NetBird Reverse Proxy mit L4-Support: TCP, UDP und TLS direkt über das Dashboard steuern

2. April 2026
Timo WevelsiepTimo Wevelsiep
birdhost

NetBird Reverse Proxy mit L4-Support: TCP, UDP und TLS direkt über das Dashboard steuern

NetBird v0.67.0 bringt Layer-4-Support für den Reverse Proxy: TCP, UDP und TLS-Passthrough direkt über das Dashboard. birdhost Business-Kunden erhalten das Update automatisch.

birdhost.de Blog

Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.

Awesome News für alle birdhost-Kunden: NetBird hat mit Version 0.67.0 ein Feature geliefert, auf das die Community lange gewartet hat – Layer-4-Support im integrierten Reverse Proxy. Das bedeutet: Neben HTTP-Services lassen sich ab sofort auch rohe TCP-, UDP- und TLS-Verbindungen über den NetBird Reverse Proxy veröffentlichen. Wir bei birdhost werden alle unsere Business-Kunden direkt updaten, damit ihr dieses Feature sofort nutzen könnt.


Warum ist das ein Gamechanger?

Seit Version 0.65 bietet NetBird einen eingebauten Reverse Proxy, der interne Services über Custom Domains mit automatischen TLS-Zertifikaten und SSO-Authentifizierung zugänglich macht – ohne klassisches Port-Forwarding, ohne Firewall-Löcher. Bisher war das allerdings auf Layer 7 (HTTP/HTTPS) beschränkt.

In der Praxis bedeutete das: Wer eine Webanwendung, ein Dashboard oder eine API veröffentlichen wollte, war bestens bedient. Aber sobald es um Datenbanken, proprietäre Protokolle oder Echtzeit-Kommunikation ging, musste man weiterhin auf manuelle Workarounds wie VPS-Port-Forwarding oder iptables-Regeln zurückgreifen.

Mit dem L4-Support in v0.67.0 fällt diese Einschränkung weg. Der Reverse Proxy kann jetzt direkt rohe TCP-Verbindungen, UDP-Datagramme und TLS-Passthrough-Verbindungen weiterleiten – vollständig über das NetBird-Dashboard konfigurierbar. Einen ausführlichen Vergleich, wie sich NetBird gegenüber Alternativen positioniert, findet ihr in unserem NetBird vs. Tailscale Vergleich.


Was genau ist L4 (Layer 4) und was bringt es?

Layer 4 im OSI-Modell ist die Transportschicht – hier arbeiten TCP und UDP. Im Gegensatz zu Layer 7 (HTTP) wird bei L4-Proxying der Inhalt der Verbindungen nicht inspiziert. Der Proxy leitet die rohen Verbindungen oder Datagramme direkt an das Backend weiter, ohne den Application-Layer-Content zu analysieren.

Das eröffnet eine Vielzahl neuer Anwendungsfälle:

Datenbank-Zugriff: PostgreSQL, MySQL, Redis oder MongoDB direkt über den Reverse Proxy erreichbar machen – ohne dass der Datenbankserver eine öffentliche IP benötigt.

SSH und Remote-Management: Sichere Tunnel für SSH-Sessions oder Remote-Desktop-Protokolle aufbauen, ohne Ports direkt am Host zu öffnen. Wie ihr euer Firmennetzwerk für Remote-Mitarbeiter einrichtet, haben wir in einem separaten Guide beschrieben.

VoIP und Streaming: SIP/RTP-Traffic, der zwingend UDP benötigt, lässt sich jetzt sauber über NetBird routen.

Legacy- und Industrieprotokolle: Ob Healthcare-Systeme mit HL7/DICOM, ERP-Systeme wie SAP GUI, SCADA-Interfaces oder proprietäre Thick Clients – alles, was über rohe TCP-Streams kommuniziert, kann jetzt über den Reverse Proxy laufen.

TLS-Passthrough: Im TLS-Modus führt der Proxy SNI-basiertes Routing durch und leitet die verschlüsselte Verbindung direkt an das Backend weiter, ohne TLS zu terminieren. Das Backend behält die volle Kontrolle über die Verschlüsselung.


