NetBird Reverse Proxy mit L4-Support: TCP, UDP und TLS direkt über das Dashboard steuern
NetBird Reverse Proxy mit L4-Support: TCP, UDP und TLS direkt über das Dashboard steuern
NetBird v0.67.0 bringt Layer-4-Support für den Reverse Proxy: TCP, UDP und TLS-Passthrough direkt über das Dashboard. birdhost Business-Kunden erhalten das Update automatisch.
Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.
Awesome News für alle birdhost-Kunden: NetBird hat mit Version 0.67.0 ein Feature geliefert, auf das die Community lange gewartet hat – Layer-4-Support im integrierten Reverse Proxy. Das bedeutet: Neben HTTP-Services lassen sich ab sofort auch rohe TCP-, UDP- und TLS-Verbindungen über den NetBird Reverse Proxy veröffentlichen. Wir bei birdhost werden alle unsere Business-Kunden direkt updaten, damit ihr dieses Feature sofort nutzen könnt.
Warum ist das ein Gamechanger?
Seit Version 0.65 bietet NetBird einen eingebauten Reverse Proxy, der interne Services über Custom Domains mit automatischen TLS-Zertifikaten und SSO-Authentifizierung zugänglich macht – ohne klassisches Port-Forwarding, ohne Firewall-Löcher. Bisher war das allerdings auf Layer 7 (HTTP/HTTPS) beschränkt.
In der Praxis bedeutete das: Wer eine Webanwendung, ein Dashboard oder eine API veröffentlichen wollte, war bestens bedient. Aber sobald es um Datenbanken, proprietäre Protokolle oder Echtzeit-Kommunikation ging, musste man weiterhin auf manuelle Workarounds wie VPS-Port-Forwarding oder iptables-Regeln zurückgreifen.
Mit dem L4-Support in v0.67.0 fällt diese Einschränkung weg. Der Reverse Proxy kann jetzt direkt rohe TCP-Verbindungen, UDP-Datagramme und TLS-Passthrough-Verbindungen weiterleiten – vollständig über das NetBird-Dashboard konfigurierbar. Einen ausführlichen Vergleich, wie sich NetBird gegenüber Alternativen positioniert, findet ihr in unserem NetBird vs. Tailscale Vergleich.
Was genau ist L4 (Layer 4) und was bringt es?
Layer 4 im OSI-Modell ist die Transportschicht – hier arbeiten TCP und UDP. Im Gegensatz zu Layer 7 (HTTP) wird bei L4-Proxying der Inhalt der Verbindungen nicht inspiziert. Der Proxy leitet die rohen Verbindungen oder Datagramme direkt an das Backend weiter, ohne den Application-Layer-Content zu analysieren.
Das eröffnet eine Vielzahl neuer Anwendungsfälle:
Datenbank-Zugriff: PostgreSQL, MySQL, Redis oder MongoDB direkt über den Reverse Proxy erreichbar machen – ohne dass der Datenbankserver eine öffentliche IP benötigt.
SSH und Remote-Management: Sichere Tunnel für SSH-Sessions oder Remote-Desktop-Protokolle aufbauen, ohne Ports direkt am Host zu öffnen. Wie ihr euer Firmennetzwerk für Remote-Mitarbeiter einrichtet, haben wir in einem separaten Guide beschrieben.
VoIP und Streaming: SIP/RTP-Traffic, der zwingend UDP benötigt, lässt sich jetzt sauber über NetBird routen.
Legacy- und Industrieprotokolle: Ob Healthcare-Systeme mit HL7/DICOM, ERP-Systeme wie SAP GUI, SCADA-Interfaces oder proprietäre Thick Clients – alles, was über rohe TCP-Streams kommuniziert, kann jetzt über den Reverse Proxy laufen.
TLS-Passthrough: Im TLS-Modus führt der Proxy SNI-basiertes Routing durch und leitet die verschlüsselte Verbindung direkt an das Backend weiter, ohne TLS zu terminieren. Das Backend behält die volle Kontrolle über die Verschlüsselung.
Wie funktioniert es technisch?
Die Einrichtung erfolgt über das gewohnte NetBird-Dashboard unter „Reverse Proxy → Add Service":
- Service-Modus wählen: Neben HTTP stehen jetzt TCP, UDP und TLS als Modi zur Verfügung.
- Port konfigurieren: L4-Services lauschen auf einem dedizierten Port am Proxy-Cluster. Je nach Cluster-Konfiguration wird der Port automatisch zugewiesen oder kann manuell gewählt werden.
- Targets definieren: Wie bei HTTP-Services zeigt jedes Target auf einen Peer, Host, eine Domain oder ein Subnet im NetBird-Netzwerk – plus Zielport.
- Access Control: Zugriffsbeschränkungen per IP-CIDR-Ranges und Geo-Blocking sind auch für L4-Services verfügbar.
