{"id":316,"date":"2026-08-29T23:46:02","date_gmt":"2026-08-29T23:46:02","guid":{"rendered":"https:\/\/netguide.io\/network\/zwei-unifi-standorte-verbinden-site-to-site-vpn\/"},"modified":"2026-08-29T23:47:03","modified_gmt":"2026-08-29T23:47:03","slug":"zwei-unifi-standorte-verbinden-site-to-site-vpn","status":"publish","type":"post","link":"https:\/\/netguide.io\/network\/de\/zwei-unifi-standorte-verbinden-site-to-site-vpn\/","title":{"rendered":"Zwei UniFi-Standorte verbinden: Site-to-Site-VPN mit Site Magic &#038; IPsec einrichten"},"content":{"rendered":"<div id=\"netgu-512127206\" class=\"netgu-before-content netgu-entity-placement\"><script async src=\"\/\/pagead2.googlesyndication.com\/pagead\/js\/adsbygoogle.js?client=ca-pub-6258556257245998\" crossorigin=\"anonymous\"><\/script><ins class=\"adsbygoogle\" style=\"display:block;\" data-ad-client=\"ca-pub-6258556257245998\" \ndata-ad-slot=\"3494115342\" \ndata-ad-format=\"auto\"><\/ins>\n<script> \n(adsbygoogle = window.adsbygoogle || []).push({}); \n<\/script>\n<\/div><p class=\"wp-block-paragraph\"><strong>Wer zwei Standorte betreibt \u2013 etwa Zuhause und Buero oder ein Ferienhaus \u2013, moechte oft, dass beide Netze so zusammenarbeiten, als waeren sie eins: NAS-Backups zwischen den Standorten, ein zentraler Drucker oder der Zugriff auf Kameras. Genau das leistet ein Site-to-Site-VPN, das die beiden UniFi-Gateways ueber einen verschluesselten Tunnel dauerhaft verbindet. UniFi bietet dafuer zwei Wege: das automatische <em>Site Magic<\/em> und das klassische, manuelle <em>IPsec<\/em>.<\/strong><\/p>\n\n\n<figure style=\"text-align:center;margin:1.5em 0\"><svg viewBox=\"0 0 820 300\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" role=\"img\" style=\"max-width:100%;height:auto;font-family:system-ui,Arial,sans-serif\"><rect x=\"0\" y=\"0\" width=\"820\" height=\"300\" fill=\"#f7f9fc\"\/><rect x=\"30\" y=\"70\" width=\"190\" height=\"44\" rx=\"8\" fill=\"#dbeafe\" stroke=\"#2563eb\" stroke-width=\"2\"\/><text x=\"125\" y=\"97\" font-size=\"13\" text-anchor=\"middle\">Standort A \u00b7 Gateway<\/text><rect x=\"600\" y=\"70\" width=\"190\" height=\"44\" rx=\"8\" fill=\"#dbeafe\" stroke=\"#2563eb\" stroke-width=\"2\"\/><text x=\"695\" y=\"97\" font-size=\"13\" text-anchor=\"middle\">Standort B \u00b7 Gateway<\/text><ellipse cx=\"410\" cy=\"92\" rx=\"90\" ry=\"36\" fill=\"#eef2f7\" stroke=\"#94a3b8\" stroke-width=\"2\"\/><text x=\"410\" y=\"97\" font-size=\"13\" text-anchor=\"middle\" fill=\"#475569\">Internet<\/text><line x1=\"220\" y1=\"92\" x2=\"320\" y2=\"92\" stroke=\"#16a34a\" stroke-width=\"3\" stroke-dasharray=\"6 4\"\/><line x1=\"500\" y1=\"92\" x2=\"600\" y2=\"92\" stroke=\"#16a34a\" stroke-width=\"3\" stroke-dasharray=\"6 4\"\/><text x=\"410\" y=\"150\" font-size=\"13\" text-anchor=\"middle\" fill=\"#16a34a\">verschl\u00fcsselter Tunnel (Site Magic \/ IPsec)<\/text><rect x=\"60\" y=\"200\" width=\"130\" height=\"40\" rx=\"10\" fill=\"#fef9c3\" stroke=\"#ca8a04\" stroke-width=\"2\"\/><text x=\"125\" y=\"225\" font-size=\"13\" text-anchor=\"middle\">LAN \u00b7 NAS \u00b7 Kameras<\/text><rect x=\"630\" y=\"200\" width=\"130\" height=\"40\" rx=\"10\" fill=\"#fef9c3\" stroke=\"#ca8a04\" stroke-width=\"2\"\/><text x=\"695\" y=\"225\" font-size=\"13\" text-anchor=\"middle\">LAN \u00b7 NAS \u00b7 Kameras<\/text><line x1=\"125\" y1=\"114\" x2=\"125\" y2=\"200\" stroke=\"#5b6b7e\" stroke-width=\"2\"\/><line x1=\"695\" y1=\"114\" x2=\"695\" y2=\"200\" stroke=\"#5b6b7e\" stroke-width=\"2\"\/><\/svg><figcaption style=\"font-size:13px;color:#64748b\">Zwei UniFi-Standorte werden \u00fcber einen verschl\u00fcsselten Tunnel gekoppelt.