NordLayer WireGuard auf iPhone und Android konfigurieren
Eine praxisnahe Schritt-für-Schritt-Anleitung zum Importieren eines NordLayer-WireGuard-Tunnels auf iOS- und Android-Geräten, zum Überprüfen des Handshakes und der Exit-Adresse sowie zum Beheben der mobilen Probleme, die WireGuard-Verbindungen unterbrechen.
Überblick
NordLayer WireGuard liefert WireGuard-Tunnel in Geschäftsqualität über dedizierte Gateways mit monatlicher Pauschale – passend für Teams, bei denen einige Mitarbeitende von Smartphones und Tablets statt von verwalteten Laptops aus eine Verbindung herstellen müssen. Da WireGuard ein Standardprotokoll ist, ist der mobile Workflow derselbe, egal ob Ihre Tunnel von NordLayer oder einem anderen WireGuard-fähigen Anbieter stammen: Sie importieren eine Peer-Konfiguration, bauen den Tunnel auf und bestätigen, dass der Datenverkehr tatsächlich über das Gateway hinausgeht.
Dieses Tutorial behandelt die offiziellen WireGuard-Clients unter iOS und Android, die von den jeweiligen Plattformen unterstützten Importmethoden sowie die Prüf- und Fehlerbehebungsschritte, mit denen die häufigsten mobilen Fehler erkannt werden.
Voraussetzungen
- Ein aktiver NordLayer-Seat oder ein Konto, das von der Administration Ihrer Organisation bereitgestellt wurde, mit einem für genau dieses Gerät erstellten WireGuard-Peer.
- Die Tunnel-Details: ein privater Interface-Schlüssel, eine Tunnel-Adresse, ein DNS-Resolver, der öffentliche Schlüssel des Gateways und der Gateway-Endpunkt (Host und UDP-Port).
- Entweder ein QR-Code oder eine
.conf-Datei, bereitgestellt von der Person, die das Gateway verwaltet. - Der offizielle WireGuard-Client, installiert aus dem App Store oder bei Google Play.
- Die Berechtigung, dem Gerät eine VPN-Konfiguration hinzuzufügen. Auf MDM-verwalteten Smartphones kann dies blockiert sein, bis Ihre Administration es genehmigt.
Was die einzelnen Felder bewirken
| Feld | Beispiel | Zweck |
|---|---|---|
PrivateKey |
base64-Zeichenkette | Identifiziert dieses Gerät gegenüber dem Gateway. Niemals weitergeben. |
Address |
10.8.0.14/32 |
Die diesem Gerät zugewiesene Tunnel-IP. |
DNS |
10.8.0.1 |
Über den Tunnel erreichbarer Resolver. |
PublicKey |
base64-Zeichenkette | Der Schlüssel des Gateways, mit dem der Datenverkehr dorthin verschlüsselt wird. |
Endpoint |
gateway.example.com:51820 |
Wohin das Gerät Handshake-Pakete sendet. |
AllowedIPs |
0.0.0.0/0, ::/0 oder 10.8.0.0/24 |
Welcher Datenverkehr in den Tunnel geleitet wird. |
Eine Tunnel-Vorlage im .conf-Format sieht so aus:
[Interface]
PrivateKey = <this-device-private-key>
Address = 10.8.0.14/32
DNS = 10.8.0.1
[Peer]
PublicKey = <gateway-public-key>
AllowedIPs = 0.0.0.0/0, ::/0
Endpoint = <gateway-host>:51820
PersistentKeepalive = 25
Setzen Sie AllowedIPs auf 0.0.0.0/0, ::/0, um den gesamten Datenverkehr über das Gateway zu leiten, oder nur auf das interne Subnetz, wenn Ihre Administration einen Split-Tunnel wünscht. Ein PersistentKeepalive von 25 ist in Mobilfunknetzen eine gängige Wahl, da das Carrier-NAT sonst inaktive Sitzungen verwirft.
Schritte
- Stellen Sie sicher, dass der Tunnel für dieses Gerät bestimmt ist. Jedes Smartphone sollte ein eigenes Peer-Schlüsselpaar haben. Wenn dieselbe Konfiguration auf zwei Geräten importiert wird, flackern die Handshakes und beide Verbindungen brechen ab.
