0%
Fortgeschritten 60 Minuten • UniFi Netzwerk

UniFi Multi-Site Netzwerk & Site-to-Site VPN einrichten: Standorte sicher vernetzen

Schritt-für-Schritt Anleitung zur Vernetzung mehrerer Standorte mit UniFi. Lerne, wie du UniFi Site Magic (1-Klick WireGuard Mesh-VPN) oder manuelle Site-to-Site VPNs einrichtest.

UniFi Multi-Site Netzwerk & Site-to-Site VPN einrichten: Standorte sicher vernetzen
Fortgeschritten
📡 UniFi 📡 UDM Pro 💻 UDM SE 💻 UniFi OS 💻 WireGuard

🎯 Was du in dieser Anleitung lernst

✓ Subnetz-Planung zur Vermeidung von IP-Adresskonflikten (Site A vs. Site B)
✓ UniFi Site Magic: Das revolutionäre 1-Klick WireGuard Mesh-VPN nutzen
✓ Manuelles Site-to-Site WireGuard VPN ohne Cloud-Abhängigkeit einrichten
✓ Firewall-Regeln zwischen den vernetzten Standorten konfigurieren
✓ Zugriff auf entfernte NAS-Laufwerke, Drucker und Server verifizieren
🛒

Hardware-Checkliste für dieses Tutorial

Empfohlene & getestete Hardware-Komponenten für die Umsetzung

✓ 100% Praxiserprobt
⭐ Hauptkomponenteca. 129€

UniFi Cloud Gateway Ultra (UCG-Ultra)

Verfügbarkeit & Preis prüfen↗
🔌 Zubehör / Optionca. 380€

UniFi Dream Machine Pro

Verfügbarkeit & Preis prüfen↗
🔌 Zubehör / Optionca. 95€

GL.iNet GL-MT3000 (Beryl AX) Pocket VPN Router

Verfügbarkeit & Preis prüfen↗
🔌 Zubehör / Optionca. 16€

Cat.7 Slim Patchkabel 5er-Set

Verfügbarkeit & Preis prüfen↗
💡 Tipp: Alle Komponenten sind direkt kompatibel mit dieser Schritt-für-Schritt Anleitung.* Transparenz: Als Amazon-Partner verdienen wir an qualifizierten Verkäufen.
📑Inhaltsübersicht & Schnellnavigation
8 Abschnitte

1. Warum Standorte mit Site-to-Site VPN vernetzen?

Egal ob du dein Home-Office mit der Firmenzentrale verbinden willst, zwei Unternehmensfilialen vernetzen musst oder dein Zuhause mit dem Haus deiner Eltern koppeln möchtest:

Ein Site-to-Site VPN verbindet zwei oder mehr räumlich getrennte lokale Netzwerke über das Internet zu einem einzigen großen, sicheren Firmen- oder Heimnetzwerk.

💡 Der Clou: Geräte an Standort A (z.B. dein PC) können direkt auf Geräte an Standort B (z.B. ein Synology NAS oder Drucker) zugreifen, als stünden sie im selben Raum – ohne lästige Einwahl-Software auf einzelnen PCs!


2. Die goldene Regel: Saubere Subnetz-Planung

Bevor du ein VPN konfigurierst, musst du sicherstellen, dass die IP-Bereiche der Standorte eindeutig und überschneidungsfrei sind:

StandortGatewayLokales SubnetzGateway-IP
Standort A (Zentrale / Home)UDM Pro192.168.10.0/24192.168.10.1
Standort B (Filiale / Zweitsitz)UCG-Ultra192.168.20.0/24192.168.20.1
Standort C (Ferienhaus)UDR / UniFi Express192.168.30.0/24192.168.30.1

⚠️ Achtung: Wenn beide Standorte 192.168.1.0/24 nutzen, schlägt das Routing fehl! Ändere das Subnetz unter Settings → Networks → Default vor Beginn der VPN-Einrichtung.


3. Methode 1: UniFi Site Magic (Die 1-Klick-Lösung)

Wenn an allen Standorten UniFi Gateways (UDM Pro, SE, UCG-Ultra, UXG) laufen, ist UniFi Site Magic mit Abstand die einfachste und modernste Methode. Es nutzt im Hintergrund das blitzschnelle WireGuard-Protokoll:

Voraussetzungen:

  1. Alle beteiligten Gateways müssen mit demselben Ubiquiti UI-Konto verknüpft sein.
  2. Mindestens ein Standort muss über eine öffentliche IPv4-Adresse verfügen (auch dynamische IPs funktionieren dank UI Cloud Broker!).

Einrichtung Schritt für Schritt:

  1. Öffne im Browser das zentrale UniFi Site-Portal:
    https://unifi.ui.com
    
  2. Klicke in der linken Seitenleiste auf das Symbol Site Magic (Zauberstab).
  3. Klicke auf Create New Group.
  4. Wähle die Standorte aus, die du miteinander vernetzen möchtest (z.B. Zentrale und Home-Office).
  5. Setze Häkchen bei den Subnetzen, die freigegeben werden sollen (z.B. Default LAN 192.168.10.0/24 und Office LAN 192.168.20.0/24).
  6. Klicke auf Connect.

