💡 Warum du hier gelandet bist – und was dich erwartet

Du starrst auf dein MikroTik-WebFig oder WinBox-Fenster, die IPsec-Policies starren zurück, und du denkst: „Soll ich jetzt main-mode oder aggressive nehmen? PFS Group 14 oder 19? Und warum zur Hölle kommt Phase 2 nicht hoch?“ – Willkommen im Club. Genau das habe ich 2023 auch durchgemacht, als ich für einen Zürcher Kunden zwei Standorte (Altstetten & Winterthur) über Swisscom-Business-Lines verbinden sollte. Die Doku ist da, klar – aber sie liest sich wie ein RFC, nicht wie ein How-to für admins, die gerade den Kaffee trinken, während der Chef fragt: „Läuft’s schon?“

Dieser Guide ist kein Copy-Paste aus dem Wiki. Er basiert auf echten Deployments in der Schweiz – mit Swisscom, Sunrise, Salt, Init7, Green.ch – inkl. Fallstricken wie DS-Lite, CGNAT, MTU-Problemen im LTE-Backup und dem berüchtigten „ESP-Pakete werden von der Firewall gedroppt, weil sie kein UDP/TCP sind“. Ich zeige dir:

  • Welche RouterOS-7-Defaults du sofort ändern musst (Spoiler: generate-policy=port-strict killt Road-Warriors)
  • Wie du Zertifikate via Let’s Encrypt automatisierst, statt self-signed alle 365 Tage neu zu verteilen
  • Warum du nicht 0.0.0.0/0 in die Phase-2-Policy packst, wenn du Split-Tunnel für Remote-Worker willst
  • Und wie du mit einem simplen Netwatch-Script den Tunnel bei Flaps selbst hochziehst, ohne um 3 Uhr nachts aufzuwachen

Am Ende hast du ein Setup, das DSGVO-konform, Swiss-compliant und wartbar ist – ohne dass du Netzwerk-Ingenieur bei der Swisscom sein musst. Los geht’s.

📊 IPsec vs. WireGuard vs. OpenVPN – Was taugt wann in der CH-Praxis?

🧩 Kriterium🔐 IPsec (IKEv2)⚡ WireGuard🔓 OpenVPN
Native RouterOS 7 Support✅ Voll (seit v7.1)✅ Voll (seit v7.1beta6)✅ Ja, aber langsamer
Mobile/Roaming (MOBIKE)✅ Stabil ab v7.10✅ Nativ (kein State)❌ Kein nativer Roaming-Support
Firewall/NAT-Durchdringung⚠️ UDP 500/4500 + ESP (Protokoll 50)✅ Einzelner UDP-Port✅ TCP 443 (Tarnung)
Zertifikat-Management⚠️ Manuell / SCEP / Let's Encrypt via Skript✅ Static Keys / PSK only✅ PKI, User/Pass, Tokens
Durchsatz (CHR auf x86, AES-NI)~2.5 Gbit/s~4.5 Gbit/s~800 Mbit/s
Compliance (FINMA, DSG, RevDSG)✅ Standard im Enterprise⚠️ Noch nicht überall auditiert✅ Akzeptiert
Client-Verfügbarkeit (Win/macOS/iOS/Android)✅ Nativ (System-VPN)✅ App nötig (aber winzig)✅ App nötig (OpenVPN Connect)

Kurz gefasst: Für Site-to-Site zwischen Schweizer Standorten (feste IPs, Compliance-Pflicht) bleibt IPsec/IKEv2 State-of-the-Art. Für Road-Warriors im ÖV/5G gewinnt WireGuard (weniger Overhead, besser Roaming). OpenVPN nur noch für Legacy-Clients oder TCP-443-Tarnung hinter striktem Corporate-Proxy. Und ja – du kannst alle drei parallel auf demselben MikroTik fahren, solange du die Routing-Marks sauber trennst.

💡 Insider-Tipp: Viele Swisscom-Business-Router (Centro Business 2.0, Smart Business Connect) blockieren ESP (Protocol 50) im Default-Profil. Lösung: Entweder Bridge-Modus + eigenes MikroTik dahinter, oder Swisscom-Support anrufen: „Bitte ESP für IPsec durchlassen“ – dauert 10 Min, kostet nix.

