📖 Technische Lektüre. Dieser Artikel behandelt das „Wie“ von NAiOS Tunnel und richtet sich an technische Profile — Informatik, Systeme, Entwicklung — mit Begriffen wie Ports, TCP oder Datenbanken. Wenn das nicht dein Gebiet ist, behalte die Idee in einem Satz: NAiOS Tunnel verbindet die Programme und Daten, die auf den Computern deines Unternehmens leben, sicher mit der künstlichen Intelligenz von NAiOS, ohne dein Netzwerk mit dem Internet zu verbinden. Den Rest versteht dein IT-Team im Handumdrehen.

Die benötigten Daten sind da, aber eingeschlossen
Fast jedes Unternehmen hat wertvolle Informationen, die auf einem Heimcomputer leben: die Datenbank des Managementprogramms, das ERP mit Rechnungen und Kunden, eine interne Anwendung, die nur im Büro funktioniert, ein Dashboard, ein Dateiserver. Es ist nur wenige Meter von dem entfernt, der es benötigt, aber gleichzeitig ist es isoliert. Dein KI-AssistentKI-CopilotIn Arbeitswerkzeuge integrierte KI-Assistenz kann im Internet suchen, eine E-Mail verfassen oder ein Dokument zusammenfassen, aber er kann nicht die Zeile in deiner Datenbank oder die Bestellung in deinem Managementprogramm einsehen.
Der Grund ist einfach: Diese Dienste leben hinter der Firewall des Unternehmens, und einen Port zum Internet zu öffnen, um auf sie zuzugreifen, ist genau das, was niemand tun möchte. Es ist die Tür, durch die die Probleme kommen. Also bleibt die Daten dort, wo sie sind, und jemand exportiert jedes Mal manuell eine Excel-Datei, wenn es nötig ist.
NAiOS Tunnel: eine sichere Brücke zu deinen lokalen Diensten
NAiOS Tunnel ist das neue Modul, das diese Dienste zu Hause — egal welcher über das Netzwerk kommuniziert — mit NAiOS ohne einen einzigen Port zu öffnen verbindet. Du installierst einen kleinen Agenten auf dem Gerät, auf dem der Dienst lebt — dem Datenbankserver, der ERP-Maschine, dem PC, auf dem die interne Anwendung läuft — und von dort aus kann NAiOS live darauf zugreifen.
Der Trick liegt in der Richtung der Verbindung. Der Agent wartet nicht darauf, dass ihn jemand anruft: Er öffnet eine Verbindung nach außen, zum Tunnel von NAiOS. So wie dein Browser eine Webseite öffnet, initiiert das Gerät drinnen das Gespräch. Deshalb muss der Router nicht angefasst, keine Ports in der Firewall geöffnet und nichts ins Internet exponiert werden.
Und es ist ein Tunnel, der typisch für NAiOS ist: ohne ngrok, ohne Cloudflare, ohne Dritte dazwischen.Keine offenen Ports, und mit Erlaubnis für jede Sache
Jedes Gerät mit dem Agenten hat eine Liste der erlaubten Ziele, die du definierst. Der Tunnel kann nur genau zu dem gelangen, was du autorisiert hast — zum Beispiel „die Datenbank am Port 5432“ oder „die interne Anwendung am 8080“ — und zu nichts anderem. Das Token jedes Geräts kann mit einem Klick widerrufen werden, und sobald du das tust, hat dieser Agent sofort keinen Zugriff mehr.
Der Agent ist leicht und läuft auf Windows (mit einem Symbol in der Systemablage, um es auf einen Blick zu sehen) und auf Linux (als Dienst, für die Server). Er wird in einem Moment mit einem einmaligen Pairing-Code installiert und aktualisiert sich selbst: Wenn wir eine neue Version veröffentlichen, wird er beim Wiederverbinden aktualisiert, ohne dass du etwas neu installieren musst.
Zwei Möglichkeiten, es zu nutzen
Sobald das Gerät online ist, wird der Tunnel auf zwei Arten genutzt, je nach Bedarf.
