BURSUcm
BURSUlink

Erreichen Sie einen Computer hinter NAT — ohne Portweiterleitung, ohne VPN

BURSUlink ist ein kleiner Agent für Windows, macOS und Linux. Installieren Sie ihn auf einem Computer ohne öffentliche Adresse — hinter einem Heimrouter, einer Mobilfunkverbindung oder einer Unternehmens-Firewall —, verknüpfen Sie ihn mit Ihrer BURSUcloud-Datenbank, und BURSU Connection Manager öffnet SSH-, RDP-, VNC-, WinRM- und SFTP-Sitzungen zu ihm, als stünde er im Nebenzimmer. Nichts am Router zu öffnen, nichts an der Firewall zu konfigurieren.

So funktioniert es

Der Agent verbindet sich nach außen — niemand muss Verkehr hereinlassen

Der Agent läuft als Systemdienst und hält eine einzige ausgehende Verbindung zum nächstgelegenen BURSUlink-Relay — dieselbe Art von Verbindung, die auch ein Browser aufbaut, sodass jeder Router und jede Firewall sie durchlässt. Wenn Sie in BURSU Connection Manager eine Verbindung öffnen, fordert die App bei bursucm.com einen Pass an: ein signiertes Ticket, das den Agenten, Ihr Gerät und genau die eine Verbindung benennt, die Sie öffnen, gültig für zwei Minuten. Der Agent prüft Signatur und Pass und öffnet dann auf seiner Seite die TCP-Verbindung.

Die beiden Enden versuchen dann, sich direkt durch das NAT zu erreichen — so, wie es Videoanrufe tun. Gelingt das, verlässt das Relay den Pfad, und die Sitzung läuft von Ende zu Ende mit der Geschwindigkeit Ihrer Leitung; verweigert ein NAT, leitet das Relay die verschlüsselten Pakete weiter — es besitzt nie einen Schlüssel und kann sie nicht lesen.

  1. Installieren Sie den Agenten und verknüpfen Sie den Computer — mit einem Einmalcode aus Ihrer Datenbank oder per Anmeldung mit Ihrem Portalkonto.
  2. Stellen Sie in BURSU Connection Manager die Verbindung so ein, dass sie über diesen Agenten läuft. Jedes Mitglied der Datenbank mit Zugriff auf die Verbindung kann sie nutzen.
  3. Verbinden. Die App zeigt, ob die Sitzung direkt oder über ein Relay läuft.
bursulink · der Weg einer Verbindung
Ihr Gerät und der Agent verbinden sich beide nach außen mit einem Relay; das Portal signiert einen Pass; die Sitzung läuft direkt, wenn das NAT es zulässt, andernfalls über das Relay. bursucm.com signiert den Pass Relay EU · GE · US · RU · BR CN · JP · IN · GB · EG Ihr Gerät BURSU Connection Manager Computer hinter NAT BURSUlink-Agent NAT NAT Pass, 2 Min. Heartbeat direkt, wenn das NAT es zulässt, Ende-zu-Ende verschlüsselt

Zwei Modi, gewählt beim Verknüpfen des Computers

Ein Agent erreicht seinen eigenen Computer oder dient als Gateway in das Netzwerk um ihn herum. Sie wählen den Modus im Portal und können ihn später ändern.

Nur dieser Computer

Der Agent antwortet für die Maschine, auf der er läuft, und für nichts anderes: Verbindungen landen auf 127.0.0.1 dieses Computers. Richtig für einen Heim-PC, die Workstation eines Entwicklers, einen Mac im Büro oder einen einzelnen Server — der übliche Fall und die sichere Voreinstellung.

  • Erreicht nur Dienste, die auf diesem Computer laufen
  • Keine Netzwerkliste zu pflegen
  • Über eine kompromittierte Datenbank lässt sich nichts anderes in diesem LAN erreichen

Gateway in Ihr Netzwerk

Ein Agent auf einer Maschine erschließt das ganze Büro oder den ganzen Serverraum: Switches, Hypervisoren, NAS-Geräte, Drucker, Maschinen, die selbst keinen Agenten ausführen können. Was er erreichen darf, bestimmt eine Zulassungsliste, die Sie im Portal anlegen — Netzwerk, Ports und Protokoll — und nichts außerhalb davon.

