Mehrere WireGuard-Tunnel gleichzeitig auf einem Mac

Auf einem Mac hält Paart mehrere WireGuard-Verbindungen zusammen aktiv, jede mit eigenen Routen. Was das bringt und worauf es beruht.

Das Problem, das damit gelöst wird

Du brauchst einen Server bei einem Kunden, während du am Netzwerk eines anderen arbeitest, und möchtest dabei dein eigenes lokales Netzwerk nicht verlieren.

Mit nur einem Tunnel auf einmal sind das drei Trennungen und drei neue Verbindungen. Jeder Wechsel kostet einen Handshake, und alles, was du gegen das erste Netzwerk offen hattest, fällt weg.

Was ein Mac kann

Auf einem Mac hält Paart mehrere WireGuard-Verbindungen gleichzeitig aktiv. Jede bleibt ein eigener Tunnel mit eigenem Peer, eigenen Schlüsseln und eigenen Routen — sie verschmelzen nicht und lösen sich nicht ab.

In der Praxis erreichst du damit den Server des ersten Kunden, die Firewall des zweiten und deine eigenen lokalen Rechner, ohne dazwischen umzuschalten.

Jeder Tunnel behält seine Routen

Was durch einen bestimmten Tunnel läuft, entscheidet das AllowedIPs dieser Verbindung — genau so, als wäre sie allein. Eine Verbindung mit 10.20.0.0/16 nimmt den Verkehr dieses Bereichs und sonst nichts; eine andere mit 192.168.50.0/24 nimmt ihren eigenen.

Deshalb können mehrere Tunnel nebeneinander bestehen, ohne sich zu streiten: sie kämpfen nicht um deinen gesamten Verkehr, sondern beanspruchen jeweils einen Teil davon. Zwei Verbindungen, die beide 0.0.0.0/0 verlangen, sind ein anderer Fall — eine von beiden gewinnt, weil nur eine Route die Standardroute sein kann.

Siehe DNS, Routing und Split-Tunneling, um diese Bereiche zu lesen und zu setzen.

Worauf das beruht

So verhält sich macOS heute, und das ist keine Garantie von Apple: Nichts in der API sagt es zu, und eine spätere Version des Systems könnte es ändern.

Wir sagen das deutlich, weil es zählt, wenn du darauf eine Arbeitsweise aufbauen willst. Das Verhalten wurde über mehrere Sitzungen beobachtet und ist das, was das System heute tut — aber beobachtetes Verhalten ist kein Vertrag, und es gäbe weder eine Vorankündigung noch jemanden zu fragen, wenn es sich änderte.

Auf iPhone und iPad

Es ist jeweils eine Verbindung aktiv. Das ist keine Einschränkung von Paart, und kein Client kann sie umgehen: Das System erlaubt unter iOS und iPadOS nur eine aktive VPN-Konfiguration.

Zwischen Verbindungen zu wechseln funktioniert weiterhin, und Regeln nach Bedarf können diesen Wechsel je nach Netzwerk für dich übernehmen.