<\/figcaption><\/figure>\n\n\n<h2 class=\"wp-block-heading\">Zwei Wege, ein Ziel: Site Magic vs. IPsec<\/h2>\n\n<p class=\"wp-block-paragraph\">Ein Site-to-Site-VPN verbindet nicht einzelne Geraete, sondern ganze Netzwerke miteinander. Statt sich per Client-VPN einzuwaehlen, koennen Geraete an Standort A die Geraete an Standort B direkt erreichen, als saessen sie im selben Gebaeude. UniFi kennt dafuer zwei grundverschiedene Ansaetze, deren Wahl fast immer davon abhaengt, was auf der Gegenseite steht.<\/p>\n\n<h3 class=\"wp-block-heading\">Site Magic \u2013 Auto-VPN zwischen UniFi-Sites<\/h3>\n\n<p class=\"wp-block-paragraph\">Site Magic ist Ubiquitis Auto-VPN und im Kern der bequemste Weg, wenn an <strong>beiden<\/strong> Standorten UniFi-Gateways stehen und diese in derselben UniFi-Verwaltung (UniFi Site Manager, dieselbe Organisation) liegen. Der Tunnel wird auf WireGuard-Basis quasi per Klick aufgebaut: Man waehlt die beteiligten Sites aus, legt die Topologie fest und aktiviert die Verbindung \u2013 den verschluesselten Tunnel zwischen den Gateways stellt UniFi selbst her. Es sind kein manueller Schluesseltausch, keine Zusatzhardware und keine laufende Gebuehr noetig; auch NAT-Traversal muss man nicht selbst loesen.<\/p>\n\n<p class=\"wp-block-paragraph\">Site Magic unterstuetzt zwei Topologien: <strong>Mesh<\/strong> (jede Site baut direkte Tunnel zu jeder anderen auf, ohne zentralen Knoten) und <strong>Hub &amp; Spoke<\/strong> (ein zentraler Hub buendelt den Verkehr, weshalb hier nur die groesseren Cloud-Gateways als Hub in Frage kommen). Fuer zwei Standorte reicht in der Regel eine einfache Mesh-Verbindung.<\/p>\n\n<h3 class=\"wp-block-heading\">IPsec \u2013 manuell zu Nicht-UniFi-Gegenstellen<\/h3>\n\n<p class=\"wp-block-paragraph\">Steht auf der Gegenseite <strong>kein<\/strong> UniFi-Geraet \u2013 etwa eine Fritzbox, eine pfSense\/OPNsense, ein Firmen-Firewall-Cluster oder das Gateway eines Cloud-Anbieters \u2013, dann ist Site Magic keine Option. Hier fuehrt der Weg ueber IPsec, den herstelleruebergreifenden VPN-Standard. IPsec verbindet ein UniFi-Gateway mit einer beliebigen entfernten Gegenstelle und nutzt einen <em>Pre-Shared Key<\/em> (gemeinsames Passwort) zur Authentifizierung. Die Konfiguration ist manuell: Gegenstellen-IP, Schluessel und die beteiligten Subnetze muessen auf beiden Seiten sauber und passend eingetragen werden.<\/p>\n\n<p class=\"wp-block-paragraph\">UniFi baut IPsec standardmaessig als <strong>Route-Based<\/strong>-Tunnel auf (alternativ Policy-Based). Der Vorteil des routenbasierten Ansatzes: Er nutzt eine virtuelle Netzverbindung zwischen den Standorten, sodass die Gateways die noetigen statischen Routen automatisch anlegen. Auch die passenden Firewall-Regeln werden fuer Standardfaelle automatisch erzeugt, sodass sich der Handaufwand in Grenzen haelt.<\/p>\n\n<h2 class=\"wp-block-heading\">Voraussetzungen<\/h2>\n\n<ul class=\"wp-block-list\"><li><strong>Site Magic:<\/strong> An beiden Standorten ein kompatibles UniFi-Gateway (z. B. UDM Pro, UDM SE, UDM Pro Max, UCG Max, UCG Ultra, UCG Fiber, Dream Router 7, UXG Pro\/Enterprise), beide Sites in derselben UniFi-Verwaltung.<\/li><li><strong>IPsec:<\/strong> Ein UniFi-Gateway auf der einen Seite, eine IPsec-faehige Gegenstelle auf der anderen. Die entfernte Gegenstelle wird als IPv4-Adresse eingetragen \u2013 ohne feste oeffentliche IP auf beiden Seiten gibt es Probleme; alternativ hilft DDNS.<\/li><li><strong>Immer:<\/strong> Die Subnetze der Standorte duerfen sich nicht ueberlappen (siehe unten).