Loslegen
Übersicht
Sova verwandelt einen Ubuntu-VPS in den Hub eines Unternehmensnetzwerks. Jede Zweigstelle betreibt einen
MikroTik-Router (RouterOS 7), der sich über den Hub ins Internet wählt — so funktionieren Zweigstellen hinter NAT, CGNAT oder einem 4G-Modem ohne öffentliche IP-Adresse — und jeder Remote-Mitarbeiter verbindet sich mit demselben Hub. Alles kann dann über die echte Adresse alles andere erreichen, als ob alle Büros in einem Gebäude wären.
| Stück | Was es tut |
| Hub (Ihre VPS) | Schließt jeden Tunnel ab, routet zwischen Standorten mit OSPF, erzwingt Richtlinien, beantwortet interne DNS-Anfragen und betreibt das Panel. |
| Standort | Ein Zweigstellen-Router. Erhält sein eigenes Adressblock, einen WireGuard-Tunnel und einen L2TP/IPsec-Backup-Tunnel zum Hub. |
| Netzwerktyp | Ein Zweck — Server, Benutzer, Drucker, Kameras… — der an jedem Standort die gleiche dritte Oktette-Adresse einnimmt. |
| Remote-Benutzer | Ein Mitarbeitergerät über WireGuard oder native L2TP/IPsec, mit Zugriff auf die Standorte und Netzwerke Ihrer Wahl beschränkt. |
| Manager | Gesundheit und Überwachung der MikroTik-Zweigstellen über Tunnel: Updates, Zeit, DNS, App-Filter, Massenaktionen. |
Sie schreiben die Routerkonfiguration nie manuell: Sova generiert pro Zweigstelle ein Skript, das kopierbereit ist, und das Hinzufügen einer neuen Zweigstelle erfordert nicht, die bestehenden zu bearbeiten.
Loslegen
Wie Sova funktioniert
- Der Hub besitzt den Tarif. Jede Adresse in der Flotte leitet sich aus einer Standortnummer und einem
Netzwerktyp ab, sodass nichts doppelt eingegeben wird und zwei Standorte nie übereinander liegen können.
- Zweigstellen wählen eine Verbindung. Jeder Zweigstellen-Router öffnet einen WireGuard-Tunnel zum Hub (UDP, ein
eigener Port pro Standort) und, als Backup, einen L2TP/IPsec-Tunnel. Ausgehende Verbindungen umgehen NAT.
- OSPF teilt die Routen. Die Zweigstelle gibt ihre eigenen Netzwerke bekannt; der Hub lernt sie und gibt die gesamte Flotte zurück. Eine neue Zweigstelle wird automatisch von jeder anderen Zweigstelle erlernt.
- Der Hub ist der Kontrollpunkt. Alle Site-zu-Site- und Remote-Verkehrsströme laufen durch den Hub, sodass
Richtlinien, Remote-Benutzerzugriff und Routenvalidierung an einem Ort erzwungen werden – ein Zweig kann nicht seine eigenen
Zugriffsrechte ausweiten oder die Adressen eines anderen Zweigs beanspruchen.
- Das lokale Internet bleibt lokal. Nur das Firmenverkehr durchquert die Tunnel. Zweigstellen nutzen weiterhin ihr eigenes Internet; Remote-Benutzer wählen zwischen Split- oder Volltunnel.
Loslegen
Anforderungen
Hub
- Ein VPS mit Ubuntu 24.04 oder 26.04 (amd64), frisch installiert, Root-Zugriff.
- Eine öffentliche IPv4-Adresse auf der VPS (nicht hinter NAT) – Standorte und Benutzer wählen sich ein.
- 1 vCPU / 1 GB RAM für bis zu ~10 Standorte; 2 vCPU / 2 GB für Dutzende von Standorten und Benutzern; 10 GB Festplatte.
- Wenn Ihr Anbieter eine externe Firewall hat, erlauben Sie eingehenden Datenverkehr: TCP
80 (Panel),
UDP 51001–51254 (Standort N verwendet 51000+N), UDP 51820 (Remote-Benutzer),
UDP 500, 4500 (IPsec) und Ihren SSH-Port. Sova konfiguriert die Firewall des VPS selbst.
Zweigstellen
- MikroTik mit RouterOS 7 (jedes Modell, einschließlich CHR) und funktionierendem Internet.
- Ein kostenloser Port für jedes Netzwerk, das Sie Sova aufbauen lassen möchten (siehe Erstellen von Standorten).
- Der Zweigstelle darf keine Adressen innerhalb ihres zukünftigen Blocks
10.N.0.0/16 oder 172.31.0.0/16 bereits verwenden.
Remote-Benutzer
- WireGuard-App (Windows, macOS, Linux, Android, iOS) oder der integrierte L2TP/IPsec-Client in Windows, macOS, iOS und Android.
Loslegen
Installation
Auf dem frischen VPS, als root:
curl -fsSL https://sova.securytik.com/install.sh | sudo bash
Wenn github.com in Ihrem Land blockiert ist, verwenden Sie stattdessen das von Cloudflare gehostete Spiegelbild — gleiche Installationsdatei, keine Abfragen an GitHub. (Der obige Standardbefehl erkennt auch eine blockierte GitHub und wechselt automatisch zu diesem Spiegelbild.)
curl -fsSL https://dl.securytik.com/sova-install.sh | sudo bash
Das Bootstrap lädt die neueste signierte Version von GitHub (github.com/mhdhaidarah/sova) herunter —
oder vom dl.securytik.com Spiegel, wenn GitHub blockiert ist — überprüft ihre Prüfsumme und führt den
Installer innerhalb davon aus. Der Installer:
- installiert WireGuard, FRR (OSPF), strongSwan + xl2tpd (L2TP/IPsec), nftables, Unbound (DNS), PostgreSQL und nginx;
- erstellt die Datenbank und das
sova Dienstkonto sowie die Sova-Dienste;
- erfasst die öffentliche IP-Adresse und stellt das Panel darauf bereit (
http://<server-ip>/admin/);
- druckt die Panel-Adresse und ein zufälliges Erstpasswort.
