Zum Inhalt springen

Connector-Software im Netzwerk

Die Connector-Software ist der zweite Weg, dein Firmennetzwerk mit 9brains zu verbinden. Statt die Verbindung auf eurer Firewall einzurichten, läuft eine kleine Software auf einem Gerät in eurem Netzwerk und baut die Verbindung von sich aus zu 9brains auf. Damit spielt es keine Rolle, ob eure Firewall WireGuard kann, und ihr müsst keinen Port öffnen.

Für Firewalls mit WireGuard-Unterstützung ist die Firewall-Verbindung meist die einfachere Wahl. Beide Wege führen zum selben Ergebnis: interne Dienste werden über eine verschlüsselte, ausschließlich ausgehende Verbindung für die KI erreichbar.

  • Eure Firewall unterstützt kein WireGuard (z.B. ältere Sophos-UTM-Geräte). Die Firewall bleibt komplett unangetastet.
  • Ihr wollt nur einen einzelnen Rechner erreichbar machen, etwa einen Mac oder PC, auf dem eine Fachanwendung läuft.
  • Ihr wollt schnell starten, ohne Änderungen an der Firewall abzustimmen.
  • Du bist Administrator im Workspace
  • Dein Workspace hat eine Business- oder Max-Lizenz
  • Ein Gerät im Netzwerk, das eingeschaltet bleibt (Computer, Server, NAS oder eine VM) und ins Internet kann
  • Kein offener Port nötig, die Verbindung geht nur nach außen

Von innen nach außen braucht der Connector genau drei Ziele, alle über den normalen HTTPS-Port 443:

Ziel Wofür
connect.9brains.de Anmeldung des Connectors
relay1.9brains.de Datenverbindung, wenn kein direkter Weg zustande kommt
relay2.9brains.de Ausweichweg, falls der erste nicht erreichbar ist

Zusätzlich hilft UDP-Port 3478 zu denselben beiden Relay-Adressen. Ohne ihn funktioniert alles weiterhin, die Übertragung wird aber langsamer, weil sie dann immer den Umweg über 9brains nimmt statt direkt zu laufen.

In vielen Firmennetzen ist ausgehendes HTTPS ohnehin offen, dann ist nichts zu tun. Sperrt eure Firewall ausgehende Verbindungen gezielt, gebt diese drei Adressen frei.

Ihr müsst kein tailscale.com freigeben. Viele Sicherheitsteams sperren diese Adressen bewusst, weil sie für nicht genehmigte VPN-Tunnel missbraucht werden. Diese Sperre könnt ihr behalten, der 9brains-Connector kommt ohne sie aus. Nur bei der Einrichtung auf einem Synology-NAS lädt der Aktualisierungsschritt einmalig ein Paket von pkgs.tailscale.com. Ist die Adresse gesperrt, ladet ihr die Paketdatei an einem anderen Rechner herunter und spielt sie im Paket-Zentrum über „Manuelle Installation“ ein.

Dein Firmennetzwerk 9brains Cloud
┌──────────────────────┐ ┌──────────────────────┐
│ ┌────────────────┐ │ verschlüsselte │ │
│ │ Connector- │ │ Verbindung │── Integration/Skill │
│ │ Software │──│═══════════════════►│── Code-Ausführung │
│ └───────┬────────┘ │ (nur ausgehend) │── Datenindexierung │
│ Datenbank, ERP, │ │ │
│ Fachanwendung ... │ │ │
└──────────────────────┘ └──────────────────────┘

Die Connector-Software meldet sich von selbst bei 9brains an. 9brains erreicht darüber genau die Dienste, die du freigibst, und sonst nichts. Euer Netzwerk kann umgekehrt keine Verbindung zu uns aufbauen.

