Skip to content
Advanced / 4 min read

Erweiterte NordLayer-WireGuard-Bereitstellung für Teams: Dedizierte Gateways und Split-Tunneling

Erfahren Sie, wie Sie NordLayer WireGuard mit dedizierten Gateways bereitstellen, Split-Tunneling konfigurieren und den Teamzugriff sicher verwalten. Dieser erweiterte Leitfaden behandelt Windows- und macOS-Clients, Automatisierung und Fehlerbehebung.

Windows macOS WireGuard Privatsphäre/Anonymität

Überblick

NordLayer WireGuard bietet VPN-Tunnel in Unternehmensqualität mit dedizierten Gateways, die für Teams entwickelt wurden, die sicheren und konsistenten Netzwerkzugriff benötigen. Dieses erweiterte Tutorial führt Sie durch die Bereitstellung von NordLayer WireGuard mit dedizierten Gateways, die Konfiguration von Split-Tunneling zur Leistungsoptimierung und die Verwaltung des Teamzugriffs. Der Schwerpunkt liegt auf Windows- und macOS-Clients, die Prinzipien gelten jedoch auch für andere Plattformen.

Am Ende verfügen Sie über ein funktionierendes Setup, das nur notwendigen Datenverkehr über das VPN leitet, eine stabile IP für Whitelisting beibehält und eine granulare Kontrolle über den Zugriff von Teammitgliedern ermöglicht.

Voraussetzungen

  • Ein NordLayer Business-Konto mit Administratorrechten.
  • Mindestens ein dediziertes Gateway, das in Ihrem NordLayer-Dashboard bereitgestellt wurde.
  • WireGuard-Client auf jedem Gerät installiert (Windows, macOS).
  • Grundlegende Vertrautheit mit Kommandozeilenwerkzeugen und Netzwerkkonzepten.

Dedizierte Gateways und Split-Tunneling verstehen

Dedizierte Gateways stellen eine statische IP-Adresse ausschließlich für Ihr Team bereit, was ideal für Whitelisting bei Drittanbieterdiensten ist. NordLayer weist Ihrer Organisation ein eindeutiges Gateway zu und gewährleistet konsistente ausgehende IP-Adressen.

Split-Tunneling ermöglicht es Ihnen, nur bestimmten Datenverkehr über das VPN zu leiten, während der Rest direkt über das Internet gesendet wird. Dies reduziert die Latenz für lokale Ressourcen und spart VPN-Bandbreite. In WireGuard wird Split-Tunneling über die Einstellung AllowedIPs in der Peer-Konfiguration gesteuert.

Schritte

  1. Melden Sie sich beim NordLayer-Admin-Panel an
    Navigieren Sie zum Abschnitt Gateways und suchen Sie Ihr dediziertes Gateway. Notieren Sie den Gateway-Endpunkt (z. B. gateway-123.nordlayer.com) und den öffentlichen Schlüssel.

  2. Generieren Sie eine WireGuard-Konfigurationsdatei
    Erstellen Sie im Admin-Panel eine neue WireGuard-Konfiguration für einen Benutzer oder ein Gerät. Laden Sie die .conf-Datei herunter. Sie sieht in etwa so aus:

    [Interface]
    PrivateKey = <client-private-key>
    Address = 10.0.0.2/32
    DNS = 1.1.1.1
    
    [Peer]
    PublicKey = <gateway-public-key>
    Endpoint = gateway-123.nordlayer.com:51820
    AllowedIPs = 0.0.0.0/0, ::/0
    PersistentKeepalive = 25
    
  3. Installieren Sie den WireGuard-Client unter Windows
    Laden Sie den offiziellen WireGuard-Client von wireguard.com/install herunter und installieren Sie ihn. Öffnen Sie nach der Installation die App und klicken Sie auf Add Tunnel > Import tunnel(s) from file. Wählen Sie die heruntergeladene .conf-Datei aus.

  4. Installieren Sie den WireGuard-Client unter macOS
    Installieren Sie WireGuard aus dem Mac App Store oder von wireguard.com/install. Öffnen Sie die App, klicken Sie auf Import tunnel(s) from file und wählen Sie Ihre .conf-Datei aus.

  5. Konfigurieren Sie Split-Tunneling
    Bearbeiten Sie den Tunnel im WireGuard-Client. Ändern Sie die Zeile AllowedIPs, sodass sie nur die Subnetze enthält, die Sie über das VPN leiten möchten. Um beispielsweise nur Datenverkehr für 10.0.0.0/8 und 192.168.1.0/24 zu leiten, legen Sie Folgendes fest:

    AllowedIPs = 10.0.0.0/8, 192.168.1.0/24
    

    Speichern Sie die Änderungen und aktivieren Sie den Tunnel.

  6. Testen Sie die Verbindung
    Öffnen Sie unter Windows PowerShell und führen Sie Folgendes aus:

    wg show
    

    Öffnen Sie unter macOS das Terminal und führen Sie Folgendes aus:

    wg show
    

    Sie sollten den letzten Handshake und Datentransfer sehen. Um Ihre öffentliche IP zu überprüfen, besuchen Sie einen Dienst wie ipinfo.io in Ihrem Browser; dort sollte die IP des dedizierten Gateways angezeigt werden.

  7. Teamzugriff verwalten (optional)
    Laden Sie im NordLayer-Admin-Panel Teammitglieder ein und weisen Sie sie dem dedizierten Gateway zu. Sie können separate Konfigurationen für jeden Benutzer erstellen, um individuelle Nachvollziehbarkeit zu gewährleisten. Verwenden Sie das Panel, um den Zugriff bei Bedarf zu widerrufen.

Fehlerbehebung

  • Handshake schlägt fehl oder kein Internet: Stellen Sie sicher, dass UDP-Port 51820 ausgehend in Ihrer Firewall geöffnet ist. Prüfen Sie, ob die Endpunktadresse korrekt aufgelöst wird.
  • Probleme bei der DNS-Auflösung: Überprüfen Sie die Einstellung DNS im Abschnitt [Interface]. Wenn Sie Split-Tunneling verwenden, stellen Sie sicher, dass die DNS-Server über die gerouteten Subnetze erreichbar sind.
  • Split-Tunneling funktioniert nicht: Überprüfen Sie die Syntax von AllowedIPs genau. Verwenden Sie CIDR-Notation und trennen Sie mehrere Subnetze durch Kommas. Denken Sie daran, dass 0.0.0.0/0 den gesamten IPv4-Datenverkehr leitet.
  • Kein Zugriff auf das lokale Netzwerk: Fügen Sie Ihr lokales Subnetz (z. B. 192.168.0.0/16) zu AllowedIPs hinzu, wenn Sie gleichzeitig auf LAN-Ressourcen zugreifen müssen.
  • Langsame Leistung: Beschränken Sie AllowedIPs auf die erforderlichen Subnetze, um Overhead zu reduzieren. Stellen Sie außerdem sicher, dass sich das dedizierte Gateway in einer Region in der Nähe Ihres Teams befindet.

Zusammenfassung

Sie haben NordLayer WireGuard erfolgreich mit dedizierten Gateways und Split-Tunneling für Ihr Team bereitgestellt. Dieses Setup bietet eine stabile, sichere Verbindung mit optimiertem Datenverkehrsrouting. Denken Sie daran, die Zugriffsberechtigungen regelmäßig zu überprüfen und die Gateway-Leistung im NordLayer-Dashboard zu überwachen. Für weiterführende Szenarien lesen Sie die offizielle Dokumentation von NordLayer oder wenden Sie sich an das Support-Team.