalb ist der wichtige Abschnitt dieser Anleitung „Wenn du ohne Netzwerk dastehst“.

3.1 Vorbereitung (fünf Minuten, die dir einen Nachmittag sparen)

  • [ ] Speichere diese Seite auf dem Handy (oder druck sie aus). Stehst du ohne Netzwerk da, kannst du sie nicht mehr aufrufen – und genau dann brauchst du sie.
  • [ ] Schreib auf Papier: IP des Routers, IP des NAS, Netzmaske (fast immer 255.255.255.0) und den Bereich, den das NAS verteilen wird.
  • [ ] Schreib das Passwort des Routers auf. Wohnt es in einem Passwortmanager in der Cloud und du stehst ohne Internet da, hast du es nicht.
  • [ ] Kopiere die Reservierungen nach MAC, die der Router schon hat (Drucker, Kameras, Konsole…). Holst du sie nicht aufs NAS, wechseln diese Geräte die IP und antworten nicht mehr dort, wo du sie erwartest.
  • [ ] Hab Tastatur und Monitor am NAS angeschlossen, oder ein laufendes SSH von einem Gerät mit von Hand gesetzter fester IP.
  • [ ] Wähl den Bereich sorgfältig: Er darf weder die IP des Routers noch die des NAS noch die irgendeines Geräts mit fester IP enthalten. Ein gesundes Beispiel in einem Netz 192.168.1.0/24:

| Sache | Wert | |---|---| | Router (Gateway) | 192.168.1.1 | | NAS | 192.168.1.50 | | Geräte mit fester IP | 192.168.1.2192.168.1.99 | | Bereich des DHCP | 192.168.1.100192.168.1.200 | | DNS, der verteilt wird | 192.168.1.50 (das NAS) und, wenn du willst, 1.1.1.1 | | Zuteilung (Lease) | 2 h, solange du probierst; danach 12–24 h |

Eine kurze Zuteilung während der Umstellung sorgt dafür, dass die Geräte die Änderungen in Minuten statt in Tagen mitbekommen. Wenn alles läuft, setz sie hoch: Bei langen Zuteilungen behalten die Geräte ihre IP viele Stunden lang, wenn das NAS ausgeht, und du merkst den Ausfall nicht auf die harte Tour.

3.2 Die richtige Reihenfolge (ändere sie nicht)

  1. Richte das DHCP unter Systemsteuerung → DHCP ein: Bereich, Netzmaske, Gateway (die IP des Routers, nicht die des NAS), DNS und Zuteilung. **Speichere, ohne einzuschalten.**
  2. Geh in den Router und schalte sein DHCP aus. Das steht meist unter LAN → DHCP → „DHCP-Server: deaktiviert“. Geräte, die schon an sind, behalten ihre IP, bis ihre Zuteilung abläuft, du hast also noch Netzwerk.
  3. Schalte das DHCP des NAS ein, vom Panel aus.
  4. Probier es mit einem einzigen Gerät, bevor du sonst etwas anfasst:
ipconfig /release
ipconfig /renew
ipconfig /all          # „DHCP-Server“ muss die IP des NAS sein
sudo nmcli con down "<Verbindung>" && sudo nmcli con up "<Verbindung>"   # Linux
nmcli device show <Schnittstelle> | grep -E 'IP4.ADDRESS|IP4.GATEWAY|IP4.DNS'

Auf einem Handy reicht es, das WLAN aus- und wieder einzuschalten.

  1. Schau dir im Panel die Liste „Geräte mit vergebener Adresse“ an: Die Geräte müssen mit ihrem Namen und ihrer MAC auftauchen, sobald sie erneuern.
  2. Erst wenn die Probe gut ausgeht, setz die Zuteilung auf 12–24 h hoch und hol die übrigen Reservierungen herüber.

3.3 Was jedes Feld bedeutet

FeldWas es istTypischer Fehler
BereichVon welcher IP bis zu welcher IP verteilt wirdIhn mit den festen IPs überlappen: zwei Geräte mit derselben Adresse
NetzmaskeGröße des Netzes (255.255.255.0 = 254 Geräte)Sie „einfach so“ ändern: Ein Teil des Netzes ist nicht mehr zu sehen
GatewayWorüber es ins Internet geht: der RouterDie IP des NAS eintragen: Die Geräte bekommen eine IP, surfen aber nicht
DNSWelcher Namensserver verteilt wirdEs leer lassen: richtige IP, und keine einzige Seite geht auf
ZuteilungWie lange eine IP gilt, bevor sie erneuert wirdBeim Ausprobieren zu lang: Änderungen brauchen einen Tag, bis man sie sieht
ReservierungenImmer dieselbe IP für eine MACEine IP reservieren, die im dynamischen Bereich liegt

3.4 Wenn du ohne Netzwerk dastehst

⛑️ Keine Panik: Es ist nichts kaputt. Nur das Verteilen der Adressen läuft nicht mehr; das Kabel, das WLAN, der Router und deine Daten sind unversehrt. Das ist in zwei Minuten behoben.

