Für Remote-Teams

Eine Gateway-IP für Ihr gesamtes Team

Ihr Team arbeitet von Heimbüros, Coworking-Spaces und verschiedenen Städten aus. Ihre AWS-Konsole, Salesforce und Jira müssen dennoch wissen, wer zugelassen ist. TYO Reach gibt jedem Teammitglied dieselbe Exit-IP – Ihre Firewall vertraut einer Adresse, nicht fünfzig.

1
IP für Allowlist
deckt Ihr gesamtes Team ab
APAC
Gateway-Netzwerk
AU · HK · SG und mehr
0
Kernel-Treiber
keine Admin-Rechte erforderlich
3
Monate kostenlos
für Ihr gesamtes Team
Das Problem

Warum IP-Allowlisting bei Remote-Teams scheitert

Sie haben Ihrem Team flexibles Arbeiten ermöglicht. Jetzt blockieren Ihre Cloud-Tools sie.

Heim-ISPs geben jedem eine andere IP

AWS, Salesforce, Jira und die meisten Cloud-Plattformen erlauben es Ihnen, den Zugriff auf bestimmte IP-Adressen zu beschränken. Das funktionierte, als alle in einem Büro hinter einem Router saßen. Bei Remote-Mitarbeitern hat jede Person eine andere ISP-IP – und sie ändert sich, wann immer sie umziehen, einen Kunden besuchen oder aus einem Café arbeiten.

VPNs lösen das falsche Problem

Traditionelle VPNs tunneln den gesamten Datenverkehr über einen zentralen Server – jeden Videoanruf, jeden Dateidownload, jede Google-Suche. Das bedeutet teure Bandbreite, zusätzliche Latenz bei allem und Kernel-Level-Treiber, die auf Laptops mit Endpoint-Schutz Probleme verursachen. Ihr Team hat sich nicht für diesen Overhead angemeldet.

Reach gibt Ihnen diese feste IP zurück

Die Arbeits-Apps jedes Teammitglieds verlassen das Internet über das Reach-Gateway. Externe Dienste sehen eine IP – Ihre. Fügen Sie sie einmalig Ihrer Cloud-Firewall hinzu und aktualisieren Sie sie nie wieder, egal wie viele Leute beitreten, gehen oder den Wohnort wechseln.

Kernfunktionen

Was Ihr Team bekommt

Alles, was ein Remote-Team braucht, um mit einer konsistenten Netzwerkidentität zu arbeiten – ohne den Overhead eines Unternehmens-VPNs.

Statische Egress-IP für SaaS-Allowlisting

Eine stabile australische IP-Adresse deckt Ihr gesamtes Team ab. Fügen Sie sie einmalig zu AWS-Sicherheitsgruppen, vertrauenswürdigen Salesforce-IPs, Atlassian-Allowlists oder anderen IP-basierten Zugriffskontrollen hinzu. Sie bleibt aktuell, während Ihr Team wächst, umzieht und von überall aus arbeitet.

MFA bei jeder Sitzung

TOTP-Authentifizierungscodes oder Push-Genehmigungen sind beim Login ohne Ausnahme erforderlich. Wenn das Passwort eines Teammitglieds jemals kompromittiert wird, kann der Angreifer dennoch nicht auf Ihr Gateway zugreifen. MFA ist in jedem Reach-Konto enthalten – es ist kein Add-on, das Sie separat konfigurieren müssen.

Zentrale Routing-Richtlinie – automatisch übertragen

Legen Sie Routing-Regeln einmalig in Ihrem Admin-Dashboard fest. Sie werden sofort auf das Gerät jedes Teammitglieds übertragen. Definieren Sie, welche Domains oder Apps über Reach geleitet werden und welche direkt laufen. Neue Teammitglieder treten Ihrer Gruppe bei und erhalten die Richtlinie automatisch – keine Einrichtung pro Gerät, keine IT-Tickets.

App-basiertes Routing – kein Full-Tunnel

Nur der von Ihnen angegebene Datenverkehr wird über Reach geleitet. Videoanrufe bleiben auf der lokalen Verbindung jedes Teammitglieds. Große Dateisynchronisierungen laufen direkt. Privates Surfen berührt das Gateway nie. Die Bandbreite bleibt vorhersehbar, da Sie nicht wahllos alles tunneln.

Funktioniert auf Laptops mit Endpoint-Schutz

Das Windows-Installationsprogramm verwendet NSIS auf Benutzerebene – keine Erhöhungsaufforderung, kein Kernel-Treiber, kein IT-Ticket erforderlich. Es lässt sich auf verwalteten Maschinen installieren und ausführen, auf denen herkömmliche VPN-Clients durch Unternehmens-Endpoint-Schutzsoftware blockiert werden. macOS und Linux erfordern ebenfalls keine erhöhten Privilegien.

Multi-Plattform vom ersten Tag an

macOS-, Windows- und Linux-Tray-Apps sowie Android-Mobilgeräte. Ihr Team installiert es einmal und das Gateway ist immer verfügbar – es sitzt in der Taskleiste, nicht als Browser-Erweiterung, die entfernt wird, wenn jemand Browser-Profile wechselt.