⚡ Fertig! Innerhalb von 60 Sekunden etabliert UniFi automatisch einen vollverschlüsselten WireGuard-Tunnel zwischen allen ausgewählten Gateways.


4. Methode 2: Manuelles Site-to-Site WireGuard VPN

Falls du Standorte ohne Cloud-Konto verbinden möchtest oder ein Gateway eines Fremdherstellers (z.B. OPNsense oder FRITZ!Box) anbinden willst, richtest du ein manuelles WireGuard VPN ein:

  1. Öffne den UniFi Controller an Standort A.
  2. Gehe zu Settings → Teleport & VPN → Site-to-Site VPN.
  3. Klicke auf Create New Site-to-Site VPN:
    • VPN Protocol: WireGuard
    • Name: S2S-Standort-B
    • Remote Gateway IP/Host: Öffentliche IP oder DynDNS von Standort B.
    • Port: 51820
    • Remote Subnets: 192.168.20.0/24
  4. Kopiere den generierten Public Key und den Pre-Shared Key.
  5. Wechsle auf den Controller von Standort B und erstelle dort die spiegelverkehrte Konfiguration mit der IP und dem Subnetz von Standort A (192.168.10.0/24).
  6. Klicke auf beiden Seiten auf Apply Changes.

5. Schritt 4: Firewall-Regeln & Zugriffskontrolle

Sobald die Standorte verbunden sind, kannst du über Firewall-Regeln genau steuern, welche Abteilungen oder Geräte miteinander sprechen dürfen:

  1. Gehe zu Settings → Security → Firewall → LAN IN.
  2. Wenn du möchtest, dass nur bestimmte Rechner auf das NAS an Standort A zugreifen dürfen:
    • Action: Accept
    • Source: IP deines Arbeitsplatz-PCs an Standort B (192.168.20.50).
    • Destination: IP deines NAS an Standort A (192.168.10.100).
    • Alle anderen Zugriffe blockierst du mit einer nachfolgenden Drop-Regel.

6. Schritt 5: Verbindungstest

  1. Öffne die Eingabeaufforderung / das Terminal an Standort A.
  2. Sende einen Ping an das Gateway oder einen Server von Standort B:
    ping 192.168.20.1
    
  3. Wenn Antworten mit typischen Ping-Zeiten (10–30 ms je nach Internetleitung) zurückkommen, steht die Verbindung!
  4. Öffne im Datei-Explorer unter Windows den Pfad \\192.168.20.100 – du kannst nun nahtlos auf die Netzwerk-Freigaben des entfernten Standorts zugreifen!

Perfekt vernetzt! 🎉

Deine Standorte sind jetzt sicher und performant per WireGuard SD-WAN gekoppelt.

🛡️

Geschrieben von Christian Schaar

Autor & Gründer NetzBastion

Spezialisiert auf Open-Source IT-Sicherheit, UniFi-Netzwerkarchitektur und sichere Self-Hosting-Infrastrukturen. Alle Anleitungen basieren auf echten Installationen und werden praxisnah verifiziert.

✓ Getestet auf physischer Hardware ✓ Keine bezahlte Software-Werbung
✉️ Feedback oder Frage an den Autor

❓ Häufig gestellte Fragen (FAQ)

Q: Was ist UniFi Site Magic und welche Gateways werden unterstützt?

UniFi Site Magic ist ein von Ubiquiti entwickeltes SD-WAN-Feature, das mehrere UniFi Gateways (UDM Pro, UDM SE, UDR, UCG-Ultra, UXG) mit einem einzigen Klick über ein verschlüsseltes WireGuard-Mesh miteinander verbindet. Es funktioniert vollautomatisch selbst hinter CGNAT oder Anschlüssen mit dynamischen IP-Adressen.

Q: Was passiert, wenn beide Standorte denselben IP-Bereich (z.B. 192.168.1.0/24) nutzen?

Ein Site-to-Site VPN kann nicht funktionieren, wenn beide Standorte denselben Subnetz-Bereich nutzen (IP-Adresskonflikt), da die Router nicht wissen, wohin Pakete gesendet werden sollen. Ändere vor dem Verbinden an einem der Standorte das LAN-Subnetz (z.B. Standort A: 192.168.10.0/24 und Standort B: 192.168.20.0/24).

Q: Wird der gesamte Internet-Datenverkehr über den anderen Standort geleitet?

Nein, standardmäßig wird 'Split-Tunneling' verwendet: Datenverkehr für das entfernte Netzwerk (z.B. NAS oder Server) läuft sicher durch den verschlüsselten VPN-Tunnel, während normales Surfen im Web direkt über den lokalen Internetanschluss jedes Standorts erfolgt.

📚 Ähnliche Anleitungen

Alle Tutorials durchstöbern