Ein wichtiger Unterschied: L4-Services unterstützen keine browserbasierten Authentifizierungsmethoden (SSO, Passwort, PIN), da es keinen HTTP-Layer gibt, über den die Auth-Flows laufen könnten. Stattdessen lässt sich der Zugriff über IP- und Länder-Regeln einschränken.
Für birdhost-Kunden: Jede Business-Instanz wird mit einer dedizierten Port-Range für L4-Services provisioniert. Ihr wählt einfach im Dashboard einen Port aus eurem zugewiesenen Bereich — ohne euch um die darunterliegende Infrastruktur kümmern zu müssen. HTTP- und TLS-Services laufen weiterhin über Port 443 und benötigen keine zusätzliche Konfiguration.
Auch per CLI: netbird expose mit L4-Support
Das in v0.66 eingeführte netbird expose-Kommando unterstützt ebenfalls L4-Protokolle. Damit lassen sich lokale Services temporär über den Reverse Proxy veröffentlichen – ideal für schnelle Demos, Entwicklungs-Server oder temporäre Datenbank-Tunnel:
# PostgreSQL temporär veröffentlichen
netbird expose 5432 --protocol tcp --with-pin 123456
# UDP-Service mit Passwortschutz
netbird expose 5353 --protocol udp --with-password mein-passwort
Die so erstellten Services sind ephemeral – sie existieren nur, solange das Kommando läuft, und werden automatisch entfernt, wenn die Session endet.
Was das für birdhost-Kunden bedeutet
Wir rollen das Update auf v0.67.x für alle unsere Business-Kunden zeitnah aus. Das heißt konkret:
Ihr müsst nichts tun. Wir kümmern uns um das Update eurer birdhost-Instanzen. Sobald das Update live ist, steht euch der L4-Support direkt im Dashboard zur Verfügung.
Für L4-Services erhalten Business-Kunden eine dedizierte Port-Range, die auf eurer Instanz vorkonfiguriert ist. Ihr erstellt euren TCP-, UDP- oder TLS-Service einfach über das Dashboard, wählt einen Port aus eurem zugewiesenen Bereich und seid live — ohne Tickets, ohne Wartezeit.
Damit wird NetBird über birdhost endgültig zum vollständigen Ersatz für klassische VPN-Konzentratoren – egal ob als OpenVPN-Alternative oder Sophos-VPN-Ersatz. Egal ob ihr Web-Apps, Datenbanken, Legacy-Systeme oder IoT-Devices veröffentlichen wollt – alles läuft über eine zentrale Oberfläche, auf eurer eigenen Infrastruktur, in deutschen Rechenzentren. Und mit unseren neuen Standorten in Singapur und Australien auch für globale Teams.
Neuer Beitrag: NetBird Agent Network erweitert denselben Ansatz auf KI-Agenten: Identität statt API-Key, mit Budget-Grenzen und Modell-Allowlist.
Zusammenfassung: Die wichtigsten Neuerungen in v0.67.0
| Feature | Details |
|---|---|
| L4-Proxy-Modi | TCP, UDP und TLS-Passthrough neben HTTP |
| SNI-basiertes Routing | Mehrere TLS-Services auf dem gleichen Port via Server Name Indication |
| Dedizierte Ports | Auto-Zuweisung oder manuelle Konfiguration pro L4-Service |
| Access Control | IP-CIDR- und Geo-Blocking für alle Service-Modi |
| CLI-Support | netbird expose unterstützt TCP, UDP und TLS |
| Header-Auth | Neue Header-basierte Authentifizierung für HTTP-Services |
| Session Idle Timeout | Automatisches Timeout für inaktive Proxy-Sessions |
| Wildcard-Zertifikate | Verbesserte Zertifikatsverwaltung inkl. Wildcard-Support |
Noch kein birdhost-Kunde?
Mit birdhost bekommt ihr NetBird als vollständig gemanagten Service zur planbaren Monats-Flatrate – gehostet in deutschen ISO-27001-zertifizierten Rechenzentren (Zertifizierung des Rechenzentrumsbetreibers), DSGVO-konform, mit persönlichem Support. Kein Aufwand für Updates, keine Sorgen um die Infrastruktur.
Jetzt starten: Managed NetBird Hosting im Überblick
Dieser Beitrag basiert auf den Release Notes von NetBird v0.67.0, der offiziellen NetBird-Dokumentation und dem zugehörigen Pull Request #5530.
Häufige Fragen
Was ist der Unterschied zwischen L4 und L7 Reverse Proxy?▼
Welche Protokolle werden im L4-Modus unterstützt?▼
Funktioniert SSO-Authentifizierung auch bei L4-Services?▼
Muss ich als birdhost-Kunde etwas für das Update tun?▼
Kann ich mit netbird expose auch L4-Services temporär veröffentlichen?▼
Welche Ports werden für L4-Services verwendet?▼
Geschrieben von
Timo Wevelsiep
Founder, merkaio
Gründer von merkaio. Managed NetBird VPN Hosting. Fokus auf Netzwerksicherheit, Zero-Trust-Architektur und skalierbare VPN-Infrastruktur.
LinkedIn