← EuroFirewalls

Guides · VPN & Multi-WAN

Business-VPN und Multi-WAN mit pfSense: Fernzugriff, Standorte und Failover

Zwei Bedürfnisse prägen die meisten Firmennetze: verschlüsselte Konnektivität für Remote-Nutzer und Aussenstellen sowie ein Internetanschluss, der nicht mit einer einzigen Leitung ausfällt. pfSense Plus auf Netgate deckt beides nativ ab — VPN-Tunnel und Multi-WAN mit Failover — und FRAOS plant, vorkonfiguriert und unterstützt sie.

VPN- und Multi-WAN-Bewertung anfordernNetgate-Appliances ansehen

Was VPN und Multi-WAN bringen

WireGuard, IPsec oder OpenVPN?

Alle drei sind in pfSense Plus enthalten. Die Wahl hängt vom Szenario ab, nicht von Moden:

ProtokollAm besten fürCharakterZu beachten
WireGuardModernes Site-to-Site und FernzugriffSchlank, schnell eingerichtet, moderne KryptografieEingeschränktere Interoperabilität mit Drittanbieter-Firewalls
IPsecSite-to-Site zwischen verschiedenen HerstellernIndustriestandard, ausgereift und interoperabelMehr Parameter korrekt setzen; NAT-Traversal braucht Sorgfalt
OpenVPNFernzugriff mit vielen ClientsFlexibel, ausgereifte Clients auf jeder PlattformHöherer Overhead pro Verbindung als die anderen beiden

Typische Szenarien

Wie Multi-WAN-Failover funktioniert — und was es nicht tut

pfSense Plus überwacht jedes Gateway und verlagert den Verkehr auf eine gesunde Leitung, wenn die primäre ausfällt; das Policy-Routing bestimmt, welcher Verkehr welchem Gateway folgt.

Failover ist nicht augenblicklich: Der Gateway-Monitor braucht Sekunden, um eine Leitung als ausgefallen zu erklären, und langlebige Verbindungen (VoIP-Anrufe, grosse Übertragungen) müssen eventuell neu aufgebaut werden. Planen Sie Wartungsfenster für kritische Dienste und kombinieren Sie Multi-WAN mit einem redundanten Firewall-Paar, wenn die Firewall selbst kein Single Point of Failure sein darf.

Welche Appliance?

VPN-Verschlüsselung und Gateway-Verwaltung sind CPU-Arbeit: je mehr gleichzeitige Nutzer und Leitungen, desto grösser die Appliance. Unsere Auslegungsanleitung ordnet Bandbreite, VPN-Nutzer und Dienste jedem Modell zu; der Selektor auf der Startseite liefert in wenigen Klicks einen Ausgangspunkt.

Wir planen VPN und Multi-WAN mit Ihnen

Nennen Sie uns Standorte, Remote-Nutzer, verfügbare Leitungen und welcher Verkehr einen Failover überleben muss: wir schlagen die Architektur vor, vorkonfigurieren die Appliance und unterstützen Sie nach dem Go-live.

Häufig gestellte Fragen

WireGuard oder IPsec für zwei Standorte?

Wenn beide Endpunkte pfSense Plus oder WireGuard unterstützen, ist es am einfachsten zu betreiben. Steht gegenüber ein Firewall eines Drittherstellers oder ist ein Herstellerstandard gefordert, bleibt IPsec die interoperable Wahl.

Ist Failover sofort?

Nein. Der Gateway-Monitor braucht einige Sekunden, um eine Leitung als ausgefallen zu erklären; bestehende Verbindungen können über die neue Leitung neu aufgebaut werden. Für Anforderungen ohne Unterbrechung kombinieren Sie Multi-WAN mit einem redundanten Firewall-Paar.

Kann ich zwei verschiedene Provider nutzen?

Ja — genau darum geht es: Glasfaser plus 4G/5G oder zwei getrennte Glasfaser-Provider. Policy-Routing kann Verkehr auch bewusst aufteilen, etwa nächtliche Backups auf die Zweitleitung.

Brauche ich eine Lizenz für VPN oder Multi-WAN?

Nein. VPN-Protokolle und Multi-WAN sind Funktionen von pfSense Plus, die mit der Netgate-Appliance enthalten sind; eine zusätzliche Lizenz ist nicht erforderlich.

Quellen

Zuletzt geprüft: 2026-08-29. Orientierungsleitfaden: das tatsächliche Verhalten hängt von Konfiguration, Providern und Verkehr ab. Lassen Sie das Design vor der Umsetzung von FRAOS prüfen.