- Installieren Sie den offiziellen WireGuard-Client. Suchen Sie unter iOS im App Store nach WireGuard und installieren Sie die vom WireGuard Development Team veröffentlichte App. Installieren Sie unter Android die entsprechende App bei Google Play. Meiden Sie VPN-Clients von Drittanbietern, die WireGuard lediglich mitliefern.
- Import unter iOS. Öffnen Sie die App, tippen Sie auf die Plus-Schaltfläche und wählen Sie dann Create from QR code und scannen Sie den Code, den Ihre Administration bereitgestellt hat, oder wählen Sie Create from file or archive und wählen Sie die
.conf-Datei aus Dateien aus. Geben Sie dem Tunnel einen erkennbaren Namen wieNordLayer-Gateway-EU, tippen Sie auf Save und bestätigen Sie die Systemaufforderung zum Hinzufügen einer VPN-Konfiguration. - Import unter Android. Öffnen Sie die App, tippen Sie auf die Plus-Schaltfläche und wählen Sie dann Scan from QR code oder Import from file or archive. Wählen Sie die
.conf-Datei im Dateiauswahl-Dialog aus, erlauben Sie der App, ein VPN-Profil hinzuzufügen, und bestätigen Sie den Tunnelnamen. - Prüfen Sie die importierten Einstellungen, bevor Sie verbinden. Öffnen Sie den Tunnel-Eintrag und kontrollieren Sie, ob
Endpoint,AllowedIPsundDNSmit den Angaben Ihrer Administration übereinstimmen. Ein abgeschnittener QR-Code oder eine veraltete Datei ist die häufigste Ursache für einen Tunnel, der nie einen Handshake abschließt. - Verbinden Sie den Tunnel. Schalten Sie den Schalter neben dem Tunnel um. Der Status sollte innerhalb weniger Sekunden auf Active wechseln, und das Betriebssystem zeigt einen VPN-Indikator in der Statusleiste an.
- Überprüfen Sie den Handshake und die Exit-Adresse. Verwenden Sie die Kontrollen im nächsten Abschnitt. Gehen Sie nicht davon aus, dass der Tunnel funktioniert, nur weil der Schalter eingeschaltet ist.
- Richten Sie bei Bedarf das On-Demand-Verhalten ein. Öffnen Sie unter iOS den Tunnel, tippen Sie auf Edit und aktivieren Sie On-Demand mit einer Regel, die zum Gerät passt. Verwenden Sie unter Android die Systemeinstellung unter Settings → Network & internet → VPN → WireGuard, um Always-on VPN und optional Block connections without VPN zu aktivieren. Die Verfügbarkeit dieser Optionen hängt von der OS-Version und der MDM-Richtlinie ab.
- Testen Sie den Tunnel sowohl über WLAN als auch über Mobilfunk. Mobilfunknetze blockieren oder drosseln UDP häufig, sodass ein Tunnel, der im Büro-WLAN funktioniert, im Mobilfunknetz fehlschlagen kann.
- Speichern und rotieren Sie die Konfiguration. Bewahren Sie eine Offline-Kopie der
.confin einem Passwort-Manager oder verschlüsselten Tresor auf und löschen Sie alte Peers vom Gateway, sobald ein Gerät ausgemustert wird. Rotieren Sie die Schlüssel, wenn ein Smartphone verloren geht.
Den Tunnel überprüfen
Die WireGuard-App ist das zuverlässigste Diagnosewerkzeug auf Mobilgeräten. Öffnen Sie den aktiven Tunnel und prüfen Sie Latest handshake sowie die Übertragungszähler:
- Latest handshake sollte einen Wert innerhalb der letzten zwei Minuten anzeigen, während der Tunnel bei aktiviertem Keepalive im Leerlauf ist.
- Transfer sollte steigende Empfangs- und Sendebytes anzeigen, während Sie surfen.
- Ein Handshake, der bei Never bleibt, bedeutet, dass das Gerät den Endpunkt nicht erreichen kann – nicht, dass der Tunnel verbunden, aber im Leerlauf ist.
