<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=NetBird_%E2%80%93_Zero-Trust-Netzwerk_mit_WireGuard</id>
	<title>NetBird – Zero-Trust-Netzwerk mit WireGuard - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=NetBird_%E2%80%93_Zero-Trust-Netzwerk_mit_WireGuard"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=NetBird_%E2%80%93_Zero-Trust-Netzwerk_mit_WireGuard&amp;action=history"/>
	<updated>2026-10-06T00:30:53Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=NetBird_%E2%80%93_Zero-Trust-Netzwerk_mit_WireGuard&amp;diff=3784&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Neuer Artikel: NetBird (Zero Trust, WireGuard, Self-Hosting), Stand 10/2026</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=NetBird_%E2%80%93_Zero-Trust-Netzwerk_mit_WireGuard&amp;diff=3784&amp;oldid=prev"/>
		<updated>2026-10-05T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Neuer Artikel: NetBird (Zero Trust, WireGuard, Self-Hosting), Stand 10/2026&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = NetBird ab Version 0.53 (Cloud oder selbst gehostet), Clients für Linux, Windows, macOS, Android, iOS, OPNsense/pfSense&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten (Self-Hosting-Quickstart inkl. erstem Peer)&lt;br /&gt;
| rechte      = root/sudo auf dem Server, Administrator auf den Clients&lt;br /&gt;
| stand       = Oktober 2026&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;NetBird&amp;#039;&amp;#039;&amp;#039; ist eine Open-Source-Plattform für &amp;#039;&amp;#039;&amp;#039;Zero-Trust-Netzwerke auf Basis von [[WireGuard]]&amp;#039;&amp;#039;&amp;#039;: Statt eines zentralen VPN-Gateways, über das der gesamte Datenverkehr läuft, baut NetBird ein verschlüsseltes &amp;#039;&amp;#039;&amp;#039;Mesh-Netzwerk&amp;#039;&amp;#039;&amp;#039; auf, in dem sich Server, Arbeitsplätze, Smartphones und ganze Standorte direkt miteinander verbinden. Benutzer melden sich per [[Single Sign-On]] und [[MFA]] an, Zugriffe werden über Gruppen und Richtlinien feingranular freigegeben. Damit ist NetBird eine ernstzunehmende, selbst hostbare Alternative zu Tailscale und zu klassischen Remote-Access-[[VPN]]s.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel erklärt, wie NetBird funktioniert, wofür es sich eignet und wie Sie einen eigenen NetBird-Server in wenigen Minuten aufsetzen.&lt;br /&gt;
&lt;br /&gt;
== Was ist NetBird? Zero Trust statt Perimeter-VPN ==&lt;br /&gt;
Ein klassisches Firmen-VPN folgt dem Burggraben-Prinzip: Wer einmal über das VPN-Gateway im Netz ist, erreicht in der Regel große Teile des internen Netzwerks. Das widerspricht dem Gedanken von [[Zero Trust]] („never trust, always verify“), bei dem jede Verbindung einzeln anhand von Identität, Gerät und Richtlinie geprüft wird.&lt;br /&gt;
&lt;br /&gt;
NetBird setzt genau hier an:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Identitätsbasiert:&amp;#039;&amp;#039;&amp;#039; Geräte werden einem Benutzer zugeordnet, der sich über einen Identity Provider (z. B. Microsoft Entra ID, Google Workspace, Keycloak, Authentik, Okta oder das eingebaute Dex) per [[OpenID Connect]] anmeldet.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Least Privilege:&amp;#039;&amp;#039;&amp;#039; Standardmäßig darf niemand etwas – erst Zugriffsrichtlinien (&amp;#039;&amp;#039;Access Control Policies&amp;#039;&amp;#039;) erlauben z. B. der Gruppe „Admins“ SSH auf die Gruppe „Linux-Server“.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Peer-to-Peer:&amp;#039;&amp;#039;&amp;#039; Der Datenverkehr fließt direkt zwischen den Geräten, nicht über einen zentralen Engpass. Das senkt Latenz und entlastet die Internetanbindung der Zentrale.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Ende-zu-Ende verschlüsselt:&amp;#039;&amp;#039;&amp;#039; Die privaten WireGuard-Schlüssel verlassen das jeweilige Gerät nie.&lt;br /&gt;