Das erneute Ausführen des gleichen Befehls auf einem bestehenden Hub aktualisiert ihn vor Ort und behält alle Einstellungen und Standorte bei.
Der vollständige Protokollbericht befindet sich in /var/log/sova-install.log.
Installierte Dienste
| Dienst | Rolle |
sova-api | Das Web-Panel (hinter nginx). |
sova-agent | Passt die Hub-Konfiguration (Tunnel, OSPF, Firewall, DNS) an, wenn sich etwas ändert. |
sova-monitor | Tunnel, Routen, Remote-Benutzer und Geräte messen; Warnungen auslösen; Webhooks senden. |
sova-health-watch (Timer) | Startet alle Sova- oder Netzdienste neu, die angehalten oder nicht mehr funktionieren. |
sova-updater Timer, sova-license-enforcer Zeitgeber | Tägliche Aktualisierungsprüfung, stündliche Lizenzprüfung. |
Loslegen
Erste Anmeldung
Panelhttp://<server-ip>/admin/
·
Usernameadmin
·
Passwordprinted by the installer
Der erste Passwort wird auch in /etc/sova/first-admin-password gespeichert (nur Root). Für HTTPS auf Ihrer eigenen Domain verwenden Sie
Cloudflare-Tunnel. Nach dem Anmelden:
- Ändern Sie das Passwort unter Profil (oben rechts) und fügen Sie Ihre E-Mail-Adresse für die Passwiederherstellung hinzu;
- überprüfen Sie System → Einstellungen → Hub — die öffentliche Adresse muss von den Zweigstellen erreichbar sein;
- aktivieren Sie die Installation mit Ihrem SecuryTik-Konto unter System → Lizenz — bis dahin öffnet sich nur diese Seite.
Loslegen
Hub-Einstellungen
System → Einstellungen
| Einstellung | Bedeutung |
| Öffentliche Adresse | IP- oder DNS-Namen werden für Zweigstellen und Remote-Benutzer verwendet, die sich einwählen. Eine Änderung erfordert das Neu-Einfügen aller Zweigstellen-Skripte und das Neusenden der Benutzerprofile. |
| Interne DNS-Zone | Der Bereich, auf den der Hub antwortet, z.B. corp oder office.local (siehe Interne DNS). |
| Fallback-DNS | Zweiter DNS-Server, der von der Zweigstelle DHCP bereitgestellt wird, wird verwendet, wenn der Tunnel nicht verfügbar ist. |
| Zeitzone | Allgemeine Registerkarte: Die Zeitzone, in der das gesamte Panel Zeiten anzeigt. |
| Warnkanäle | In den Abschnitt System → Benachrichtigungen (Telegram, E-Mail, WhatsApp) verschoben, mit Ereignis-spezifischen Regeln und einem Ausgangsordner. |
Die Seite zeigt auch den öffentlichen WireGuard-Schlüssel des Hubs, den Port-Tarif und das Ergebnis der letzten Konfiguration an.
Netzwerk aufbauen
Adressen-Tarif
| Bereich | Verwenden Sie |
10.N.0.0/16 | Standort N (1–254). |
10.N.T.0/24 | Netzwerktyp T am Standort N; der Router ist 10.N.T.1. |
10.255.0.0/17 | Remote-Benutzer — Unternehmensprofil (eine feste Adresse pro Benutzer). |
10.255.128.0/17 | Remote-Benutzer — Vollständiges Durchleitungsprofil. |
172.31.0.1 | Der Hub selbst: interne DNS und OSPF Router-ID. |
172.31.N.0/30, 172.31.N.6 | Tunneladressen des WireGuard- und L2TP-Tunnels von Standort N. |
Beispiel: Bei Typen von Servern = 1 und Druckern = 3 befindet sich der Datei-Server der Zweigstelle 2 in 10.2.1.0/24 und die Drucker der Zweigstelle 5 in 10.5.3.0/24. Die Hub-Infrastruktur-Bereich liegt absichtlich außerhalb 10.0.0.0/8, da viele Internetdienstanbieter und Heimrouter 10.0.x.x auf der WAN-Seite verwenden.
Bestehende Zweigstellen-LANs werden in den Block des Standorts umadressiert. Wenn eine Zweigstelle vorübergehend das alte LAN beibehalten muss,
lassen Sie es an seinem Port und lassen Sie Sova die neuen Netzwerke auf anderen Ports erstellen; verschieben Sie die Geräte hinüber, dann entfernen Sie das alte LAN.
Netzwerk aufbauen
Netzwerktypen
Netzwerk → Netzwerktypen. Ein Typ fixiert die dritte Oktett-Stelle über das gesamte Netzwerk. Sova wird mit Servern (1), Benutzern (2), Druckern (3), Kameras (4), Sprachverbindungen (5) und Gästen (6) ausgeliefert; fügen Sie Ihre eigenen (1–254) mit einem Namen, einem kurzen Namen (in DNS-Namen verwendet) und einer Farbe hinzu.
