> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/de/networking/wireguard--setup-remote-access-vpn.md).

# WireGuard – VPN für den Fernzugriff einrichten

Hier finden Sie Anweisungen zur Einrichtung eines Remote-Access-VPNs unter Verwendung der integrierten Wireguard-Funktionen von VergeOS. Weitere Informationen finden Sie im Hilfebereich der VergeOS-Benutzeroberfläche.

## Erstellen Sie das Wireguard-Setup in Ihrem internen Netzwerk

{% hint style="info" %}
**Sie können ein vorhandenes internes Netzwerk verwenden oder ein neues internes Netzwerk erstellen.**
{% endhint %}

1. Navigieren Sie in der Verge OS-Benutzeroberfläche zu **Netzwerke -> Intern** und anzeigen oder **doppelklicken Sie** auf das interne Netzwerk, das Sie verwenden möchten.
2. Klicken Sie im linken Menü auf **Wireguard (VPN)**.
3. Klicken Sie auf **Neue Schnittstelle hinzufügen**. ![wireguardvpn-img1.png](/files/36a0dea5a4de0549afb65475f297495fda9b84bf)
4. Geben Sie die folgenden Informationen ein:
   * Geben Sie eine eindeutige **Name** für diese Schnittstelle ein.
   * Geben Sie einen **Beschreibung** (optional).
   * Aktivieren Sie **Aktiviert**.
   * Geben Sie die **IP-Adresse** die für dieses Wireguard-interne Netzwerk verwendet werden soll. Diese **muss** separat von Ihrem vorhandenen internen Netzwerk-IP-Schema sein. Wenn Ihr internes Netzwerk beispielsweise 192.168.0.1/24 verwendet, müssen Sie ein anderes eindeutiges IP-Schema wie 192.168.255.1/24 wählen.
   * Geben Sie die **Listen-Port** der bei der Verbindung mit dem VPN verwendet werden soll (**Standard: 51820**). Dies ist der Port, den Sie in Ihrem externen Netzwerk verwenden, um VPN-Datenverkehr in Ihr internes Netzwerk zu senden.
   * Geben Sie einen **Privater Schlüssel** oder lassen Sie das Feld leer, um automatisch einen Schlüssel zu generieren.
   * Geben Sie eine **Endpunkt-IP** ein oder lassen Sie das Feld leer, und das System versucht, die IP automatisch zu erkennen. Wir **empfehlen dringend** Ihnen, die IP manuell einzugeben, um die korrekte Konfiguration sicherzustellen. Diese IP ist die externe IP Ihrer Umgebung, normalerweise dieselbe IP wie Ihre UI. Sie finden Ihre externe IP, indem Sie zu **Netzwerke -> Externe** gehen und Ihr externes Netzwerk anzeigen. Im Abschnitt Netzwerk-Router sollte es die IP-Adresse sein, wie unten gezeigt: ![wireguardvpn-img3-fixed.png](/files/92096fd3eee48e3ac86d4a495e23b4184b3b9f6e)
5. Klicken Sie **Absenden** um die neue Schnittstelle hinzuzufügen.
6. Nach dem Hinzufügen der Schnittstelle gelangen Sie zum Dashboard, wo Sie Ihre neue Schnittstelle sehen.\
   ![wireguardvpn-img2.png](/files/bae6eec57b8b9fdc997648444f8b8cb842c18e5c)
7. Klicken Sie **Regeln anwenden** im linken Menü, um die Firewall-Regeln anzuwenden. Die automatisch erstellten Regeln akzeptieren eingehenden UDP-Verkehr auf Port 51820 sowohl an die Router-IP als auch an die DMZ-IP der **Internes Netzwerk**. ![wireguardvpn-img-intrules.png](/files/5b6f5fa073632459a106deebf86e94a9854d97a6)

## Externe Netzwerk-PAT-Regel

Damit das interne Netzwerk verbunden werden kann, benötigen wir eine externe **PAT** -(Port Address Translation)-Regel, um den Port (**Standard 51820**) in die **internen Netzwerk des Mandanten**.

![2023-09-06\_11\_56\_18-training\_\_\_rules.png](/files/2aa828fddd59c23dca6b6f836e92f4f6bda797af)

### Externe PAT-Regel hinzufügen

1. Von der **Externes Netzwerk** Dashboard, klicken Sie auf **Regeln** im linken Menü.
2. Klicken Sie **Neu** im linken Menü.
3. Geben Sie einen ***Name*** das für die spätere Verwaltung hilfreich sein wird.
4. **Optional**, ein ***Beschreibung*** kann eingegeben werden, um zusätzliche administrative Informationen zu erfassen.
5. Im ***Aktion*** Dropdown-Menü, wählen Sie **Übersetzen**.
6. Im ***Protokoll*** Dropdown-Menü, wählen Sie **UDP**.
7. Im ***Richtung*** Dropdown-Menü, wählen Sie **Eingehend**.

**Quelle:**

8. Im ***Typ*** Dropdown-Menü, wählen Sie **Beliebig/Keine**. **Optional**, können Sie den VPN-Datenverkehr hier bei Bedarf an die Quelle binden.