&lt;br /&gt;
== So funktioniert NetBird: Architektur im Überblick ==&lt;br /&gt;
NetBird besteht aus vier Bausteinen:&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Komponente !! Aufgabe&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Management-Service&amp;#039;&amp;#039;&amp;#039; || Zentrale Steuerung: authentifiziert Peers, verwaltet Gruppen, Richtlinien, Routen und DNS und verteilt die „Netzwerkkarte“ an alle Clients. Vergibt die internen Adressen aus dem Bereich &amp;lt;code&amp;gt;100.64.0.0/10&amp;lt;/code&amp;gt; ([[Carrier-Grade NAT]]-Adressraum).&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Signal-Service&amp;#039;&amp;#039;&amp;#039; || Vermittelt beim Verbindungsaufbau die Verbindungskandidaten zwischen zwei Peers. Die Nachrichten sind Ende-zu-Ende verschlüsselt – der Signal-Server kann sie nicht lesen.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Relay-Service&amp;#039;&amp;#039;&amp;#039; || Leitet Verkehr weiter, wenn keine Direktverbindung möglich ist (z. B. hinter restriktiven Firewalls oder doppeltem [[NAT]]). Früher Coturn (TURN), seit Version 0.29 ein eigener WebSocket-basierter Relay. Auch der Relay sieht nur WireGuard-verschlüsselte Pakete.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Client (Agent)&amp;#039;&amp;#039;&amp;#039; || Läuft auf jedem Gerät, erzeugt die WireGuard-Schlüssel, baut die Tunnel auf und setzt die Firewall-Regeln lokal (z. B. per nftables) um.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Der Verbindungsaufbau nutzt &amp;#039;&amp;#039;&amp;#039;ICE&amp;#039;&amp;#039;&amp;#039; (bekannt aus WebRTC): Beide Peers ermitteln per STUN ihre öffentlichen Adressen, tauschen die Kandidaten über den Signal-Service aus und versuchen per NAT-Traversal („Hole Punching“) eine direkte WireGuard-Verbindung. Nur wenn das scheitert, springt der Relay ein.&lt;br /&gt;
&lt;br /&gt;
[[Datei:NetBird-Architektur.png|thumb|center|700px|NetBird-Architektur: Management und Signal steuern nur den Verbindungsaufbau – der eigentliche Datenverkehr läuft per WireGuard direkt von Peer zu Peer, nur im Ausnahmefall über den Relay.]]&lt;br /&gt;
&lt;br /&gt;
== Wichtige Funktionen von NetBird ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Zugriffsrichtlinien&amp;#039;&amp;#039;&amp;#039; auf Basis von Gruppen, Protokollen und Ports – zentral im Dashboard gepflegt.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Posture Checks:&amp;#039;&amp;#039;&amp;#039; Verbindungen nur, wenn das Gerät Bedingungen erfüllt (z. B. Mindestversion von Betriebssystem oder NetBird-Client, Standort per GeoIP, laufender Prozess wie ein EDR-Agent).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Network Routes:&amp;#039;&amp;#039;&amp;#039; Ganze Subnetze (z. B. ein Büro-LAN mit Druckern oder Altgeräten ohne eigenen Client) über einen Routing-Peer erreichbar machen – inkl. Hochverfügbarkeit mit mehreren Routing-Peers.