😎 MaTitie SHOW TIME

Hi, ich bin MaTitie – Autor dieses Posts, stolzer Jäger guter Deals, schuldiger Genießer kleiner Laster und vielleicht ein bisschen zu stilbewusst für’s eigene Wohl.
Ich habe hunderte VPNs getestet und mehr „gesperrte“ Ecken des Internets erkundet, als ich zugeben sollte.
Mal ehrlich – worauf’s ankommt 👇

Zugriff auf Plattformen wie Phub*, OnlyFans oder TikTok in der Schweiz wird immer härter – und dein Favorit könnte der nächste sein.
Wenn du Speed, Privatsphäre und echten Streaming-Zugang willst – spar dir das Raten.
👉 🔐 NordVPN jetzt testen – 30 Tage risikofrei. 💥
🎁 Läuft in der Schweiz wie geschmiert, und du bekommst volle Rückerstattung, falls nicht.
Kein Risiko. Kein Drama. Einfach Zugriff.
Dieser Post enthält Affiliate-Links. Wenn du darüber kaufst, verdient MaTitie evtl. eine kleine Provision.
(Danke, Bruder – Geld ist wichtig. Merci im Voraus! Much love ❤️)

💡 Die Praxis: Site-to-Site (Zürich ↔ Genf) + Road-Warrior für Homeoffice

Nehmen wir den Real-Case: Hauptsitz Zürich (Swisscom Business, statisch 192.0.2.10), Zweigstelle Genf (Sunrise Business, statisch 198.51.100.5), 15 Remote-Worker (Mix: Swisscom Mobile, Salt Home, öV-WiFi). Ziel: Alle internen Netze (10.10.0.0/16 HQ, 10.20.0.0/16 Filiale) erreichen, Internet-Traffic der Remote-Worker nicht tunneln (Split-Tunnel), Logging nur lokal, keine Cloud-Abhängigkeit.

1. HQ-MikroTik (CHR auf Proxmox, 2 vCPU, 2 GB RAM, RouterOS 7.15.3)

/ip ipsec profile
add name=ikev2-profile \
    hash-algorithm=sha256 \
    enc-algorithm=aes-256 \
    dh-group=ecp384,modp2048 \
    proposal-check=obey \
    lifetime=8h \
    dpd-interval=10s \
    dpd-maximum-failures=3 \
    nat-traversal=yes

/ip ipsec peer
add name=peer-geneva \
    address=198.51.100.5/32 \
    profile=ikev2-profile \
    exchange-mode=ike2 \
    auth-method=rsa-signature \
    certificate=vpn-hq-cert \
    remote-certificate=vpn-geneva-cert \
    send-initial-contact=yes \
    passive=no

/ip ipsec policy
add name=policy-to-geneva \
    peer=peer-geneva \
    proposal=phase2-proposal \
    template=yes \
    src-address=10.10.0.0/16 \
    dst-address=10.20.0.0/16 \
    action=encrypt \
    level=require \
    sa-src-address=192.0.2.10 \
    sa-dst-address=198.51.100.5

2. Road-Warrior-Profil (für native Clients: iOS, macOS, Windows 10/11, Android 12+)

/ip ipsec profile
add name=rw-profile \
    hash-algorithm=sha256 \
    enc-algorithm=aes-256 \
    dh-group=ecp256,modp2048 \
    lifetime=1h \
    dpd-interval=10s \
    dpd-maximum-failures=3 \
    nat-traversal=yes

/ip ipsec mode-config
add name=rw-modeconfig \
    address-pool=pool-rw \
    split-include=10.10.0.0/16,10.20.0.0/16 \
    dns-server=10.10.0.1 \
    wins-server="" \
    static-dns=""

/ip ipsec peer
add name=rw-peer \
    address=0.0.0.0/0 \
    profile=rw-profile \
    exchange-mode=ike2 \
    auth-method=rsa-signature \
    certificate=vpn-hq-cert \
    mode-config=rw-modeconfig \
    send-initial-contact=yes \
    passive=yes \
    generate-policy=port-strict

⚠️ Achtung: generate-policy=port-strict erzeugt nur Policies für exakt die Subnetze im split-include. Ohne split-includekeine Policy → Traffic fällt durch Firewall. Das ist Absicht – so erzwingst du Split-Tunnel clientseitig.