Beim Anlegen wählst du unter „Was soll erreichbar sein?“ zwischen:

  • „Nur dieser Rechner”: Die Software läuft direkt auf dem Zielrechner, also auf dem Computer, auf dem auch der gewünschte Dienst liegt. Das ist der häufigste Fall und funktioniert unabhängig davon, ob der Rechner eine feste oder eine wechselnde (DHCP-)IP hat.
  • „Routing ins Netzwerk”: Die Software läuft auf einem Gerät und macht mehrere Systeme dahinter erreichbar (ein ganzes Subnetz). Geeignet, wenn du z.B. Datenbank, ERP und Fileserver über ein einziges Gerät anbinden willst.
  1. Gehe zu Einstellungen → On-Premise Connector
  2. Klicke auf „Tunnel anlegen”
  3. Wähle bei Verbindungsart den Punkt „Connector-Software im Netzwerk”
  4. Vergib einen Namen (z.B. „CAD-Rechner Konstruktion”)
  5. Wähle unter „Was soll erreichbar sein?“ die passende Variante

Nach dem Speichern führt dich 9brains durch die Einrichtung. Wähle oben das Betriebssystem des Zielrechners, danach erscheinen die nötigen Schritte nacheinander, jeder mit eigenem Kopieren-Knopf. Arbeite sie auf dem Zielrechner der Reihe nach ab. Zur Auswahl stehen macOS, Windows, Linux und Synology-NAS. Auf einem Synology-NAS kommt Tailscale aus dem Paket-Zentrum des DSM, und den Verbindungsbefehl führst du per SSH mit einem Administrator-Konto aus.

Der letzte Schritt enthält deinen persönlichen Zugangsschlüssel, gib ihn nicht weiter. Wenn du lieber alles auf einmal mitnimmst, speicherst du die Schritte über „Als Datei speichern” als Skript.

Sobald der letzte Befehl durchgelaufen ist, meldet sich der Connector bei 9brains an. Als verbunden erscheint er in der Übersicht, sobald du einen Dienst angelegt und einmal über „Verbindung testen” geprüft hast. Danach prüft 9brains die Verbindung regelmäßig von selbst.

Läuft auf dem Rechner bereits Tailscale? Dann hänge --force-reauth an den Befehl an. Damit wechselt der Rechner in das 9brains-Netzwerk.

  1. Trage den Netzwerk-Bereich (Subnetz) ein, den der Connector erreichbar machen soll, z.B. 192.168.1.0/24. Für einen einzelnen Rechner gibst du seine IP als /32 an, z.B. 192.168.1.50/32.
  2. Speichere die angezeigte docker-compose.yml auf einem Gerät im Netzwerk, auf dem Docker läuft (VM, Server oder NAS). Du kannst den Inhalt kopieren oder „Als Datei speichern” benutzen. Die Datei enthält deinen Zugangsschlüssel, gib sie nicht weiter.
  3. Führe im selben Ordner docker compose up -d aus.

Sobald der Connector läuft, erscheint die Verbindung in der Übersicht.

Ein Dienst beschreibt ein konkretes System (einen Port), das über den Connector erreichbar sein soll.

  1. Öffne die Verbindung in der Detailansicht
  2. Klicke auf „Service hinzufügen”
  3. Trage die Daten ein:
    • „Nur dieser Rechner”: Es genügt der Port des Dienstes (z.B. 5432 für PostgreSQL). Das Ziel ist der Rechner selbst, auf dem der Connector läuft.
    • „Routing ins Netzwerk”: Zusätzlich den Remote-Host, also die interne IP im angegebenen Subnetz (z.B. 192.168.1.50).
  4. Nach dem Speichern wird eine zugewiesene Adresse angezeigt (z.B. wg-gateway.production:50798). Diese Adresse trägst du in der Integration oder dem Skill ein. Bei der Microsoft-SQL-Server-Integration entfällt das, dort wählst du den Service direkt aus (siehe unten).

Bei der Microsoft-SQL-Server-Integration fragt 9brains zuerst, wie das Ziel erreichbar ist:

  • Öffentlich erreichbar: Für Server, die direkt aus dem Internet erreichbar sind. Du trägst Adresse und Port wie gewohnt selbst ein.
  • Über den On-Premise Connector: Du wählst einen der hier angelegten Services aus. Die Felder für Adresse und Port verschwinden, weil beides aus dem Service kommt. Neben jedem Service steht, ob der Connector ihn gerade erreicht.

Gibt es noch keinen passenden Service, erscheint an dieser Stelle ein Hinweis mit einem Link hierher. Lege den Service dann zuerst an und kehre danach in die Integration zurück.

Zwei Dinge, die dabei helfen:

  • Die Liste zeigt nur Services mit dem passenden Protokoll. Für den SQL Server muss beim Service also MSSQL eingestellt sein, sonst taucht er nicht auf, obwohl es ihn gibt.
  • Die Auswahl ist Administratoren vorbehalten, weil die Services zum Connector gehören.

