Zum Hauptinhalt springen

Einrichtung mit edulution

Diese Anleitung führt in der richtigen Reihenfolge durch die Erstinbetriebnahme eines edulution Satellite mit zentraler Verwaltung: Apps in edulution installieren → WireGuard-Container starten → Seriennummer hinterlegen → Gerät anschließen → automatische Bereitstellung → Netze und VLANs anlegen.

Markierungen in den Screenshots

Rote Rechtecke und Pfeile markieren die Stelle, um die es im jeweiligen Schritt geht.

Auf einen Blick

1. In edulution: Apps installieren (WireGuard + Satellites)
2. In edulution: WireGuard-Docker-Container starten
3. In edulution: Seriennummer des Geräts hinterlegen
4. Am Gerät: ether1 = WAN (Internet) anschließen, Strom an
5. Automatisch: Satellit provisioniert sich selbst (Auto-Deploy) → Passwort setzen
6. In edulution: Satellit bestätigen (Akzeptieren) → online
7. Netze anlegen: lokale Netze und/oder zentrale Netze als VLAN über WireGuard

Voraussetzungen

  • Eine laufende edulution-Instanz mit Global-Admin-Zugang.
  • Ein edulution Satellite mit installierter Satelliten-Software (ab Werk vorinstalliert).
  • Die Seriennummer des Geräts (Aufkleber bzw. QR-Sticker am Gehäuse).

1. Apps in edulution installieren

Für den Satelliten-Betrieb werden zwei Apps benötigt. Beide fügen Sie über den App Store hinzu: Einstellungen (⚙) → App Store.

App Store mit WireGuard und Satellites

Klicken Sie je App auf die Kachel – sie wird hervorgehoben – und anschließend auf Hinzufügen.

WireGuard-Kachel auswählen und hinzufügen

Installieren Sie auf diese Weise nacheinander beide Apps:

  • Satellites – die eigentliche Satelliten-Verwaltung.
  • WireGuard – stellt den VPN-Server bereit, über den zentrale Netze getunnelt werden.
WireGuard nur für zentrale Netze

Die Verwaltung des Satelliten läuft über eine WebSocket-Verbindung – dafür wird kein Tunnel benötigt. WireGuard brauchen Sie erst für die Funktion Zentrales Netzwerk in Schritt 7. Wenn Sie ausschließlich lokale Netze am Satelliten betreiben, können Sie die Schritte 2 und 6 (Kontrolle des Peers) überspringen.

Nur einmal pro Instanz

Dieser Schritt ist einmalig pro edulution-Installation nötig. Sind die Apps bereits vorhanden, fahren Sie direkt mit Schritt 3 fort.

2. WireGuard-Container starten

Die WireGuard-App benötigt einen laufenden Docker-Container als VPN-Server. Öffnen Sie dazu Einstellungen → WireGuard. Die Konfigurationsseite zeigt unter anderem die URL, den automatisch erzeugten API-Schlüssel und den Abschnitt Docker Anwendungen.

WireGuard-App-Konfiguration

Klicken Sie im Abschnitt Docker Anwendungen auf das Plus-Symbol. Es öffnet sich der Dialog WireGuard-Plugins installieren mit drei Feldern:

FeldBedeutungBeispiel
IP-Netzwerkinternes Netz des VPN (CIDR)10.250.255.0/24
Adresseöffentliche Adresse des edulution-Serversvpn.schule.de
DNS-ServerDNS für die VPN-Verbindung9.9.9.9

Klicken Sie anschließend auf Installieren – der Container wird geladen und gestartet.

Docker-Anwendung WireGuard installieren

Feld „Adresse" ist die öffentliche Adresse

Tragen Sie unter Adresse die von außen erreichbare Adresse bzw. den Hostnamen des edulution-Servers ein – nicht die interne VPN-IP. Aus diesem Wert wird der Endpunkt gebildet, den die Satelliten später ansprechen. Details unter WireGuard-Server über Traefik.

Nach kurzer Zeit läuft der Container. Prüfen können Sie das unter Einstellungen → Allgemein → Container-Übersicht: edulution-wireguard steht auf läuft.

WireGuard-Container läuft

UDP-Erreichbarkeit prüfen

Der WireGuard-Server muss von außen per UDP erreichbar sein, sonst kommt später kein Tunnel zustande. Diese Vorbereitung ist einmalig pro edulution-Server nötig – siehe WireGuard-Server über Traefik.