Um zu bestätigen, welche Adresse das Internet sieht, besuchen Sie eine IP-Echo-Seite im Browser des Smartphones und vergleichen Sie das Ergebnis mit der Adresse, die Ihre Administration für dieses dedizierte Gateway erwartet. Wenn Sie einen Laptop am selben Gateway haben, können Sie den erwarteten Wert zuerst bestätigen:
# Führen Sie dies auf einem Gerät aus, das bereits dasselbe Gateway nutzt.
# Was hier ausgegeben wird, sollte auch ein Smartphone am selben Gateway melden.
curl -s https://ifconfig.me
Die erwartete Ausgabe ist eine einzelne IP-Adresse ohne nachfolgenden Text:
203.0.113.42
Da NordLayer dedizierte Gateways statt eines gemeinsamen Pools verwendet, sollte diese Adresse zwischen Sitzungen stabil bleiben, was hilfreich ist, wenn interne Dienste oder Partner eine bestimmte IP per Allowlist freigeben.
Fehlerbehebung
| Symptom | Wahrscheinliche Ursache | Lösung |
|---|---|---|
| Status zeigt verbunden, Handshake bleibt bei Never | UDP durch den Mobilfunkanbieter oder ein Captive Portal blockiert | Wechseln Sie das Netzwerk, trennen Sie die Verbindung zum Captive Portal oder bitten Sie Ihre Administration um ein Gateway auf einem anderen Port |
| Handshake wird abgeschlossen, keine Seiten laden | DNS über den Tunnel nicht erreichbar oder AllowedIPs falsch konfiguriert |
Prüfen Sie, ob der Resolver topologisch innerhalb des Tunnels liegt; importieren Sie eine frische Konfiguration erneut |
| Interne Tools funktionieren, öffentliche Seiten nicht | Split-Tunnel mit auf das interne Subnetz beschränkten AllowedIPs |
Erwartetes Verhalten; fügen Sie 0.0.0.0/0, ::/0 nur hinzu, wenn Full-Tunnel-Routing beabsichtigt ist |
| Funktioniert im WLAN, schlägt im Mobilfunknetz fehl | Carrier-NAT oder UDP-Filterung | Aktivieren Sie PersistentKeepalive = 25, versuchen Sie es erneut und testen Sie bei Bedarf mit einem anderen Mobilfunkanbieter |
| Tunnel bricht nach ein paar Minuten Leerlauf ab | Kein Keepalive oder aggressives Akku-Management des Betriebssystems | Legen Sie Keepalive fest und nehmen Sie die WireGuard-App unter Android von der Akku-Optimierung aus |
| Zwei Geräte trennen sich gegenseitig | Derselbe Peer-Schlüssel auf beiden importiert | Fordern Sie bei Ihrer Administration einen separaten Peer pro Gerät an |
| Import schlägt fehl oder die App meldet einen ungültigen Schlüssel | Abgeschnittener QR-Code oder beschädigte .conf-Datei |
Fordern Sie die Konfiguration erneut an und importieren Sie aus der Datei statt aus dem QR-Code |
| Akku entlädt sich merklich | On-Demand-Regel hält den Tunnel in jedem Netzwerk aufrecht | Schränken Sie die On-Demand-Regel auf nicht vertrauenswürdige Netzwerke ein oder verwenden Sie einen Split-Tunnel, wenn die Richtlinie es erlaubt |
Zusammenfassung
- WireGuard unter iOS und Android folgt einem standardmäßigen Ablauf aus Import und anschließender Überprüfung; NordLayer liefert die Tunnel-Details, den Rest erledigt der offizielle Client.
- Importieren Sie immer eine Konfiguration, die für genau dieses Gerät bestimmt ist, und verwenden Sie niemals denselben Peer-Schlüssel auf zwei Smartphones.
- Betrachten Sie den Handshake-Zähler – nicht den Ein-/Aus-Schalter – als Beweis dafür, dass der Tunnel funktioniert.
- Legen Sie
PersistentKeepalive = 25auf Mobilgeräten fest, damit Carrier-NAT inaktive Sitzungen nicht stillschweigend beendet. - Testen Sie sowohl im Mobilfunknetz als auch im WLAN und bewahren Sie eine Offline-Kopie der Konfiguration auf, damit ein verlorenes oder zurückgesetztes Smartphone schnell ersetzt werden kann.