Da ein Typ überall das gleiche Oktett bedeutet, kann eine Richtlinie oder eine Remote-Benutzer-Regel statt der Adressenlisten
"Drucker an jedem Standort" verwenden. Ein Typ, der an einem Standort verwendet wird, kann nicht gelöscht werden.
Netzwerk aufbauen
Standorte erstellen
- Netzwerk → Standorte → + Standort. Geben Sie den Namen ein, behalten Sie die Standortnummer (die zum zweiten Oktett wird) oder ändern Sie sie,
geben Sie den Verwaltungsport ein (den Port, über den Sie den Router verwalten – Sova baut niemals ein Netzwerk
darauf auf) und legen Sie fest, ob L2TP/IPsec-Backup hinzugefügt werden soll und der Manager die Kontrolle über den Router
übernimmt.
- On the site page, add networks: pick a type, the physical port (e.g.
ether2)
and the DHCP range. One port per network — no VLANs needed. The port is taken out of any bridge.
- Kopieren Sie das RouterOS-Skript oder drücken Sie Einen Installationslink erstellen und fügen Sie den Einzeiler in den Router ein (siehe Das Zweigskript).
Die Site-Seite zeigt den Live-Zustand: WireGuard und L2TP Up/Down, welchen Pfad OSPF nutzt, Latenz, Verlust,
die Routen, die die Zweigstelle ankündigt (und alle, die der Hub abgelehnt hat), sowie einen Latenz-Diagramm über 24 Stunden.
Schlüssel rotieren generiert einen neuen WireGuard-Schlüssel und L2TP-Passwort (die Zweigstelle geht offline, bis das neue Skript eingefügt ist). Standort löschen schließt seine Tunnel und entfernt seine Routen überall.
Spätere Änderung einer Site
Auf der Site-Seite: Site bearbeiten (Name, aktiviert, L2TP-Backup, verwaltet, Notizen), + Netzwerk,
und das ⋮ / Rechtsklick-Menü bei jedem Netzwerk, um den Port oder den DHCP-Bereich zu ändern oder es zu entfernen. Die Sites-Liste selbst bietet
Zeilenauswahl mit Massenaktivierung/Deaktivierung/Löschung, Spaltenauswahl, Suche, Filter und Export.
Netzwerk aufbauen
Zweigstellen-Skript
Jeder Standort zeigt einen Befehl an. Fügen Sie ihn in die Routerkonsole (Winbox → Neues Terminal oder SSH) ein.
/tool fetch url="http://<hub>/s/<token>.rsc" dst-path=sova.rsc; :delay 2s; /import sova.rsc; /file remove sova.rsc
Der Link funktioniert einmalig für 24 Stunden und nur für diesen Standort; ein neuer Link auf der Seitenseite erstellt einen weiteren. Das Skript:
- Überprüfung zuerst — es stoppt ohne Änderungen, wenn der Router bereits die Blockierung der Website oder `
172.31.0.0/16` verwendet, und warnt vor anderen `10.x`-Adressen;
- baut die Netzwerke (Adresse, Pool, DHCP-Server mit dem Hub als DNS);
- erstellt die WireGuard-Schnittstelle und den Peer, den L2TP/IPsec-Client, OSPF mit Import-/Exportfiltern;
- fügt Firewall-Regeln hinzu, die den Flottentraffic für den Block von diesem Standort akzeptieren und NAT für diesen umgehen;
- fügt beim Verwalten des Standorts den Manager-Anmeldebereich hinzu (nur vom Hub aus nutzbar);
- schaltet den NTP-Client (time.cloudflare.com, pool.ntp.org) ein, damit die Uhrzeit des Routers korrekt ist;
- berührt nie das WAN, die Standardroute oder etwas, das nicht mit
SOVA markiert ist.
Fügen Sie es jederzeit erneut ein — nach dem Hinzufügen eines Netzwerks, dem Umdrehen der Schlüssel oder der Änderung der Hub-Adresse. Es entfernt seine eigenen SOVA-Einträge und erstellt sie neu. Um Sova von einem Router zu entfernen, löschen Sie die Objekte, deren Kommentar mit SOVA beginnt.
Auf Router anwenden
Für einen gemanagten Standort sendet die Aktion Auf Router anwenden auf der Standseite das aktuelle Skript über den Tunnel: Der Router lädt es vom Hub herunter und importiert es im Hintergrund. Der Tunnel blinkt für einige Sekunden.
Fügen Sie das Skript zunächst manuell ein, damit der Manager-Anmeldebildschirm existiert.
Netzwerk aufbauen
Routing & Failover
- OSPF läuft auf jedem Tunnel (Hello-Intervall 5 s, Dead-Intervall 20 s). WireGuard hat eine Kosten von 10, L2TP eine Kosten von 100, daher wird WireGuard immer bevorzugt.
- Failover: Wenn WireGuard stoppt (blockierter UDP, ISP-Problem), wechselt der Datenverkehr innerhalb von etwa 20 Sekunden zu L2TP/IPsec und kehrt automatisch zurück. Das Dashboard und Warnungen zeigen an, wenn ein Standort auf dem Backup-Weg ist.
