WZ-IT Logo

Was ist NetBird? Zero-Trust Mesh-VPN für sicheren Infrastruktur-Zugriff

Timo WevelsiepTimo Wevelsiep•Aktualisiert: 02.09.2026

Hinweis zum Inhalt: Versionen, Befehle und Preise können sich ändern. Bitte prüfen Sie kritische Schritte vor dem produktiven Einsatz eigenständig. Dieser Leitfaden ersetzt keine individuelle Beratung.

NetBird ist eine quelloffene Plattform für identitätsbasierten Netzwerkzugriff. Sie verbindet Geräte, Server und Standorte über verschlüsselte WireGuard-Verbindungen zu einem privaten Overlay-Netz. Eine zentrale Steuerungsebene verwaltet Peers, Routen und Zugriffsregeln. Der Datenverkehr läuft nach Möglichkeit direkt zwischen den Geräten und ansonsten verschlüsselt über einen Relay-Dienst. An den angebundenen Standorten sind dafür keine eingehenden Portfreigaben erforderlich.

NetBird kann selbst gehostet oder als NetBird Cloud genutzt werden. Im Unterschied zu einem klassischen VPN-Gateway erhalten Nutzer und Geräte nicht automatisch Zugriff auf das gesamte Netz: Policies geben nur die jeweils benötigten Ressourcen frei.

NetBird einführen oder dauerhaft betreiben lassen? Managed NetBird umfasst Control Plane, vereinbarte Relays, Monitoring, Updates, Backups und Support ab 349,90 € netto monatlich. Ein bestehender Zugang kann über den VPN-Migrationssprint kontrolliert abgelöst werden.

Inhaltsverzeichnis


Wie NetBird funktioniert

NetBird trennt sauber zwischen Steuerungs- und Datenebene. Die Control Plane besteht aus drei Server-Komponenten (docs.netbird.io):

  • Management-Service: der zentrale Koordinator. Er hält den Netzwerkstatus, verwaltet die öffentlichen WireGuard-Schlüssel der Peers, authentifiziert sie und verteilt Konfiguration und Zugriffsregeln ins Mesh.
  • Signal-Service: vermittelt die Peer-Discovery und das Aushandeln der Verbindung. Peers tauschen über Signal ihre Verbindungskandidaten (ICE) aus; die Nachrichten sind Ende-zu-Ende verschlüsselt, und Signal "tritt zur Seite", sobald die direkte Verbindung steht.
  • Relay-Service: ein TURN-artiger Fallback, der den Verkehr weiterleitet, wenn keine direkte Verbindung möglich ist. Da der WireGuard-Verkehr Punkt-zu-Punkt verschlüsselt ist, kann das Relay die Daten nicht entschlüsseln.

Die Datenebene ist WireGuard. Für die NAT-Traversal nutzt NetBird ICE (Pion-Implementierung) und STUN, um wo immer möglich eine direkte Peer-to-Peer-Verbindung herzustellen; nur wenn das scheitert, läuft der Tunnel über das Relay. Alle Peers bauen die Verbindung outbound-only nach außen auf - es ist also kein aus dem Internet erreichbarer Port nötig. Mehr zur Datenebene in unserer WireGuard-Expertise und im Leitfaden WireGuard zur Standortanbindung.

Zero Trust: identitätsbasierter Zugriff

NetBird folgt dem Zero-Trust-Prinzip: Nichts ist erreichbar, bis eine Regel es erlaubt (default-deny). Der Zugriff wird nicht über die Netztopologie gesteuert, sondern über Identität und Policy:

  • Groups und Access Policies (ACLs): Peers werden Gruppen zugeordnet, Policies geben gezielt Zugriff von Quell- auf Zielgruppen frei, optional eingeschränkt auf bestimmte Protokolle und Ports.
  • SSO/IdP-Anbindung: Je nach Aufbau nutzt NetBird die integrierte Benutzerverwaltung oder einen angebundenen Identity Provider, etwa Keycloak, Authentik oder Microsoft Entra ID. MFA wird dabei über die gewählte Identitätslösung umgesetzt.
  • Geräteprüfung und Freigaben: Zugriffe können abhängig von Edition und Konfiguration zusätzlich an Geräteeigenschaften oder Freigabeprozesse gebunden werden.
  • NetBird SSH: Der integrierte SSH-Zugang kann Sitzungen an authentifizierte Identitäten binden. Berechtigungen und Protokollierung müssen dafür passend konfiguriert werden.