Wie funktioniert es technisch?

Die Einrichtung erfolgt über das gewohnte NetBird-Dashboard unter „Reverse Proxy → Add Service":

  1. Service-Modus wählen: Neben HTTP stehen jetzt TCP, UDP und TLS als Modi zur Verfügung.
  2. Port konfigurieren: L4-Services lauschen auf einem dedizierten Port am Proxy-Cluster. Je nach Cluster-Konfiguration wird der Port automatisch zugewiesen oder kann manuell gewählt werden.
  3. Targets definieren: Wie bei HTTP-Services zeigt jedes Target auf einen Peer, Host, eine Domain oder ein Subnet im NetBird-Netzwerk – plus Zielport.
  4. Access Control: Zugriffsbeschränkungen per IP-CIDR-Ranges und Geo-Blocking sind auch für L4-Services verfügbar.

Ein wichtiger Unterschied: L4-Services unterstützen keine browserbasierten Authentifizierungsmethoden (SSO, Passwort, PIN), da es keinen HTTP-Layer gibt, über den die Auth-Flows laufen könnten. Stattdessen lässt sich der Zugriff über IP- und Länder-Regeln einschränken.

Für birdhost-Kunden: Jede Business-Instanz wird mit einer dedizierten Port-Range für L4-Services provisioniert. Ihr wählt einfach im Dashboard einen Port aus eurem zugewiesenen Bereich — ohne euch um die darunterliegende Infrastruktur kümmern zu müssen. HTTP- und TLS-Services laufen weiterhin über Port 443 und benötigen keine zusätzliche Konfiguration.


Auch per CLI: netbird expose mit L4-Support

Das in v0.66 eingeführte netbird expose-Kommando unterstützt ebenfalls L4-Protokolle. Damit lassen sich lokale Services temporär über den Reverse Proxy veröffentlichen – ideal für schnelle Demos, Entwicklungs-Server oder temporäre Datenbank-Tunnel:

# PostgreSQL temporär veröffentlichen
netbird expose 5432 --protocol tcp --with-pin 123456

# UDP-Service mit Passwortschutz
netbird expose 5353 --protocol udp --with-password mein-passwort

Die so erstellten Services sind ephemeral – sie existieren nur, solange das Kommando läuft, und werden automatisch entfernt, wenn die Session endet.


Was das für birdhost-Kunden bedeutet

Wir rollen das Update auf v0.67.x für alle unsere Business-Kunden zeitnah aus. Das heißt konkret:

Ihr müsst nichts tun. Wir kümmern uns um das Update eurer birdhost-Instanzen. Sobald das Update live ist, steht euch der L4-Support direkt im Dashboard zur Verfügung.

Für L4-Services erhalten Business-Kunden eine dedizierte Port-Range, die auf eurer Instanz vorkonfiguriert ist. Ihr erstellt euren TCP-, UDP- oder TLS-Service einfach über das Dashboard, wählt einen Port aus eurem zugewiesenen Bereich und seid live — ohne Tickets, ohne Wartezeit.

Damit wird NetBird über birdhost endgültig zum vollständigen Ersatz für klassische VPN-Konzentratoren – egal ob als OpenVPN-Alternative oder Sophos-VPN-Ersatz. Egal ob ihr Web-Apps, Datenbanken, Legacy-Systeme oder IoT-Devices veröffentlichen wollt – alles läuft über eine zentrale Oberfläche, auf eurer eigenen Infrastruktur, in deutschen Rechenzentren. Und mit unseren neuen Standorten in Singapur und Australien auch für globale Teams.


Neuer Beitrag: NetBird Agent Network erweitert denselben Ansatz auf KI-Agenten: Identität statt API-Key, mit Budget-Grenzen und Modell-Allowlist.

