Firmennetzwerk für Remote-Mitarbeiter einrichten: Der Praxisleitfaden 2026
Firmennetzwerk für Remote-Mitarbeiter einrichten: Der Praxisleitfaden 2026
Firmennetzwerk für Remote-Mitarbeiter einrichten: Schritt-für-Schritt mit NetBird Mesh-VPN. Fileserver, ERP & RDP sicher anbinden. DSGVO-konform, ab 99,90€/Monat.
Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.
Über 50 % der Beschäftigten in Deutschland arbeiten zumindest teilweise remote. Doch wie verbindet man Homeoffice-Mitarbeitende sicher mit dem Firmennetzwerk – ohne offene Ports, ohne VPN-Gateway als Engpass und ohne wochenlange Einrichtung? Dieser Leitfaden zeigt, wie ein modernes Firmennetzwerk für verteilte Teams aussieht und wie Sie es mit NetBird in wenigen Minuten aufsetzen.
Auch interessant: OpenVPN Alternative 2026 – Warum Unternehmen auf NetBird umsteigen · NetBird vs. Tailscale 2026
Inhaltsverzeichnis
- Das Problem: Remote-Zugriff im Mittelstand 2026
- Klassischer Ansatz vs. moderner Ansatz
- Praxisbeispiel: Agentur mit 30 Mitarbeitenden
- Schritt für Schritt: Firmennetzwerk mit NetBird einrichten
- Typische Szenarien und wie NetBird sie löst
- Warum nicht einfach eine FritzBox-VPN oder OpenVPN?
- Sicherheit: Zero Trust statt Netzwerkvertrauen
- DSGVO und Compliance beim Remote-Zugriff
- Kosten: Was ein sicheres Firmennetzwerk kosten muss
- Checkliste: Firmennetzwerk für Remote-Mitarbeiter
- Fazit
- Quellen
Das Problem: Remote-Zugriff im Mittelstand 2026
Die Anforderung klingt einfach: Mitarbeitende sollen von zu Hause sicher auf den Firmenserver zugreifen – auf den Fileserver, die ERP-Software, das CRM, die Datenbank, den Drucker. In der Praxis scheitern viele Unternehmen daran. Nicht, weil die Technik nicht existiert, sondern weil die gängigen Lösungen Probleme erzeugen, die sie lösen sollen:
- FritzBox-VPN funktioniert für 2–3 Nutzer, aber nicht für 20 – und schon gar nicht mit SSO, MFA oder granularer Zugriffskontrolle
- OpenVPN erfordert Zertifikatsverwaltung, PKI-Know-how und einen dedizierten Server – und wird zum Dauerprojekt der IT-Abteilung
- Hardware-VPN-Appliances (Sophos, Fortinet, Lancom) kosten viel, binden an einen Hersteller und erfordern spezialisiertes Wissen
- Consumer-VPNs (NordVPN, Surfshark) sind für Streaming und Privatsphäre gebaut, nicht für Firmen-Netzwerke – sie verbinden Nutzer mit dem Internet, nicht mit dem Firmennetz
Das Ergebnis: Entweder wird der Remote-Zugriff unsicher gelöst (TeamViewer, offene RDP-Ports, Dropbox statt Fileserver) oder gar nicht – und die Produktivität leidet.
