Sicherer Fernzugriff ohne offene Ports
Das Gerät an der Maschine baut einen ausgehenden WireGuard-Tunnel auf. Es gibt keine eingehende Firewall-Freigabe, keine Portweiterleitung und keine exponierte IP - ein Angreifer findet von außen schlicht keine offene Tür. Genau dieses Muster verwenden auch NetBird und RustDesk.
Browser-HMI ohne Client-Installation
Techniker öffnen die HMI im Browser - RDP, VNC und SSH laufen per HTML5 über Apache Guacamole. Kein VPN-Client auf dem Notebook, kein Plugin, keine Software-Verteilung. Funktioniert für klassische VNC-Bedienpanels und moderne Web-HMIs gleichermaßen.
Fernwartungs software für Maschinen und Anlagen
Self-hosted Fernwartung für Ihren Maschinenpark - von der einzelnen Anlage bis zur Flotte. Ausgehender WireGuard-Tunnel ohne eingehend freizugebende Ports, HMI im Browser, rollenbasierte Rechte und nachvollziehbare Audit-Protokolle. Die Architektur unterstützt technische Datenschutz- und NIS2-Anforderungen; die Gesamtbewertung bleibt einsatzabhängig.
- WireGuard
- HMI im Browser
- RBAC & Audit
- Self-hosted
- TunnelWireGuard ausgehend
- HMIim Browser
- AuditSitzung protokolliert
Warum self-hosted?
Fernwartung gehört nicht in eine fremde Hersteller-Cloud
Kommerzielle Fernwartungsboxen wie Ewon mit Talk2M, IXON oder Secomea funktionieren - aber:
Jede Sitzung läuft über die Hersteller-Cloud
Jede Sitzung zu Ihrer Maschine läuft über die Cloud des Herstellers, zu dessen Konditionen und mit dessen Datenfluss.
Gebühren pro Gerät
Pro-Gerät-Gebühren skalieren mit Ihrem Maschinenpark.
Drittanbieter im Tunnel
Bei einer KRITIS-Anlage sitzt ein Drittanbieter mitten im Tunnel.
Was die Software kann
Sechs Bausteine sicherer Fernwartung
Eine eigene Fernwartungssoftware gibt Ihnen die Kontrolle über Tunnel, Berechtigungen und Datenhaltung zurück. Sie baut auf bewährten Open-Source-Bausteinen auf - WireGuard, NetBird und RustDesk - und fügt sich in Ihre bestehenden VPN- und Zero-Trust-Strukturen ein.
RBAC und nachvollziehbarer Audit-Trail
Rollenbasierte Rechte pro Nutzer, Maschine und Standort. Jede Sitzung wird protokolliert - wer, wann, auf welche Anlage, von welcher IP, optional mit Session-Aufzeichnung. Das ist die Beweisgrundlage, die NIS2- und ISO-27001-Audits verlangen.
Self-hosted und souverän
Die Fernwartung läuft auf Ihrer Infrastruktur oder in einem EU-Rechenzentrum - keine Hersteller-Cloud, kein US-SaaS im Tunnel zu Ihrer Anlage. Sie behalten die Datenhoheit, erfüllen die DSGVO und sind nicht von der Preis- und Roadmap-Politik eines Anbieters abhängig.
Ewon-, IXON- und Secomea-Alternative
Sie sind in Ewon Talk2M, IXON Cloud oder dem Secomea-Ökosystem gefangen und wollen raus aus der fremden Cloud und den Pro-Gerät-Gebühren. Wir bauen die gleichwertige, self-hosted Lösung und migrieren Ihren Maschinenpark Standort für Standort.
NIS2- und IEC-62443-konform
Segmentierter Zugriff, dokumentierte Berechtigungen, verschlüsselte Tunnel und vollständige Protokolle - ausgelegt auf die Anforderungen der NIS2-Richtlinie und der Industrie-Security-Norm IEC 62443 für sicheren Fernzugriff auf OT-Netze.
Diese Fähigkeiten haben wir in produktiven Industrie-Projekten umgesetzt - und adaptieren sie für Ihren Maschinenpark, statt jedes Mal bei Null zu beginnen.
