CallMeTechie
EN Anmelden
Home Produkte Blog Über mich Kontakt

Häufige Fragen (FAQ)

v1.0 · Updated vor 1 Monat

Häufige Fragen rund um das Problem, dass der GateControl Gateway (oder ein anderer TUN-/VPN-Container) auf einer Synology NAS nach einem Neustart nicht mehr startet. Die ausführliche Anleitung finden Sie im Knowledge-Base-Artikel „GateControl Gateway startet nicht mehr (/dev/net/tun fehlt)".


Mein Gateway lief monatelang. Warum streikt er plötzlich nach einem Stromausfall?

Das benötigte Kernelmodul tun wird auf manchen Synology-Modellen beim Booten nicht automatisch geladen. Einmal geladen, bleibt es aber aktiv, solange die NAS läuft. Automatische Updates tauschen nur den Container aus und starten die NAS nicht neu — deshalb lief alles störungsfrei. Ein Stromausfall ist oft der erste echte Neustart seit langem, und dabei geht das Modul (und damit /dev/net/tun) verloren.


Woran erkenne ich, dass genau dieses Problem vorliegt?

Per SSH auf der NAS:

ls -l /dev/net/tun      # "No such file or directory"
lsmod | grep -iw tun    # keine Zeile, die mit "tun" beginnt

Wenn beides zutrifft und der Container mit einem Fehler zu /dev/net/tun nicht startet, ist es dieses Problem.


Warum gibt es dafür kein installierbares Paket im Paket-Zentrum?

DSM 7 lässt aus Sicherheitsgründen keine unsignierten Pakete mit root-Rechten zu. Das Laden eines Kernelmoduls benötigt aber root-Rechte. Daher ist ein normales Paket technisch nicht möglich. Der Aufgabenplaner ist der einzige von Synology vorgesehene Weg, einen root-Befehl beim Systemstart auszuführen — deshalb lösen wir es darüber.


Ich habe kein sudo / keinen root-Zugang. Funktioniert die Lösung trotzdem?

Ja. Sie brauchen kein sudo. Der DSM-Aufgabenplaner führt Aufgaben, die mit dem Benutzer root angelegt sind, automatisch mit den nötigen Rechten aus. Die gesamte Einrichtung erfolgt über die DSM-Weboberfläche.


Ist das Laden des tun-Moduls sicher?

Ja. tun (TUN/TAP) ist ein Standard-Linux-Kernelmodul, das von Synology selbst mitgeliefert wird (/lib/modules/tun.ko). Es wird ohnehin von jeder VPN-Lösung benötigt. Das Skript lädt lediglich dieses bereits vorhandene Modul — es installiert keinen Fremdcode in den Kernel.


Muss ich das Skript nach jedem Neustart erneut ausführen?

Nein. Da die Aufgabe als Ereignis „Hochfahren" eingerichtet ist, läuft sie bei jedem Systemstart automatisch. Einmal einrichten genügt.


Was bedeutet chmod 0666 auf /dev/net/tun? Ist das ein Sicherheitsrisiko?

Das sind die Standardrechte für dieses Gerät (so legt Linux es auch selbst an: crw-rw-rw-). Es entspricht dem normalen Zustand und stellt kein zusätzliches Risiko dar.


Mein DSM fragt beim Anlegen der Aufgabe nach meinem Passwort / warnt vor root. Ist das normal?

Ja. DSM weist darauf hin, dass die Aufgabe mit root-Rechten läuft, und verlangt zur Bestätigung Ihr DSM-Passwort. Das ist das normale Verhalten für root-Aufgaben im Aufgabenplaner — es ist nicht dasselbe wie ein unsicheres Paket.


Kann ich mit derselben Aufgabe auch gleich den Gateway-Container starten?

Ja. Entfernen Sie im Skript in der letzten Zeile das führende #:

/usr/local/bin/docker start gatecontrol-gateway-gateway-1

Dann lädt die Aufgabe beim Boot zuerst das Modul und startet anschließend den Container. Passen Sie den Containernamen bei Bedarf an Ihren Projektnamen an.


Nach dem Ausführen ist /dev/net/tun immer noch nicht da. Was nun?

Prüfen Sie im Systemprotokoll (Protokoll-Center) nach einer Meldung mit dem Tag load-tun:

  • „FEHLER: TUN-Modul konnte nicht geladen werden" → Auf Ihrem Modell ist das tun-Modul möglicherweise nicht enthalten. Prüfen Sie:
    find /lib/modules -name 'tun.ko*'
    
    Liefert das kein Ergebnis, wenden Sie sich bitte mit der Ausgabe von uname -r und Ihrem NAS-Modell an unseren Support.
  • Stellen Sie außerdem sicher, dass die Aufgabe wirklich mit dem Benutzer root angelegt wurde.

Betrifft das nur den GateControl Gateway?

Nein. Jeder Docker-Container, der /dev/net/tun benötigt (z. B. WireGuard oder OpenVPN), ist auf betroffenen Synology-Modellen gleichermaßen betroffen. Das hier beschriebene Vorgehen löst das Problem für alle diese Container.


Ich nutze bereits Synology VPN Server. Brauche ich das Skript trotzdem?

Möglicherweise nicht. Manche Pakete wie VPN Server laden das tun-Modul bereits beim Start mit. Prüfen Sie nach einem Neustart mit lsmod | grep -iw tun. Ist das Modul vorhanden, brauchen Sie das Skript nicht. Schadet es, ist es dennoch harmlos (es lädt ein bereits geladenes Modul nicht erneut).

Cookie Settings

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern. Essentielle Cookies sind immer aktiv.

Datenschutzerklärung
ESC
↑↓ navigate open esc close