Zusammenfassung: Die wichtigsten Neuerungen in v0.67.0

Feature Details
L4-Proxy-Modi TCP, UDP und TLS-Passthrough neben HTTP
SNI-basiertes Routing Mehrere TLS-Services auf dem gleichen Port via Server Name Indication
Dedizierte Ports Auto-Zuweisung oder manuelle Konfiguration pro L4-Service
Access Control IP-CIDR- und Geo-Blocking für alle Service-Modi
CLI-Support netbird expose unterstützt TCP, UDP und TLS
Header-Auth Neue Header-basierte Authentifizierung für HTTP-Services
Session Idle Timeout Automatisches Timeout für inaktive Proxy-Sessions
Wildcard-Zertifikate Verbesserte Zertifikatsverwaltung inkl. Wildcard-Support

Noch kein birdhost-Kunde?

Mit birdhost bekommt ihr NetBird als vollständig gemanagten Service zur planbaren Monats-Flatrate – gehostet in deutschen ISO-27001-zertifizierten Rechenzentren (Zertifizierung des Rechenzentrumsbetreibers), DSGVO-konform, mit persönlichem Support. Kein Aufwand für Updates, keine Sorgen um die Infrastruktur.

Jetzt starten: Managed NetBird Hosting im Überblick


Dieser Beitrag basiert auf den Release Notes von NetBird v0.67.0, der offiziellen NetBird-Dokumentation und dem zugehörigen Pull Request #5530.

Häufige Fragen

Was ist der Unterschied zwischen L4 und L7 Reverse Proxy?▼
L7 (Layer 7) analysiert den HTTP-Inhalt und kann Features wie URL-Routing, Header-basierte Authentifizierung und TLS-Terminierung bieten. L4 (Layer 4) leitet rohe TCP/UDP-Verbindungen weiter, ohne den Inhalt zu inspizieren — ideal für Datenbanken, SSH, VoIP und proprietäre Protokolle.
Welche Protokolle werden im L4-Modus unterstützt?▼
TCP, UDP und TLS-Passthrough. Bei TLS-Passthrough wird die verschlüsselte Verbindung per SNI-Routing direkt an das Backend weitergeleitet, ohne TLS am Proxy zu terminieren.
Funktioniert SSO-Authentifizierung auch bei L4-Services?▼
Nein. L4-Services haben keinen HTTP-Layer, über den browserbasierte Auth-Flows laufen könnten. Stattdessen lässt sich der Zugriff über IP-CIDR-Ranges und Geo-Blocking einschränken.
Muss ich als birdhost-Kunde etwas für das Update tun?▼
Nein. Wir rollen das Update auf v0.67.x für alle Business-Kunden automatisch aus. Sobald das Update live ist, steht der L4-Support direkt im Dashboard zur Verfügung.
Kann ich mit netbird expose auch L4-Services temporär veröffentlichen?▼
Ja. Das CLI-Kommando netbird expose unterstützt ab v0.67.0 auch TCP, UDP und TLS. So lassen sich z.B. Datenbank-Tunnel oder Entwicklungsserver temporär über den Reverse Proxy veröffentlichen.
Welche Ports werden für L4-Services verwendet?▼
L4-Services lauschen auf dedizierten Ports am Proxy-Cluster. Business-Kunden erhalten eine vorkonfigurierte Port-Range und können den gewünschten Port direkt im Dashboard wählen. HTTP/TLS-Services laufen weiterhin über Port 443.
Timo Wevelsiep

Geschrieben von

Timo Wevelsiep

Founder, merkaio

Gründer von merkaio. Managed NetBird VPN Hosting. Fokus auf Netzwerksicherheit, Zero-Trust-Architektur und skalierbare VPN-Infrastruktur.

LinkedIn

Managed NetBird anfragen

Wir betreiben Ihre dedizierte NetBird-Instanz inklusive Hosting, Updates, Monitoring und Support. Schreiben Sie uns kurz, wie viele Nutzer, Standorte oder Geräte Sie anbinden möchten. Wir melden uns innerhalb von 24 Stunden mit einem passenden Vorschlag.

Timo Wevelsiep

Ihr Ansprechpartner

Timo Wevelsiep

Gründer, merkaio

Projekt mit Timo besprechen

Mit dem Absenden stimmen Sie unserer Datenschutzerklärung zu.