Use Cases
Wer profitiert
Überall dort, wo Maschinen verteilt stehen, gewartet werden müssen und der Zugriff sicher und nachvollziehbar sein muss, lohnt sich eigene Fernwartungssoftware.
Maschinenbauer mit Service-Auftrag
OEMs, die ausgelieferte Maschinen aus der Ferne warten - von der einzelnen Anlage bis zur weltweiten Flotte. Reaktionszeiten sinken, der Außendiensteinsatz vor Ort entfällt in den meisten Fällen, und jeder Zugriff ist sauber dokumentiert.SPS- und HMI-Fernwartung
Fernzugriff auf Steuerungen und Bedienpanels - Siemens S7 (TIA Portal, S7-1200/1500), Beckhoff, B&R, Rockwell. Programm aufspielen, Parameter ändern, Störungen diagnostizieren, ohne dass die SPS jemals direkt aus dem Internet erreichbar ist.KRITIS und Versorger
Energie, Wasser, Abwasser, Telekommunikation. Hier ist Fernwartung NIS2- und KRITIS-relevant: dokumentierter Zugriff, nachvollziehbare Audits und Datenresidenz in der EU sind Pflicht, nicht Kür. Wir setzen auf europäische Hosting-Provider und Open-Source-Komponenten.Außendienst und Ferndiagnose
Service-Teams schalten sich aus der Zentrale auf die Anlage, sehen Live-Daten und HMI, und lösen einen Großteil der Tickets aus der Ferne. Bleibt eine Vor-Ort-Reise nötig, fährt der Techniker mit klarer Diagnose und dem richtigen Ersatzteil hin.
AB-View · ABCO Water Systems
Praxisbeispiel: ABCO Water ansehenVorgehen
Vom Pilot-Standort zum gewarteten Maschinenpark
- 01
Bestandsaufnahme & Pilot
Wir nehmen Steuerungen, HMIs, Netzwerk und Compliance-Pflichten auf und richten einen Pilot-Standort mit ausgehendem Tunnel und Browser-Zugriff ein. Sie warten die erste Maschine sicher aus der Ferne - typischerweise in zwei bis drei Wochen.
- 02
Rollout & Migration
Ausrollen über den Maschinenpark, inklusive Migration aus Ewon Talk2M, IXON oder Secomea. Rollen, Berechtigungen und Audit-Trail werden zentral aufgesetzt, alte und neue Lösung laufen parallel, bis die Übergabe abgeschlossen ist.
- 03
Betrieb & Support
Optionaler Managed-Operations-Vertrag: Monitoring, Patch-Management, CVE-Reaktion und Anbindung neuer Standorte. Oder Übergabe an Ihr Team mit dokumentierten Runbooks und Übergabe-Tests.
Scoping-Sprint
Umfang und Preis vor der Entwicklung festlegen
Anforderungen, Zielarchitektur und Aufwand werden geklärt. Ergebnis ist ein Festpreisangebot für die Umsetzung.
Sie suchen etwas anderes?
Remote Management Platforms
Sie wollen eine Mandanten-Plattform für hunderte Endkunden bauen, die jeweils auf ihre eigenen Anlagen zugreifen? Dann ist der Plattform-Build der richtige Einstieg.
Mehr erfahren →IoT- & Edge-Software
Sie brauchen die Geräte-, Gateway- und Edge-Software, die Daten von der Maschine erfasst und vorverarbeitet? Das ist IoT-Software-Entwicklung.
Mehr erfahren →Häufig gestellte Fragen
Antworten auf die wichtigsten Fragen
- Diese Seite behandelt Fernwartungssoftware als Werkzeug, mit dem Sie Ihre eigenen Maschinen sicher fernwarten - von der einzelnen Anlage bis zur Flotte. Eine Remote-Management-Plattform ist dagegen ein Mandanten-System, das Sie für hunderte Endkunden bauen, die jeweils auf ihre eigenen Anlagen zugreifen. Anders gesagt: Fernwartungssoftware ist das Zugriffs-Tooling, die Plattform ist das mehrmandantenfähige Produkt darum herum.