**Ziel:**

9. Im ***Typ*** Dropdown-Menü, wählen Sie **Meine Router-IP**. Wenn Sie sich innerhalb eines **Mandanten**, ändern Sie dies zu **Meine IP-Adressen** und wählen Sie die IP des **Mandanten-UI**. Dies sollte dasselbe sein wie die **Endpunkt-IP** oben verwendeten. Wenn Sie eine andere IP als die UI-IP verwenden, erstellen Sie eine **SNAT** Regel auf dem **Extern** Netzwerk des Providers aus.
10. Im ***Zielports/-bereiche*** Feld, geben Sie den **Port** (Standardport: 51820).

**Ziel:**

11. Im ***Typ*** Dropdown-Menü, wählen Sie **DMZ-IP des anderen Netzwerks**.
12. Im ***Zielnetzwerk*** Dropdown-Menü, wählen Sie das **Zielnetzwerk**.
13. Lassen Sie das ***Zielports/-bereiche*** Feld leer.
14. Klicken Sie **Absenden** und **Regeln anwenden** im linken Menü, um die neue Regel wirksam zu machen.

## SNAT-Regel (wenn nicht die UI-IP verwendet wird)

Wenn Sie **Wireguard** hinzufügen und nicht die IP-Adresse der **UI**, empfehlen wir, eine **SNAT** Regel auf dem **Extern** Netzwerk des Providers aus.

1. Von der **Externes Netzwerk** Dashboard, klicken Sie auf **Regeln** im linken Menü.
2. Klicken Sie **Neu** im linken Menü.
3. Geben Sie einen ***Name*** das für die spätere Verwaltung hilfreich sein wird.
4. **Optional**, geben Sie einen ***Beschreibung*** für weitere Informationen zu erstellen.
5. Im ***Aktion*** Dropdown-Menü, wählen Sie **Übersetzen**.
6. Im ***Protokoll*** Dropdown-Menü, wählen Sie **UDP**.
7. Im ***Richtung*** Dropdown-Menü, wählen Sie **Ausgehend**.

**Quelle:**

8. Im ***Typ*** Dropdown-Menü, wählen Sie **DMZ-IP des anderen Netzwerks**.
9. Im ***Netzwerk*** Dropdown-Menü wählen Sie das interne Netzwerk aus, auf dem Wireguard läuft.
10. Lassen Sie das ***Quellports/-bereiche*** Feld leer.

**Ziel:**

11. Im ***Typ*** Dropdown-Menü, wählen Sie **Beliebig / Keine**.
12. Lassen Sie das ***Zielports/-bereiche*** Feld leer.

**Ziel:**

13. Im ***Typ*** Dropdown-Menü, wählen Sie **Meine IP-Adressen**.
14. Im ***IP-Adresse*** Dropdown-Menü, wählen Sie das **IP-Adresse** verwenden möchten.
15. Klicken Sie **Absenden** und **Regeln anwenden** um die SNAT-Regel zu aktivieren.

{% hint style="info" %}
**Diese SNAT-Regel erzwingt, dass sämtlicher ausgehender Verkehr von der DMZ-IP des internen Netzwerks die richtige IP verwendet. Standardmäßig wird die UI-IP verwendet, was zu Flapping-Problemen führt.**
{% endhint %}

## Einen Peer für einen Remote-Benutzer hinzufügen

{% hint style="info" %}
**Sie richten für jeden Benutzer, der eine Verbindung zum VPN herstellt, einen Peer ein.**
{% endhint %}

1. Klicken Sie auf dem Wireguard-Schnittstellenbildschirm auf **Neuen Peer hinzufügen**. ![wireguardvpn-img4.png](/files/637187fdc5086b6303be8bd0ef0422c6b279460a)
2. Weisen Sie einen **Name** dem Peer zu, z. B. den Namen des Remote-Benutzers.
3. Optional können Sie einen **Beschreibung**.
4. Prüfen Sie die **Peer-Konfiguration automatisch generieren** Kontrollkästchen ein.
5. Geben Sie die **Endpunkt** für den Peer ein (die nach außen sichtbare IP-Adresse, der Hostname oder die URL).
6. Für **Zulässige IPs**, geben Sie die /32-IP für diesen Peer ein.
7. Im **Firewall konfigurieren** Dropdown-Menü, wählen Sie **Remote-Benutzer**.
8. Klicken Sie **Absenden** um den Peer-Eintrag zu speichern. ![wireguardvpn-img6.png](/files/64e922d6e81b8f04bc27c2f2b5c00cd71fa900b9)

### Laden Sie die Konfigurationsdatei herunter:

9. Klicken Sie auf die **Konfiguration herunterladen** Schaltfläche im Peer-Datensatz und laden Sie die Datei herunter.

   ![download-link.png](/files/a74feb1c1bab3c6bf1773264582cfbb49055be9d) ![configuration-file.png](/files/fd0a998958100b55cdfcf160366aa0785b66b4fe)

### WireGuard-Software auf dem Client installieren:

Die WireGuard-Clientsoftware kann hier heruntergeladen werden: <https://wireguard.com/install>.

1. Installieren Sie WireGuard auf dem Client-Computer.
2. Klicken Sie **Tunnel hinzufügen**.
3. Navigieren Sie zur generierten Konfigurationsdatei und wählen Sie sie aus.
4. Klicken Sie auf die **Aktivieren** Schaltfläche, um den Tunnel zu öffnen. ![tunnel-active.png](/files/84b8d49a0f9e5278825a8af33e245ef3a1631c3d)

***

{% hint style="info" %}
**Dokumentinformationen**

* Zuletzt aktualisiert: 2024-08-29
* vergeOS-Version: 4.11
  {% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/de/networking/wireguard--setup-remote-access-vpn.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
