UniFi Multi-Site Netzwerk & Site-to-Site VPN einrichten: Standorte sicher vernetzen
Schritt-für-Schritt Anleitung zur Vernetzung mehrerer Standorte mit UniFi. Lerne, wie du UniFi Site Magic (1-Klick WireGuard Mesh-VPN) oder manuelle Site-to-Site VPNs einrichtest.
🎯 Was du in dieser Anleitung lernst
Hardware-Checkliste für dieses Tutorial
Empfohlene & getestete Hardware-Komponenten für die Umsetzung
UniFi Cloud Gateway Ultra (UCG-Ultra)
UniFi Dream Machine Pro
GL.iNet GL-MT3000 (Beryl AX) Pocket VPN Router
Cat.7 Slim Patchkabel 5er-Set
- ▸1. Warum Standorte mit Site-to-Site VPN vernetzen?
- ▸2. Die goldene Regel: Saubere Subnetz-Planung
- ▸3. Methode 1: UniFi Site Magic (Die 1-Klick-Lösung)
- ↳Voraussetzungen:
- ↳Einrichtung Schritt für Schritt:
- ▸4. Methode 2: Manuelles Site-to-Site WireGuard VPN
- ▸5. Schritt 4: Firewall-Regeln & Zugriffskontrolle
- ▸6. Schritt 5: Verbindungstest
1. Warum Standorte mit Site-to-Site VPN vernetzen?
Egal ob du dein Home-Office mit der Firmenzentrale verbinden willst, zwei Unternehmensfilialen vernetzen musst oder dein Zuhause mit dem Haus deiner Eltern koppeln möchtest:
Ein Site-to-Site VPN verbindet zwei oder mehr räumlich getrennte lokale Netzwerke über das Internet zu einem einzigen großen, sicheren Firmen- oder Heimnetzwerk.
💡 Der Clou: Geräte an Standort A (z.B. dein PC) können direkt auf Geräte an Standort B (z.B. ein Synology NAS oder Drucker) zugreifen, als stünden sie im selben Raum – ohne lästige Einwahl-Software auf einzelnen PCs!
2. Die goldene Regel: Saubere Subnetz-Planung
Bevor du ein VPN konfigurierst, musst du sicherstellen, dass die IP-Bereiche der Standorte eindeutig und überschneidungsfrei sind:
| Standort | Gateway | Lokales Subnetz | Gateway-IP |
|---|---|---|---|
| Standort A (Zentrale / Home) | UDM Pro | 192.168.10.0/24 | 192.168.10.1 |
| Standort B (Filiale / Zweitsitz) | UCG-Ultra | 192.168.20.0/24 | 192.168.20.1 |
| Standort C (Ferienhaus) | UDR / UniFi Express | 192.168.30.0/24 | 192.168.30.1 |
⚠️ Achtung: Wenn beide Standorte
192.168.1.0/24nutzen, schlägt das Routing fehl! Ändere das Subnetz unter Settings → Networks → Default vor Beginn der VPN-Einrichtung.
3. Methode 1: UniFi Site Magic (Die 1-Klick-Lösung)
Wenn an allen Standorten UniFi Gateways (UDM Pro, SE, UCG-Ultra, UXG) laufen, ist UniFi Site Magic mit Abstand die einfachste und modernste Methode. Es nutzt im Hintergrund das blitzschnelle WireGuard-Protokoll:
Voraussetzungen:
- Alle beteiligten Gateways müssen mit demselben Ubiquiti UI-Konto verknüpft sein.
- Mindestens ein Standort muss über eine öffentliche IPv4-Adresse verfügen (auch dynamische IPs funktionieren dank UI Cloud Broker!).
Einrichtung Schritt für Schritt:
- Öffne im Browser das zentrale UniFi Site-Portal:
https://unifi.ui.com - Klicke in der linken Seitenleiste auf das Symbol Site Magic (Zauberstab).
- Klicke auf Create New Group.
- Wähle die Standorte aus, die du miteinander vernetzen möchtest (z.B.
ZentraleundHome-Office). - Setze Häkchen bei den Subnetzen, die freigegeben werden sollen (z.B.
Default LAN 192.168.10.0/24undOffice LAN 192.168.20.0/24). - Klicke auf Connect.
⚡ Fertig! Innerhalb von 60 Sekunden etabliert UniFi automatisch einen vollverschlüsselten WireGuard-Tunnel zwischen allen ausgewählten Gateways.
