v2.1 ZTNA ohne Client. Läuft direkt im Browser.

Unsichtbarkeit für Hacker,
sofortiger Zugriff für Ihr Team.

Ein Hochleistungs-Zero-Trust-Gateway für Admin-Panels und interne Dienste. Ersetzen Sie klobige VPNs durch eine leichte Browser-Erweiterung — ohne Client, ohne MITM, ohne Reibung.

Keine Kreditkarte erforderlich 14 30 Tage Testversion mit allen Funktionen Self-hosted verfügbar
Funktionsweise

Vom Browser zum Ziel. Keine Agenten, keine Konfiguration.

Die Erweiterung leitet nur geschützte Domänen gezielt über den L7 AG Node um, wo alle Prüfungen stattfinden.

1

Admin sperrt das Panel

Zugriff wird per IP-Whitelist auf das Gateway beschränkt

2

Konfiguration erstellen

Domänen, Gateway-Server und TTL im Dashboard festlegen

3

Token abrufen

Ein 5-stelliger Code zum Teilen mit dem Team

4

Team erhält Zugriff

Erweiterung installieren, Token eingeben — fertig!

User Browser L7 Admin Guard Website WAN LAN site.com/admFreelance access mon.site.ioInternal tool site.comMigration testing youtube.comDirect streaming L7 AG Extension › Network Console Resolving... Connecting... TLS Handshake... 200 OK L7 AG Node site.comIP via DNS mon.site.io127.0.0.1:3000 site.com55.66.77.88 youtube.comDIRECT L7 AG Node (DE) L7 AG Node (US) DIRECT SNI Pre-auth Basic Auth TTL Valid Traffic Limit Domain Allowed IP/Port override DNS Resolve CONNECT User Browser WAN L7 Admin Guard LAN Website site.com/adm Freelance access mon.site.io Internal tool site.com Migration testing youtube.com Direct streaming L7 AG Extension › Network Console Resolving... Connecting... TLS Handshake... 200 OK L7 AG Node site.com IP via DNS mon.site.io 127.0.0.1:3000 site.com 55.66.77.88 youtube.com DIRECT L7 AG Node (DE) L7 AG Node (US) DIRECT SNI Pre-auth Basic Auth TTL Valid Traffic Limit Domain Allowed IP/Port override DNS Resolve CONNECT
Top-Anwendungsfälle

Vier Szenarien. Vier langweilige Probleme gelöst.

Die Live-Demo ist keine Simulation. Installieren Sie die Erweiterung, geben Sie einen Demo-Token ein und durchlaufen Sie das Szenario.

TTL: 2h Automatisch widerrufen
Fall 01 — JIT-Zugriff

Sicherer Freiberufler-Zugriff, der von selbst abläuft.

“TTL = 2 Std. festlegen. Token übergeben. Der Zugriff erlischt automatisch — kein Vergessen der Wiederrufung.”
  • Zugriff von 1 Minute bis zu beliebiger Dauer oder dauerhaft
  • Zugriff auf erlaubte Domänen mit optionalen Datenverkehrslimits
  • Serververbindungen protokolliert, automatische Widerrufung
Gesamten Fall lesen
Alt → Neu Kein /etc/hosts
Fall 02 — /etc/hosts Killer

Migrations-Tests ohne Ändern von Systemdateien.

“Schalten Sie in der Erweiterung zwischen ‚Alter Server / Neuer Server‘ um. QA und Kunden ändern nie wieder /etc/hosts.”
  • IP-Überschreibung im laufenden Betrieb: Aus = alter Server, Ein = neuer
  • Ein Token für QA und Kunden: keine Admin-Rechte erforderlich
  • Staging auf der Live-Domain: keine separaten Subdomains nötig
Gesamten Fall lesen
DE / US / Direkt Pro-Domäne Routing
Fall 03 — Multi-Geo Agentur

Drei Regionen in einem Fenster. Ohne Verzögerung.

“Deutscher Admin in Tab eins, US-Admin in Tab zwei, YouTube direkt in Tab drei. Alle mit voller Geschwindigkeit.”
  • Split-Tunneling auf Domänenebene (SNI) — kein OS-weites VPN
  • Wählen Sie ein anderes Gateway für verschiedene Ressourcen
  • Direkter Datenverkehr bleibt direkt — kein Overhead
Gesamten Fall lesen
404 → 200 SNI geroutet
Fall 04 — Stealth-Modus

Ihre Dienste existieren nicht für Scanner.

“Ohne Erweiterung — 404. Mit Erweiterung — das Admin-Panel. SNI-Routing macht den Host unsichtbar.”
  • TLS-SNI-Routing: keine offengelegten Hostnamen
  • Keine Client-Zertifikate, keine öffentlichen DNS-Einträge erforderlich
  • Blockiert Shodan / Massen-Scans sofort
Gesamten Fall lesen
Technologie

Wie Infrastruktur gebaut. Fühlt sich an wie ein Browser-Tab.

Eine Go-Engine am Edge, ein SNI-fähiger Router, ein smarter DNS-Resolver.

Erweiterung
38 KB

Minimalistisch & Open Source

Keine Minifizierung oder Obfuskierung. Verfügbar in offiziellen Stores.

MITM
0

Bytes an Daten, die wir lesen können

TLS terminiert an Ihrem Origin. Wir routen nur nach SNI — Ihre Daten sind konstruktionsbedingt uneinsehbar.

Smart DNS
1.4×

Schneller als der Resolver Ihres Anbieters

Anycast-Resolver mit Erkennung interner Namen. Löst Split-Horizon-DNS ohne Forwarder.

