Zum Inhalt springen

WireGuard-Konfiguration generieren

Erstellen Sie WireGuard-Schlüssel und Konfigurationsdateien für einen Server und seine Clients. Die Schlüssel entstehen in diesem Tab in Ihrem Browser; es wird nichts an einen Server gesendet. Vorlagen für Hub-and-Spoke und Site-to-Site decken den Zugriff auf SCADA-/SPS-Netze im Feld ab.

Kostenloses Werkzeug · Infrastruktur
Topologie

Die Schlüssel entstehen im Browser; nichts wird an einen Server gesendet oder gespeichert.

Adressen im Tunnel werden automatisch daraus vergeben; der Server erhält die erste Adresse. Wählen Sie einen privaten Block, der nicht mit bestehenden Netzen kollidiert.

Domainname oder IP, optional :Port. Ohne Port gilt 51820.

Für jeden Client werden eigene Schlüssel und eine eigene .conf erzeugt. Der Name dient auch als Dateiname.

Routing

Beim Split-Tunnel die Netze, die der Client durch den Tunnel leitet (CIDRs, Leerzeichen/Kommas). Beim Full-Tunnel ohne Wirkung.

Wird in die Clients geschrieben; Adressen durch Kommas trennen.

Sie können das Feld leer lassen. Bei Fragmentierungsproblemen versuchen Sie 1380–1420.

25 ist für Peers hinter NAT oder Firewall üblich; leer oder 0 = aus.

Fügt für jedes Peer-Paar eine zusätzliche symmetrische Schlüsselschicht hinzu.

Austrittsschnittstelle für NAT (z. B. eth0, ens3). Buchstaben, Ziffern, Punkt, Bindestrich und Unterstrich.

Beim Fernzugriff üblich, damit Clients das Netz des Servers erreichen; bei Site-to-Site und Hub-and-Spoke meist unnötig, dort genügt Routing.

Dies sind Beispiele: Passen Sie sie an Distribution, bestehende Firewall-Richtlinie und Schnittstellennamen an. Das nftables-Beispiel deckt nur NAT ab.

Konfigurationsdateien

Schlüssel werden erzeugt …

Dieses Werkzeug erzeugt eine Ausgangskonfiguration; es ersetzt keine Sicherheitsprüfung. Prüfen Sie Firewall-Regeln, Schlüsselverteilung und Zugriffsrechte für Ihre eigene Umgebung. Im Produktivbetrieb können Sie die Schlüssel lieber mit einem vertrauenswürdigen Werkzeug (wg genkey) in Ihrer Produktionsumgebung erzeugen.

Möchten Sie Fernzugriff oder Standortanbindungen (einschließlich SCADA/SPS) sicher und nachvollziehbar gestalten?

Gespräch anfragen

01

So geht es

  1. A

    Wählen Sie die Topologie: Fernzugriff, Site-to-Site oder Hub-and-Spoke. Geben Sie Tunnelnetz, öffentlichen Endpunkt und die Namen der Peers (sowie die LANs der Standorte) ein.

  2. B

    Wählen Sie Full- oder Split-Tunnel; stellen Sie bei Bedarf DNS, MTU, Keepalive, PSK und die iptables-/nftables-Beispiele für den Server ein.

  3. C

    Kopieren oder laden Sie die erzeugte .conf je Peer herunter und übergeben Sie sie über einen sicheren Kanal an das Gerät; speichern Sie sie, bevor Sie die Seite verlassen.

02

Wie eine WireGuard-Konfiguration funktioniert

In WireGuard wird jeder Peer durch ein Schlüsselpaar identifiziert: Der private Schlüssel bleibt auf dem Gerät, der öffentliche Schlüssel wird der Gegenseite gegeben. Die Authentifizierung erfolgt mit diesen Schlüsseln, nicht mit Benutzernamen oder Passwörtern. Der öffentliche Schlüssel wird mit Curve25519 aus dem privaten abgeleitet; das Werkzeug tut das in Ihrem Browser, indem es 32 Zufallsbytes „klemmt“ (Clamping), mit dem Basispunkt multipliziert und das Ergebnis als Base64 schreibt.

Die Zeile AllowedIPs jedes [Peer]-Abschnitts hat zwei Aufgaben: Sie ist die Routingtabelle für ausgehende Pakete und ein Quelladressfilter für eingehende (Cryptokey-Routing). Sie legt fest, welche Netze zu einem Peer gehören. Endpoint ist die Adresse der Gegenseite; PersistentKeepalive sendet periodisch Pakete, damit ein Peer hinter NAT die Verbindung offen hält. WireGuard nutzt UDP; 51820 ist nur ein üblicher Standardwert.

