Guides · VPN & Multi-WAN
Business-VPN und Multi-WAN mit pfSense: Fernzugriff, Standorte und Failover
Zwei Bedürfnisse prägen die meisten Firmennetze: verschlüsselte Konnektivität für Remote-Nutzer und Aussenstellen sowie ein Internetanschluss, der nicht mit einer einzigen Leitung ausfällt. pfSense Plus auf Netgate deckt beides nativ ab — VPN-Tunnel und Multi-WAN mit Failover — und FRAOS plant, vorkonfiguriert und unterstützt sie.
Was VPN und Multi-WAN bringen
- Verschlüsselter Zugang für Remote-Mitarbeiter und Standort-Tunnel zwischen Büros.
- Kontrollierte Exposition: Nur die von Ihnen bestimmten Dienste passieren die Firewall.
- Eine zweite Leitung — etwa Glasfaser plus 4G/5G — übernimmt automatisch, wenn die primäre ausfällt.
- Policy-Routing: Sie bestimmen, welcher Verkehr welche Leitung nutzt.
WireGuard, IPsec oder OpenVPN?
Alle drei sind in pfSense Plus enthalten. Die Wahl hängt vom Szenario ab, nicht von Moden:
| Protokoll | Am besten für | Charakter | Zu beachten |
|---|---|---|---|
| WireGuard | Modernes Site-to-Site und Fernzugriff | Schlank, schnell eingerichtet, moderne Kryptografie | Eingeschränktere Interoperabilität mit Drittanbieter-Firewalls |
| IPsec | Site-to-Site zwischen verschiedenen Herstellern | Industriestandard, ausgereift und interoperabel | Mehr Parameter korrekt setzen; NAT-Traversal braucht Sorgfalt |
| OpenVPN | Fernzugriff mit vielen Clients | Flexibel, ausgereifte Clients auf jeder Plattform | Höherer Overhead pro Verbindung als die anderen beiden |
Typische Szenarien
- Fernzugriff für Mitarbeiter mit Multi-Faktor-Authentifizierung auf der VPN — auch eine NIS2-Erwartung.
- Site-to-Site-VPN zwischen Zentrale und Filialen oder zwischen Büros und Cloud.
- Hub-and-Spoke-Topologien mit mehreren Filialen.
- Failover zwischen zwei Providern: primäre Glasfaser mit 4G/5G- oder Zweitfaser-Backup.
Wie Multi-WAN-Failover funktioniert — und was es nicht tut
pfSense Plus überwacht jedes Gateway und verlagert den Verkehr auf eine gesunde Leitung, wenn die primäre ausfällt; das Policy-Routing bestimmt, welcher Verkehr welchem Gateway folgt.
Failover ist nicht augenblicklich: Der Gateway-Monitor braucht Sekunden, um eine Leitung als ausgefallen zu erklären, und langlebige Verbindungen (VoIP-Anrufe, grosse Übertragungen) müssen eventuell neu aufgebaut werden. Planen Sie Wartungsfenster für kritische Dienste und kombinieren Sie Multi-WAN mit einem redundanten Firewall-Paar, wenn die Firewall selbst kein Single Point of Failure sein darf.
Welche Appliance?
VPN-Verschlüsselung und Gateway-Verwaltung sind CPU-Arbeit: je mehr gleichzeitige Nutzer und Leitungen, desto grösser die Appliance. Unsere Auslegungsanleitung ordnet Bandbreite, VPN-Nutzer und Dienste jedem Modell zu; der Selektor auf der Startseite liefert in wenigen Klicks einen Ausgangspunkt.
Wir planen VPN und Multi-WAN mit Ihnen
Nennen Sie uns Standorte, Remote-Nutzer, verfügbare Leitungen und welcher Verkehr einen Failover überleben muss: wir schlagen die Architektur vor, vorkonfigurieren die Appliance und unterstützen Sie nach dem Go-live.
Häufig gestellte Fragen
WireGuard oder IPsec für zwei Standorte?
Wenn beide Endpunkte pfSense Plus oder WireGuard unterstützen, ist es am einfachsten zu betreiben. Steht gegenüber ein Firewall eines Drittherstellers oder ist ein Herstellerstandard gefordert, bleibt IPsec die interoperable Wahl.
Ist Failover sofort?
Nein. Der Gateway-Monitor braucht einige Sekunden, um eine Leitung als ausgefallen zu erklären; bestehende Verbindungen können über die neue Leitung neu aufgebaut werden. Für Anforderungen ohne Unterbrechung kombinieren Sie Multi-WAN mit einem redundanten Firewall-Paar.
Kann ich zwei verschiedene Provider nutzen?
Ja — genau darum geht es: Glasfaser plus 4G/5G oder zwei getrennte Glasfaser-Provider. Policy-Routing kann Verkehr auch bewusst aufteilen, etwa nächtliche Backups auf die Zweitleitung.
Brauche ich eine Lizenz für VPN oder Multi-WAN?
Nein. VPN-Protokolle und Multi-WAN sind Funktionen von pfSense Plus, die mit der Netgate-Appliance enthalten sind; eine zusätzliche Lizenz ist nicht erforderlich.