IPsec richtet einen bidirektionalen, verschlüsselten Site-to-Site-Tunnel zwischen dem dedizierten Gateway Ihres privaten Netzwerks und einem VPN-Konzentrator auf Ihrer Seite, in Ihrem Unternehmensnetzwerk oder in einer Cloud-VPC ein. Sobald der Tunnel hergestellt ist, wird der Datenverkehr zwischen den beiden Netzwerken verschlüsselt und authentifiziert, sodass SIMs auf Ressourcen in Ihrem Netzwerk zugreifen können und Ihr Netzwerk wiederum auf SIMs zugreifen kann.
Informationen zur Architektur des privaten Netzwerks und zur Einrichtung von WireGuard finden Sie unter Private Netzwerke und WireGuard-Einrichtung.
Bei den meisten IoT-Implementierungen kommt ein Anwendungsserver mit einer öffentlichen IP-Adresse zum Einsatz, an den die Geräte ihre Daten über das öffentliche Internet senden. Ein typisches Beispiel hierfür ist ein GPS-Tracker, der alle fünf Minuten seinen Standort meldet; hierfür ist überhaupt kein Tunnel erforderlich.
IPsec ist für Bereitstellungen gedacht, bei denen das Gegenteil erforderlich ist: eine private Verbindung zwischen Ihrem eigenen Netzwerk und dem Subnetz, in dem sich Ihre SIM-Karten befinden. Sobald der Tunnel eingerichtet ist, können die SIM-Karten auf Server zugreifen, die Sie nie für das Internet freigegeben haben, und Ihr Netzwerk kann auf die SIM-Karten zugreifen.
Die Fernnetzwerk Die Einstellung in Phase 2 legt fest, wie viel Datenverkehr diesen Pfad nutzt. Bei der Standardeinstellung 0.0.0.0/0 wird der gesamte von den SIM-Karten gesendete Datenverkehr über den Tunnel geleitet, sodass Ihr eigenes Internet-Gateway den Internetzugang der SIM-Karten verwaltet und Sie jedes ein- und ausgehende Paket kontrollieren können. Wird ein bestimmtes Subnetz festgelegt, nutzt nur der für dieses Netzwerk bestimmte Datenverkehr den Tunnel, während der Rest wie gewohnt über das Gateway von Simbase ins Internet gelangt.
Das folgende Diagramm zeigt den Fall 0.0.0.0/0, bei dem der gesamte SIM-Datenverkehr in das Kundennetzwerk weitergeleitet wird.
Bevor Sie den Tunnel konfigurieren, richten Sie Ihr privates Netzwerk ein und stellen Sie einen VPN-Konzentrator bereit. Die grundlegenden Schritte lauten wie folgt:
Ein privates Netzwerk einrichten. Siehe Private Netzwerke und WireGuard-Einrichtung.
Stellen Sie einen VPN-Konzentrator mit einer öffentlichen IP-Adresse in Ihrem Unternehmens- oder Cloud-Netzwerk bereit. Simbase empfiehlt pfSense falls Sie noch keinen betreiben.
Konfigurieren Sie den IPsec-Tunnel im Simbase-Dashboard.
Konfigurieren Sie den IPsec-Tunnel auf Ihrem VPN-Konzentrator entsprechend.
Testen Sie den Tunnel in einer Laborumgebung, bevor Sie ihn in der Produktion einsetzen. Die genauen Schritte hängen vom Hersteller und der Software Ihres Konzentrators ab. Lesen Sie dazu die entsprechende Dokumentation und ziehen Sie bei größeren oder komplexeren Konfigurationen gegebenenfalls einen Netzwerktechniker hinzu.