Klassischer Ansatz vs. moderner Ansatz
| Aspekt | Klassisches VPN | Modernes Mesh-VPN (NetBird) |
|---|---|---|
| Architektur | Zentraler VPN-Gateway im Büro | Dezentrales Peer-to-Peer-Netzwerk |
| Engpass | Aller Traffic fließt durch den Gateway | Direkte Verbindungen zwischen Geräten |
| Ausfallsicherheit | Gateway fällt aus = alle offline | Bestehende Verbindungen laufen auch bei Ausfall des Management-Servers weiter |
| Setup | Stunden bis Tage (Server, Zertifikate, Firewall) | Minuten (Client installieren, SSO-Login) |
| Neuer Mitarbeiter | Zertifikat erstellen, Config-Datei verteilen | Client installieren, fertig |
| Offboarding | Zertifikat manuell widerrufen | Automatisch via Identity Provider |
| Zugriffskontrolle | Netzwerkbasiert (alles oder nichts) | Identity- und ressourcenbasiert |
| Protokoll | OpenVPN, IPsec (Userspace) | WireGuard (Kernel, deutlich schneller) |
| Kosten | Hardware + Lizenzen + Admin-Aufwand | Festpreis, alles inklusive |
Praxisbeispiel: Agentur mit 30 Mitarbeitenden
Die Ausgangslage
Eine Digitalagentur mit 30 Mitarbeitenden, Büro in einer deutschen Mittelstadt. Die Infrastruktur:
- Büro: Fileserver (SMB/CIFS), NAS mit Projektdaten, ein lokaler Datenbankserver, Netzwerkdrucker
- Cloud: 2 Hetzner-Server (Staging, Production), ein AWS-hosted CRM
- Team: 15 Leute im Büro, 10 im Homeoffice, 5 Remote/unterwegs
- Problem: Bisher FritzBox-VPN für 3 Leute – jetzt sollen alle Remote-Mitarbeitenden sicher zugreifen können
Die Lösung mit NetBird
Statt einen OpenVPN-Server aufzusetzen, Zertifikate zu erstellen und Firewall-Regeln zu pflegen, deployt die Agentur eine birdhost-Instanz über das merkaio Self-Service-Portal. In wenigen Minuten steht die eigene, dedizierte NetBird-Instanz – gehostet in Deutschland, vollständig verwaltet.
Die Architektur
birdhost Management
(gehostet in DE)
│
┌─────────┼─────────┐
│ │ │
┌───────┴──┐ ┌───┴───┐ ┌───┴──────┐
│ Büro-PC │ │Laptop │ │Smartphone│
│(Routing │ │(Home- │ │(unter- │
│ Peer) │ │office)│ │wegs) │
└───┬──────┘ └───────┘ └──────────┘
│
┌───────┼────────┐
│ │ │
Fileserver NAS Drucker
(kein NetBird nötig)
Der entscheidende Punkt: Fileserver, NAS und Drucker brauchen kein NetBird installiert. Ein einzelner Rechner im Büro fungiert als Routing Peer – er leitet den Traffic aus dem NetBird-Mesh ins lokale Büronetzwerk weiter. Alle anderen Geräte im Büro-LAN sind sofort erreichbar.
Schritt für Schritt: Firmennetzwerk mit NetBird einrichten
Schritt 1: Managed-Instanz aufsetzen
- Gehen Sie auf portal.merkaio.com
- Account erstellen (E-Mail oder SSO)
- "New Instance" → birdhost auswählen
- Plan wählen (Startup ab 99,90 €/Monat)
- Region Deutschland → Deploy
Ihre dedizierte NetBird-Instanz ist in wenigen Minuten bereit. Sie erhalten Zugriff auf Ihr eigenes NetBird-Dashboard mit eigener URL.
7 Tage kostenlos testen.
Schritt 2: Routing Peer im Büro installieren
Im Büro brauchen Sie einen Rechner, der dauerhaft läuft und als Gateway zum lokalen Netzwerk fungiert. Das kann ein vorhandener Server, ein Mini-PC, ein NAS mit Docker oder sogar ein Raspberry Pi sein.
NetBird-Client installieren (ein Befehl auf Linux):
curl -fsSL https://pkgs.netbird.io/install.sh | sh
netbird up
Unter Windows oder macOS einfach den Client von der NetBird-Website herunterladen und installieren. Nach der Anmeldung erscheint das Gerät im Dashboard.
Schritt 3: Büronetzwerk als Netzwerk-Ressource hinzufügen
Im NetBird-Dashboard unter Networks:
- "Add Network" klicken
- Name vergeben (z.B. "Büro Hauptsitz")
- Subnetz eintragen – z.B.
