WireGuard-Handshake scheitert auf iOS, auf anderen Geräten nicht
Gleiches Netz, gleiche Konfigurationsdatei: Das Linux-Notebook und das Android-Telefon verbinden sich sofort, das iPhone wiederholt nur handshake did not complete. Dasselbe iPhone über 5G, und der Tunnel steht augenblicklich. An dieser Stelle greifen fast alle zur MTU-Einstellung und verlieren fast alle ihren Abend: Ein gescheiterter Handshake kann kein MTU-Problem sein.
Was zu prüfen ist, in dieser Reihenfolge
- Hören Sie auf, die MTU zu ändern. Eine WireGuard-Handshake-Initiation ist 148 Byte, die Antwort 92. Das passt in jede jemals eingesetzte MTU, es wird also nichts fragmentiert. Ein Handshake, der nie zustande kommt, bedeutet: Die Pakete kommen überhaupt nicht an. Setzen Sie die MTU zurück auf 1420 und lassen Sie sie dort.
- Prüfen Sie, ob UDP das Gerät verlässt. Führen Sie im betroffenen WLAN eine STUN-Abfrage aus. Kommt eine Antwort, funktioniert UDP und das Problem ist der konkrete Port oder Endpunkt. Läuft sie hier ins Timeout, antwortet aber im Mobilfunk, filtert dieses Netz UDP für genau dieses Gerät.
- Vergleichen Sie, was beide Geräte sehen. Stellen Sie IP, Subnetzmaske, Gateway und DNS des iPhones neben die des Notebooks. Ein anderes Subnetz oder Gateway heißt: Das Telefon ist in einem Gäste-VLAN gelandet oder es gilt ein gerätespezifisches Profil im Router — dort sitzt die Einschränkung, nicht in Ihrer Konfiguration.
Kostenlos · 25 Werkzeuge · Einmalkauf entfernt Werbung · kein Abo
Fragen, die wirklich gestellt werden
Warum funktioniert es über 5G, aber nicht im WLAN?
Das ist der nützlichste Hinweis überhaupt. Identische Konfiguration, identischer Server, unterschiedliches Ergebnis — die Variable ist also das Netz, nicht der Tunnel. Ihr Mobilfunkanbieter lässt den Handshake durch, dieses WLAN nicht.
Ich habe MTU 1280, 1200 und 1100 probiert. Nichts geändert.
Zu erwarten. Die MTU bestimmt die Größe der Pakete im Tunnel, und das zählt erst, wenn der Tunnel existiert. Vor dem Handshake gibt es keinen Tunnel und nichts zu fragmentieren.
Könnte das Netz den UDP-Port blockieren?
Das ist die wahrscheinlichste einzelne Ursache, vor allem in Hotel-, Campus-, Büro- und manchen Hotspot-Netzen. Verlegen Sie den Listen-Port des Servers auf 443 oder 53 — dort geht der Verkehr meist durch, weil eine Sperre dieser Ports das Web für alle kaputt machen würde.
Und Private Relay, IP-Adresse-Tracking begrenzen, private WLAN-Adresse?
Zum Testen ruhig abschalten, Ursache sind sie selten. Sie ändern, von welcher Adresse Sie erscheinen; ob ein UDP-Paket Ihren Endpunkt erreicht, entscheiden sie nicht.
Wann spielt die MTU bei WireGuard dann wirklich eine Rolle?
Nach dem Handshake. Das Erkennungszeichen: Der Tunnel steht problemlos und hängt dann bei allem Großen — eine Seite lädt halb, eine Übertragung friert nach wenigen Kilobyte ein. Über IPv4 ist 1420 der übliche Wert.
Steht Ihr Tunnel und hängt dann bei großen Übertragungen, dann ist es tatsächlich die MTU. So messen Sie Ihre echte Path MTU →