RustDesk LAN-Erkennung
RustDesk LAN-Erkennung, VLANs und zentraler Self-Hosted Server
🎯 Ausgangslage
Beim Betrieb eines zentralen selbst gehosteten RustDesk-Servers entsteht leicht der Eindruck, dass alle mit diesem Server verbundenen Clients unter „Im LAN erkannt“ gegenseitig sichtbar werden.
Das ist nicht der Fall.
Die Anzeige „Im LAN erkannt“ ist von der zentralen RustDesk-Server-Infrastruktur zu unterscheiden.
🔍 Was bedeutet „Im LAN erkannt“?
RustDesk kann andere RustDesk-Clients im lokalen Netzwerk erkennen.
Dabei gilt:
„Im LAN erkannt“ bedeutet nicht „am gleichen RustDesk-Server angemeldet“.
Ein zentraler RustDesk-Server stellt den Clients nicht automatisch eine globale Liste aller anderen Clients zur Verfügung.
Deshalb werden beispielsweise die Rechner verschiedener Kunden nicht gegenseitig sichtbar, nur weil alle denselben selbst gehosteten RustDesk-Server verwenden.
🧪 Praktischer Test
In unserem Hetzner-Netz befinden sich unter anderem:
Windows-Server: 172.31.80.16
RustDesk-Server: 172.31.80.30
OPNsense: 172.31.80.1
Der RustDesk-Port des Servers ist intern direkt erreichbar:
Test-NetConnection 172.31.80.30 -Port 21115
Ergebnis:
TcpTestSucceeded : True
Auch ein Fernzugriff über RustDesk funktioniert.
Trotzdem werden über ein geroutetes WireGuard-VPN nicht automatisch alle Rechner des entfernten Netzes unter „Im LAN erkannt“ angezeigt.
🔐 WireGuard macht aus zwei Netzen kein gemeinsames LAN
WireGuard arbeitet auf Layer 3 und routet IP-Verkehr.
Damit kann beispielsweise ein Rechner über WireGuard einen entfernten Server direkt erreichen:
Client
│
│ WireGuard
▼
OPNsense
│
▼
172.31.80.30
Das bedeutet jedoch nicht, dass beide Rechner Bestandteil derselben Layer-2-Broadcast-Domain sind.
IP-Erreichbarkeit und LAN-Erkennung sind zwei unterschiedliche Dinge.
🧱 Dasselbe Prinzip gilt für VLANs
VLANs machen den Zusammenhang besonders anschaulich.
Beispiel:
VLAN 10 – Lager
Packplatz-01
Packplatz-02
Lager-PC
Diese Geräte befinden sich in derselben Broadcast-Domain und können – abhängig von Firewall und RustDesk-Konfiguration – über die LAN-Erkennung gegenseitig sichtbar sein.
Daneben:
VLAN 20 – Verwaltung
Büro-01
Büro-02
Buchhaltung
Die Rechner aus VLAN 20 werden nicht allein deshalb von VLAN 10 per LAN-Discovery erkannt, weil OPNsense Verkehr zwischen den VLANs routen kann.
💡 VLANs können damit gezielt für Abteilungen eingesetzt werden
Das Verhalten lässt sich sinnvoll nutzen:
OPNsense
│
┌────────────┼────────────┐
│ │ │
VLAN 10 VLAN 20 VLAN 30
Lager Verwaltung Produktion
│ │ │
PCs ↔ PCs PCs ↔ PCs PCs ↔ PCs
Innerhalb einer Abteilung können Rechner über die lokale RustDesk-Erkennung sichtbar sein.
Andere Abteilungen bleiben durch ihre eigene Broadcast-Domain davon getrennt.
OPNsense kann trotzdem gezielt die gewünschte Kommunikation zwischen den VLANs ermöglichen.
🛡️ Bedeutung für einen zentralen RustDesk-Supportserver
Ein zentraler RustDesk-Server kann für viele Kunden verwendet werden:
Kunde A ─────┐
│
Kunde B ─────┼──► zentraler RustDesk-Server
│
Kunde C ─────┘
Daraus entsteht kein gemeinsames LAN der Kunden.
Insbesondere bedeutet dies nicht automatisch:
Kunde A sieht Rechner von Kunde B
Kunde B sieht Rechner von Kunde C
Kunden sehen die Support-Rechner
Die LAN-Erkennung ist kein globales Verzeichnis der am RustDesk-Server angeschlossenen Geräte.
⚠️ Konsequenz für Installationsskripte
Das Abschalten der RustDesk-LAN-Erkennung ist nicht erforderlich, um verschiedene Kunden eines zentralen RustDesk-Servers voneinander zu trennen.
Ob die LAN-Erkennung trotzdem deaktiviert werden soll, kann anhand des jeweiligen Einsatzszenarios entschieden werden.
Sie kann sogar gewollt sein – beispielsweise wenn Mitarbeiter innerhalb derselben Abteilung die Rechner ihrer Abteilung unkompliziert finden sollen.
📌 Merksatz
„Im LAN erkannt“ bedeutet lokal entdeckt – nicht über denselben RustDesk-Server erreichbar.
Oder technisch:
Routing ermöglicht Erreichbarkeit. Eine gemeinsame Broadcast-Domain ermöglicht lokale Discovery.
Damit können VLANs gleichzeitig zur Netzwerksegmentierung und zur sinnvollen Begrenzung der lokalen RustDesk-Erkennung eingesetzt werden.
No comments to display
No comments to display