🛰️NAT-Simulation: direkt oder über DERP?
Direkt aus dem Internet erreichbar, Firewall lässt UDP zu.
Endpoint-Independent Mapping: derselbe öffentliche ip:port für alle Ziele – typischer Heimrouter.
Endpoint-Dependent Mapping: für jedes Ziel ein neuer öffentlicher Port – häufig bei CGNAT und Firmen-Firewalls.
Nur TCP 443 nach außen erlaubt – kein UDP, also auch kein WireGuard direkt.
🎮Simulation
Laptop zu Hause und Handy (Mobilfunk) bauen eine verschlüsselte Verbindung (Noise-Protokoll über TCP 443) zum Koordinationsserver auf – bei Tailscale der Dienst von Tailscale Inc., selbst gehostet z. B. Headscale. Jeder Knoten authentisiert sich mit seinem Machine-Key, meldet seinen WireGuard-Node-Key (öffentlich!) und erhält die „Netmap“: alle Peers mit Node-Keys, 100.x-Adressen und ACLs. Private Schlüssel verlassen das Gerät nie.
| 💻 EIM | 🖥️ öffentlich | 📱 EDM | 🏢 nur TCP | |
|---|---|---|---|---|
| 💻 Laptop zu Hause | – | |||
| 🖥️ Cloud-Server | – | |||
| 📱 Handy (Mobilfunk) | – | |||
| 🏢 Büro-PC | – |