Vergleich

Warum Teams von VPNs umsteigen.

Ehrlicher Vergleich mit OpenVPN, WireGuard, Cloudflare Tunnel, Tailscale.

Funktion L7 Admin Guard OpenVPN / WireGuard Cloudflare / Tailscale
Client-Installation auf jedem PC
Ja
Nur Browser-Erweiterung
Nein
Vollständiger Client + Treiber
Nein
Systemagent
Geschwindigkeitsbeeinträchtigung
Ja
Minimal · Smart DNS
Nein
Kapselungs-Overhead
Ja
Gering, aber geroutet
Keine MITM-Interzeption
Ja
Nur SNI-Routing
Ja
Ende-zu-Ende Tunnel
Nein
TLS terminiert am Edge
Split-Tunneling pro Domäne
Ja
SNI-Routing pro Domäne
Nein
Nur gesamtes OS
Nein
Nur gesamtes OS
JIT TTL-Zugriffstoken
Ja
Ab 1 Min (Presets: 15m, 2h...)
Nein
Manuelle Zertifikat-Rotation
Nein
Manuelle Anpassung
1-Klick Self-Hosted Daten-Ebene
Ja
Auto-Deploy per API
Teilweise
Self-hosted
Nein
Nur SaaS
Vollständigen Vergleich ansehen
FAQ

Häufig gestellte Fragen

Alles, was Sie wissen möchten — kurz und ehrlich.

Wie funktioniert L7 Admin Guard in der Praxis?

Der Onboarding-Prozess dauert weniger als eine Minute und umfasst drei einfache Schritte:

  • Token erstellen. Der Administrator generiert im Dashboard ein Token mit erlaubten Domänen und Sitzungsdauer (TTL).
  • Teilen. Das Token wird an den Mitarbeiter oder Freiberufler gesendet — z. B. im Team-Chat.
  • Verbinden. Der Auftragnehmer installiert die Erweiterung, fügt das Token ein und erhält sofort Zugriff auf geschützte Ressourcen. Keine schweren Clients, Zertifikate oder Routenkonfiguration.
Welche Browser werden unterstützt?

Die L7 Admin Guard Erweiterung ist offiziell im Chrome Web Store und bei den Firefox Add-ons verfügbar. Sie unterstützt alle Chromium- und Firefox-basierten Browser wie Microsoft Edge, Brave, Vivaldi, Opera und Arc.

Wofür ist L7 Admin Guard NICHT geeignet?

Der Dienst ist nicht zum Umgehen regionaler Sperren oder als allgemeiner VPN/Proxy gedacht. Er dient dem gezielten, sicheren Zugriff auf bestimmte interne Ressourcen.

Technisch können nur die im System explizit konfigurierten Domänen geöffnet werden. Wildcards wie *.* für den gesamten Datenverkehr sind nicht möglich.

Müssen Freiberufler oder Kunden ein Konto erstellen, um Zugriff zu erhalten?

Nein. Keine Registrierung, keine E-Mail erforderlich. Sie generieren das Token im Dashboard und senden es weiter. Token eingeben und sofort arbeiten. Nach Ablauf der TTL verfällt der Zugriff automatisch.

Kann ich das Gateway auf meiner eigenen Infrastruktur betreiben (Self-Hosted)?

Ja. Die L7 Engine wird als einzelne statische Binärdatei (Single Binary) ohne externe Abhängigkeiten geliefert. Sie läuft auf jedem Linux-Server (inklusive ARM wie AWS Graviton) mit einem einzigen Befehl. Konfiguration erfolgt über unsere API.

Was passiert, wenn ich Berechtigungen ändere oder ein Token widerrufe, während der Benutzer aktiv ist?

Änderungen werden sofort ohne Neustart des Gateways wirksam. Beim Widerrufen eines Tokens (Kill-Switch) werden alle aktiven Sitzungen sofort beendet.

Fällt die Internetgeschwindigkeit wie bei einem VPN?

Nein. Wir verwenden Application-Layer Split Tunneling auf Domänenebene (SNI). Nur der Datenverkehr zu Ihrem Admin-Panel läuft über das Gateway. YouTube, Videoanrufe und Messenger laufen direkt weiter. Unser In-Memory DNS beschleunigt zudem die Ladezeiten.

Sehen Sie unsere Passwörter, Cookies oder internen Datenverkehr?

Nein. L7 Admin Guard verwendet SNI-Routing ohne SSL/TLS-Entschlüsselung (No TLS Termination). Wir agieren als reines Transport-Gateway und können technisch keine MITM-Attacke durchführen oder Ihre Daten lesen.

Wie schützt L7 Admin Guard vor Schwachstellen-Scannern und Bots?

Ihre Ressourcen werden für das öffentliche Internet unsichtbar (Stealth Mode). Schutz erfolgt auf zwei Arten:

  • Isolierung des Zielservers. Sie tragen die IP des L7-Gateways in die Whitelist Ihres Webservers ein. Direkte Bot-Anfragen werden abgelehnt (404/Reset).
  • Versteckte DNS-Einträge (Dark Routing). Für interne Dienste (z.B. grafana.internal) werden keine öffentlichen DNS-Einträge erstellt. Für Scanner existieren diese Domänen schlichtweg nicht.

Zero-Trust bis zur Mittagspause.

Installieren Sie die Erweiterung, fügen Sie einen Token ein und greifen Sie sofort auf Ihr verstecktes Admin-Panel zu.