Alle anderen Integrationen und alle Skills tragen die zugewiesene Adresse weiterhin von Hand ein, siehe Schritt 4 oben. Das gilt insbesondere für PostgreSQL, Oracle und FileMaker.

Wie du aus einem Dienst eine nutzbare KI-Funktion machst (PostgreSQL-Integration, ERP-Skill und mehr), steht im Abschnitt Integration oder Skill einrichten der Übersicht.

  • Verschlüsselung: Die Verbindung ist durchgängig mit moderner Kryptografie verschlüsselt
  • Nur ausgehend: Die Software baut die Verbindung nach außen auf, euer Netzwerk ist von außen nicht erreichbar und es muss kein Port geöffnet werden
  • Mandantentrennung: Jeder Workspace hat seine eigene Verbindung. Andere Workspaces können nicht auf eure Systeme zugreifen
  • Minimale Rechte: 9brains erreicht ausschließlich die Dienste, die du freigibst, kein Zugriff auf andere Geräte im Netzwerk

Auf dem Zielrechner läuft vermutlich bereits Tailscale (z.B. aus einer früheren Nutzung). Hänge --force-reauth an den Befehl an, dann wechselt der Rechner in das 9brains-Netzwerk.

Dienst nicht erreichbar, obwohl die Verbindung „verbunden” ist

Abschnitt betitelt „Dienst nicht erreichbar, obwohl die Verbindung „verbunden” ist“
  • Dienst lauscht nur lokal: Manche Programme sind ab Werk nur über localhost (127.0.0.1) erreichbar. Damit der Connector sie erreicht, muss der Dienst auf allen Netzwerk-Adressen lauschen (oft 0.0.0.0 in der Konfiguration des Programms).
  • Lokale Firewall: Eine Firewall auf dem Zielrechner selbst (z.B. die Windows-Firewall) kann den Port blockieren. Gib den Port dort frei. Ein Synology-NAS mit DSM 7 braucht keine Regel, dort kommt die Verbindung über die Adresse des NAS selbst an. Unter DSM 6 legst du sie in Systemsteuerung → Sicherheit → Firewall an: Port des Dienstes, Quell-IP 100.64.0.0, Subnetzmaske 255.192.0.0.
  • Zugriffsliste davor: Steht vor dem Dienst ein vorgeschalteter Server (z.B. ein nginx) oder eine Firewall, die nur bestimmte Absender-Adressen zulässt, muss die richtige Adresse dort erlaubt sein. Welche das ist, steht beim Connector unter Absender-Adresse für Firewall-Freigaben, und sie hängt von der Variante ab: Bei „Nur dieser Rechner” ist es unsere Adresse, bei „Routing ins Netzwerk” die lokale Netzwerk-Adresse des Rechners, auf dem der Connector läuft. Die Freigabe gehört dabei auf den Zielrechner selbst oder in die Zugriffsliste des Dienstes, nicht an eure Firewall am Netzwerkrand: dort kommt unser Verkehr gar nicht als eigene Verbindung an.
  • Falscher Port oder Host: Prüfe den Port und, bei „Routing ins Netzwerk”, die interne IP.

Der Connector verbindet sich nicht, obwohl der Rechner online ist

Abschnitt betitelt „Der Connector verbindet sich nicht, obwohl der Rechner online ist“

Prüft, ob eure Firewall ausgehende Verbindungen einschränkt. Der Connector braucht die drei Adressen aus dem Abschnitt Was die Firewall nach außen erlauben muss. Am schnellsten seht ihr das im Protokoll eurer Firewall: dort tauchen blockierte Verbindungen zu connect.9brains.de oder relay1.9brains.de auf.

  • Der Rechner bzw. das Gerät mit dem Connector muss eingeschaltet sein und Internetzugang haben.
  • Bei der Docker-Variante: Prüfe mit docker compose logs, ob der Connector gestartet ist.

Bei „Nur dieser Rechner” musst du dich darum nicht kümmern: Der Connector behält eine stabile Adresse, auch wenn der Rechner per DHCP eine neue lokale IP bekommt. Bei „Routing ins Netzwerk” erreichst du die Zielsysteme über ihre interne IP, vergib dort am besten feste IPs oder DHCP-Reservierungen.

  • Der On-Premise Connector ist ab einer Business-Lizenz verfügbar.
  • Nur Administratoren können Verbindungen und Dienste konfigurieren.