- Route-Überprüfungen: Der Hub installiert die Routen einer Zweigstelle nur, wenn sie innerhalb des eigenen Blocks der Zweigstelle liegen und über deren eigene Tunnel ankommen. Alles andere wird abgelehnt und löst eine Fremdrouten anzeigen Warnung aus – eine falsch konfigurierte Zweigstelle kann den Datenverkehr einer anderen Zweigstelle nicht übernehmen.
- Der Hub wirbt Zusammenfassungen der gesamten Flotte, sodass jede Zweigstelle immer den Unternehmensverkehr an den Hub sendet.
Netzwerk → Routen (unter Übersicht) listet auf, was jeder Standort ankündigt, was abgelehnt wurde und die OSPF-Nachbarn des Hubs.
Netzwerke auf dem Router erstellen
Jeder Standort verfügt über ein Netzwerke teilen-Schaltfeld auf dem Router (standardmäßig aktiviert). Aktiv: Alle Schnittstellen, die der Zweig-Administrator manuell innerhalb des Standort-Blocks hinzufügt, werden jedem Standort mitgeteilt. Deaktiviert: Nur Netzwerke, die von Sova erstellt wurden, werden geteilt. Netzwerke außerhalb des Standort-Blocks werden nie geteilt — sie könnten zwischen den Zweigstellen kollidieren; geben Sie einer solchen Schnittstelle stattdessen eine Adresse im Standort-Block.
Netzwerk aufbauen
Remote-Benutzer
Fernzugriff → Remote-Benutzer → + Remote-Benutzer.
| Feld | Bedeutung |
| Profil | Unternehmensnetzwerke: Nur die Netzwerke der Firma nutzen den VPN-Tunnel. Vollständiger Durchgang: Alle Datenverkehr verlässt über den Hub (der Benutzer surft mit der IP-Adresse des Hubs). |
| Protokolle | WireGuard, L2TP/IPsec oder beides. |
| Ablaufdatum | Der Benutzer wird automatisch an diesem Datum getrennt. |
| Zugriff | Was der Benutzer erreichen kann: die gesamte Flotte, einen gesamten Standort, einen Netzwerktyp überall oder einen Netzwerkzugang an einem Standort. Ohne Regeln verbindet sich der Benutzer, erreicht aber nichts. |
New key & password invalidates the old profile. Disabling or deleting a user disconnects them immediately.
Gruppen (Vertrieb, IT, Subunternehmer…) dienen dazu, Remote-Benutzer zusammenzufassen, sodass eine einzige Richtlinie für alle gilt: Erstellen Sie sie unter Remote-Benutzer → Gruppen, markieren Sie die Benutzer und wählen Sie Gruppe festlegen. Eine Richtlinie kann auch einen einzelnen Remote-Benutzer benennen.
Netzwerk aufbauen
Klienten verbinden
WireGuard (empfohlen)
Installieren Sie die offizielle WireGuard-App, dann scannen Sie den QR-Code auf der Benutzerseite (Telefone) oder importieren Sie die heruntergeladene Datei .conf (Computer). Funktioniert von jedem Netzwerk, einschließlich hinter anderen NATs.
L2TP/IPsec (integriert)
- Server: die öffentliche Adresse des Hubs · Typ: L2TP/IPsec mit vorab geteiltem Schlüssel · den Schlüssel, Benutzernamen und Passwort aus der Benutzerseite.
- Windows hinter NAT erfordert einmalig die Registrierungswert-Einstellung
HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent\AssumeUDPEncapsulationContextOnSendRule = 2 (DWORD) und einen Neustart.
- Unternehmensprofil unter Windows: Deaktivieren Sie "Standard-Gateway auf Remote-Netzwerk verwenden" und fügen Sie über das VPN Routen zu
10.0.0.0/8 und 172.31.0.0/16 hinzu.
- Zwei L2TP/IPsec-Benutzer hinter der gleichen öffentlichen IP-Adresse stören sich gegenseitig — geben Sie ihnen WireGuard.
Remote-Benutzer erhalten den Hub (172.31.0.1) als DNS, sodass interne Namen funktionieren.
Einstellungen verteilen
Aus der Liste der Remote-Benutzer (⋮ oder Rechtsklick) oder der Benutzer-Seite: WireGuard-Konfiguration kopieren,
WireGuard (.conf) exportieren, L2TP-Details kopieren, L2TP-Details (.txt) exportieren.
Netzwerk aufbauen
Richtlinien
Standardmäßig erreicht jeder Standort jeden anderen Standort. Die Netzwerk-Richtlinien fügen zwischen allen Netzwerken der Flotte Erlaubs- und Sperrregeln hinzu, die auf dem Hub durchgesetzt werden.
- Von/Nach: Jedes Netzwerk innerhalb der Flotte — ein Standortblock, ein Netzwerk, alle Remote-Benutzer (
10.255.0.0/16)…
- Protokoll und Port (z.B. TCP 445) sowie ob die Regel in beide Richtungen gilt.
- Bestellung: Die Regeln werden von oben nach unten überprüft; der erste Treffer zählt. Ein Verweigern beendet auch Verbindungen, die bereits offen sind.
Verweigern Sie 10.0.0.0/8 → Kameras 10.1.4.0/24, dann erlauben Sie das Sicherheitsbüro
10.2.2.0/24 → Kameras darüber. Remote-Benutzer unterliegen ihren eigenen Zugriffsregeln; Richtlinien gelten zusätzlich.
Mehrere Quellen und Ziele
Im Regelfenster wählen Sie eine Art (ganze Flotte, Standort, Standortnetz, Remote-Benutzer, IP/Netzwerk) und fügen dann
Zur Liste hinzufügen hinzu, um mehrere auf derselben Seite einer Regel zu platzieren.