| Einstellung | Beschreibung |
|---|---|
Version des Schlüsselaustauschs | Stellt die Verbindung her. IKEv2 ist schneller und sicherer als IKEv1 und wird bevorzugt, sofern Ihr Konzentrator dies unterstützt. Wählen Sie „auto“, wenn Sie sich nicht sicher sind. |
Simbase-IP-Adresse | Die IP-Adresse des Simbase-VPN-Konzentrators. Notieren Sie sich diese – Sie benötigen sie bei der Konfiguration auf Ihrer Seite. |
IP-Adresse des Remote-Rechners | Die öffentliche IPv4-Adresse Ihres VPN-Konzentrators. |
Vorab vereinbarter Schlüssel | Authentifiziert beide Enden des Tunnels. Verwenden Sie einen langen, zufällig generierten Schlüssel oder übernehmen Sie den vorgeschlagenen Schlüssel. Vermeiden Sie Sonderzeichen. Geben Sie den Schlüssel niemals weiter – jeder, der diesen Schlüssel besitzt, kann den Tunnel kompromittieren. |
Version des Schlüsselaustauschs
Simbase-IP-Adresse
IP-Adresse des Remote-Rechners
Vorab vereinbarter Schlüssel
| Einstellung | Beschreibung |
|---|---|
Verschlüsselungsalgorithmus | Verschlüsselt den Datenverkehr beim Schlüsselaustausch. Für ein optimales Verhältnis zwischen Sicherheit und Leistung wird AES128-GCM (128 Bit) empfohlen. |
Hash-Algorithmus | Überprüft die Integrität des Schlüsselaustauschverkehrs. SHA256 wird empfohlen. SHA1 gilt allgemein als unsicher und sollte vermieden werden. |
DH-Gruppenschlüssel | Diffie-Hellman-Gruppe für den Schlüsselaustausch. Empfohlen wird die DH-Gruppe 14 (2048 Bit). |
Lebensdauer | Die Dauer der Phase-1-Sitzung in Sekunden, bevor eine Neuverhandlung stattfindet. 28800 ist ein sinnvoller Standardwert. Stellen Sie einen Endpunkt auf diesen Wert und den anderen auf mindestens 10 % darüber (z. B. 31.680) ein, um Überschneidungen zu vermeiden. Bereich: 20.000–86.400 Sekunden. |
Erkennung inaktiver Peers | Überprüft mithilfe von IKEv2-INFORMATIONAL-Austauschen oder IKEv1-R_U_THERE-Nachrichten, ob der Peer noch aktiv ist. Wird nur ausgeführt, wenn während der konfigurierten Verzögerungszeit kein IKE- oder ESP/AH-Paket empfangen wurde. Bei Unsicherheit auf „deaktiviert“ setzen. |
Verschlüsselungsalgorithmus
Hash-Algorithmus
DH-Gruppenschlüssel
Lebensdauer
Erkennung inaktiver Peers
| Einstellung | Beschreibung |
|---|---|
SIM-Netz | Das von Ihren SIM-Karten verwendete Subnetz. Fest vorgegeben, kann nicht geändert werden. |
Fernnetzwerk | Das Subnetz auf Ihrer Seite des Tunnels in CIDR-Notation. Setzen Sie den Wert auf 0.0.0.0/0, um den gesamten SIM-Datenverkehr in Ihr Netzwerk weiterzuleiten. |
ESP | Encapsulating Security Payload: Ist für die Verschlüsselung und Authentifizierung des Tunnelverkehrs zuständig. Kann nicht geändert werden. |
Verschlüsselungsalgorithmus | Verschlüsselt den Tunnelverkehr. Es wird AES128-GCM (128 Bit) empfohlen. |
Hash-Algorithmus | Überprüft die Integrität des Tunnelverkehrs. SHA256 wird empfohlen. SHA1 gilt allgemein als unsicher und sollte vermieden werden. |
DH-Gruppenschlüssel | Diffie-Hellman-Gruppe für die Datensitzung. Empfohlen wird die DH-Gruppe 14 (2048 Bit). |
Lebensdauer | Die Dauer der Datensitzung in Sekunden, bevor die Child-SA abläuft. Muss größer sein als die Rekey-Zeit. Stellen Sie einen Endpunkt auf diesen Wert und den anderen auf einen Wert ein, der mindestens 10 % höher ist, beispielsweise 5400, um Überschneidungen zu vermeiden. Bereich: 1800 bis 7200 Sekunden. |
SIM-Netz
Fernnetzwerk
ESP
Verschlüsselungsalgorithmus
Hash-Algorithmus
DH-Gruppenschlüssel
Lebensdauer
Wie Sie IPsec auf Ihrer Seite konfigurieren, hängt von Ihrem Konzentrator ab. Die folgende Demo führt Sie durch den Vorgang in pfSense.
Ja. Der Tunnel endet am dedizierten Gateway Ihres privaten Netzwerks. Richten Sie daher zunächst das Netzwerk ein und weisen Sie ihm SIM-Karten zu. Siehe Private Netzwerke und die Einrichtung von WireGuard
Schwarz, Grün und Rot. IPsec läuft auf einem privaten Netzwerk, und private Netzwerke sind auf Blau und Gelb noch nicht verfügbar.
Ja. Tunnel werden pro Tunnel und pro Tag zusätzlich zu den Kosten für das private Netzwerk, mit dem der Tunnel verbunden ist, in Rechnung gestellt. Siehe Abrechnungsfähige Posten.
Jedes Gerät, das Standard-IPsec unterstützt, einschließlich Cisco ASA, Palo Alto und Fortinet. Simbase empfiehlt pfSense, falls Sie noch kein solches System einsetzen.
Private Netzwerke und WireGuard-Einrichtung, die Architektur mit dediziertem Gateway und die WireGuard-Konfiguration
VPN für das Internet der Dinge, wann sich ein VPN trotz der damit verbundenen zusätzlichen Komplexität lohnt
Netzwerkadressübersetzung (NAT), was das für das IoT bedeutet
Öffentliche IP-Adressen, für die Erreichbarkeit bei eingehenden Anrufen auf einer einzelnen SIM-Karte ohne privates Netzwerk
Kompatibilitätsprüfung, stellen Sie vor der Bereitstellung sicher, dass Ihre Geräte kompatibel sind


© 2026 Simbase Connect. Alle Rechte vorbehalten.

