Inneres des Motors

Technologie & Architektur von L7 Admin Guard

ZTNA ohne DevOps einrichten und nutzen. Ein detaillierter Einblick in die Architekturkonzepte von L7 Admin Guard: von der selektiven Browser-Routing bis zum Zero-Copy-Tunneling.

Warum klassische Lösungen nicht funktionierten

Warum klassische Lösungen nicht funktionierten

Die Absicherung des Zugriffs auf Admin-Panels scheitert an realen Team-Workflows:

VPN ist überdimensioniert

Es leitet den gesamten Benutzerverkehr über das Netzwerk, ist für Nicht-Entwickler komplex und die Verwaltung von Zugriffsrichtlinien (ACL) wird schnell zum Chaos.

Statische IPs sind veraltet

Im Zeitalter von Remote-Arbeit, Coworking-Spaces und 4G/5G sind IP-Whitelists unhandlich, geben keine Nutzer-Segmentierung und bieten keine flexible Zugriffswiderrufung.

Dateibasierte Gateways

Legacy-Tools wie 3X-UI verwenden Datei-Konfigurationen. Jede kleine Änderung erfordert einen vollständigen Prozess-Neustart, der aktive Verbindungen unterbricht.

Schwere SSO/MITM-Gateways

Reverse-Proxies ändern Domains und erfordern TLS-Entschlüsselung (MITM). Die Einbindung temporärer Auftragnehmer wird zur mühsamen Verwaltung von IdP-Zugangsdaten.

Drei-Schichten-Architektur

Drei-Schichten-Architektur

Das System verlagert die Autorisierungslogik von der Infrastrukturschicht direkt zu Konfigurationsregeln.

Go-Zugangs-Gateway

Eine 8 MB große statische Binärdatei ohne externe Abhängigkeiten. Läuft auf reinem Debian, empfängt Anweisungen vom Control Plane und kann vollständig autonom offline arbeiten.

Control Plane API

Der Konfigurations-Hub. Koordiniert Regeln, stellt Zertifikate aus und überträgt Konfigurationen an Edge-Nodes. Ermöglicht die Verwaltung mehrerer Gateways in verschiedenen Ländern ohne Neustart aktiver Sitzungen.

Browser-Erweiterung

Eine leichte 38-KB-Erweiterung mit vollständig lesbarem Open-Source-Code. Leitet nur geschützte Domänen selektiv über dynamisch generierte PAC-Dateien um.

Tiefer Einblick in den Motor

Tiefer Einblick in den Motor

Wie Hochleistungs-Infrastruktur konzipiert, optimiert für maximale Geschwindigkeit und Privatsphäre.

Zero-Config-Autonomie

Keine Konfigurationsdateien auf Edge-Nodes. Das Zugangs-Gateway lädt Regeln vom Control Plane und speichert sie lokal, sodass es auch bei Netzwerkausfall offline startet.

Automatische Transport-Sicherheit

Der gesamte Verkehr zwischen Browser und Gateway läuft über einen sicheren TLS-Tunnel. Edge-Nodes fordern automatisch Zertifikate von Google Trust Services, Let's Encrypt oder ZeroSSL an.

Smart-DNS-Kern

Ein eingebetteter caching DNS-Resolver leitet Anfragen über Hochleistungs-Datacenter-Verbindungen. Diese DNS-Optimierung reduziert TTFB unter Standard-Heimanschluss-Geschwindigkeiten.

TLS-SNI-Schutz

Jedes Gerät erhält eine eindeutige Domain wie DevID-user-v4.de.l7ag.run. Nicht-passende oder fehlende SNI-Header werden auf TLS-Ebene abgelehnt und schützen das Gateway vor Scanning.

HTTP CONNECT (Zero MITM)

Funktioniert als transparenter TCP-Tunnel. Wir terminieren niemals das TLS der Zielwebsite und inspizieren keine Nutzdaten (zero-copy), was absolute Privatsphäre gewährleistet.

In-Memory & BuntDB

Anstelle schwerer Redis-Instanzen verwenden wir BuntDB. Regeln werden beim Start in den Speicher geladen, sodass Verbindungen ohne Datenbankrundfahrten authentifiziert werden.

Killer-Feature: Runtime Rule Hot-Reload

Killer-Feature: Runtime Rule Hot-Reload

Traditionelle Zugangs-Gateways unterbrechen aktive TCP-Sitzungen bei Regel-Updates. Unser Motor wendet Änderungen live an. Wenn ein Entwickler einen großen Datenbankdump überträgt und der Zugang abläuft, verlängert der Admin ihn in der UI, ohne eine einzige Verbindung zu unterbrechen.

Schritt 01

Aktive Sitzung

Zugriffstoken für 1 Stunde ausgestellt. Entwickler lädt Datenbankdump hoch.

Schritt 02

Ablauf nähert sich

Token läuft bald ab, die Arbeit ist aber noch in Gange.

Schritt 03

Heiße Verlängerung

Admin verlängert die TTL in der UI mit einem Klick um 30 Minuten.

Schritt 04

Keine Verbindungsunterbrechung

Das Zugangs-Gateway aktualisiert die Tunnel-Parameter live. Die Übertragung wird fehlerfrei abgeschlossen.

3 clevere Anwendungsfälle

3 clevere Anwendungsfälle

Selektives Browser-Level-Routing löst mehr als nur Zugriffsberechtigungen:

Site-Migration ohne /etc/hosts

Statt QA oder Clients zu bitten, Systemdateien mit Administratorrechten zu bearbeiten, setzen wir eine benutzerdefinierte DNS-Überschreibung in einem Token. Erweiterung ein = Staging-Server; aus = Live-Produktionsseite.

Localhost & Privat-IP-Zugriff

Teilen Sie interne Entwicklerschnittstellen (wie Caddy-APIs auf localhost:2019 oder Datenbanken in privaten Subnetzen) einfach, ohne sie dem Internet auszusetzen.

Internes DNS ohne öffentliche Einträge

Weisen Sie Namen wie `grafana.company.internal` internen Ports im L7-Panel zu. Benutzer verbinden sich sofort, während die Domains für externe DNS-Infrastruktur vollständig unsichtbar bleiben.

Self-Hosted zugänglich machen

Self-Hosted zugänglich machen

Wir haben Edge-Nodes so konzipiert, dass sie auf jeder Linux-Hardware einfach bereitgestellt werden können, auch ohne Command-Line-Erfahrung.

1-Klick Cloud Auto-Deploy

Geben Sie Ihren Cloud-API-Schlüssel (Hetzner, Vultr, DigitalOcean, Akamai, UpCloud) im Dashboard ein, wählen Sie einen Standort und klicken Sie auf Deploy. Unser Control Plane erstellt den Server, richtet das Zugangs-Gateway ein und konfiguriert automatisch Zertifikate.

Einzeilige CLI-Installation

Führen Sie unser einfaches Installationsskript auf einem beliebigen Server aus. Es verwendet zstd-Stream-Dekomprimierung, erstellt einen System-Benutzer, konfiguriert systemd und richtet automatische Updates ein.

# curl -fsS https://l7.run | sh -s -- -t TOKEN