Apps und Websites blockieren
Choose App / website as the destination and tick the apps (TikTok, Instagram, games, streaming…).
Branch internet does not pass through the hub, so these rules are pushed to the source sites' routers —
managed sites only. Sova switches the apps on in each router's Website & app filter and adds drop rules tagged
SovaPolicy:. The same blocks can be made from a router's Websites & Apps tab in the Manager
(Blocked for networks). Use Push app rules to routers after re-pasting a script or adding a site.
Netzwerk aufbauen
Interne DNS
Der Hub antwortet für die interne Zone (172.31.0.1) und leitet alles andere an die öffentliche DNS weiter. Zweigstelle DHCP und Remote-Benutzer nutzen es automatisch. Für Sie erstellte Namen:
| Name | Punkte zu |
hub.<zone> | der Hub |
router.<site>.<zone> | die Tunneladresse der Zweigstellen-Router |
gw-<type>.<site>.<zone> | der Gateway jedes Netzwerks |
Fügen Sie unter Netzwerk → DNS Ihre eigenen Einträge hinzu, z. B. erp.hq → 10.1.1.10 wird zu erp.hq.corp.
Betrieb
Dashboard
Das Dashboard besteht aus Blöcken, die Sie anordnen: ziehen Sie einen Block über seinen Header, passen Sie seine Größe in der Ecke an, entfernen Sie ihn
mit ×, fügen Sie mehr mit Block hinzufügen hinzu und speichern Sie die Anordnung — oder speichern Sie mehrere benannte Dashboards, die
unter Dashboard im Menü erscheinen. Die Standard-Obenreihe ist ein Diagramm der verbundenen Standorte und Remote-Zugriff-Benutzer
online im Zeitverlauf, neben Systemstatus (Version, CPU und RAM mit Verlauf, Festplatte, Uptime,
Dienste, letzter Überprüfung, Lizenz, letzter Router-Anwendung). Andere Blöcke: offene Warnungen, Tunnel-Latenzverlust &,
Tunnel-Datenverkehr, Standorte, Routen, Remote-Benutzer, verwaltete Geräte, Gerätestatus und jüngste Administrator-Aktionen. Diagramme
wählen ihre Standorte und Zeitfenster aus ihrem eigenen Header aus.
Betrieb
Netzwerk-Karten & Werkzeuge
Netzwerk → Netzwerkkarte zeichnet die Flotte so, wie sie gerade ist: das Internet, der Hub, jeder Standort
mit seinem Live-Tunnel (WireGuard, L2TP-Backup oder offline), seinen Transit-Adressen und -Netzwerken sowie dem Fernzugang.
Ziehen Sie Kästchen, um sie anzuordnen — die Anordnung wird gespeichert — und speichern Sie Anordnungen als Lesezeichen. Schichten
schalten Schnittstellen, IP-Adressen, Netzwerke, CPU und den Datenverkehr ein und aus. Klicken Sie mit der rechten Maustaste auf einen Standort, um ihn zu öffnen, zu pingen oder
zu tracerouten oder um seinen Router zu verwalten.
Werkzeuge → Netzwerk führt Ping, Traceroute und DNS-Abfrage auf dem Hub oder jedem verwalteten Zweigrouter durch.
Ein Ziel, das vom Hub antwortet, aber nicht von einem Zweigrouter, weist auf den Pfad des Zweigrouters hin.
Betrieb
Überwachung & Warnungen
Alle 30 Sekunden überprüft der Hub jeden Tunnel (Handshake, OSPF-Nachbar, Ping), jeden Remote-Benutzer und jedes verwaltete Gerät und speichert 30 Tage Historie (Übersicht → Überwachung).
| Warnung | Wenn |
| Standort offline (kritisch) | Kein Tunnel leitet 1,5 Minuten lang Datenverkehr. |
| Auf dem Sicherungspfad (Warnung) | WireGuard ist ausgefallen und der Standort läuft über L2TP/IPsec. |
| Ausländische Routen bewerben (Warnung) | Ein Zweig stellt Adressen außerhalb seines Blocks bekannt. |
| Gerät ausgeschaltet | Ein verwalteter Router hört auf, zu antworten. |
| Konfiguration des Hubs anwenden fehlgeschlagen | Ein Änderung konnte nicht auf den Hub angewendet werden. |
Warnungen lösen sich automatisch auf und werden (eröffnet und gelöst) an Telegram, E-Mail und WhatsApp weitergeleitet, wie in den Einstellungen konfiguriert. Das Glockensymbol oben auf jeder Seite zeigt an, was Ihre Aufmerksamkeit erfordert.
Warnungen verwalten
Übersicht → Warnungen: Offene Warnungen befinden sich unter Benötigt Aufmerksamkeit. Ich kümmere mich darum bewegt eine Warnung zu
In Bearbeitung (noch offen, nicht mehr im Glockensymbol gezählt); 1 Stunde ruhig / Tagesruhe verbergen sie für
eine Weile. Die Geschichte unten ist durchsuchbar und exportierbar.
Benachrichtigungszentrum
System → Benachrichtigungen: Richten Sie die Telegram-, E-Mail- und WhatsApp Cloud-API unter Kanäle ein,
wählen Sie unter Admin-Benachrichtigungen aus, welche Ereignisse wo gesendet werden, und sehen Sie alle gesendeten oder fehlgeschlagenen Nachrichten im
Ausgang.
