Zum Inhalt springen
SHIELDMYSERVER

WireGuard statt offener Ports: was nicht erreichbar ist, wird nicht angegriffen

Ein Overlay-Netz für Verwaltungszugänge: Einrichtung, Schlüsselverwaltung, die Frage nach dem Rückweg und wo die Grenzen dieses Ansatzes liegen.

hochDiese Woche. Deutlich erhöhtes Risiko, wenn es liegen bleibt.

veröffentlicht 18.08.2026 · 3 min

Titelbild: WireGuard statt offener Ports: was nicht erreichbar ist, wird nicht angegriffen

Die meisten Härtungsschritte machen einen erreichbaren Dienst sicherer. Ein Overlay-Netz macht ihn unerreichbar, für alle, die keinen Schlüssel haben. Für Verwaltungszugänge ist das der größere Hebel, weil er die gesamte Angriffsfläche entfernt statt sie zu verkleinern.

Warum hoch

Verwaltungsoberflächen und Datenbanken sind die Dienste, die am häufigsten übernommen werden und die am wenigsten öffentlich sein müssen. Wer sie hinter ein Overlay legt, entfernt sie aus jedem Massenscan und behandelt danach nur noch den Webdienst, der wirklich öffentlich sein muss.

Warum WireGuard und nicht ein klassisches VPN#

Zwei Eigenschaften, die hier zählen: WireGuard antwortet nur auf Pakete mit gültigem Schlüsselmaterial, ein Scanner sieht einen UDP-Port, der schweigt. Und die Konfiguration ist klein genug, dass man sie vollständig liest, statt sie zu kopieren.

# Server
sudo apt install wireguard
umask 077; wg genkey | sudo tee /etc/wireguard/privat.key | wg pubkey | sudo tee /etc/wireguard/oeffentlich.key
# /etc/wireguard/wg0.conf (Server)
[Interface]
Address = 10.99.0.1/24
ListenPort = 51820
PrivateKey = <server-privat>

[Peer]
# Laptop
PublicKey = <laptop-oeffentlich>
AllowedIPs = 10.99.0.10/32
sudo systemctl enable --now wg-quick@wg0
sudo wg show

Die Dienste umziehen#

Erst nach dem funktionierenden Tunnel und mit offener zweiter Sitzung:

# sshd: nur noch auf der Overlay-Adresse lauschen
ListenAddress 10.99.0.1
# Proxmox, Grafana & Co. über Firewallregel statt Konfiguration begrenzen
nft add rule inet filter input iifname "wg0" tcp dport { 8006, 3000, 9090 } accept
nft add rule inet filter input tcp dport { 8006, 3000, 9090 } drop

# Nur der Tunnel selbst bleibt öffentlich
nft add rule inet filter input udp dport 51820 accept
Der Rückweg zuerst

Wer SSH ausschließlich auf die Overlay-Adresse legt, hat bei einem Fehler im Tunnel keinen Zugang mehr. Vorher: Konsole des Anbieters einmal benutzt haben, nicht nur gefunden. Dieselbe Regel wie bei Passwort-Login abschalten und ein Grund, warum viele SSH zusätzlich auf einer Quell-IP-Begrenzung erreichbar lassen, statt es ganz zu schließen.

Schlüsselverwaltung ab dem dritten Gerät#

Ein Schlüsselpaar je Gerät, nicht je Person, sonst ist der Verlust eines Laptops ein Umzug für alle. Der Server bekommt je Gerät einen [Peer]-Block mit eigener Adresse aus 10.99.0.0/24. Entfernt wird ein Gerät durch Löschen des Blocks und wg syncconf.

# Gerät entfernen, ohne den Tunnel zu unterbrechen
sudo wg set wg0 peer <laptop-oeffentlich> remove
sudo wg-quick save wg0

Ab etwa fünf Maschinen und mehreren Personen wird die Handpflege mühsam. Dann lohnt entweder ein Sternnetz über einen Sprungserver oder ein Overlay mit zentraler Verwaltung, die Idee bleibt dieselbe, nur die Schlüsselverteilung ist automatisiert.

Grenzen, ehrlich benannt#

  • Der öffentliche Dienst bleibt öffentlich. Ein Webshop kann nicht hinter das Overlay. Für ihn gelten weiter eingehend dichtmachen, Updates und Rechte.
  • Das Overlay ist ein weiterer Dienst, der aktualisiert werden will. Er ist klein, aber nicht abwesend.
  • Ein übernommener Client ist im Netz. Deshalb gilt auch dort ein zweiter Faktor für die dahinterliegenden Oberflächen (Zweiter Faktor), Overlay ersetzt keine Anmeldung.
  • Aus dem Overlay heraus ist plötzlich vieles erreichbar. Innen gelten dieselben Regeln wie außen; die Datenbank bleibt authentifiziert (Die Datenbank gehört nicht ins Netz).

Gegenprobe#

# von außen: außer UDP 51820 (und ggf. 443) darf nichts antworten
nmap -Pn --top-ports 500 203.0.113.10
nmap -Pn -sU -p 51820 203.0.113.10        # zeigt "open|filtered" — WireGuard schweigt

Was danach noch sichtbar ist, gehört auf die Liste aus Angriffsfläche von außen messen.

Was sich im Alltag ändert#

Der Umstieg verschiebt eine Gewohnheit: Verwaltung beginnt ab jetzt mit dem Tunnel. Das klingt nach einer Hürde und ist nach zwei Tagen keine mehr, vorausgesetzt, der Tunnel startet automatisch und überlebt Netzwechsel. Auf dem Laptop lohnt deshalb ein Blick auf zwei Einstellungen: PersistentKeepalive für Verbindungen hinter Adressumsetzung und ein Profil, das man mit einem Befehl an- und abschaltet.

wg-quick up buero && ssh [email protected]
wg-quick down buero

Der zweite Alltagseffekt ist angenehmer als erwartet: Da die Verwaltungsdienste keine öffentliche Adresse mehr haben, verschwindet der Grundlärm aus den Protokollen, die dauerhaften Anmeldeversuche, gegen die sonst Fail2ban antritt. Was danach im Protokoll auftaucht, ist tatsächlich erklärungsbedürftig, und genau das macht die Auswertung wieder brauchbar.

Für Kundenzugänge gilt die Umkehrung: Ein Overlay ist für den eigenen Betrieb praktisch, aber keine Zumutung, die man Dritten aufzwingt. Deren Zugang läuft weiter über die öffentliche Anwendung, die dafür alle Härtungsschritte dieser Seite bekommt.

MRMedia

Geschrieben aus dem laufenden Betrieb: MRMedia betreibt eigene Hosts, Kundendienste und deren Härtung in der EU. Eine veraltete Anleitung ist hier ein Sicherheitsproblem, kein Schönheitsfehler. Korrekturen bitte über Discord.