192.168.1.0/24(das lokale Büro-LAN) - Den Routing Peer als Gateway zuweisen
Ab jetzt können alle NetBird-Peers, die Zugriff haben, auf Geräte im Büro-LAN zugreifen – Fileserver, Drucker, NAS, alles über die lokalen IP-Adressen.
Für noch granulareren Zugriff können Sie statt des gesamten Subnetzes auch einzelne IPs freigeben – z.B. nur den Fileserver (192.168.1.50/32).
Schritt 4: Zugriffsregeln definieren
Im Dashboard unter Access Control definieren Sie, wer auf was zugreifen darf:
- Gruppe "Alle Mitarbeitenden" → Zugriff auf Fileserver und Drucker
- Gruppe "Entwicklung" → Zusätzlich Zugriff auf Staging-Server und Datenbank
- Gruppe "Geschäftsführung" → Zugriff auf alles
- Gruppe "Externe" → Nur Zugriff auf das Staging-System, zeitlich begrenzt
Alles grafisch in der Web-UI – keine JSON-Policies, keine Firewall-Regeln, keine iptables.
Schritt 5: Mitarbeitende onboarden
Für neue Mitarbeitende gibt es zwei Wege:
Mit SSO (empfohlen): Der Mitarbeitende installiert den NetBird-Client, klickt "Login", wird zu Ihrem Identity Provider weitergeleitet (Google Workspace, Azure AD, Okta, Keycloak), meldet sich an – fertig. Die Gruppenzugehörigkeit wird automatisch über den IdP gesteuert.
Mit Setup Key: Für Geräte ohne Browser (z.B. Server, IoT-Devices) generieren Sie im Dashboard einen Setup Key. Das Gerät wird automatisch der richtigen Gruppe zugeordnet.
Kein Zertifikat. Keine Config-Datei. Kein Anruf bei der IT.
Typische Szenarien und wie NetBird sie löst
Szenario 1: Homeoffice-Zugriff auf Fileserver und ERP
Das Problem: Mitarbeitende im Homeoffice brauchen Zugriff auf den Firmen-Fileserver (SMB-Shares) und die ERP-Software, die nur im lokalen Netzwerk erreichbar ist.
Die Lösung: Der Routing Peer im Büro macht das gesamte lokale Netzwerk über NetBird erreichbar. Die Mitarbeitenden verbinden das Netzlaufwerk wie gewohnt – nur über die NetBird-Verbindung statt über das lokale LAN. Performance dank WireGuard: nahezu wie im Büro.
Laptop (Homeoffice) ──► NetBird Tunnel ──► Routing Peer ──► Fileserver
(Büro) (192.168.1.50)
Szenario 2: Externer Dienstleister braucht temporären Zugriff
Das Problem: Ein IT-Dienstleister muss auf den Server zugreifen, aber nur temporär und nur auf bestimmte Systeme.
Die Lösung: Setup Key mit Ablaufdatum generieren, der den Dienstleister automatisch der Gruppe "Externe" zuordnet. Diese Gruppe hat nur Zugriff auf die definierten Ressourcen. Nach Ablauf wird der Zugang automatisch gesperrt.
Szenario 3: Mehrere Standorte verbinden
Das Problem: Hauptbüro in Köln, Zweigstelle in München. Beide sollen sich wie ein Netzwerk anfühlen.
Die Lösung: An jedem Standort ein Routing Peer. NetBird verbindet die Standorte über eine Site-to-Site-Verbindung – ohne IPsec-Tunnel, ohne VPN-Hardware, ohne statische IP am Standort.
Köln Büro ──► Routing Peer ──► NetBird ──► Routing Peer ──► München Büro
(192.168.1.0/24) (192.168.2.0/24)
Mitarbeitende in München greifen auf den Fileserver in Köln zu, als wäre er lokal.
Szenario 4: Cloud-Server und On-Premises verbinden
Das Problem: Die Produktionsumgebung läuft auf Hetzner, die Datenbank steht im Büro. Beide müssen kommunizieren.
Die Lösung: NetBird-Client auf dem Hetzner-Server installieren. Über Zugriffsregeln definieren, dass nur der Produktionsserver auf den Datenbankserver zugreifen darf – und nur auf Port 5432 (PostgreSQL).