Woran man es erkennt: Die Geräte sagen „kein Internet“ oder „verbunden, kein Netzwerkzugriff“, und ihre IP fängt mit 169.254. an (das ist die Notadresse, die ein Gerät sich ausdenkt, wenn ihm niemand antwortet) – oder sie haben gar keine.

Plan A — gib deinem Computer von Hand eine IP (klappt fast immer)

Mit einer von Hand gesetzten IP brauchst du gar kein DHCP: Du kannst den Router oder das NAS öffnen und die Änderung rückgängig machen. Nimm eine freie Adresse außerhalb des Bereichs, den du eingerichtet hast, zum Beispiel 192.168.1.90, mit der Netzmaske 255.255.255.0, dem Gateway 192.168.1.1 (dein Router) und dem DNS 1.1.1.1.

Windows (schnell, in einer Eingabeaufforderung als Administrator):

netsh interface ip show config                     # den genauen Namen der Schnittstelle sehen
netsh interface ip set address name="Ethernet" static 192.168.1.90 255.255.255.0 192.168.1.1
netsh interface ip set dns     name="Ethernet" static 1.1.1.1

Über die Menüs: Einstellungen → Netzwerk und Internet → Ethernet (oder WLAN) → IP-ZuweisungBearbeitenManuell → IPv4 einschalten → diese vier Werte ausfüllen.

macOS: Systemeinstellungen → Netzwerk → deine Verbindung → DetailsTCP/IP → „IPv4 konfigurieren“: Manuell → Adresse, Netzmaske und Router ausfüllen.

Linux:

nmcli con mod "<Verbindung>" ipv4.method manual \
  ipv4.addresses 192.168.1.90/24 ipv4.gateway 192.168.1.1 ipv4.dns 1.1.1.1
nmcli con up "<Verbindung>"

Android: Halt das WLAN-Netz gedrückt → Netzwerk ändern → Erweiterte Optionen → IP-Einstellungen: Statisch. iPhone: Einstellungen → WLAN → (i) → IP konfigurierenManuell.

Mit Netzwerk zurück, wähl den Weg:

  • Alles zurücknehmen: Geh in den Router (http://192.168.1.1) und **schalte sein DHCP wieder ein**. Das Haus ist sofort wieder normal.
  • Das des NAS reparieren: Geh ins Panel (https://192.168.1.50:5001) und korrigier das DHCP des NAS oder schalte es aus.

Wenn alles läuft, stell deinen Computer wieder auf automatisch, sonst hast du in einem Monat einen Adresskonflikt, von dem du nicht weißt, wo er herkommt:

netsh interface ip set address name="Ethernet" dhcp
netsh interface ip set dns     name="Ethernet" dhcp
nmcli con mod "<Verbindung>" ipv4.method auto ipv4.addresses "" ipv4.gateway "" ipv4.dns ""
nmcli con up "<Verbindung>"

Plan B — von der Konsole des NAS aus (Tastatur und Monitor)

Wenn das NAS die Adressen falsch verteilt und du es sofort stoppen willst, ohne auf ein Netzwerk angewiesen zu sein:

sudo systemctl stop dnsmasq       # verteilt ab sofort keine IP mehr (und löst keine Namen auf)
sudo systemctl disable dnsmasq    # ...und beim Start auch nicht mehr

Danach schalte das DHCP des Routers wieder ein und fang in Ruhe von vorn an. Achtung: Das hält auch den DNS-Server an, denn beide sind derselbe Prozess; in einem Notfall ist genau das gewollt.

Wenn du es behoben hast, schalte es vom Panel aus wieder ein und nicht mit systemctl enable: So sagen die Oberfläche und der Dienst dasselbe, und das Panel schreibt die Konfiguration mit den Werten neu, die du auf dem Bildschirm siehst.