- Wir bauen eine self-hosted Alternative zu Ewon Talk2M, IXON Cloud und Secomea. Funktionsumfang, Lizenzmodell und die Weiterverwendung bestehender Fernwartungsboxen werden in einer Bestandsaufnahme geprüft. Ein schrittweiser Parallelbetrieb kann vorgesehen werden, wenn Geräte und Netzarchitektur ihn unterstützen.
- Das Gerät an der Maschine baut einen ausgehenden WireGuard-Tunnel zu Ihrem zentralen Server auf. Dadurch ist für den Anlagen-Endpunkt keine eingehende Firewall-Freigabe, Portweiterleitung oder öffentliche IP erforderlich. Direkter eingehender Zugriff wird vermieden; administrative Zugriffe werden über den authentifizierten Tunnel und das Browser-Gateway geführt.
- Sie ist darauf ausgelegt, technische Anforderungen zu unterstützen. Segmentierter Zugriff, rollenbasierte Berechtigungen, verschlüsselte Tunnel und exportierbare Audit-Protokolle sind relevante Bausteine für NIS2 und IEC 62443. Ob die Gesamtumsetzung die jeweiligen Vorgaben erfüllt, hängt von Architektur, Prozessen und Risikobewertung des Betreibers ab.
- Standardmäßig in einem ausgewählten europäischen Rechenzentrum oder auf Wunsch auf Ihrer eigenen Proxmox- oder Bare-Metal-Infrastruktur. Die vereinbarte Architektur dokumentiert, wo Sitzungsdaten, Protokolle und Backups verarbeitet werden und welche Unterauftragnehmer beteiligt sind.
- Wir starten mit einer Bestandsaufnahme und einem Pilot-Standort, der den sicheren Fernzugriff an einer ersten Maschine nachweist. Auf dieser Basis erhalten Sie nach einem Scoping-Sprint mit festem Umfang ein verbindliches Festpreisangebot für den Rollout - planbar, statt nutzungsabhängiger Pro-Gerät-Lizenzen. Den konkreten Rahmen stimmen wir individuell mit Ihnen ab.
Tiefer im Wissenshub
Sichere Fernwartung im Detail
Hintergrund-Guides zu den Bausteinen dieser Seite - vom Zugriff ohne VPN-Client bis zur NIS2-Konformität.
Guides
- Fernwartung ohne VPN-ClientWie Techniker die HMI im Browser erreichen - ohne Client-Installation auf dem Endgerät.
- SPS-Fernzugriff ohne offene PortsDer ausgehende Tunnel im Detail: Steuerungen warten, ohne die SPS aus dem Internet erreichbar zu machen.
- NIS2-Anforderungen an FernzugriffWelche Anforderungen NIS2 und IEC 62443 an die Fernwartung von OT-Netzen stellen.
- Sichere Fernwartung von Maschinen & AnlagenArchitektur, Risiken und Best Practices für die Fernwartung industrieller Anlagen.
Software-Entwicklung
Verwandte Tutorials & Guides
- RustDesk selbst hosten 2026: souveräne TeamViewer-Alternative richtig absichernRustDesk ist im ersten Halbjahr 2026 mehrfach negativ in den Schlagzeilen gewesen: ein Botnet, das den öffentlichen Server missbraucht, ein erzwungener Login am Demo-Server, ein...
- NIS2 & Fernwartung: Was das BSIG jetzt fordert (Stand Oktober 2026)NIS2 ist keine Ankündigung mehr, sondern geltendes Recht: Das deutsche NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) ist seit dem 6. Dezember 2025 in Kraft, das BSI-Registrierungsportal seit...
- Ewon Cosy 141 verliert Talk2M Ende 2026: eigene Fernwartungsplattform statt Vendor-Lock-inWer Maschinen und Anlagen aus der Ferne wartet, kennt die kleinen Kästen am Schaltschrank: Ewon Cosy von HMS Networks, dazu die Talk2M-Cloud, die den VPN-Tunnel...