3. Seriennummer in edulution hinterlegen

Öffnen Sie Einstellungen → Satellites. Der Abschnitt Verbundene Satellites ist zunächst leer.

Verbundene Satellites – noch leer

Klicken Sie auf das Plus-Symbol, tragen Sie die Seriennummer des Geräts ein und bestätigen Sie mit Hinzufügen.

Seriennummer eintragen

Damit ist das Gerät in edulution vorangemeldet. Sobald es später online geht, wird es automatisch dieser Anmeldung zugeordnet – das ist die Grundlage für den Auto-Deploy in Schritt 5.

4. Gerät anschließen

  1. Verbinden Sie ether1 (WAN) mit dem Internet-Uplink (DHCP). Das Gerät benötigt Internet, um seine Konfiguration und die Container-Images zu laden.
  2. Die übrigen LAN-Ports bilden die interne Bridge (bridge-lan) – hier kommen später die Endgeräte und VLANs heraus.
  3. Schließen Sie das Gerät an den Strom an. Es bootet und startet seine drei Container. Nach ein bis zwei Minuten ist die Oberfläche erreichbar.

Für den Zugang zur Oberfläche verbinden Sie einen Laptop mit dem Management-Port ether3 und öffnen https://192.168.99.1/. Details dazu unter Anschluss und Zugang zum Gerät.

5. Auto-Deploy und Passwort setzen

Beim ersten Aufruf der Oberfläche startet der Setup-Wizard. Weil die Seriennummer in Schritt 3 hinterlegt wurde, provisioniert sich der Satellit automatisch: Er lädt seine Zugangsdaten, meldet sich bei edulution an und baut – sofern ein WireGuard-Server eingerichtet ist – zusätzlich den Tunnel auf. Der Wizard bestätigt dies mit einem grünen Hinweis und fragt nur noch nach einem Passwort für die lokale Administration.

Auto-Deploy: automatisch gekoppeltPasswort setzen → Finish
Auto-DeployPasswort setzen

Nach Finish läuft ein kurzes Setup. Melden Sie sich anschließend mit dem gesetzten Passwort an – Sie landen auf dem Dashboard.

Dashboard des Satelliten

6. Satellit in edulution bestätigen

Zurück in edulution unter Einstellungen → Satellites → Verbundene Satellites erscheint das Gerät jetzt als Online, zunächst im Status Ausstehend. Bestätigen Sie es mit Akzeptieren.

Satellit akzeptieren

edulution überträgt dabei die endgültige WireGuard-Konfiguration an den Satelliten. Danach ist er akzeptiert und voll verwaltbar; die Schaltflächen Zentrales Netzwerk und Entkoppeln sowie die Tunnel-Details werden angezeigt.

Satellit akzeptiert

Kontrolle: Unter Einstellungen → WireGuard → WireGuard Peers steht der Peer sat-<seriennummer> auf Connected mit aktuellem Zeitpunkt unter Letzter Handshake.

WireGuard-Peer verbunden

Peer bleibt „Disconnected"?

Zeigt der Peer dauerhaft Disconnected bzw. keinen Handshake, steht der WireGuard-Tunnel nicht. Ursache ist fast immer die Erreichbarkeit des Servers – siehe WireGuard-Server über Traefik. Der Satellit selbst bleibt davon unberührt online und verwaltbar; ohne Tunnel funktionieren lediglich die zentralen Netze aus Schritt 7 nicht.

7. Netze und VLANs anlegen

Es gibt zwei Arten von Netzen; in der Regel benötigen Sie beide.

Lokale Netze am Satelliten

Für Netze, die der Satellit selbst bereitstellt (eigenes DHCP und Routing), öffnen Sie am Gerät Networks → Add Network und geben Name, Eltern-Interface (bridge-lan), VLAN-ID, Netz, Maske und Satelliten-IP an. Bestätigen Sie mit Create.

ÜbersichtDialog „Create Network"Angelegtes Netz
NetzwerkeNetzwerk anlegenNetzwerk angelegt

Zentrale Netze über WireGuard

Um ein zentrales Netz – etwa das linuxmuster-Netz – über den WireGuard-Tunnel an den LAN-Ports des Satelliten bereitzustellen, öffnen Sie in edulution am Satelliten die Schaltfläche Zentrales Netzwerk.

