wireguard-Rolle Pi-OS-tauglich + Spoke-Config für Pi 'butler'
- wireguard_manage_dns (default true): auf NetworkManager-Hosts (Pi OS) MUSS false sein - resolvconf + 'DNS='-Zeile zerschiessen dort /etc/resolv.conf - host_vars/butler/wireguard.yml: Tunnel-IP 10.200.200.9, Endpoint = echter Hub netcup 194.13.80.132:51820 (NICHT tunnel.sascha-lutz.de = Hetzner/Caddy auf 443), AllowedIPs nur 10.200.200.0/24 (kein Konflikt mit vm_net_routes), DNS-mgmt aus - wireguard-butler.yml: gezieltes Playbook (butler ist nicht in [wireguard]-Node-Gruppe) Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
parent
3ddbed1f9f
commit
d4f86bf44c
3 changed files with 38 additions and 2 deletions
20
host_vars/butler/wireguard.yml
Normal file
20
host_vars/butler/wireguard.yml
Normal file
|
|
@ -0,0 +1,20 @@
|
||||||
|
---
|
||||||
|
# WireGuard-Spoke für Pi5 'butler' (10.5.85.2) -> Hub VPS (tunnel.sascha-lutz.de)
|
||||||
|
# Tunnel-IP 10.200.200.3 (war frei zwischen .2 und .4). Der Pi hat KEIN eigenes
|
||||||
|
# VM-Netz dahinter, daher nur 10.200.200.0/24 in den AllowedIPs (kein Konflikt
|
||||||
|
# mit den vm_net_routes ins lokale Mgmt-Netz).
|
||||||
|
wireguard_address: "10.200.200.9/24"
|
||||||
|
wireguard_allowed_ips: "10.200.200.0/24"
|
||||||
|
# Echter WG-Hub ist netcup (194.13.80.132:51820), NICHT tunnel.sascha-lutz.de
|
||||||
|
# (das loest auf Hetzner-IPv6 auf = Caddy-Host mit eigenem wg0 auf Port 443).
|
||||||
|
wireguard_endpoint: "194.13.80.132:51820"
|
||||||
|
# Pi OS nutzt NetworkManager fuer DNS - WG darf DNS NICHT verwalten (sonst resolv.conf kaputt)
|
||||||
|
wireguard_manage_dns: false
|
||||||
|
wireguard_private_key: !vault |
|
||||||
|
$ANSIBLE_VAULT;1.1;AES256
|
||||||
|
32373037363138646361376162356164396238663536386563643437376230636533396662633731
|
||||||
|
6532623931636531376466636665333237303133643061370a646332636362396131393661393033
|
||||||
|
65646339383063613433363665613632653662653765383866333030346465303133326365363530
|
||||||
|
3062316630646231650a366230366261343035663530333363303061396133306434343465366665
|
||||||
|
62656138333039313465313034326130326662326338316638356162376235666237656131353265
|
||||||
|
6264646466306537356236323431303262333662363666303137
|
||||||
|
|
@ -1,12 +1,19 @@
|
||||||
---
|
---
|
||||||
- name: WireGuard und resolvconf installieren
|
# wireguard_manage_dns: auf NetworkManager-Hosts (Pi OS) MUSS das false sein -
|
||||||
|
# resolvconf + 'DNS='-Zeile zerschiessen dort /etc/resolv.conf (NM verwaltet DNS selbst).
|
||||||
|
- name: WireGuard installieren
|
||||||
apt:
|
apt:
|
||||||
name:
|
name:
|
||||||
- wireguard
|
- wireguard
|
||||||
- resolvconf
|
|
||||||
state: present
|
state: present
|
||||||
update_cache: yes
|
update_cache: yes
|
||||||
|
|
||||||
|
- name: resolvconf installieren (nur wenn WG das DNS verwaltet)
|
||||||
|
apt:
|
||||||
|
name: resolvconf
|
||||||
|
state: present
|
||||||
|
when: wireguard_manage_dns | default(true)
|
||||||
|
|
||||||
- name: WireGuard Config deployen
|
- name: WireGuard Config deployen
|
||||||
copy:
|
copy:
|
||||||
dest: /etc/wireguard/wg0.conf
|
dest: /etc/wireguard/wg0.conf
|
||||||
|
|
@ -14,7 +21,9 @@
|
||||||
[Interface]
|
[Interface]
|
||||||
PrivateKey = {{ wireguard_private_key }}
|
PrivateKey = {{ wireguard_private_key }}
|
||||||
Address = {{ wireguard_address }}
|
Address = {{ wireguard_address }}
|
||||||
|
{% if wireguard_manage_dns | default(true) %}
|
||||||
DNS = 8.8.8.8
|
DNS = 8.8.8.8
|
||||||
|
{% endif %}
|
||||||
MTU = {{ wireguard_mtu }}
|
MTU = {{ wireguard_mtu }}
|
||||||
|
|
||||||
[Peer]
|
[Peer]
|
||||||
|
|
|
||||||
7
wireguard-butler.yml
Normal file
7
wireguard-butler.yml
Normal file
|
|
@ -0,0 +1,7 @@
|
||||||
|
---
|
||||||
|
# WireGuard-Spoke gezielt für den Pi 'butler' (nicht in der [wireguard]-Node-Gruppe).
|
||||||
|
- name: WireGuard auf butler (Pi5)
|
||||||
|
hosts: butler
|
||||||
|
become: yes
|
||||||
|
roles:
|
||||||
|
- wireguard
|
||||||
Loading…
Add table
Add a link
Reference in a new issue