- FortiGate-SSL-VPN-Risiko 2026: Warum exponierte VPN-Appliances zur Belastung werden und ZTNA die Alternative istAm 26. Februar 2026 ordnete die US-Behörde CISA per Binding Operational Directive an, einen aktiv ausgenutzten FortiOS-Zero-Day binnen 72 Stunden zu patchen oder den Dienst...
- NetBird vs. Twingate Vergleich: Self-Hosted oder Cloud-ZTNA?NetBird und Twingate sind beide moderne Zero-Trust Network Access (ZTNA) Lösungen, die klassische VPNs ersetzen wollen. Doch während Twingate auf eine proprietäre Cloud-Lösung mit Connector-Architektur...
Bewertungen & Projekte
Software-Projekte mit belastbarem Ergebnis
Beispiele für Modernisierung, API-Erweiterung, Architektur, Deployment und laufenden Betrieb.
WZ-IT hat unsere Studio-Infrastruktur von dezentralen Einzelgeräten auf eine zentrale Plattform gehoben: Jeder Standort ist per VPN sicher angebunden, neue Geräte werden automatisiert onboardet und ein kompletter Standort wird per Vorlage provisioniert - ohne manuelle Schritte vor Ort. Was mich am meisten beeindruckt hat, ist die Breite und Tiefe des Wissens: Timo und Robin sind kein normaler IT-Dienstleister, der einen Server aufsetzt und wieder geht. Die beiden denken sich in hochkomplexe Infrastruktur- und Softwarethemen rein, arbeiten sich in jede Anforderung ein, die wir ihnen hinlegen, und bauen Vernetzung, Provisioning und Betrieb so auf, dass am Ende alles zusammenpasst. WZ-IT ist ein hervorragender Partner, wenn es um komplexe Software-, Netzwerk- und Architekturprojekte geht.
Steve KirchnerGeschäftsführer, nextGYM GmbH
International
Gebaut im Ruhrgebiet. Produktiv weltweit.
WZ-IT plant, entwickelt und betreibt Infrastruktur und Software für Kunden in Deutschland und international. Projekte setzen wir remote um und begleiten sie auch nach dem Go-live im laufenden Betrieb.
Ausgewählte Projekte
- LiveRemote-Access-Plattform für verteilte WasseraufbereitungsanlagenABCO Water Systems · Australien · Secure Access & OT
- 81%AWS-Migration mit deutlich geringeren laufenden KostenEVA Real Estate · VAE · Cloud-Exit & Infrastruktur
- 98%Neue Standorte in Minuten statt Stunden bereitstellennextGYM GmbH · Deutschland · Automatisierung & IoT

Kundenstimmen ansehen
- Legacy-Software modernisieren
- Vom Prototyp in den Betrieb
- Open-Source-KI-Architektur entwerfen
- Souveränen Open-Source-Stack planen
- Proxmox & Backup absichern lassen
- Souveräne Infrastruktur modernisieren
- Lokale KI-Lösung integrieren
- Cloud-Kosten senken - bis −81 %
- HA-Proxmox-Cluster aufbauen
- Mit Managed Proxmox virtualisieren
- Kollaboration managen lassen
- Standorte und Cluster sicher verbinden
Anfrage
Fernwartungslösung technisch einordnen lassen
Beschreiben Sie Anlagen, Nutzer, heutige Zugriffe und die benötigten Bedien- und Freigabewege.
- Direkt mit Timo und Robin - kein Vertrieb, kein Sales-Pitch
- Ehrliche Einschätzung, auch wenn wir nicht der richtige Partner sind
- Konkrete nächste Schritte für Infrastruktur, Software oder KI
Kein Risiko: Im schlechtesten Fall gehen Sie mit mehr Klarheit über Ihr Projekt heraus als vorher.


Die Beratung von WZ-IT zu unserer Azure-Migration war schon im Erstgespräch fachlich sehr fundiert und völlig unverbindlich - wir haben eine Menge mitgenommen.

