<\/li><\/ul>\n\n<h2 class=\"wp-block-heading\">Der wichtigste Stolperstein: ueberlappende Subnetze<\/h2>\n\n<p class=\"wp-block-paragraph\">Egal welchen Weg Sie waehlen \u2013 die beiden Netze muessen unterschiedliche IP-Bereiche verwenden. Nutzen beide Standorte den Werkszustand <code>192.168.1.0\/24<\/code>, kann das Routing nicht entscheiden, ob eine Adresse lokal oder auf der Gegenseite liegt, und die Verbindung bleibt praktisch nutzlos. Vergeben Sie daher vorab getrennte Bereiche, etwa <code>192.168.10.0\/24<\/code> am Standort A und <code>192.168.20.0\/24<\/code> am Standort B. Site Magic ist hier zwar toleranter als klassisches IPsec, aber die saubere Trennung ist in beiden Faellen die richtige Grundlage.<\/p>\n\n<h2 class=\"wp-block-heading\">Grober Ablauf fuer Site Magic<\/h2>\n\n<ol class=\"wp-block-list\"><li>Beide Standorte unter demselben UniFi-Konto adoptieren, sodass beide Sites im UniFi Site Manager erscheinen.<\/li><li>Vorab pruefen, dass die LAN-Subnetze an beiden Standorten unterschiedlich sind.<\/li><li>In der Site-Magic-Verwaltung die beiden Sites auswaehlen, die verbunden werden sollen.<\/li><li>Topologie waehlen (fuer zwei Standorte meist Mesh) und optional festlegen, welche Netze bzw. Routen ueber den Tunnel erreichbar sein sollen.<\/li><li>Verbindung aktivieren \u2013 UniFi baut den Tunnel auf. Danach ping- oder Freigabetest zwischen den Standorten durchfuehren.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Die genauen Menuebezeichnungen aendern sich mit den UniFi-Versionen; halten Sie sich im Zweifel an die offizielle Ubiquiti-Dokumentation (Quellen unten).<\/p>\n\n<h2 class=\"wp-block-heading\">Site Magic oder IPsec? Der direkte Vergleich<\/h2>\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Kriterium<\/th><th>Site Magic<\/th><th>IPsec (manuell)<\/th><\/tr><\/thead><tbody><tr><td>Gegenstelle<\/td><td>Nur UniFi-Sites (gleiche Verwaltung)<\/td><td>Beliebig, auch Nicht-UniFi<\/td><\/tr><tr><td>Aufwand<\/td><td>Sehr gering, quasi ein Klick<\/td><td>Manuelle Konfiguration beidseitig<\/td><\/tr><tr><td>Technik<\/td><td>WireGuard-basiert<\/td><td>IPsec, Route- oder Policy-Based<\/td><\/tr><tr><td>Authentifizierung<\/td><td>Automatisch ueber UniFi-Konto<\/td><td>Pre-Shared Key<\/td><\/tr><tr><td>Feste IP noetig<\/td><td>Nein (auch hinter dynamischer IP)<\/td><td>Ja bzw. DDNS empfohlen<\/td><\/tr><tr><td>Topologien<\/td><td>Mesh sowie Hub &amp; Spoke<\/td><td>Punkt-zu-Punkt<\/td><\/tr><tr><td>Subnetz-Ueberlappung<\/td><td>Tolerant, Trennung dennoch ratsam<\/td><td>Muss zwingend getrennt sein<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<h2 class=\"wp-block-heading\">Typische Anwendungsfaelle<\/h2>\n\n<ul class=\"wp-block-list\"><li><strong>NAS-Backup zwischen Standorten:<\/strong> Das NAS im Buero sichert nachts automatisch auf das NAS Zuhause (Offsite-Backup) \u2013 ohne Cloud-Dienst.<\/li><li><strong>Zentraler Drucker:<\/strong> Ein Drucker am Hauptstandort ist auch vom Ferienhaus aus ansprechbar.<\/li><li><strong>Kameras &amp; Ueberwachung:<\/strong> Zugriff auf die UniFi-Protect- oder IP-Kameras des zweiten Standorts, ohne Portfreigaben ins Internet.<\/li><li><strong>Gemeinsame Dienste:<\/strong> Homelab, Fileserver oder interne Weboberflaechen sind standortuebergreifend erreichbar.<\/li><\/ul>\n\n<h2 class=\"wp-block-heading\">Haeufige Fragen<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Brauche ich fuer Site Magic eine feste oeffentliche IP?<\/strong> Nein. Site Magic baut den Tunnel ueber die UniFi-Cloud auf und funktioniert auch hinter dynamischen IP-Adressen. Fuer manuelles IPsec dagegen sollten beide Seiten eine feste oeffentliche IP haben oder DDNS nutzen.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Kann ich Site Magic nutzen, wenn nur ein Standort ein UniFi-Gateway hat?<\/strong> Nein. Site Magic verbindet ausschliesslich UniFi-Sites derselben Verwaltung. Fuer eine gemischte Umgebung ist IPsec der richtige Weg.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Warum erreichen sich die Geraete trotz Tunnel nicht?