Betrieb
Zweigstellen-Router verwalten
Jede Site-Seite hat zwei Registerkarten: Site (Adressen, Tunnel, Skript) und Verwalten
(der Router selbst, über den Tunnel gesteuert). Für einen Standort, den Sova noch nicht verwaltet, bietet
die Verwalten-Registerkarte Diesen Router verwalten: fügen Sie den Installationsbefehl ein, und danach
werden Änderungen über den Tunnel bereitgestellt. Standorte → Alle Router listet alle Router auf einmal für Massenaktionen auf,
und Router, die per Adresse hinzugefügt wurden. Auf jedem Router:
- Übersicht: Modell, RouterOS-Version, CPU, Speicher, Uptime, Schnittstellen mit Datenverkehr, Gesundheitsverlauf.
- Allgemein: Identität, Zeitzone, NTP- und DNS-Server, Neustart.
- Website & Filter-App: Blockieren Sie Websites und Apps nach Kategorien (siehe nächsten Abschnitt).
- Aktualisierung: Überprüfen, herunterladen und installieren Sie RouterOS-Updates.
- Werkzeuge: Ping und Traceroute vom Router, Ping vom Hub.
Massenaktionen: Wählen Sie mehrere Geräte aus und setzen Sie die Zeitzone, NTP- oder DNS-Server, überprüfen oder installieren Sie Updates, erstellen Sie ein Backup, starten Sie neu oder führen Sie einen Ping durch — mit einem Ergebnis pro Gerät.
Der Router-Anmeldescript der Zweigstelle (sova-mgr) akzeptiert Verbindungen nur aus dem Tunnelbereich des Hubs.
Verbindungsverlauf
The router's Overview tab shows Interface traffic (download / upload per interface) and App traffic (per app and website, with totals) for windows from 10 minutes to 7 days. Samples are taken every minute and kept 30 days. App traffic counts the apps switched on in Websites & Apps.
Live-Änderungen. Auf einem verwalteten Router speichert das Speichern eines Netzwerks (Port, DHCP, Bereich), einer Richtlinie oder der DNS-Server des Hubs aktualisiert den Router sofort, Rekord für Rekord über seine API: Das Skript wird nicht neu importiert und der Tunnel fällt nie aus. Richtlinien zwischen zwei Netzwerken desselben Standorts — Verkehr, der nie den Hub erreicht — werden auf dem Router dieses Standorts durchgesetzt, in der Reihenfolge des Panels. Die Standortsseite zeigt die letzte Router-Synchronisierung und einen Jetzt synchronisieren-Button, und der Hub überprüft jeden verwalteten Router alle 10 Minuten.
Betrieb
Webseite & App-Filter
On a device's Website & app filter tab, tick the apps and categories to block (social networks, video, games, messaging…). Sova pushes DNS-based blocking to the router from SecuryTik's maintained catalogue and keeps it updated when you press Update . Its rules are tagged separately, so re-pasting the branch script does not remove them; Remove takes them all off.
Betrieb
Suchen, Filter & Exportieren
Seiten, Remote-Benutzer, Geräte, Warnungen und der Audit-Log teilen sich dieselben Listenwerkzeuge: Typen zum Suchen, Filter vom Menü hinzufügen, nach jedem Feld gruppieren, benutzerdefinierte Regeln erstellen (z.B. Latenz über 80 ms), nach Klick auf eine Spalte sortieren, Suche als Favorit (privat oder geteilt) speichern und in CSV oder Excel exportieren. Die Suchleiste oben auf jeder Seite (Strg K) findet Seiten, Benutzer, DNS-Namen und Seiten.
Betrieb
Administratoren & Rollen
System → Administratoren fügt Administratoren hinzu. Eine Rolle legt fest, je nach Bereich (Standorte, Fernzugriff, Richtlinien,
DNS, Überwachung, Manager, Einstellungen …), ob der Administrator es nicht sehen, nur anzeigen oder bearbeiten darf. Sova wird mit einem
Super-Administrator (alles), einem Manager (betreut das Netzwerk) und einem Überwacher (nur Lesen) ausgeliefert;
Sie können Ihre eigenen erstellen. Nur ein Super-Administrator verwaltet Administratoren, Rollen und API-Tokens.
Zweigstellen. Administratoren sind in einer Baumstruktur organisiert. Eine Zweigstelle besitzt ihre Standorte und Remote-Benutzer: Ihre Administratoren sehen und verwalten nur diese (und die darunter liegenden Zweigstellen), während Administratoren mit der Rolle "Alles sehen" den gesamten Hub und wählen die Zweigstelle aus, wenn sie einen Standort oder einen Remote-Benutzer erstellen oder bearbeiten.
Passwort vergessen: Die Anmeldeseite sendet einen einmaligen Code an die E-Mail des Administrators (SMTP-Einstellungen in /etc/sova/smtp.env konfigurieren).
Jeder Administrator wählt unter Profil seine eigene Panel-Sprache und -Thema. Ein Superadministrator kann jede Übersetzung unter System → Übersetzungen (live angewendet) bearbeiten, eine Sprache hinzufügen oder eine Sprache als Excel-Datei exportieren und sie zurückimportieren.