4. Methode 2: Manuelles Site-to-Site WireGuard VPN
Falls du Standorte ohne Cloud-Konto verbinden möchtest oder ein Gateway eines Fremdherstellers (z.B. OPNsense oder FRITZ!Box) anbinden willst, richtest du ein manuelles WireGuard VPN ein:
- Öffne den UniFi Controller an Standort A.
- Gehe zu Settings → Teleport & VPN → Site-to-Site VPN.
- Klicke auf Create New Site-to-Site VPN:
- VPN Protocol:
WireGuard - Name:
S2S-Standort-B - Remote Gateway IP/Host: Öffentliche IP oder DynDNS von Standort B.
- Port:
51820 - Remote Subnets:
192.168.20.0/24
- VPN Protocol:
- Kopiere den generierten Public Key und den Pre-Shared Key.
- Wechsle auf den Controller von Standort B und erstelle dort die spiegelverkehrte Konfiguration mit der IP und dem Subnetz von Standort A (
192.168.10.0/24). - Klicke auf beiden Seiten auf Apply Changes.
5. Schritt 4: Firewall-Regeln & Zugriffskontrolle
Sobald die Standorte verbunden sind, kannst du über Firewall-Regeln genau steuern, welche Abteilungen oder Geräte miteinander sprechen dürfen:
- Gehe zu Settings → Security → Firewall → LAN IN.
- Wenn du möchtest, dass nur bestimmte Rechner auf das NAS an Standort A zugreifen dürfen:
- Action:
Accept - Source: IP deines Arbeitsplatz-PCs an Standort B (
192.168.20.50). - Destination: IP deines NAS an Standort A (
192.168.10.100). - Alle anderen Zugriffe blockierst du mit einer nachfolgenden
Drop-Regel.
- Action:
6. Schritt 5: Verbindungstest
- Öffne die Eingabeaufforderung / das Terminal an Standort A.
- Sende einen Ping an das Gateway oder einen Server von Standort B:
ping 192.168.20.1 - Wenn Antworten mit typischen Ping-Zeiten (10–30 ms je nach Internetleitung) zurückkommen, steht die Verbindung!
- Öffne im Datei-Explorer unter Windows den Pfad
\\192.168.20.100– du kannst nun nahtlos auf die Netzwerk-Freigaben des entfernten Standorts zugreifen!
Perfekt vernetzt! 🎉
Deine Standorte sind jetzt sicher und performant per WireGuard SD-WAN gekoppelt.
Geschrieben von Christian Schaar
Autor & Gründer NetzBastionSpezialisiert auf Open-Source IT-Sicherheit, UniFi-Netzwerkarchitektur und sichere Self-Hosting-Infrastrukturen. Alle Anleitungen basieren auf echten Installationen und werden praxisnah verifiziert.
❓ Häufig gestellte Fragen (FAQ)
Q: Was ist UniFi Site Magic und welche Gateways werden unterstützt?
UniFi Site Magic ist ein von Ubiquiti entwickeltes SD-WAN-Feature, das mehrere UniFi Gateways (UDM Pro, UDM SE, UDR, UCG-Ultra, UXG) mit einem einzigen Klick über ein verschlüsseltes WireGuard-Mesh miteinander verbindet. Es funktioniert vollautomatisch selbst hinter CGNAT oder Anschlüssen mit dynamischen IP-Adressen.
Q: Was passiert, wenn beide Standorte denselben IP-Bereich (z.B. 192.168.1.0/24) nutzen?
Ein Site-to-Site VPN kann nicht funktionieren, wenn beide Standorte denselben Subnetz-Bereich nutzen (IP-Adresskonflikt), da die Router nicht wissen, wohin Pakete gesendet werden sollen. Ändere vor dem Verbinden an einem der Standorte das LAN-Subnetz (z.B. Standort A: 192.168.10.0/24 und Standort B: 192.168.20.0/24).
Q: Wird der gesamte Internet-Datenverkehr über den anderen Standort geleitet?
Nein, standardmäßig wird 'Split-Tunneling' verwendet: Datenverkehr für das entfernte Netzwerk (z.B. NAS oder Server) läuft sicher durch den verschlüsselten VPN-Tunnel, während normales Surfen im Web direkt über den lokalen Internetanschluss jedes Standorts erfolgt.