Nachdem ich keine Daten über das LTE Passthrough VLAN ins Inet routen konnte (das weiß der Geier), lokal aber grundsätzlich problemlos funktioniert, kam gleich der nächste Dämpfer.
Das LTE IF hat hier über VF verschiedene öffentliche IPv4 Adressen, die aber scheinbar geNATet sind, und für "von außen erreichbare Dienste" - in meinem Fall Wireguard nicht brauchbar sind.
Also Plan B und die Kiste über ein ZeroTier Subnet koppeln und darüber Wireguard fahren. Das klappt auch problemlos. Nur ist es mit dem Routing am WG Tunnel-Ende Schluss - kein weitere Teilnehmer erreichbar.
ZeroTier kennt nur sein Subnetz, keine weiteren statischen Routen.
Wireguard Endpoint liegt auf der ZeroTier Managed IP, und in der Wireguard Client Konfig wird mit "AllowedIPs" das zu routende Subnet angegeben. Clientseitig wird die Route richtig gesetzt, da ich den Router mit seiner internen IP erreiche.
Das LTE IF wird NAT/srcnat/maskiert, Firewall Rules beschränken sich INPUT auf den WG Port via ZT IF, FORWARD wird alles erlaubt.
Das Wireguard IF will von dem Subnetz, in dem der Rest der Clients hängt, nix wissen. Eine manuelle statische Route auf das Subnetz über das Wiregard IF brachte keinen Erfolg. Irgendwie stehe ich auf dem Schlauch.
Der Screenshot zeigt alle dynamischen Routen.
Router IP im vlan100_mgnt ist 192.168.1.70
WG IF ist 192.168.99.1/24
ZT IF ist 10.147.19.59/24