Gateway-Netzwerk

Wählen Sie, wo Ihr Team das Internet verlässt

Wählen Sie eine Region für das gesamte Team oder legen Sie verschiedene Exit-Punkte pro App oder Gruppe fest. Neue Regionen werden regelmäßig hinzugefügt.

AU — Sydney

Australische Egress-IP. Die richtige Wahl für Teams, deren SaaS-Plattformen, Bank-Tools und Compliance-Anforderungen inländischen australischen Datenverkehr erwarten. Regierungsportale, Finanzinstitute und lokale SaaS-Tools sehen eine vertrauenswürdige inländische Adresse.

HK — Hongkong

Exit mit geringer Latenz für Teams, die mit APAC-Partnern arbeiten. Nützlich für den Zugriff auf regionsspezifische Rechercheplattformen, Tools oder Dienste, die auf Datenverkehr von außerhalb Australiens beschränkt sind.

SG — Singapur

Südostasiatischer Exit-Punkt. Leiten Sie spezifische Apps über Singapur, während der gesamte andere Team-Datenverkehr über Australien läuft. Nützlich für Teams mit regionalen Lieferanten, Plattformen oder Kunden auf dem südostasiatischen Markt.

Weitere Regionen

Zusätzliche Exit-Knoten sind einfach bereitzustellen – das Gateway-Netzwerk wächst mit der Nachfrage. Wenn Ihr Team eine bestimmte Region benötigt, die noch nicht aufgeführt ist, kontaktieren Sie uns unter [email protected] und wir werden sie priorisieren.

Wie es funktioniert

Drei Schritte zu einem gemeinsamen Gateway

1

Erstellen Sie ein Team und laden Sie Mitglieder ein

Melden Sie sich bei Ihrem Reach-Dashboard an, erstellen Sie eine Gruppe und laden Sie Teammitglieder per E-Mail ein. Jede Person erstellt eine TYO-ID, falls sie noch keine hat. MFA ist ab der allerersten Sitzung erforderlich – es gibt keine Karenzzeit oder optionale Aktivierung.

2

Definieren Sie Ihre Routing-Richtlinie

Wählen Sie Ihre Gateway-Region. Geben Sie an, welche Domains, Apps oder IP-Bereiche über Reach geleitet werden und welche es umgehen und direkt laufen. Die Richtlinie wird sofort auf alle verbundenen Teamgeräte übertragen. Sie können sie jederzeit über das Dashboard aktualisieren.

3

Allowlisten Sie eine IP in Ihren SaaS-Tools

Kopieren Sie die Gateway-IP aus Ihrem Dashboard und fügen Sie sie zur Allowlist Ihrer Cloud-Firewall hinzu – AWS, Salesforce, Jira oder welche Tools Sie auch immer für die IP-basierte Zugriffskontrolle verwenden. Neue Teammitglieder, die Ihrer Gruppe beitreten, werden automatisch abgedeckt. Sie müssen die Allowlist nie wieder aktualisieren.

Sicherheit

Entwickelt für Teams, die mit sensiblen Daten arbeiten

Reach ist ein Gateway, kein Monitoring-Tool. Der Datenverkehr Ihres Teams wird per Proxy weitergeleitet, nicht protokolliert oder inspiziert.

MFA schützt jede Gateway-Sitzung

Die Authentifizierung ist erforderlich, bevor Datenverkehr über das Gateway geleitet werden kann. Es gibt für ein Teammitglied keine Möglichkeit, das Gateway ohne aktive MFA zu nutzen. Anmeldedaten allein reichen nicht aus – selbst wenn ein Passwort gestohlen wird.

Keine Protokollierung des Datenverkehrs

Reach protokolliert nicht den Inhalt der Anfragen Ihres Teams. Das Gateway sieht Verbindungsmetadaten (Ziel-Domains) für Routing-Zwecke, aber der Inhalt des Surfens wird nicht gespeichert oder inspiziert. Sie tauschen Privatsphäre nicht gegen Komfort.

Gruppenrichtlinie serverseitig durchgesetzt

Routing-Regeln werden am Gateway durchgesetzt – nicht nur in der Client-App. Ein Teammitglied kann die Gruppenrichtlinie nicht umgehen, indem es seinen lokalen Reach-Client modifiziert. Die Einhaltung der Richtlinien ist strukturell, nicht vertrauensbasiert.

Wo Teams Reach einsetzen

Häufige Anwendungsfälle

Zugriff auf Cloud-Konsolen (AWS, GCP, Azure)

Beschränken Sie Ihre Cloud-Konsole auf eine einzige vertrauenswürdige IP. Kein IP-Allowlisting pro Ingenieur oder Sicherheitsgruppen-Wildwuchs mehr. Fügen Sie die Gateway-IP einmalig hinzu und jedes aktuelle und zukünftige Teammitglied ist ohne weitere Änderungen abgedeckt.

