ansible/host_vars/butler/wireguard.yml
sascha d4f86bf44c wireguard-Rolle Pi-OS-tauglich + Spoke-Config für Pi 'butler'
- wireguard_manage_dns (default true): auf NetworkManager-Hosts (Pi OS) MUSS
  false sein - resolvconf + 'DNS='-Zeile zerschiessen dort /etc/resolv.conf
- host_vars/butler/wireguard.yml: Tunnel-IP 10.200.200.9, Endpoint = echter Hub
  netcup 194.13.80.132:51820 (NICHT tunnel.sascha-lutz.de = Hetzner/Caddy auf 443),
  AllowedIPs nur 10.200.200.0/24 (kein Konflikt mit vm_net_routes), DNS-mgmt aus
- wireguard-butler.yml: gezieltes Playbook (butler ist nicht in [wireguard]-Node-Gruppe)

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-25 21:58:57 +02:00

20 lines
1.2 KiB
YAML

---
# WireGuard-Spoke für Pi5 'butler' (10.5.85.2) -> Hub VPS (tunnel.sascha-lutz.de)
# Tunnel-IP 10.200.200.3 (war frei zwischen .2 und .4). Der Pi hat KEIN eigenes
# VM-Netz dahinter, daher nur 10.200.200.0/24 in den AllowedIPs (kein Konflikt
# mit den vm_net_routes ins lokale Mgmt-Netz).
wireguard_address: "10.200.200.9/24"
wireguard_allowed_ips: "10.200.200.0/24"
# Echter WG-Hub ist netcup (194.13.80.132:51820), NICHT tunnel.sascha-lutz.de
# (das loest auf Hetzner-IPv6 auf = Caddy-Host mit eigenem wg0 auf Port 443).
wireguard_endpoint: "194.13.80.132:51820"
# Pi OS nutzt NetworkManager fuer DNS - WG darf DNS NICHT verwalten (sonst resolv.conf kaputt)
wireguard_manage_dns: false
wireguard_private_key: !vault |
$ANSIBLE_VAULT;1.1;AES256
32373037363138646361376162356164396238663536386563643437376230636533396662633731
6532623931636531376466636665333237303133643061370a646332636362396131393661393033
65646339383063613433363665613632653662653765383866333030346465303133326365363530
3062316630646231650a366230366261343035663530333363303061396133306434343465366665
62656138333039313465313034326130326662326338316638356162376235666237656131353265
6264646466306537356236323431303262333662363666303137