> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/de/networking/ipsec-example-tenant-nat-ui-ip.md).

# IPsec-Konfigurationsbeispiel – Tenant/NAT

Das folgende Beispiel konfiguriert einen IPsec-Peer innerhalb eines VergeOS-Tenants. In diesem Beispiel wird die dedizierte IP-Adresse, die für den Zugriff auf die Tenant-Benutzeroberfläche verwendet wird, auch für den IPsec-Tunnel verwendet, wobei NAT-Regeln vorhanden sind, um den Tunnelverkehr entsprechend weiterzuleiten.

{% hint style="info" %}
**Dieses Beispiel bezieht sich auf einen Tenant mit einer dedizierten IP-Adresse; Tenants, die eine gemeinsam genutzte Adresse verwenden (über Proxy-/PAT-Regeln), erfordern eine andere Konfiguration.**
{% endhint %}

{% hint style="info" %}
**IPsec ist ein komplexes Framework, das eine Vielzahl von Konfigurationskombinationen unterstützt und viele Möglichkeiten bietet, dasselbe Ziel zu erreichen, sodass es unmöglich ist, allgemeingültige Anweisungen bereitzustellen. Beispielkonfigurationen werden als Referenz angegeben und sollten an die jeweilige Umgebung und die Anforderungen angepasst werden.**
{% endhint %}

{% hint style="success" %}
**Lesen Sie die** [**IPsec-Produktleitfadenseite**](/run-the-platform/vpn/ipsec.md) **für allgemeine Schritt-für-Schritt-Anweisungen zum Erstellen eines IPsec-Tunnels.**
{% endhint %}

## Hostkonfiguration

Durch die Zuweisung der UI-Adresse zu einem Tenant werden automatisch Regeln auf dem Hostsystem (externe und Tenant-Netzwerke) erstellt, um den Datenverkehr entsprechend zu leiten. Auf dem Host sollte keine weitere Konfiguration erforderlich sein.

{% hint style="info" %}
**Alle unten beschriebenen Konfigurationen werden im Tenant-System vorgenommen.**
{% endhint %}

## VPN-Netzwerkkonfiguration

![VPN-Netzwerkkonfiguration](/files/083e654c8e4289c39835407aab9295f616461e7f)

## Phase 1

![Phase-1-Konfiguration](/files/1f5f3315a97aa18094892d27c63765072343705a)

## Phase 2

![Phase-2-Konfiguration](/files/f911a9b4a0b6d6b7b9b256e040e5a075a77447da)

## Standardregeln des VPN-Netzwerks

**Standard-Firewallregeln** - Die folgenden erforderlichen Firewallregeln werden **automatisch erstellt** wenn ein VPN-Netzwerk erstellt wird:

* **IKE zulassen**: Eingehenden UDP-Verkehr auf Port 500 zulassen an **Meine Router-IP**
* **IPsec NAT-Traversal zulassen**: Eingehenden UDP-Verkehr auf Port 4500 zulassen an **Meine Router-IP**
* **ESP zulassen**: Eingehenden ESP-Protokollverkehr zulassen an **Meine Router-IP**
* **AH zulassen**: Eingehenden AH-Protokollverkehr zulassen an **Meine Router-IP**

![Regeln überprüfen](/files/3f8163765de8e3a7e769a2381fb3107a3571aee3)

{% hint style="success" %}
**Diese Regeln können bei Bedarf geändert werden, um sie auf bestimmte Quelladressen einzuschränken.**
{% endhint %}

## Zusätzliche VPN-Netzwerkregeln

Im neuen VPN-Netzwerk müssen zusätzliche Regeln erstellt werden:

**VPN-NAT-Regel:** ![VPN NAT Rule](/files/494d416333210b14572b87cae0667f78f0939d17)

{% hint style="success" %}
**Die eingehende NAT-Regel muss an die oberste Stelle verschoben werden, vor der&#x20;*****Akzeptieren*****&#x20;Regeln. Anweisungen zum Ändern der Reihenfolge von Regeln finden Sie im Produktleitfaden:** [**Netzwerkregeln – Reihenfolge der Regeln ändern**](/run-the-platform/networking/network-rules.md#change-the-order-of-rules)
{% endhint %}

**Standard-Route-Regel:** ![VPN Default Route Rule](/files/8b622eaeb3e61f7724f27d8c179ce6db075281a7)

**VPN-SNAT-Regel:** ![VPN Nat Rule](/files/2cf1f3961954a959c193c5d199f8d65e66bc4995)

## Regeln für das externe Netzwerk

Übersetzungsregeln sind im externen Netzwerk des Tenants erforderlich, um IPsec-Datenverkehr an das VPN-Netzwerk zu senden:

**Externe UDP-NAT-Regel:** ![VPN Nat Rule](/files/d698276010ecf37a3b1ab1e856cce2b841d362ab)

**Externe ESP-NAT-Regel:** ![VPN Nat Rule](/files/d4398931e660a60417566c356665e15e4595d54c)

**Externe AH-NAT-Regel:** ![VPN Nat Rule](/files/0dfeeaccd0efc790df7d7c0c385aa8177196ca44)

## Interne Netzwerke mit dem VPN verbinden

Es kann eine Weiterleitung zwischen dem VPN-Netzwerk und anderen internen Netzwerken konfiguriert werden, um diesen Netzwerken Tunnelzugriff bereitzustellen; siehe [Wie man Routing zwischen Netzwerken konfiguriert](/knowledge-base/de/networking/routing-between-internal-vergeio-networks.md).

{% hint style="success" %}
**Neue Regeln müssen auf jedem Netzwerk angewendet werden, damit sie wirksam werden.**
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/de/networking/ipsec-example-tenant-nat-ui-ip.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