Szenario 5: Remote-Desktop (RDP) über das Internet
Das Problem: Mitarbeitende wollen von zu Hause per RDP auf ihren Büro-Rechner zugreifen. RDP direkt ins Internet zu exponieren ist ein Sicherheitsrisiko.
Die Lösung: Über NetBird ist der Büro-Rechner per interner IP erreichbar. RDP verbindet sich auf 192.168.1.25:3389 – über den verschlüsselten NetBird-Tunnel. Kein offener Port im Internet, keine Angriffsfläche.
Warum nicht einfach eine FritzBox-VPN oder OpenVPN?
Beides sind valide Lösungen – für bestimmte Szenarien. Aber sie stoßen schnell an Grenzen:
FritzBox-VPN (WireGuard/IPsec):
- Maximal ~10 gleichzeitige Verbindungen (je nach Modell)
- Jeder Nutzer muss manuell konfiguriert werden
- Keine granulare Zugriffskontrolle – wer verbunden ist, hat Zugriff auf alles
- Kein SSO, kein MFA (außer ggf. über TOTP am Fritz-Konto)
- Performance begrenzt durch die Hardware der FritzBox
- Kein zentrales Management bei mehreren Standorten
OpenVPN:
- Volle Flexibilität, aber hoher Betriebsaufwand
- PKI und Zertifikatsmanagement als Dauerbaustelle
- Zentraler Gateway als Engpass und Single Point of Failure
- Kein natives Zero Trust – Zugriffskontrolle über Firewall-Regeln
- Jedes abgelaufene Zertifikat = Supportanruf
NetBird (über birdhost):
- Unbegrenzte Nutzer und Geräte zum Festpreis
- SSO, MFA, SCIM-Provisioning out of the box
- Grafische Zugriffskontrolle nach Gruppen und Ressourcen
- Kein zentraler Gateway – Peer-to-Peer-Mesh
- Managed Service: Updates, Monitoring, Support inklusive
| Aspekt | FritzBox-VPN | OpenVPN | NetBird (birdhost) |
|---|---|---|---|
| Max. Nutzer | ~10 | Unbegrenzt (aber manuell) | Unbegrenzt |
| Setup pro Nutzer | Manuell (Config, QR-Code) | Zertifikat + Config | SSO-Login |
| Zugriffskontrolle | Alles oder nichts | Firewall-Regeln | Grafisch, identity-basiert |
| SSO/MFA | ✗ | LDAP/RADIUS (Aufwand) | ✓ Nativ |
| Mehrere Standorte | Schwierig | Möglich (aufwendig) | ✓ Einfach |
| Managed | ✗ | ✗ | ✓ (birdhost) |
| Kosten (30 Nutzer) | ~0 € (Hardware vorhanden) | ~$200+/Monat (Server + Admin) | ab 99,90 €/Monat |
Die FritzBox-VPN ist perfekt für den Geschäftsführer, der abends kurz auf den Server zugreifen will. Für 10+ Remote-Mitarbeitende mit unterschiedlichen Zugriffsrechten ist sie nicht die richtige Lösung.
Sicherheit: Zero Trust statt Netzwerkvertrauen
Was Zero Trust für den Remote-Zugriff bedeutet
Das klassische VPN-Modell basiert auf einem einfachen Prinzip: Wer sich erfolgreich verbindet, ist "drinnen" und wird vertrauenswürdig behandelt. Das ist, als würde man jeden, der den Hausschlüssel hat, automatisch in alle Räume lassen – inklusive Tresorraum.
Zero Trust dreht dieses Prinzip um: Niemand wird automatisch vertraut. Jeder Zugriff wird individuell geprüft – basierend auf Identität (wer?), Gerät (womit?), Ressource (worauf?) und Kontext (wann, woher?).