<\/strong> Haeufigste Ursache sind identische Subnetze an beiden Standorten. Vergeben Sie getrennte IP-Bereiche und pruefen Sie, ob die betreffenden Netze auch fuer den Tunnel freigegeben sind.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Wie viele Standorte kann ich verbinden?<\/strong> Mit der Mesh-Topologie lassen sich mehrere Sites direkt vernetzen; fuer viele Standorte ist Hub &amp; Spoke effizienter, das aber leistungsfaehigere Cloud-Gateways als Hub voraussetzt.<\/p>\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n<h3 class=\"wp-block-heading\">Quellen<\/h3>\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/help.ui.com\/hc\/en-us\/articles\/7951513517079-UniFi-Gateway-Introduction-to-VPNs\">Ubiquiti Help Center \u2013 UniFi Gateway: Introduction to VPNs<\/a><\/li><li><a href=\"https:\/\/help.ui.com\/hc\/en-us\/articles\/360002426234-UniFi-Gateway-Site-to-Site-IPsec-VPN\">Ubiquiti Help Center \u2013 UniFi Gateway: Site-to-Site IPsec VPN<\/a><\/li><\/ul><div id=\"netgu-3418444815\" class=\"netgu-after-content netgu-entity-placement\"><script async src=\"\/\/pagead2.googlesyndication.com\/pagead\/js\/adsbygoogle.js?client=ca-pub-6258556257245998\" crossorigin=\"anonymous\"><\/script><ins class=\"adsbygoogle\" style=\"display:block;\" data-ad-client=\"ca-pub-6258556257245998\" \ndata-ad-slot=\"4559785002\" \ndata-ad-format=\"auto\"><\/ins>\n<script> \n(adsbygoogle = window.adsbygoogle || []).push({}); \n<\/script>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>Home und Buero per Site-to-Site-VPN koppeln: Site Magic (Auto-VPN) vs. manuelles IPsec, Voraussetzungen, Subnetze und Ablauf.<\/p>\n","protected":false},"author":1,"featured_media":239,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_uag_custom_page_level_css":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[45],"tags":[],"class_list":["post-316","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-vpn"],"uagb_featured_image_src":{"full":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/08\/nw-3.jpg",1200,800,false],"thumbnail":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/08\/nw-3-150x150.jpg",150,150,true],"medium":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/08\/nw-3-300x200.jpg",300,200,true],"medium_large":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/08\/nw-3-768x512.jpg",768,512,true],"large":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/08\/nw-3-1024x683.jpg",1024,683,true],"1536x1536":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/08\/nw-3.jpg",1200,800,false],"2048x2048":["https:\/\/netguide.io\/network\/wp-content\/uploads\/sites\/10\/2026\/08\/nw-3.jpg",1200,800,false]},"uagb_author_info":{"display_name":"Tobias","author_link":"https:\/\/netguide.io\/network\/author\/tobias-pries\/"},"uagb_comment_info":0,"uagb_excerpt":"Home und Buero per Site-to-Site-VPN koppeln: Site Magic (Auto-VPN) vs. manuelles IPsec, Voraussetzungen, Subnetze und Ablauf.","brizy_media":[],"_links":{"self":[{"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/posts\/316","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/comments?post=316"}],"version-history":[{"count":2,"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/posts\/316\/revisions"}],"predecessor-version":[{"id":328,"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/posts\/316\/revisions\/328"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/media\/239"}],"wp:attachment":[{"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/media?parent=316"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/categories?post=316"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/netguide.io\/network\/wp-json\/wp\/v2\/tags?post=316"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}