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Exit Nodes:&amp;#039;&amp;#039;&amp;#039; Den gesamten Internetverkehr eines Clients über einen bestimmten Peer leiten.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;DNS-Verwaltung:&amp;#039;&amp;#039;&amp;#039; Peers über Namen erreichen, eigene Nameserver für interne Domains hinterlegen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Setup-Keys:&amp;#039;&amp;#039;&amp;#039; Server, Container und IoT-Geräte ohne interaktive Anmeldung automatisiert einbinden.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Activity- und Traffic-Events:&amp;#039;&amp;#039;&amp;#039; Protokollierung von Anmeldungen, Änderungen und Verbindungen – die Logs lassen sich an ein SIEM weiterleiten.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Breite Plattformunterstützung:&amp;#039;&amp;#039;&amp;#039; Linux, Windows, macOS, Android, iOS, FreeBSD, Docker, Kubernetes (Operator) sowie Firewalls und NAS wie OPNsense (siehe [[OPNsense - NetBird-Plugin]]), pfSense, MikroTik, OpenWRT, Synology und TrueNAS.&lt;br /&gt;
&lt;br /&gt;
== NetBird selbst hosten: Quickstart ==&lt;br /&gt;
NetBird gibt es als gehosteten Cloud-Dienst und zum Selbstbetrieb. Für Unternehmen mit Datenschutz- und Souveränitätsanforderungen ist das Self-Hosting oft die bessere Wahl – alle Steuerdaten bleiben im eigenen Rechenzentrum.&lt;br /&gt;
&lt;br /&gt;
=== Voraussetzungen ===&lt;br /&gt;
* Linux-VM mit mindestens &amp;#039;&amp;#039;&amp;#039;1 CPU und 2 GB RAM&amp;#039;&amp;#039;&amp;#039; (z. B. Debian oder Ubuntu)&lt;br /&gt;
* Docker inkl. Compose-Plugin (v2), &amp;lt;code&amp;gt;jq&amp;lt;/code&amp;gt; und &amp;lt;code&amp;gt;curl&amp;lt;/code&amp;gt;&lt;br /&gt;
* Öffentlicher DNS-Name, der auf die VM zeigt (z. B. &amp;lt;code&amp;gt;netbird.example.com&amp;lt;/code&amp;gt;)&lt;br /&gt;
* Aus dem Internet erreichbar: &amp;#039;&amp;#039;&amp;#039;TCP 80, TCP 443 und UDP 3478&amp;#039;&amp;#039;&amp;#039; (STUN)&lt;br /&gt;
&lt;br /&gt;
=== Schritt 1: Server installieren ===&lt;br /&gt;
Das offizielle Skript erzeugt eine komplette Installation mit Management, Signal, Relay und STUN in einem kombinierten Server, Traefik als Reverse Proxy mit automatischen Let’s-Encrypt-Zertifikaten sowie Dex als eingebautem Identity Provider:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
export NETBIRD_DOMAIN=netbird.example.com&lt;br /&gt;
curl -fsSL https://github.com/netbirdio/netbird/releases/latest/download/getting-started.sh | bash&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Skripte aus dem Internet sollten Sie vor dem Ausführen herunterladen und lesen, statt sie blind per Pipe an die Shell zu übergeben. Legen Sie außerdem vor jedem Update ein Backup des Installationsverzeichnisses (inkl. Datenbank) an.}}&lt;br /&gt;
&lt;br /&gt;
=== Schritt 2: Admin-Konto anlegen ===&lt;br /&gt;
Nach der Installation &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;https://netbird.example.com&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; aufrufen. Solange noch kein Benutzer existiert, leitet das Dashboard auf die Seite &amp;lt;code&amp;gt;/setup&amp;lt;/code&amp;gt; weiter. Dort E-Mail-Adresse, Name und Passwort für den ersten Administrator vergeben und anmelden. Anschließend kann im Dashboard ein externer Identity Provider (z. B. Entra ID) angebunden werden.&lt;br /&gt;