1. Frag direkt im Chat
Du definierst ein „Profil“ über den Tunnel und dieser Dienst steht dem Assistenten zur Verfügung. Heute gibt es drei Typen, die darauf ausgelegt sind, die meisten Fälle abzudecken:
Datenbanken PostgreSQL und MySQL — der Assistent kann das Schema sehen und Fragen zu deinen Daten beantworten: „Wie viele Bestellungen sind gestern eingegangen?“, „Gib mir die zehn Kunden, die diesen Monat am meisten Umsatz gemacht haben“. Die Abfragen werden immer im Nur-Lese-Modus ausgeführt, sodass Fragen niemals etwas ändern können.
APIs und interne Anwendungen — dieser maßgeschneiderte Dienst, der nur innerhalb des Büros antwortet (ein Dashboard, ein Mikroservice, ein eigenes Tool), ist über seine API verfügbar, mit Authentifizierung, falls erforderlich. Der Assistent kann ihn abfragen und auch Aktionen durchführen, die schreiben, immer mit einer vorherigen Bestätigung.
SAP Business One — als Beispiel für eine einsatzbereite Integration bringt das Modul ein spezifisches Profil für die Service Layer von SAP mit: Fragen zu Geschäftspartnern, offenen Rechnungen oder Lagerbeständen in natürlicher Sprache, und sogar ein Angebot mit vorheriger Bestätigung erstellen. Es ist das Beispiel dafür, wie weit ein gut gemachtes Profil über den Tunnel gehen kann.
2. Verbinde deine eigenen Tools
Manchmal möchtest du nicht fragen: du möchtest mit deinem gewohnten Programm arbeiten. Mit einem Weiterleitung öffnet NAiOS Tunnel einen Port auf deinem Computer, der über den Tunnel zum entfernten Dienst führt, genau wie ein ssh -L wie gewohnt. Es funktioniert für jeden TCP-Dienst: deinen Datenbank-Client (psql, DBeaver…), eine Verwaltungs-Konsole, ein internes Tool.
Du kopierst den Befehl, der generiert wird — mit einer Berechtigung, die auf dieses Ziel beschränkt ist und mit Ablaufdatum — und richtest dein Programm auf localhost aus, als ob der Dienst auf deinem eigenen Rechner wäre.
Gedacht, um keine Schreckmomente zu verursachen
Wenn auf der anderen Seite die Datenbank oder das ERP des Unternehmens ist, ist Sicherheit kein Extra: sie ist der Ausgangspunkt. Deshalb wurde NAiOS Tunnel mit mehreren Schichten entworfen:
Der Agent öffnet nur Verbindungen nach außen: Es gibt niemals einen Port, der auf dem Client-Rechner lauscht.
Der gesamte Verkehr ist verschlüsselt, und der Tunnel erreicht nur die Ziele deiner Whitelist.
Die Zugangsdaten werden verschlüsselt gespeichert; unter Windows wird das Token des Agents durch die Systemverschlüsselung geschützt.
Die Datenbanken sind immer schreibgeschützt auf Motor-Ebene, nicht nur aus Gewohnheit: ein Schreiben ist unmöglich, selbst wenn man es versucht.
Jede Aktion, die schreibt — einen Datensatz erstellen, einen Endpunkt aufrufen, der modifiziert — fordert eine Bestätigung, bevor sie ausgeführt wird.
Es ist ein eingeschränkter Tunnel und nur in eine Richtung — NAiOS erreicht den Dienst, den du autorisierst, nicht umgekehrt —, keine VPN, die das Netzwerk weit öffnet.
Was kannst du verbinden? Reale Fälle, bis an die Grenzen gebracht
Wenn etwas in deinem Unternehmen über das Netzwerk kommuniziert, ist es ein Kandidat, um durch den Tunnel zu gelangen. Um eine Vorstellung davon zu bekommen, wie weit es reicht, einige Beispiele nach Sektor:
Management, ERP und POS — SAP Business One, aber auch das jeweilige ERP, das Rechnungsprogramm, die Lagerverwaltungssoftware oder das Kassenterminal: Bestellungen, Kunden, Bestände oder Rechnungen über den Chat abfragen oder einen Agenten ein Angebot erstellen lassen, immer mit Bestätigung, bevor geschrieben wird.
Datenbanken und BI — die Datenbank, die deine Berichte speist: Fragen in natürlicher Sprache zu Verkäufen, Margen oder Inventar, ohne etwas zu exportieren, und deine gewohnten Werkzeuge (DBeaver, ein BI-Client über eine Weiterleitung) zeigen, als ob die Datenbank auf deinem eigenen Tisch wäre.