Dialog „Zentrales Netzwerk&quot;

Legen Sie über Netz hinzufügen ein oder mehrere Netze an. Jedes Netz wird auf einem eigenen VLAN an den LAN-Ports ausgegeben, zum Beispiel „Lehrer VLAN 10" und „Schüler VLAN 20". Je Netz geben Sie an:

FeldBedeutungBeispiel
VLAN-IDVLAN, auf dem das Netz ausgegeben wird10
Client-SubnetzNetz für die Endgeräte (CIDR)10.0.1.0/24
Gateway-IPAdresse des Satelliten in diesem Netz10.0.1.1
DHCP-Serverzentraler DHCP-Server (über den Tunnel)10.0.0.1
DNS-Serveroptional; leer = wie DHCP-Server10.0.0.1
Zentrale Subnetzeüber WireGuard geroutete Netze10.0.0.0/24
WAN und LAN sind fest vorgegeben

WAN-Port (ether1) und LAN-Bridge (bridge-lan) werden bei der Installation festgelegt und sind daher nicht Teil dieser Konfiguration.

Mit Anwenden richtet edulution automatisch alle drei Seiten ein: den Eintrag am zentralen DHCP-Server (linuxmuster), die Rückrouten am WireGuard-Server sowie VLAN und DHCP-Relay am Satelliten. Der Status wechselt auf Aktiv.

Zentrales Netzwerk aktiv

Am Satelliten entsteht je Netz ein Interface cn-vlan-<id> auf bridge-lan mit der Gateway-IP sowie ein DHCP-Relay (cn-relay-<id>) zum zentralen Server; der DHCP-Verkehr läuft über den WireGuard-Tunnel. Über Deaktivieren wird alles wieder rückgängig gemacht.

Voraussetzungen für zentrale Netze

Der WireGuard-Tunnel muss stehen (Peer Connected, siehe Schritt 6) und der zentrale Server benötigt linuxmuster-api ab Version 7.4.6 – erst ab dort existiert der benötigte Subnets-Endpunkt.

8. Dienste starten (optional)

Zusätzliche Dienste wie mDNS, RADIUS, KMS, File Server oder Proxy laufen als eigene Container am Satelliten. Beispiel KMS: Dienst öffnen → Netzwerk wählen → Save ConfigurationStart.

Dienst-KonfigurationLaufende Container
KMS-KonfigurationContainer-Übersicht

Passwort ändern

Das lokale Admin-Passwort ändern Sie am Satelliten unter Settings → Passwort: aktuelles Passwort, neues Passwort und Bestätigung eingeben, dann Update Password. Danach melden Sie sich mit dem neuen Passwort an.

Passwort ändernBestätigung
Passwort ändernPasswort geändert

Unter Settings lässt sich außerdem über Unpair & Reset die Verbindung zu edulution trennen; der Satellit startet danach wieder mit dem Setup-Wizard.

Satellit wieder entfernen

Zum vollständigen Entfernen räumen Sie in edulution in umgekehrter Reihenfolge auf. Beim Löschen erscheinen jeweils Bestätigungs-Dialoge.

  1. Satellit entfernen: Einstellungen → Satellites → am Satelliten auf Entfernen bzw. Entkoppeln.

  2. WireGuard-Container löschen: Einstellungen → Allgemein → Container-Übersicht → Container edulution-wireguard auswählen → stoppenLöschen → im Dialog bestätigen.

    Container löschen – Bestätigung

  3. App löschen: auf der App-Konfigurationsseite (zum Beispiel Satellites) oben rechts auf Löschen → im Dialog bestätigen.

    App löschen – Bestätigung

Zurücksetzen am Gerät selbst

Das Entfernen der Container, Netze und Firewall-Regeln auf dem Gerät erfolgt über das Uninstall-Skript des Satelliten und ist nicht Teil dieser Anleitung.

Es klappt nicht?

SymptomPrüfen Sie
Satellit erscheint nicht in edulutionInternet an ether1? Seriennummer korrekt hinterlegt (Schritt 3)? Läuft der WireGuard-Container (Schritt 2)?
Status bleibt offline, WireGuard-Peer DisconnectedErreichbarkeit des Servers per UDP – siehe WireGuard-Server über Traefik
Zentrales Netzwerk → Anwenden schlägt fehllinuxmuster-api ab Version 7.4.6 erforderlich (Subnets-Endpunkt)
Kein Zugriff auf das GerätLaptop an ether3, dann https://192.168.99.1/ aufrufen