&lt;br /&gt;
=== Schritt 3: Ersten Peer verbinden ===&lt;br /&gt;
Auf einem Linux-Client:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
curl -fsSL https://pkgs.netbird.io/install.sh | sh&lt;br /&gt;
netbird up --management-url https://netbird.example.com&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Der Befehl öffnet einen Anmeldelink im Browser; nach dem Login erscheint das Gerät im Dashboard unter &amp;#039;&amp;#039;&amp;#039;Peers&amp;#039;&amp;#039;&amp;#039;. Für Server ohne Browser wird im Dashboard ein &amp;#039;&amp;#039;&amp;#039;Setup-Key&amp;#039;&amp;#039;&amp;#039; erzeugt und mitgegeben:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
netbird up --management-url https://netbird.example.com --setup-key &amp;lt;SETUP-KEY&amp;gt;&lt;br /&gt;
netbird status -d&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&amp;lt;code&amp;gt;netbird status -d&amp;lt;/code&amp;gt; zeigt für jeden Peer, ob die Verbindung &amp;#039;&amp;#039;&amp;#039;P2P&amp;#039;&amp;#039;&amp;#039; (direkt) oder &amp;#039;&amp;#039;&amp;#039;Relayed&amp;#039;&amp;#039;&amp;#039; läuft.&lt;br /&gt;
&lt;br /&gt;
=== Schritt 4: Zugriffsrichtlinie anlegen ===&lt;br /&gt;
Nach der Installation existiert eine Standardregel „Default“, die allen Peers gegenseitigen Zugriff erlaubt. Für ein echtes Zero-Trust-Modell:&lt;br /&gt;
# Unter &amp;#039;&amp;#039;&amp;#039;Access Control → Groups&amp;#039;&amp;#039;&amp;#039; Gruppen anlegen, z. B. &amp;#039;&amp;#039;Admins&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Mitarbeiter&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Linux-Server&amp;#039;&amp;#039;.&lt;br /&gt;
# Unter &amp;#039;&amp;#039;&amp;#039;Access Control → Policies&amp;#039;&amp;#039;&amp;#039; gezielte Regeln erstellen, z. B. &amp;#039;&amp;#039;Admins → Linux-Server, TCP 22&amp;#039;&amp;#039;.&lt;br /&gt;
# Die &amp;#039;&amp;#039;&amp;#039;Default-Regel deaktivieren&amp;#039;&amp;#039;&amp;#039; – erst dann gilt „deny by default“.&lt;br /&gt;
&lt;br /&gt;
== NetBird im Vergleich: Tailscale, Headscale und klassisches VPN ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Kriterium !! NetBird !! Tailscale !! Headscale !! Klassisches VPN (IPsec/OpenVPN)&lt;br /&gt;
|-&lt;br /&gt;
| Protokoll || WireGuard (Kernel oder Userspace) || WireGuard || WireGuard (Tailscale-Clients) || IPsec, OpenVPN, ggf. WireGuard&lt;br /&gt;
|-&lt;br /&gt;
| Topologie || Mesh, Peer-to-Peer || Mesh, Peer-to-Peer || Mesh, Peer-to-Peer || Hub-and-Spoke über Gateway&lt;br /&gt;
|-&lt;br /&gt;
| Steuerserver selbst hostbar || Ja, offizieller Bestandteil || Nein (nur SaaS) || Ja (Community-Projekt) || Ja&lt;br /&gt;
|-&lt;br /&gt;
| Eigenes Web-Dashboard || Ja || Ja (SaaS) || Nein (nur Drittanbieter) || Je nach Produkt&lt;br /&gt;
|-&lt;br /&gt;
| SSO/MFA, Posture Checks || Ja || Ja || Teilweise || Je nach Produkt&lt;br /&gt;
|-&lt;br /&gt;
| Lizenz || Clients BSD-3, Server AGPLv3 || Clients BSD-3, Steuerserver proprietär || BSD-3 || Je nach Produkt&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Die Stärke von NetBird liegt in der Kombination aus vollständig selbst hostbarer Steuerebene, komfortabler Oberfläche und Zero-Trust-Funktionen wie Posture Checks. Klassische Site-to-Site-VPNs zwischen Firewalls haben dennoch weiterhin ihre Berechtigung – häufig ergänzen sich beide Ansätze.&lt;br /&gt;
&lt;br /&gt;
