Salve a tutti, ho voluto prendere spunto da qualcuno qui nel forum che si era fatto un LAB in openWRT, perciò ho preso il mio vecchio router che utilizzavo con tomato, installato l'ultima versione di openWRT e inizialmente mi sono dato come obiettivo la creazione di un server VPN, su questo router, che non è il gateway della rete, perciò mi interessa per routing puro/server
Inizialmente ho seguito la guida ufficiale, https://openwrt.org/docs/guide-user/services/vpn/wireguard/start
Purtroppo l'ho trovata un pò confusionaria, nel senso che molti passi venivano ripetuti e mi ritrovavo con due inferfaccie Wireguard, perciò ho fatto una pulizia delle interfaccie lasciando solo la LAN, dopodichè dato che i pacchetti wireguard erano installati ho seguito questa guida https://www.reddit.com/r/openwrt/comments/bahhua/openwrt_wireguard_vpn_server_tutorial/
in particolare dal punto 3 in poi dove si lavora, con la generazione delle chiavi e la creazione dell'interfaccia

Dove l'interfaccia Wireguard l'ho lasciata il più semplice possibile, 10.0.5.1/24 , la sua porta d'ascolto, ignoro il dns inserito dal peer e utilizzo il mio del server, firewall impostato allo stesso livello della LAN, perchè considero sicuro il traffico (o sbaglio?) il peer e basta
Una volta fatto questo, impostato il port forwarding sul gateway per la porta in ascolto 51820 verso il server, ho aggiunto anche una route statica nel gateway verso la classe 10.0.5.1/24 della VPN, con gateway il server WRT, questa mi sembrava necessaria dato che se ho capito bene con wireguard, il client fa richiesta verso l'IP locale della VPN, alla porta in ascolto
Nel Router WRT, invece non ho messo rotte statiche, perchè ha il default gateway corretto per 0.0.0.0/0, il quale gestisce tutta la rete
Ora testando la connessione Wireguard avveniva, ma purtroppo era accessibile solo la rete della VPN 10.0.5.1/24 e l'IP del server verso la rete del gateway 192.168.x.x, mentre la suddetta rete era irraggiungibile, qui capii c'era lo zampino del firewall o comunque un problema con qualche rotta (verso il gateway)
Ci ho pensato a lungo e ho risolto, solamente lato firewall impostando un masquarading tra la LAN e la VPN, ma non capisco perchè, avendo messo le due interfaccie (foto sopra) sullo stesso piano, lato routing puro non dovrebbero poter comunicare, cos'è che mi sfugge?

Nella mia configurazione c'è qualcosa di molto sbagliato, dal punto di vista della sicurezza?
Grazie per la lettura 😅
- Aggiungo uno schema della rete fisica/logica