Betrieb
Administrator-Passwort zurücksetzen
Ausgesperrt und keine E-Mail-Wiederherstellung möglich? Führen Sie das eigenständige Reset-Tool auf dem Hub als Root aus. Es setzt ein neues Passwort für ein Super-Admin-Konto direkt in der Datenbank und aktiviert das Konto wieder — keine funktionierende Anmeldung erforderlich, und keine Standort-, Tunnel- oder Benutzerdaten werden beeinflusst.
curl -fsSL -o sova-reset-admin-password.sh \
https://raw.githubusercontent.com/mhdhaidarah/sova/main/tools/sova-reset-admin-password.sh
sudo bash sova-reset-admin-password.sh --list # list the superadmin accounts
sudo bash sova-reset-admin-password.sh # reset (asks for the new password twice)
Mit mehreren Super-Administratoren wählen Sie einen mit --user NAME. Das Passwort wird nie im Klartext auf der Befehlszeile eingegeben und genau wie im Panel gespeichert, gehasht. Das Tool ist auch in jeder Installation unter /opt/sova/tools/ enthalten.
Betrieb
Überwachungsprotokoll
System → Audit-Protokoll protokolliert jede Änderung, wer sie vorgenommen hat, wann, von welcher Adresse und
was geändert wurde — sowohl vom Panel als auch über die API — sowie Anmeldungen und fehlgeschlagene Anmeldungen.
Betrieb
Sichern & wiederherstellen
Tools → Backup & Restore takes a full backup of Sova's database (sites, keys, users, policies, settings, admins), schedules a daily automatic backup with retention, downloads and uploads backups, and restores one. After a restore the hub re-applies itself within seconds.
Umzug auf einen neuen VPS: Installieren Sie Sova auf dem neuen Server, kopieren Sie /etc/sova/secret.key vom alten (die Schlüssel in der Sicherung sind mit ihm verschlüsselt), laden Sie die Sicherung hoch und stellen Sie sie wieder her, richten Sie dann die öffentliche Adresse (Einstellungen) auf den neuen Server aus und fügen Sie die Zweigstellen-Skripte erneut ein.
Betrieb
Updates
Sova überprüft täglich auf eine neue Version. System → Update zeigt die installierte Version, die Neuigkeiten und die Versionsgeschichte; Update anwenden lädt die Version herunter, überprüft die Signatur und Prüfsumme von SecuryTik, erstellt ein Backup der aktuellen Version, installiert, migriert die Datenbank und startet die Dienste neu. Tunnel laufen während eines Updates weiter. Ungesignete oder manipulierte Versionen werden abgelehnt.
Betrieb
Lizenzierung & Tarife
Jede Installation ist separat lizenziert, basierend auf der Anzahl der Standorte und Remote-Benutzer.
| Tarif | Standorte | Remote-Benutzer | Preis |
| Kostenlos | 2 | 1 | kostenlos |
| Lite | 5 | 3 | 30 USDT pro Monat |
| Pro | 10 | 6 | 50 USDT pro Monat |
| Max | 20 | 12 | 100 USDT/Monat |
| Unlimited | unbegrenzt | unbegrenzt | 175 USDT/Monat |
Jährliche Abrechnung ist 10-mal der monatliche Preis (Unbegrenzt: 2.000 USDT pro Jahr). System → Lizenz: melden Sie sich mit Ihrem SecuryTik-Konto an oder
klicken Sie auf Gerät verknüpfen und bestätigen Sie den Code in Ihrem Dashboard. Wählen
einen Plan aus der gleichen Seite — jeder angeforderte Plan wird für einen Monat kostenlos genehmigt — dann
zahlen Sie in USDT oder USDC auf dem Dashboard. Die Lizenz wird unterzeichnet und offline verifiziert: der Hub
funktioniert weiter bei Internetunterbrechungen, warnt vor Ablauf eines Plans und gewährt eine Frist
vor Einschränkungen neuer Standorte und Benutzer. Wenn die Frist abläuft, ohne dass sie erneuert wurde,
sperrt sich der Hub und seine Tunnel werden gestoppt bis zur Lizenzerneuerung.
Aktivierung erforderlich. Ein neuer Hub öffnet sich nur System → Lizenz, bis er mit einem SecuryTik-Konto registriert ist; der Free-Tarif beginnt bei der Registrierung.
Betrieb
Cloudflare-Tunnel
Um das Panel auf Ihrem eigenen Domain (z.B. vpn.company.com) zu erreichen:
- In Cloudflare Zero Trust → Netzwerke → Tunneln, erstellen Sie einen Tunnel und kopieren Sie sein Token.
- In Sova, System → Cloudflare Tunnel : paste the token and save — Sova installs and runs the connector.
- In Cloudflare, fügen Sie einen öffentlichen Hostnamen im Tunnel hinzu, der auf
http://localhost:80 verweist.
Nur das Panel geht über Cloudflare; die VPN-Tunnel verbinden sich immer direkt mit der öffentlichen Adresse des Hubs.