Wie NetBird Zero Trust umsetzt
Identity-basierte Zugriffskontrolle: Zugriffsregeln werden nicht nach IP-Adressen definiert, sondern nach Benutzergruppen und konkreten Ressourcen. Der Entwickler kommt an den Staging-Server, aber nicht an die Buchhaltungsdaten. Die Buchhaltung kommt ans ERP, aber nicht an den Code.
Posture Checks: NetBird prüft vor dem Verbindungsaufbau den Sicherheitsstatus des Endgeräts. Ist die Firewall aktiv? Ist das Betriebssystem aktuell? Läuft ein Endpoint-Security-Agent? Nicht konforme Geräte werden automatisch blockiert.
SSO und MFA: Authentifizierung über den Identity Provider des Unternehmens. Kein separates VPN-Passwort, keine VPN-Zertifikate. Multi-Faktor-Authentifizierung wird zentral über den IdP gesteuert.
Automatisches Offboarding: Wird ein Mitarbeitender im Identity Provider deaktiviert (z.B. in Azure AD oder Google Workspace), verliert er sofort den Netzwerkzugriff. Kein manuelles Widerrufen von Zertifikaten, kein vergessener Account.
Verschlüsselung ohne Konfiguration: Jede Verbindung ist standardmäßig mit WireGuard verschlüsselt – Ende-zu-Ende, ohne dass jemand Cipher-Suites konfigurieren muss. Optional: Post-Quantum-Kryptografie über Rosenpass.
DSGVO und Compliance beim Remote-Zugriff
Remote-Zugriff auf Firmendaten bringt DSGVO-Verantwortung mit sich. Relevante Fragen:
Wo werden Verbindungsdaten verarbeitet? Beim DSGVO-konformen NetBird-Hosting von birdhost: in deutschen ISO-27001-zertifizierten Rechenzentren. Keine Metadaten bei US-Anbietern. Kein CLOUD Act.
Gibt es einen AVV? Ja – direkt im merkaio-Portal abrufbar. Keine Verhandlungen mit US-Rechtsabteilungen.
Sind die Verbindungen verschlüsselt? Ja – WireGuard-Verschlüsselung Ende-zu-Ende. Auch birdhost als Managed-Hoster kann den Traffic nicht entschlüsseln.
Was passiert bei einem Sicherheitsvorfall? birdhost betreibt 24/7-Monitoring und reagiert auf Incidents – inklusive Zero-Day-Patches und Sofortmaßnahmen.
Technische und organisatorische Maßnahmen (TOMs)? Durch die Kombination aus Verschlüsselung, Zugriffskontrolle, SSO/MFA, Audit Events und deutschem Hosting sind die wesentlichen technischen Maßnahmen nach Art. 32 DSGVO abgedeckt.
Kosten: Was ein sicheres Firmennetzwerk kosten muss
Eine ehrliche Kostenrechnung für ein Unternehmen mit 30 Mitarbeitenden:
| Lösung | Monatliche Kosten | Versteckte Kosten |
|---|---|---|
| FritzBox-VPN | 0 € | Funktioniert nicht für 30 Nutzer |
| OpenVPN (Self-Hosted) | ~$50 Server + $210 Lizenzen | 8–16h Admin-Aufwand/Monat |
| Sophos XGS Firewall | ~200–500 € (Leasing + Lizenz) | Sophos-Expertise erforderlich |
| NordVPN Teams | ~$210/Monat (30×$7) | Kein Zugriff auf lokales Netz |
| birdhost Startup | ab 99,90 €/Monat | Keine – alles inklusive |
| birdhost Business | ab 199,90 €/Monat | Keine – SSO, Reverse Proxy inkl. |
Bei birdhost sind Server-Infrastruktur, Monitoring, Updates, Patches und Support im Monatspreis enthalten. Es gibt keine Per-User-Gebühren – ob 5 oder 25 Nutzer, der Preis bleibt gleich.
Checkliste: Firmennetzwerk für Remote-Mitarbeiter
Bevor Sie starten, prüfen Sie diese Punkte:
Infrastruktur:
- ☐ Welche Ressourcen sollen remote erreichbar sein? (Fileserver, ERP, Drucker, Datenbank)
- ☐ Gibt es einen dauerhaft laufenden Rechner im Büro, der als Routing Peer fungieren kann?