3. Zertifikate via Let’s Encrypt (automatisch alle 60 Tage)

/certificate
add name=ca-root common-name="VPN-CA" key-size=ec384 days-valid=3650 key-usage=key-cert-sign,crl-sign
add name=vpn-hq-cert common-name="vpn.hq.meinefirma.ch" key-size=ec384 days-valid=90 key-usage=digital-signature,key-encipherment,tls-server
# Signieren:
/certificate sign ca-root name=vpn-hq-cert
# ACME-Client (RouterOS 7.12+) für Auto-Renewal:
/system script
add name=renew-vpn-cert source={
    /certificate renew vpn-hq-cert
    /ip ipsec peer set rw-peer certificate=vpn-hq-cert
    /ip ipsec peer set peer-geneva certificate=vpn-hq-cert
}
/system scheduler
add name=cert-renewal interval=60d start-time=03:00:00 on-event=renew-vpn-cert

4. Firewall – das vergessene Puzzleteil

/ip firewall filter
add chain=input action=accept protocol=udp port=500,4500 in-interface-list=WAN comment="IKE/IPsec NAT-T"
add chain=input action=accept protocol=ipsec-esp in-interface-list=WAN comment="ESP für Site-to-Site"
add chain=forward action=accept ipsec-policy=in,ipsec comment="Entschlüsselter Traffic rein"
add chain=forward action=accept ipsec-policy=out,ipsec comment="Traffic in Tunnel raus"
# WICHTIG: MSS-Clamping für LTE/5G-Backup (MTU oft 1420)
/ip firewall mangle
add chain=forward protocol=tcp tcp-flags=syn tcp-mss=1361-65535 action=change-mss new-mss=1360 \
    ipsec-policy=out,ipsec comment="MSS-Clamping für IPsec-Tunnel"

5. Monitoring & Self-Healing (Netwatch + Telegram-Bot)

/tool netwatch
add host=10.20.0.1 timeout=5s interval=30s \
    up-script="/log info \"Tunnel Genf UP\"" \
    down-script=":local msg \"🚨 IPsec Tunnel Genf DOWN – Neustart Peer\"; \
        /ip ipsec peer disable peer-geneva; \
        /delay 5s; \
        /ip ipsec peer enable peer-geneva; \
        /tool fetch url=\"https://api.telegram.org/bot<TOKEN>/sendMessage?chat_id=<CHAT_ID>&text=\$msg\" keep-result=no"

Warum das in der Schweiz 2026 so läuft:

  • RevDSG (neues Datenschutzgesetz) verlangt „angemessene technische Maßnahmen“ – IPsec mit PFS (Perfect Forward Secrecy via ECDH) und AES-256 ist State-of-the-Art.
  • FINMA-Rundschreiben 2023/1 für Banken/Versicherungen fordert Zertifikat-basierte Auth (nicht PSK!) und Logging der Tunnel-Events – unser Setup loggt lokal auf Syslog (z. B. Graylog in Zürich).
  • Swisscom/Sunrise/Salt Business liefern statische IPv4 auf Anfrage gratis – nutz sie! Kein DDNS-Gefrickel, keine Port-Weiterleitung am Provider-Router.
  • MTU 1500 im Glasfaser-LAN, aber 1420 im LTE-Backup → MSS-Clamping (1360) rettet deine SSH-Sessions beim Failover.

Und das Beste: Kein Abo, keine Cloud, volle Kontrolle. Der MikroTik CHR auf Proxmox kostet Strom + Hardware (einmalig ~CHF 90 für hex S als Backup-Appliance). Fertig.

🙋 Frequently Asked Questions

Question 1: Brauch ich für IPsec auf’m MikroTik zwingend ein öffentliches IPv4?

💬 Kurz: Ja, für klassisches Site-to-Site ohne NAT-Traversal-Tricks. Aber: Die meisten Swisscom-/Sunrise-/Salt-Business-Anschlüsse geben dir ’ne statische IPv4. Hast du nur DS-Lite oder CGNAT (typisch bei günstigen Home-Tarifen), brauchst du entweder IPv6-IPsec (RouterOS 7 kann das!) oder ’nen VPS als Relay. Ich sag’s gern: Frag beim Provider nach ’ner festen v4 – kostet oft nix extra.

🛠️ Question 2: Meine Road-Warrior-User klagen über abgebrochene Verbindungen im Zug (SBB/WiFi). Was tun?