  • Einträge der Zulassungsliste wie 192.168.10.0/24:22/ssh oder 10.0.0.5:3389/rdp
  • Das gesamte Internet, Loopback-, Link-local- und Cloud-Metadaten-Adressen weist das Portal ab
  • Bearbeiten Sie die Liste jederzeit; der Agent übernimmt sie beim nächsten Heartbeat

Was Sie bekommen

Ein Jump-Host ohne Jump-Host: der Komfort eines VPN ohne dessen Einrichtung, für jedes Protokoll, das die App spricht.

Keine offenen Ports

Nichts lauscht im Internet. Keine Portweiterleitung am Router, keine öffentliche IP, keine Firewall-Regel, kein dynamisches DNS — der Agent verbindet sich ausschließlich nach außen, über 443/tcp und 7842/udp.

Kein VPN nötig

Kein Tunnel, den Sie vor der Arbeit aufbauen müssen, kein Split-Routing, kein Adressplan, der nicht mit dem Büro kollidieren darf, das Sie gerade besuchen. Verbindung öffnen — und sie ist da.

Direkt, wann immer möglich

Die beiden Enden durchstoßen ihre NATs und sprechen direkt miteinander, wann immer die Router es zulassen; das Relay ist der Rückfallweg, nicht der Pfad. Zehn Relays — Europa, Georgien, die USA, Russland, Brasilien, China, Japan, Indien, Großbritannien und Ägypten — und der Agent wählt das nächstgelegene.

Nach einem Neustart erreichbar, bevor sich jemand anmeldet

Ein Windows-Dienst, eine systemd-Unit, ein macOS-LaunchDaemon: Der Agent startet mit dem System und braucht keine Benutzersitzung, kein Fenster, kein Statussymbol. Ein Server, der nachts neu gestartet wurde, ist am Morgen erreichbar.

Die Rechte Ihrer Datenbank gelten

Das Portal signiert einen Pass nur für ein Mitglied, das diese Verbindung öffnen darf, und nur für einen Agenten derselben Datenbank. Konten mit Zwei-Faktor-Anmeldung müssen sich mit dem Code angemeldet haben. Ordnerrechte und Benutzergruppen funktionieren genau wie bei direkten Verbindungen.

Jedes Protokoll, eine Einstellung

SSH, SFTP, Telnet, RDP, VNC, WinRM und AppleRD laufen über den Agenten. Eine Verbindung wird einmal im Katalog als „über Agent X“ markiert, und jedes Mitglied der Datenbank sieht sie so.

Ein Computer, mehrere Datenbanken

Verknüpfen Sie denselben Computer mit bis zu acht Datenbanken — das Notebook eines Freiberuflers, das mehrere Kunden teilen, ein Server, den zwei Teams verwalten. Jede Verknüpfung hat ihren eigenen Schlüssel und ihre eigenen Rechte; wird eine entfernt, bleibt alles andere unberührt.

Nach der Einrichtung fragt nichts mehr nach

Eine einzige Administratorbestätigung bei der Installation des Agenten. Verknüpfen, erneutes Verknüpfen, Starten und Stoppen erledigen Sie im Agentenfenster ohne Passwortabfrage — der laufende Dienst übernimmt die Arbeit.

Kostenlos

BURSUlink ist kostenloser Bestandteil von BURSUcloud: so viele Agenten, Verbindungen und Relays, wie Sie brauchen, für jede Datenbank, die Sie besitzen.

Agent herunterladen

Eine Datei pro Plattform. Installieren Sie sie auf dem Computer, den Sie erreichen möchten — nicht auf dem, von dem aus Sie sich verbinden.

Windows

Version 0.1.21 · veröffentlicht 2026-10-09
Windows-Installer (x64 / x86 / ARM64).
x64 / x86 / ARM64 · 7.2 MB · aktualisiert 2026-10-09
Download
SHA-256 c5ca45bc66f2b58043d75aeeac0987474b087c4b0e5c5c65184958713efc6fbf

Ein Installer für x86, x64 und ARM64: Er installiert den Dienst und das Statussymbol und fragt einmal nach der Administratorbestätigung. Windows 10, Windows 11 und Windows Server. Authenticode-signiert.

macOS

macOS disk image
Universal (Apple Silicon + Intel)
Demnächst verfügbar.