- ☐ Welches Subnetz nutzt das Büro-LAN? (z.B. 192.168.1.0/24)
- ☐ Gibt es Cloud-Server, die ebenfalls angebunden werden sollen?
Zugriffskonzept:
- ☐ Welche Mitarbeitenden-Gruppen gibt es? (z.B. Entwicklung, Vertrieb, Geschäftsführung)
- ☐ Wer braucht Zugriff auf welche Ressourcen?
- ☐ Sollen externe Dienstleister temporären Zugriff erhalten?
- ☐ Gibt es einen Identity Provider (Azure AD, Google Workspace, Okta)?
Sicherheit:
- ☐ Ist MFA für alle Nutzer aktiviert?
- ☐ Sind die Endgeräte der Mitarbeitenden ausreichend gesichert? (Firewall, Antivirus)
- ☐ Gibt es ein Offboarding-Verfahren für ausscheidende Mitarbeitende?
Compliance:
- ☐ Wo müssen die Verbindungsdaten gehostet werden? (Deutschland/EU)
- ☐ Wird ein AVV (Auftragsverarbeitungsvertrag) benötigt?
- ☐ Müssen Zugriffe protokolliert werden? (Audit Events)
Fazit
Ein sicheres Firmennetzwerk für Remote-Mitarbeitende muss 2026 kein IT-Großprojekt mehr sein. Die Zeiten von VPN-Gateways, Zertifikatschaos und FritzBox-Workarounds sind vorbei.
Mit NetBird und dem Managed Hosting von birdhost setzen Sie ein modernes Mesh-VPN auf, das Ihre Mitarbeitenden in Minuten mit dem Firmennetz verbindet – sicher, schnell und ohne IT-Spezialwissen. Identity-basierte Zugriffskontrolle, WireGuard-Verschlüsselung und automatisches On-/Offboarding über SSO machen den Betrieb nicht nur sicher, sondern auch alltagstauglich.
Jetzt testen: Starten Sie Ihre eigene NetBird-Instanz über das merkaio Self-Service-Portal – 7 Tage kostenlos, eigene dedizierte Instanz, gehostet in Deutschland, in Minuten einsatzbereit.
Lesetipp: OpenVPN Alternative 2026 · NetBird vs. Tailscale 2026 · Twingate Alternative 2026
Quellen
- NetBird Dokumentation – Remote Worker Access
- NetBird Dokumentation – Site-to-Site Connectivity
- NetBird Dokumentation – Access Control
- NetBird Dokumentation – Posture Checks
- NetBird Dokumentation – Networks
- NetBird GitHub Repository
- NetBird Use Cases: Business VPN
- NetBird Use Cases: Remote Access
- WireGuard Protokoll-Spezifikation
- Bitkom Studie: Homeoffice in Deutschland
- BSI – Empfehlungen für sicheres Arbeiten im Homeoffice
- DSGVO Art. 32 – Sicherheit der Verarbeitung
- birdhost.de – Managed NetBird Hosting
Häufige Fragen
Brauche ich einen eigenen Server im Büro?▼
Funktioniert das auch ohne feste IP-Adresse?▼
Kann ich den Zugriff auf einzelne Anwendungen beschränken?▼
Was passiert, wenn der Routing Peer im Büro ausfällt?▼
Wie viele Nutzer kann ich anbinden?▼
Können meine Mitarbeitenden auch ihr Smartphone verbinden?▼
Ist das auch für Unternehmen mit weniger als 10 Mitarbeitenden sinnvoll?▼
Was ist der Unterschied zu einem Consumer-VPN wie NordVPN?▼
Brauche ich IT-Expertise für die Einrichtung?▼
Geschrieben von
Timo Wevelsiep
Founder, merkaio
Gründer von merkaio. Managed NetBird VPN Hosting. Fokus auf Netzwerksicherheit, Zero-Trust-Architektur und skalierbare VPN-Infrastruktur.
LinkedIn