Diese Kombination macht NetBird zu mehr als einem VPN: Es ist eine identitätsbasierte Zugriffsschicht. Hintergrund dazu auf unserer NetBird-Expertise.

Self-hosted, Cloud und Lizenzierung

NetBird gibt es in zwei Betriebsmodellen. Self-hosted betreiben Sie die Steuerungsebene und Relay-Dienste auf eigener oder beauftragter Infrastruktur. Die NetBird Cloud ist der vom Hersteller betriebene SaaS-Dienst. Die Cloud-Tarife Free, Team, Business und Enterprise dürfen dabei nicht mit den Self-Hosting-Lizenzen gleichgesetzt werden.

Für Self-Hosting sind nach der öffentlich verfügbaren Dokumentation zwei Bereiche relevant (offizielle Lizenzübersicht, Stand September 2026):

  • Die Community Edition kann ohne Herstellerlizenz und ohne zeitliche Begrenzung selbst betrieben werden. Sie deckt die grundlegende Vernetzung, Zugriffskontrolle und das Routing ab.
  • Die öffentlich als Enterprise Commercial License dokumentierte Self-Hosting-Lizenz ergänzt unter anderem Active-Active-Hochverfügbarkeit, SCIM-Provisionierung, EDR- und MDM-Integrationen, Traffic-Flow-Logging und Herstellersupport. Konditionen stellt NetBird auf Anfrage bereit.

Welche Lizenz passt, hängt nicht allein von der Zahl der Geräte ab. Relevant sind vor allem Verfügbarkeit, Identity-Provisionierung, Geräteprüfung, Protokollierung und Support. WZ-IT unterstützt als offizieller NetBird-Reseller bei Auswahl und Beschaffung und prüft die bei Beauftragung aktuellen Herstellerkonditionen; Herstellerlizenz, Infrastruktur und Betrieb werden getrennt ausgewiesen.

NetBird vs. Tailscale vs. Headscale vs. reines WireGuard

Der wichtigste Unterschied liegt in der Steuerungsebene. NetBird bietet eine selbst hostbare Control Plane, eigene Clients, ein Web-Dashboard und die Anbindung an Identity Provider. Tailscale stellt seine Control Plane als Dienst bereit. Headscale ist ein separates Community-Projekt für eine Tailscale-kompatible selbst gehostete Steuerungsebene. Reines WireGuard enthält keine zentrale Benutzer-, Geräte- oder Policy-Verwaltung.

Der ausführliche Vergleich von NetBird, Tailscale und WireGuard ordnet Betriebsmodell, Identity, Routing und typische Einsatzfälle getrennt ein.

Zugriff auf Infrastruktur ohne offene Ports

Ein Kerneinsatz von NetBird ist der sichere Zugriff auf Infrastruktur: Server, interne Dienste, Datenbanken und Admin-Oberflächen werden ausschließlich über das verschlüsselte Mesh erreichbar - nie direkt aus dem Internet. Das ersetzt offene Ports, Jump-Hosts und Bastion-Server. Statt einen SSH- oder Datenbank-Port zu exponieren, tritt der Server dem Mesh als Peer bei; erreichbar ist er nur für die per Policy berechtigten Identitäten.

In der Praxis heißt das: SSH ohne Port-Exposition, Datenbankzugriff nur für definierte Gruppen, Admin-UIs hinter default-deny. Kombiniert mit Posture Checks (z. B. nur firmeneigene, aktuelle Geräte) und Identity-aware SSH entsteht ein nachvollziehbarer, identitätsgebundener Zugriff - die Grundlage für RBAC und Audit für Fernzugriff.