Plan C — ich komme nicht einmal in den Router

Wenn du das Administrator-Passwort des Routers nicht mehr weißt, bleibt noch das Zurücksetzen auf Werkseinstellungen (der Reset-Knopf mit einer Büroklammer, 10 Sekunden bei eingeschaltetem Gerät). Sein DHCP ist danach wieder an – das ist es, was du willst –, aber der Name und das Passwort des WLANs, die Portweiterleitungen und alle deine Einstellungen sind auch weg: Du musst alles neu einrichten, den Port des VPN eingeschlossen. Das ist das letzte Mittel, nicht das erste.

Plan D — ich brauche Internet, um etwas nachzuschlagen

Teile die Daten deines Handys über USB oder WLAN mit dem Computer. Du hast dann Internet, um diese Anleitung zu lesen, während du das Netz zu Hause reparierst – das NAS siehst du von dort allerdings nicht.

Und fürs nächste Mal

  • Geh zurück zur richtigen Reihenfolge und prüf jeden Schritt.
  • Der mit Abstand häufigste Fehler ist das Gateway: Trägst du die IP des NAS statt der des Routers ein, bekommen die Geräte wunderbar eine IP und surfen dann nicht.
  • Der zweite, das leere DNS: Alles sieht gut aus, und keine Seite geht auf.
  • Der dritte, zwei eingeschaltete DHCP: Schau dir ipconfig /all auf ein paar Geräten an; ist auf einem der „DHCP-Server“ der Router und auf einem anderen das NAS, lebt das des Routers noch.

3.5 Prüfungen und Diagnose

sudo systemctl status dnsmasq
sudo journalctl -u dnsmasq -f        # live zu sehen: DHCPDISCOVER, DHCPOFFER, DHCPACK
cat /var/lib/misc/dnsmasq.leases     # vergebene Zuteilungen (dieselbe Liste wie im Panel)
sudo ss -lunp | grep -E ':(53|67)'   # lauschen DNS und DHCP?

Eine gesunde Abfolge im Protokoll ist DHCPDISCOVERDHCPOFFERDHCPREQUESTDHCPACK. Siehst du DISCOVER ohne OFFER, ist fast immer der Bereich erschöpft oder die Anfrage kommt über eine Schnittstelle, die der Dienst nicht bedient.


Neue Geräte im Netz. Mit eingeschaltetem DHCP des NAS meldet das Panel jedes Mal, wenn sich ein Gerät verbindet, das vorher nicht zu sehen war, seinen Namen, seine Adresse und seine Karte. Beim ersten Mal notiert es die, die schon verbunden waren, ohne über eines davon zu melden; ein Gerät, das seit über einem Jahr nicht zu sehen war, zählt wieder als neu.

4. Wie die drei Teile zusammenpassen

                 Internet
                     │
            Router (Gateway)                   ← das DHCP des Routers: AUS
                     │
   ┌─────────────────┴───────────────────┐
   │            Heimnetz                 │
   │   PC   Handy   TV   Drucker         │
   └─────────────────┬───────────────────┘
                     │  IP + DNS + Gateway
                 NAS · dnsmasq  (DHCP 67 · DNS 53)
                     │
                 WireGuard (UDP 51820) ──► dein Handy, von unterwegs

Das NAS verteilt die Adressen und meldet sich in derselben Lieferung als DNS-Server; das DNS kennt die Namen von allem, was das DHCP nach und nach hingestellt hat; und das VPN holt dein Handy in dieses Netz hinein, mit seinen Namen und allem, wo du auch bist.

Man kann sie ohne Weiteres getrennt benutzen: Das VPN allein ist völlig brauchbar, und das DNS ohne das DHCP auch (es reicht, dass der Router die IP des NAS als Namensserver verteilt).

5. Spickzettel mit Befehlen

# VPN
sudo wg show                            # Peers, letzter Handshake und übertragene Daten
sudo systemctl status wg-quick@wg0
sudo journalctl -u wg-quick@wg0 -n 50

# DNS und DHCP (beide sind dnsmasq)
sudo systemctl status dnsmasq
sudo systemctl stop dnsmasq             # ⛑️ DNS und DHCP im Notfall anhalten
sudo dnsmasq --test                     # die Konfiguration prüfen
sudo journalctl -u dnsmasq -f
cat /var/lib/misc/dnsmasq.leases

# Belegte Ports
sudo ss -lunp | grep -E ':(53|67|51820)'

Und die Befehle auf der Seite des Clients, die wirklich sagen, ob das Netz gesund ist:

ipconfig /all          # IP, DHCP-Server, DNS und Gateway (Windows)
ipconfig /flushdns
nslookup nas.haus
ip addr show           # Linux
nmcli device show <Schnittstelle>
dig @192.168.1.50 nas.haus +short

Verwandte Themen