03

Topologien und AllowedIPs

Beim Fernzugriff verbinden sich alle Clients mit einem Server, der jedem Client eine /32-Adresse aus dem Tunnelnetz gibt. Beim Full-Tunnel erhält der Client 0.0.0.0/0 und ::/0 als AllowedIPs und leitet seinen gesamten Verkehr über den Server; beim Split-Tunnel gelangen nur das Tunnelnetz und die von Ihnen genannten Netze in den Tunnel. Leitet der Server kein IPv6 weiter, verwirft der Eintrag ::/0 den IPv6-Verkehr im Tunnel, was Lecks verhindert.

Bei Site-to-Site werden zwei Gateways verbunden, und jedes trägt die LANs der Gegenseite in AllowedIPs ein; Geräte in beiden LANs müssen zum Gateway routen, und die LAN-Blöcke dürfen sich nicht überlappen (das Werkzeug prüft das). Bei Hub-and-Spoke verbinden sich die Standorte mit einem zentralen Hub, der das LAN jedes Standorts in seinen AllowedIPs führt. Standardmäßig sehen Standorte nur die Netze auf der Hub-Seite; dass sie die LANs der anderen sehen, muss gesondert aktiviert werden. Die PostUp-/PostDown-Zeilen für Routing und NAT sind Beispiele; passen Sie Schnittstellenname und Firewall-Richtlinie an Ihre Umgebung an.

04

Sicherheit und Fernzugriff auf OT-Netze

Ein erzeugter privater Schlüssel ist der einzige Zugangsnachweis eines Geräts: Übermitteln Sie die Datei über einen sicheren Kanal statt per Chat oder E-Mail, und sperren Sie den Zugang bei Kompromittierung, indem Sie den öffentlichen Schlüssel dieses Peers vom Server entfernen. WireGuard kennt keine Benutzerauthentifizierung und keinen zweiten Faktor; ein Gerät mit gestohlenem Schlüssel erreicht alles, was der Schlüssel erlaubt. Datenträgerverschlüsselung und wenige Schlüssel sind daher gegen Geräteverlust wichtig.

Allgemeine Grundsätze für den Fernzugriff auf ein OT-/SCADA-Netz sind: minimale Rechte (jeder Peer erhält nur die nötigen Netze, möglichst nur die nötigen Adressen und Ports), den Tunnel in einer eigenen Zone (DMZ) statt direkt im Feldnetz enden zu lassen, von dort über einen Sprungserver mit Multi-Faktor-Authentifizierung zuzugreifen, Sitzungen aufzuzeichnen und den Zugang zeitlich zu begrenzen. Dieses Werkzeug erzeugt nur die Tunnelkonfiguration; Zonenentwurf, Firewall-Regeln und Protokollierung sind gesondert zu planen.

Häufige Fragen

Werden meine Schlüssel irgendwohin gesendet?
Nein. Die Schlüssel werden in Ihrem Browser aus Bytes des sicheren Zufallszahlengenerators erzeugt und weder an einen Server gesendet noch gespeichert. Sie gehen verloren, wenn Sie die Seite verlassen oder neu laden; speichern Sie die Dateien daher zuerst.
Sind diese Schlüssel mit denen von wg genkey identisch?
Das Format ist gleich: 32 Byte, Base64. Der private Schlüssel wird geklemmt und der öffentliche mit Curve25519 abgeleitet; wg pubkey liefert also aus demselben privaten Schlüssel denselben öffentlichen. In kritischen Umgebungen können Sie die Schlüssel auf Ihrem eigenen System mit wg genkey erzeugen.
Soll ich Full- oder Split-Tunnel wählen?
Für den Zugriff auf bestimmte Ressourcen eines Netzes genügt ein Split-Tunnel; er leitet keinen unnötigen Verkehr über den Server. Wählen Sie Full-Tunnel, wenn der gesamte Verkehr geprüft oder die ausgehende Adresse festgelegt werden muss; der Server muss dann routen und NAT durchführen.
Wann braucht man PersistentKeepalive?
Wenn ein Peer hinter NAT oder einer zustandsbehafteten Firewall die Verbindung aufbaut und die Gegenseite ihm ebenfalls Pakete senden können muss. 25 Sekunden sind ein üblicher Wert. Bei einem Peer mit öffentlicher Adresse ist es meist nicht nötig.
Warum gibt es keinen QR-Code?
Da die Konfiguration einen privaten Schlüssel enthält, verwendet dieses Werkzeug keine externe Komponente und keinen zusätzlichen Code. Sie können die Datei über einen sicheren Kanal an Mobilgeräte übergeben oder in der WireGuard-App aus einer Datei importieren.

Fernzugriff sicher und nachvollziehbar aufsetzen

Wir unterstützen Sie bei VPN-Konzept, Segmentierung und Zugriffsmodell für Ihre Server-, Netzwerk- und OT-/SCADA-Infrastruktur. Im kostenlosen Erstgespräch besprechen wir Ihren aktuellen Bedarf.