Interne Anwendungen und APIs — der maßgeschneiderte Mikroservice, das Intranet, das Dashboard, ein eigenes CRM: stehen über ihre API zur Verfügung, um abzufragen und auch um zu handeln, immer mit Bestätigung für das, was geändert wird.
IoT und Industrie (Industrie 4.0) — Geräte mit IP in deinem Netzwerk: ein MQTT Broker, Steuerungen und PLCs über Modbus TCP, Kameras, Sensoren, ein Smart Home Hub mit lokaler API. Du kannst Telemetrie über den Chat abfragen —„Bei welcher TemperaturTemperaturParameter zur Steuerung von Kreativität vs. Präzision der KI ist die Kühlkammer?“— oder deinen industriellen Client über eine Weiterleitung anschließen. (Les Geräte über USB oder serielle Schnittstelle benötigen eine kleine Brücke, die sie vorher ins Netzwerk bringt.)
Gastronomie, Einzelhandel, Logistik, Büros, Kliniken… — die Verfügbarkeit eines Hotels, der Lagerbestand eines Geschäfts, der Zustand einer Flotte, das System eines Büros oder einer Verwaltung, die Historie einer Klinik: jede Information, die heute nur abgerufen werden kann, wenn man vor einem bestimmten Computer sitzt.
Veraltete Werkzeuge und Systeme — eine Verwaltungs-Konsole, ein Dateiserver, ein interner E-Mail-Dienst oder dieses alte, aber unverzichtbare Programm, das nur auf einem PC lebt: ohne es zu migrieren oder auszustellen, erreichbar für die KI.
Was heute möglich ist und was noch nicht (es ist eine V1)
Dies ist eine erste Version, und wir ziehen es vor, klar zu sagen, wo die heutigen Grenzen liegen:
Es tunnelt Dienste, die über TCP (und HTTP) kommunizieren: Datenbanken, APIs, MQTT, Modbus TCP… Es unterstützt noch kein UDP, sodass einige IoT- oder Streaming-Protokolle, die über UDP laufen, vorerst ausgeschlossen sind.
Es erreicht, was IP und Port hat. Ein Gerät über USB, serielle Schnittstelle, Bluetooth oder Zigbee benötigt eine Brücke, die es ins Netzwerk exponiert, um tunneln zu können.
Es ist ein Tunnel in eine Richtung und auf deine Whitelist beschränkt: NAiOS erreicht den Dienst, den du autorisierst, und sonst nichts. Es ist kein VPN, das das gesamte Netzwerk öffnet.
Es befindet sich in kontrollierter Bereitstellung: heute aktivieren wir es fallweise, um die Inbetriebnahme zu begleiten, mehr als als Selbstbedienung für jedermann.
Was kommt (2026–2027)
Die Richtung wird durch das bestimmt, was ihr uns anfragt. Ohne Termine zu versprechen, schauen wir im Horizont von 2026 und 2027 auf UDP und weitere Protokolle (um mehr IoT, Sprache und Streaming abzudecken), mehr einsatzbereite Integrationen im Stil von SAP — für die gängigsten ERPs, CRMs und Systeme — und eine immer mehr selbstbedienbare Inbetriebnahme. Wir werden es je nach tatsächlicher Nachfrage öffnen, mit der Sicherheit immer an erster Stelle.
Verfügbar in NAiOS
NAiOS Tunnel entstand aus einem sehr konkreten Bedarf — das System eines Partners zu verbinden, ohne ihm eine halbe Infrastruktur aufzubauen — und hat sich zu einem Baustein entwickelt, der für jeden Dienst, der intern lebt, nützlich ist: eine Datenbank, ein ERP, eine interne Anwendung, ein maßgeschneidertes Dashboard. Wir setzen es schrittweise um: Wenn es in deinem Unternehmen etwas gibt, das du gerne über den Chat abfragen oder steuern würdest, lass es uns besprechen und wir aktivieren es für deinen Fall.
Denn KI ist viel nützlicher, wenn sie auf deine Daten zugreifen kann. NAiOS Tunnel ist die Brücke, damit sie zu ihnen gelangt, ohne die Wachsamkeit zu verlieren.