Fernwartung verteilter Maschinen und Anlagen

NetBird wird breit zur Fernwartung verteilter Maschinen, Anlagen und IoT-Geräte eingesetzt - als Netz- und Backend-Schicht. Jeder Standort wird outbound-only angebunden, ohne dass am Standort ein Port geöffnet werden muss. Darüber laufen zwei Zugriffsmuster:

  • Direkter Tool-Zugriff: Techniker erreichen über das Mesh direkt SSH, RDP, VNC oder ein HMI an der Anlage - so, als säßen sie im lokalen Netz.
  • Unter einem Browser-Gateway: In souveränen Plattformen liegt über NetBird ein Browser-Gateway wie Apache Guacamole, das RDP, VNC und SSH clientlos im Browser bereitstellt. NetBird ist dabei das unsichtbare Netz-Backend, das Gateway die auditierbare Zugriffsschicht. Details unter Was ist Apache Guacamole? und Fernwartung ohne VPN-Client.

Kubernetes-Service-Zugriff von extern

Der NetBird Kubernetes Operator bindet ausgewählte Cluster-Dienste deklarativ in das private Netz ein. Routing Peers laufen im Cluster, während Access Policies bestimmen, welche Nutzer oder Gruppen die veröffentlichten Ressourcen erreichen dürfen. Dadurch müssen Cluster-APIs, Dashboards und interne Services nicht allgemein im Internet erreichbar sein.

Die konkrete Architektur beschreibt der Leitfaden Kubernetes privat über NetBird erreichen.

Interne Dienste kontrolliert bereitstellen: NetBird Networks

Mit NetBird Networks lassen sich auch Geräte und Dienste einbinden, auf denen kein NetBird-Client installiert werden kann. Routing Peers verbinden ein internes Netz mit dem Mesh; als Ressourcen werden einzelne IPs, Netze oder Domains definiert. Access Policies legen anschließend fest, welche Identitäten diese Ziele erreichen dürfen.

Für öffentlich erreichbare Anwendungen bietet NetBird zusätzlich eine Reverse-Proxy-Funktion. Ob ein privater NetBird-Zugang oder ein kontrollierter öffentlicher Einstieg benötigt wird, hängt vom Nutzerkreis und Schutzbedarf ab. Der Artikel Interne Dienste ohne klassisches VPN veröffentlichen stellt die Varianten gegenüber.

Souveränität und unser Einsatz bei WZ-IT

NetBird ist vollständig self-hostbar und wird von der NetBird GmbH in Berlin entwickelt. Bei einer selbst betriebenen Installation bleiben Steuerungs-, Konfigurations- und Betriebsdaten in der gewählten Infrastruktur. Ob die Gesamtlösung konkrete regulatorische oder interne Anforderungen erfüllt, hängt zusätzlich von Identity, Berechtigungen, Protokollierung, Betriebsprozessen und der Infrastruktur ab. Der Leitfaden Fernzugriff nach NIS2-Anforderungen behandelt diese Punkte separat. Dieser Beitrag ist allgemeine Information und keine Rechtsberatung.

Bei WZ-IT setzen wir NetBird als verschlüsseltes Netz-Backend unserer Remote-Management- und Fernwartungs-Plattformen ein: Standorte outbound-only angebunden, Zugriff identitätsbasiert und default-deny, darüber ein auditierbares Browser-Gateway. Wie das in der Praxis aussieht, zeigt die Case Study ABCO Water Systems - produktiv für verteilte Anlagen in Australien. Konzeption, Aufbau und Betrieb übernehmen wir auf Wunsch komplett im Rahmen unserer Remote-Management-Plattformen.

Weiterführende Guides

Quellen

Infrastruktur ohne offene Ports erreichbar machen? Lernen Sie uns kennen oder sehen Sie sich unsere Remote-Management-Plattformen an.

Lieber betreiben lassen?

Sie möchten Remote Access & Fernwartung nicht selbst betreiben? WZ-IT übernimmt Einrichtung, Betrieb und Wartung - datenschutzorientiert aus Deutschland.

Anfrage

Fernzugriff und Standortvernetzung einordnen

Wir planen und betreiben kontrollierte Zugänge für Nutzer, Standorte, Clouds, Kubernetes und verteilte Anlagen.

Wie sollen wir antworten?