CRM- und Vertriebs-Tools (Salesforce, HubSpot)

Viele CRM-Plattformen unterstützen vertrauenswürdige IP-Bereiche für die Zugriffskontrolle. Eine einzige Reach-Gateway-IP ersetzt eine sich ständig ändernde Liste von Heim-ISP-Adressen, die jedes Mal aktualisiert werden müssen, wenn jemand umzieht oder den Anbieter wechselt.

Entwicklungs-Tools (Jira, GitHub, Bitbucket)

IP-beschränkte Repositories und Projektmanagement-Tools funktionieren zuverlässig für jedes Teammitglied, unabhängig davon, wo es an diesem Tag arbeitet – zu Hause, im Café, im Coworking-Space oder im Büro eines Kunden.

Finanz- und Buchhaltungs-SaaS

Buchhaltungsplattformen, die Logins auf bekannte IPs beschränken, funktionieren korrekt für jedes Teammitglied, einschließlich derjenigen, die zwischen Bundesstaaten reisen oder vorübergehend im Ausland arbeiten.

Häufig gestellte Fragen

Team-Admin FAQ

Was ist, wenn ein Teammitglied aus einem anderen Land arbeitet?

Der Arbeitsdatenverkehr verlässt das Internet weiterhin über dieselbe Gateway-IP, unabhängig davon, wo sich die Person physisch befindet. Ein Teammitglied, das aus Bali, London oder Singapur arbeitet, erscheint unter derselben australischen IP wie seine Kollegen in Sydney. Das Wohnsitzland hat keinen Einfluss auf die Exit-Adresse.

Verlangsamt Reach Videoanrufe oder Nicht-Arbeits-Datenverkehr?

Nein – nur Datenverkehr, den Sie in Ihre Routing-Richtlinie aufgenommen haben, wird über Reach geleitet. Videoanrufe, privates Surfen und Dateisynchronisierung laufen direkt über die lokale Verbindung jedes Teammitglieds mit voller Geschwindigkeit. Teams berichten durchweg von keiner spürbaren Beeinträchtigung des Datenverkehrs, den sie nicht weitergeleitet haben.

Benötigen Teammitglieder Admin-Rechte, um den Reach-Client zu installieren?

Nein. Das Windows-Installationsprogramm läuft auf Benutzerebene ohne Erhöhungsaufforderung. macOS verwendet ein Standard-App-Bundle. Linux verwendet ein Tray-Binary im Benutzerbereich. Reach wurde speziell für den Betrieb auf verwalteten Geräten mit Endpoint-Schutz entwickelt, ohne dass eine IT-Beteiligung erforderlich ist.

Können wir unterschiedliche Richtlinien für Auftragnehmer und Vollzeitmitarbeiter festlegen?

Ja – erstellen Sie separate Gruppen mit separaten Routing-Richtlinien. Gruppenregeln haben Vorrang vor individuellen Mitgliedseinstellungen. Auftragnehmer können auf bestimmte Domains beschränkt werden, während Vollzeitmitarbeiter Zugriff auf die vollständige Routing-Richtlinie haben. Sie kontrollieren, welche Regeln Mitglieder außer Kraft setzen können oder nicht.

Was passiert, wenn das Gateway nicht erreichbar ist?

Reach ist fehlertolerant – wenn das Gateway nicht erreicht werden kann, läuft der Datenverkehr direkt, anstatt den Benutzer vollständig zu blockieren. Ihr Team kann weiterarbeiten; die Routing-Richtlinie wird einfach nicht angewendet, bis die Gateway-Verbindung wiederhergestellt ist.

Wie unterscheidet sich Reach von einem Unternehmens-VPN?

Ein traditionelles VPN tunnelt den gesamten Datenverkehr über einen zentralen Server und erfordert Kernel-Level-Treiber. Reach leitet nur den von Ihnen angegebenen Datenverkehr, läuft vollständig im Benutzerbereich und wird über ein Web-Dashboard verwaltet, anstatt über einen Server, den Sie warten und patchen müssen. Es ist ein intelligentes Routing-Gateway, kein Netzwerkgerät.

Ist Reach für Compliance-sensible Umgebungen geeignet?

Reach bietet eine konsistente Egress-IP und erzwungene MFA – zwei Kontrollen, die bei vielen Compliance-Frameworks helfen. Für detaillierte Compliance-Anforderungen (SOC 2, ISO 27001, spezifische Industriestandards) kontaktieren Sie uns, um zu besprechen, ob Reach zu Ihrem Anwendungsfall passt.

Können wir prüfen, welche Teammitglieder sich über das Gateway verbinden?

Das Dashboard zeigt aktive Sitzungen und verbundene Teammitglieder an. Detaillierte Audit-Protokolle pro Anfrage stehen für die Unternehmensebene auf der Roadmap. Wenn Audit-Protokolle pro Verbindung eine harte Anforderung für Ihr Unternehmen sind, kontaktieren Sie uns, um Ihren Zeitplan und Ihre Bedürfnisse zu besprechen.

Jetzt starten

Eine IP. Ihr gesamtes Team.

Kostenlos für Ihre ersten 3 Monate. Keine Kreditkarte, keine IT-Einrichtung erforderlich.