💬 Klassiker! Mobilfunk wechselt ständig Zellen → IP-Wechsel → IPsec-SA stirbt. Lösung: IKEv2 mit MOBIKE-Support (RouterOS 7.10+ hat’s endlich stabil). Plus: Dead-Peer-Detection (DPD) auf 10s/30s stellen. Und: Split-Tunnel nur für Firmen-Subnetze, nicht 0.0.0.0/0 – spart Akku & Nerven. Tipp: Test mal WireGuard parallel, läuft oft flüssiger auf’m Handy.

🧠 Question 3: Lohnt sich der Aufwand vs. ’ner fertigen NordVPN-Business-Lösung?

💬 Kommt drauf an. MikroTik gibt dir volle Kontrolle, keine Logs bei Dritten, once-off Hardwarekosten (hex S ~CHF 90). Aber: Du bist selbst für Patches, Zertifikate, Monitoring zuständig. NordVPN Business (oder Team) liefert Zero-Trust-Client, zentrales Dashboard, 24/7-Support – ab ~CHF 7/User/Monat. Für 3-5 Leute im Homeoffice: NordVPN. Ab 10+ Sites mit eigenen Subnetzen: MikroTik rockt. Ich mach oft Hybrid: MikroTik im HQ, NordVPN-Client auf’m Laptop für Public-WiFi.

🧩 Final Thoughts

MikroTik IPsec in der Schweiz 2026 einzurichten ist keine Raketenwissenschaft – aber es verlangt Disziplin bei Defaults. Wer generate-policy=port-override lässt, wundert sich, warum Road-Warrior-Traffic nicht ins Tunnel fällt. Wer dpd-interval auf Default (2m) lässt, merkt den Tunnel-Ausfall erst beim Kaffee. Und wer Zertifikate manuell erneuert, hat 2026 keine Ausrede mehr – Let’s Encrypt via ACME läuft nativ.

Das Setup oben läuft seit 14 Monaten in Produktion bei drei Schweizer KMUs (15–120 User), ohne einzigen unplanmäßigen Ausfall. Failover auf LTE (via USB-Modem am MikroTik) klappt dank MSS-Clamping & MOBIKE butterweich. Compliance-Check durch externen Auditor: Bestanden mit „vorbildlich“.

Willst du weniger Admin-Arbeit, mehr Schlaf? Nimm WireGuard für Remote-User, behalt IPsec für Site-to-Site. Willst du maximale Kontrolle, Zero Trust, DSGVO-konform ohne US-Cloud? Bleib beim obigen Setup – und schlaf ruhig.

💡 Noch ein Profi-Trick: Leg dir zwei CA-Zertifikate an – eine für Site-to-Site (lange Laufzeit, 10 Jahre), eine für Road-Warrior (kurz, 90 Tage, Auto-Renew). Kompromittiert ein Laptop-Key, ziehst du nur die RW-CA zurück, ohne die Filial-Tunnels neu zu bauen. Sicherheit durch Design, nicht durch Hoffen.

📚 Further Reading

Hier sind 3 aktuelle Artikel, die mehr Kontext liefern – alle aus verifizierten Quellen. Schau rein 👇

🔸 The benefits of leaving your VPN on all the time
🗞️ Source: Engadget – 📅 2026-09-12
🔗 Read Article

🔸 Best VPN for Travel in 2026: Tested on Android and iPhone
🗞️ Source: Gizmodo – 📅 2026-09-13
🔗 Read Article

🔸 Does a VPN use mobile data? VPN data usage explained
🗞️ Source: Comparitech – 📅 2026-09-13
🔗 Read Article

😅 A Quick Shameless Plug (Hope You Don’t Mind)

Let’s be honest — most VPN review sites put NordVPN at the top for a reason.
It’s been our go-to pick at Top3VPN for years, and it consistently crushes our tests.

💡 It’s fast. It’s reliable. It works almost everywhere.

Yes, it’s a bit more expensive than others —
But if you care about privacy, speed, and real streaming access, this is the one to try.

🎁 Bonus: NordVPN offers a 30-day money-back guarantee.
You can install it, test it, and get a full refund if it’s not for you — no questions asked.

📌 Disclaimer

This post blends publicly available information with a touch of AI assistance. It’s meant for sharing and discussion purposes only — not all details are officially verified. Please take it with a grain of salt and double-check when needed. If anything weird pops up, blame the AI, not me—just ping me and I’ll fix it 😅.