Häufig gestellte Fragen

Antworten auf die wichtigsten Fragen

NetBird ist eine quelloffene Plattform für identitätsbasierten Netzwerkzugriff. Sie verbindet Geräte, Server und Standorte über verschlüsselte WireGuard-Verbindungen zu einem privaten Overlay-Netz. Eine zentrale Steuerungsebene verwaltet Peers, Routen und Zugriffsregeln. Der Datenverkehr läuft nach Möglichkeit direkt zwischen den Geräten und ansonsten verschlüsselt über einen Relay-Dienst.

Ja. Die selbst gehostete Community Edition kann dauerhaft ohne Herstellerlizenz genutzt werden und deckt die grundlegende Vernetzung, Zugriffskontrolle und das Routing ab. Für Self-Hosting bietet NetBird zusätzlich eine kostenpflichtige Enterprise Commercial License an, unter anderem für Active-Active-Hochverfügbarkeit, SCIM, EDR-/MDM-Integrationen, Traffic-Flow-Logging und Herstellersupport. Konditionen werden individuell angeboten.

Beide nutzen WireGuard-basierte Verbindungen und ein zentrales Koordinationssystem. NetBird stellt eine selbst hostbare Control Plane und eigene Clients bereit. Tailscale betreibt seine Control Plane als Dienst; für eine Tailscale-kompatible selbst gehostete Steuerungsebene existiert das separate Community-Projekt Headscale. Welche Lösung passt, hängt unter anderem von Identity, Routing, Gerätezahl und Betriebsmodell ab.

Nein. Jeder Peer baut die Verbindung aktiv nach außen auf (outbound-only). NetBird ermittelt per ICE/STUN eine direkte Peer-to-Peer-Route und nutzt einen Relay-Server nur als Fallback. Am Standort muss kein Port aus dem Internet erreichbar sein, was die Angriffsfläche deutlich verkleinert.

Der NetBird Kubernetes Operator kann Routing Peers im Cluster bereitstellen und ausgewählte interne Services als Ressourcen in das NetBird-Netz einbinden. Berechtigte Nutzer erreichen Cluster-APIs, Dashboards und interne Dienste dann über das verschlüsselte Overlay, ohne diese allgemein im Internet bereitzustellen.

Über NetBird Networks: Ein Routing Peer verbindet das private Netz mit dem Mesh und stellt definierte Ressourcen wie einzelne IPs, CIDR-Bereiche oder Domains bereit. Access Policies legen fest, welche Nutzer oder Gruppen diese Ziele erreichen dürfen. Für öffentliche Anwendungen gibt es zusätzlich eine separate Reverse-Proxy-Funktion.

Ja. Management-, Signal- und Relay-Funktionen können auf eigener oder beauftragter Infrastruktur betrieben werden. Damit bleiben Steuerungsebene, Konfiguration und Betriebsdaten in der gewählten Umgebung. Dimensionierung und Architektur richten sich nach Anzahl der Peers, Relay-Traffic, Verfügbarkeit und benötigten Integrationen.

Kontakt

Lassen Sie uns über Ihre Idee sprechen

Ob konkrete IT-Herausforderung oder einfach eine Idee - wir freuen uns auf den Austausch. In einem kurzen Gespräch prüfen wir gemeinsam, ob und wie Ihr Projekt zu WZ-IT passt.

Rückruf vereinbaren

Rückruf

Rückruf vereinbaren

Nummer hinterlassen, wir rufen zurück — spätestens am nächsten Werktag.

Für ein ausführliches Gespräch können Sie alternativ einen Termin buchen.

Unternehmen weltweit vertrauen WZ-IT

  • ml&s
  • Rekorder
  • Keymate
  • Führerscheinmacher
  • SolidProof
  • ARGE
  • Boese VA
  • nextGYM
  • SweetConnect GmbH
  • Golem.de
  • Millenium
  • Paritel
  • Yonju
  • EVADXB
  • Mr. Clipart
  • Aphy AG
  • Negosh
  • ABCO Water Systems
1/3 - Themenauswahl33%

Worum geht es bei Ihrer Anfrage?

Wählen Sie zuerst den Leistungsbereich, der am besten zu Ihrem Vorhaben passt.