Referenz
REST-API
System → API → Neuer Token (Super-Administrator). Wählen Sie die Berechtigungen aus, die das Token benötigt — sites,
ra, policies, dns, stats, devices, audit,
jede Lese- oder Schreibzugriff — optional Ablaufdatum und Rate-Limit. Das Geheimnis wird einmal angezeigt.
curl -H "Authorization: Bearer sova_…" http://<hub>/api/v1/sites
| Endpunkt | Zweck |
GET /api/v1/me | Die Bereiche und Grenzen des Tokens. |
GET/POST /sites und GET/PATCH/DELETE /sites/{id} | Standorte mit aktuellem Tunnel-Status. |
PUT/DELETE /sites/{id}/networks | Netzwerke hinzufügen, ändern oder entfernen. |
GET /sites/{id}/script und POST /sites/{id}/install-link | Das Zweigstellen-Skript oder ein 24-Stunden-Eintrager. |
GET/POST /ra Einstellungen
PATCH/DELETE /ra/{id} Netzwerk
PUT /ra/{id}/access Sicherheit | Remote-Benutzer und was sie erreichen können. |
GET /ra/{id}/wireguard.conf Einstellungen
/ra/{id}/l2tp Geräte
/ra/{id}/accounting Protokolle | Profile und tägliche Online-Zeit/Datenverkehr. |
/policies Verbinden
/dns Einstellungen
/network-types Status | Richtlinien, DNS-Einträge, Netzwerktypen. |
/stats/overview Einstellungen
/stats/tunnels Netzwerk
/alerts Sicherheit
/audit Benutzer
/devices Fortgeschritten | Überwachungsdaten. |
Die interaktive Referenz mit allen Feldern befindet sich unter http://<hub>/api/v1/docs. Jede Änderung wird
im Audit-Log aufgezeichnet; Änderungen werden abgelehnt, während die Lizenz gesperrt ist.
Referenz
Webhooks
System → API → Webhooks: eine HTTPS-URL und die zu sendenden Ereignisse hinzufügen —
site.created, site.updated, site.deleted, ra.created,
ra.updated, ra.deleted, alert.opened, alert.resolved.
Jede Übermittlung ist ein JSON-POST, der mit dem Endpunkt-Geheimnis signiert ist:
X-Sova-Event: alert.opened
X-Sova-Signature: sha256=<HMAC-SHA256 of the raw body>
Nicht erfolgreiche Lieferungen werden mit einer Abklingzeit erneut versucht; ein Endpunkt, der weiterhin fehlschlägt, wird deaktiviert. Verwenden Sie den Test-Button, um einen Endpunkt zu versuchen.
Referenz
Sicherheitsmodell
- Der Hub-Firewall erlaubt nur die Ports für das Panel, SSH und VPN; alles zwischen den Standorten durchläuft die Richtlinienkette des Hubs.
- Private Schlüssel und Passwörter sind mit dem eigenen Installationsschlüssel (
/etc/sova/secret.key) verschlüsselt und ruhend gespeichert; eine Datenbank-Dump offenbart nichts.
- Das Panel verfügt über keine Netzwerkrechte; eine separate Root-Agenten-Anwendung wendet die validierte Konfiguration an.
- Zweigstellen-Skripte enthalten die Schlüssel des Zweigs — Installationslinks verfallen nach 24 Stunden; Schlüssel rotieren, wenn ein Skript geleakt ist.
- Updates und Lizenzen werden von SecuryTik unterzeichnet und offline verifiziert.
Referenz
Fehlerbehebung
| Symptom | Überprüfen |
| Standort verbindet sich nie | Auf dem Router: /interface wireguard peers print — letzter Handshake. Ist UDP 51000+N vom VPS-Anbieter über die Firewall erlaubt? Ist die öffentliche Adresse in den Einstellungen korrekt? |
| Skript stoppt mit "Adresskonflikt" | Der Router verwendet bereits das Blockadressen-Schema oder 172.31.0.0/16 des Standorts. Adressieren Sie das LAN neu oder wählen Sie eine andere Standortnummer. |
| Tunnel erstellen, keine Routen | /routing ospf neighbor print am Router; Routen-Seite im Hub. Abgelehnte Routen bedeuten, dass die Zweigstelle ausländische Adressen ankündigt. |
| L2TP wird nie angezeigt | UDP 500/4500 ist blockiert oder ein anderer L2TP-Client verwendet die gleiche öffentliche IP. |
| Remote-Benutzer verbindet sich, erreicht aber nichts | Bieten Sie dem Benutzer auf seiner Seite Zugriffsregeln an; überprüfen Sie die Richtlinien. |
| Interne Namen werden nicht aufgelöst | Der Client muss 172.31.0.1 als DNS verwenden (Zweigstelle DHCP und Profile tun dies). |
| Panel nicht erreichbar | systemctl status sova-api nginx; Health-Watch startet alle Minuten fehlgeschlagene Dienste neu. |
Protokolle: journalctl -u sova-agent -u sova-monitor -u sova-api. Letzte Konfiguration anwenden: System → Einstellungen.
Referenz
FAQ
Benötigen Zweigstellen eine öffentliche IP-Adresse?
Zweigstellen wählen sich über den Hub; nur der Hub benötigt eine öffentliche IP.
Geht das Zweigstellen-Internet durch den Hub?
Nur das Netzwerk der Firma nutzt die Tunnel. Remote-Benutzer mit vollständiger Durchleitung sind die einzigen, deren Internet über den Hub läuft.
Kann ich einen Zweigstelle später hinzufügen?
Ja — erstelle den Standort und füge sein Skript ein. Die anderen Zweigstellen lernen es automatisch.
Welche Router werden unterstützt?
MikroTik RouterOS 7 für Zweigstellen. Remote-Benutzer auf jedem Gerät mit WireGuard oder L2TP/IPsec.
Was passiert, wenn der Hub ausfällt?
Zweigstellen behalten ihre lokalen Netzwerke und das Internet bei; der Datenverkehr zwischen den Standorten wird wiederhergestellt, wenn der Hub zurück ist. Sichern Sie keine Backups auf dem VPS, um eine schnelle Neuinstallation zu ermöglichen.
Brauchen Sie weitere Hilfe?
E-Mail [email protected].