== Sicherheit und Betrieb: Worauf Sie achten sollten ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Lizenz:&amp;#039;&amp;#039;&amp;#039; Seit Version 0.53.0 (August 2025) stehen die Server-Komponenten (Management, Signal, Relay, Dashboard) unter &amp;#039;&amp;#039;&amp;#039;AGPLv3&amp;#039;&amp;#039;&amp;#039;, die Clients weiterhin unter BSD-3. Der Selbstbetrieb für die eigene Organisation ist ausdrücklich erlaubt; für Zusatzfunktionen und Support bietet NetBird kommerzielle Self-Hosting-Lizenzen an.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Updates zeitnah einspielen:&amp;#039;&amp;#039;&amp;#039; NetBird wird sehr aktiv entwickelt. Im Juli 2026 schloss Version 0.76.0 eine Schwachstelle im Client-Daemon (GHSA-qcpp-8vwj-hhwr, CVSS 8.8). Clients und Server sollten daher regelmäßig aktualisiert werden.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Management-Server härten:&amp;#039;&amp;#039;&amp;#039; Er ist das Herzstück – nur die nötigen Ports öffnen, das Dashboard per SSO mit MFA schützen, Backups der Datenbank einplanen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Default-Regel entfernen&amp;#039;&amp;#039;&amp;#039; und Richtlinien eng fassen (siehe oben).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Monitoring:&amp;#039;&amp;#039;&amp;#039; Activity-Events und Server-Logs zentral auswerten, z. B. in einem [https://www.max-it.de/it-services/siem-open-source/ Open-Source-SIEM auf Wazuh-Basis], um ungewöhnliche Anmeldungen oder neue Peers zu erkennen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;NIS2:&amp;#039;&amp;#039;&amp;#039; Identitätsbasierter Zugriff mit MFA, Protokollierung und Gerätezustandsprüfung unterstützt die Anforderungen an Zugriffskontrolle und Kryptografie aus NIS2 – ersetzt aber kein Gesamtkonzept.&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
NetBird bringt das Zero-Trust-Prinzip mit überschaubarem Aufwand in mittelständische Netzwerke: WireGuard-Performance, direkte Peer-to-Peer-Verbindungen, Anmeldung über den vorhandenen Identity Provider und fein steuerbare Zugriffsrechte – auf Wunsch komplett im eigenen Rechenzentrum. Wer heute noch Mitarbeiter und Dienstleister per klassischem VPN „ins ganze Netz“ lässt, sollte NetBird als modernen Nachfolger evaluieren.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Remote-Zugriffe nach dem Zero-Trust-Prinzip absichern oder NetBird in Ihre bestehende Firewall- und SIEM-Landschaft integrieren? m.a.x. it unterstützt Sie bei Konzeption, Betrieb und Härtung – mit [https://www.max-it.de/it-services/cybersecurity/ Cybersecurity-Leistungen von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - NetBird-Plugin]]&lt;br /&gt;
* [[WireGuard]]&lt;br /&gt;
* [[Zero Trust]]&lt;br /&gt;
* [[VPN]]&lt;br /&gt;
* [[VPN Techniken für das Homeoffice]]&lt;br /&gt;
* [[Single Sign-On]]&lt;br /&gt;
* [[OpenID Connect]]&lt;br /&gt;
* [[MFA]]&lt;br /&gt;
* [[NAT]]&lt;br /&gt;
* [[Carrier-Grade NAT]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.netbird.io/ Offizielle NetBird-Dokumentation]&lt;br /&gt;
* [https://github.com/netbirdio/netbird NetBird-Quellcode auf GitHub]&lt;br /&gt;
* [https://www.max-it.de/it-services/cybersecurity/ m.a.x. it – Cybersecurity und Zero Trust]&lt;br /&gt;
* [https://www.max-it.de/it-services/managed-firewall/ m.a.x. it – Managed Firewall]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>