Ein Image für Intel und Apple Silicon. Öffnen Sie es, ziehen Sie BURSUlink nach „Programme“, starten Sie es und klicken Sie im Tab „Dienst“ auf „Installieren“ — das System fragt einmal nach einem Administratorpasswort. Mit Developer ID signiert und von Apple beglaubigt.

Linux

Debian package
x86_64
Demnächst verfügbar.
Arch package
x86_64
Demnächst verfügbar.
RPM package
x86_64
Demnächst verfügbar.

Das Paket bursulink enthält den Dienst und seine Befehlszeile — alles, was ein Server braucht. Auf einem Desktop fügen Sie bursulink-desktop aus demselben Repository hinzu, für das Fenster und das Statussymbol. Einen Server aus dem Terminal verknüpfen: sudo bursulink-agent enroll --code …

Einrichtung

  1. Öffnen Sie auf bursucm.com Ihre Datenbank, dann den Tab „BURSUlink“, und klicken Sie auf „Agent hinzufügen“: Geben Sie ihm einen Namen, wählen Sie den Modus und kopieren Sie den Einmalcode. Er ist 15 Minuten gültig.
  2. Installieren Sie den Agenten auf dem Computer und fügen Sie den Code in sein Fenster ein — oder melden Sie sich dort mit Ihrem Portalkonto an und wählen Sie die Datenbank; der Computer ist sofort verknüpft.
  3. Öffnen Sie in BURSU Connection Manager die Einstellungen der Verbindung und stellen Sie „Verbinden“ auf „Über BURSUlink“, mit Auswahl des Agenten. Die Verbindung behält ihren echten Hostnamen, sodass Host-Schlüssel und Zertifikate wie bisher geprüft werden.

Sicherheit

  • Jeder Agent und jedes Gerät hat ein eigenes Schlüsselpaar, das auf der Maschine erzeugt und nie irgendwohin gesendet wird; Portal und Relays kennen nur die öffentlichen Hälften.
  • Ein Pass gilt für eine TCP-Verbindung, einen Agenten, ein Gerät und zwei Minuten; einen wiederverwendeten oder veränderten Pass weist der Agent ab.
  • Der Verkehr ist zwischen Ihrem Gerät und dem Agenten Ende-zu-Ende verschlüsselt; ein Relay leitet Pakete weiter, die es nicht entschlüsseln kann.
  • Den Schlüssel des Agenten kann allein das Systemkonto lesen; das Verknüpfen aus dem Fenster ist unter Windows angemeldeten Benutzern und unter macOS und Linux Administratoren erlaubt.
  • Der Tab „BURSUlink“ Ihrer Datenbank listet jeden Agenten mit Modus, Version, letztem Kontakt und Online-Status; entfernen Sie einen, verlieren seine Pässe sofort ihre Gültigkeit.

Voraussetzungen

  • Eine BURSUcloud-Datenbank — der Agent ist mit ihr verknüpft, und ihre Mitglieder verbinden sich über ihn
  • Agent: Windows 10 / 11 oder Windows Server auf x86, x64 oder ARM64; macOS auf Intel oder Apple Silicon; Linux x86_64 mit glibc 2.34 oder neuer (Ubuntu 22.04+, Debian 12+, Fedora, RHEL 9+, Arch)
  • Ausgehend 443/tcp und 7842/udp aus dem Netzwerk des Agenten; nichts eingehend
  • Verbindende Seite: zuerst BURSU Connection Manager für Windows; die Apps für macOS, Linux, Android und iOS folgen
  • Protokolle über den Agenten: SSH, SFTP, Telnet, RDP, VNC, WinRM, AppleRD. Noch nicht: FTP, AppleRD High Performance, Seriell, Web

Neu bei BURSUcm? Produkt-Tour ansehen →

Erreichen Sie jede Maschine, die Sie betreuen

Erstellen Sie ein kostenloses BURSUcloud-Konto, verknüpfen Sie den Computer, verbinden Sie sich von überall.