'WireGuard — Clusev', 'eyebrow' => 'Netzwerk', 'heading' => 'WireGuard', 'subtitle' => 'Tunnel-Zugang zum Panel — Live-Status.', 'stale' => 'Status veraltet — der Host-Collector antwortet nicht. Läuft der Stack?', 'gate' => 'Gate (Panel-Sperre)', 'gate_on' => 'aktiv — Panel nur über den Tunnel', 'gate_off' => 'aus — Panel öffentlich erreichbar', 'gate_escape' => 'Notausgang per SSH: "clusev wg down".', 'server_title' => 'Server', 'subnet' => 'Subnetz', 'server_ip' => 'Server-IP', 'port' => 'Port', 'endpoint' => 'Endpoint', 'dns' => 'DNS', 'service' => 'Dienst', 'tab_peers' => 'Peers', 'tab_server' => 'Server-Konfiguration', 'peers_title' => 'Peers', 'peers_count' => ':count Peer|:count Peers', 'no_peers' => 'Noch keine Peers — per SSH "clusev wg add-peer ".', 'online' => 'online', 'offline' => 'offline', 'last_handshake' => 'letzter Handshake', 'never' => 'nie', 'down_up' => '↓ :rx · ↑ :tx', 'traffic_title' => 'Traffic', 'window_1h' => '1 Std', 'window_24h' => '24 Std', 'window_7d' => '7 Tage', 'total_down' => 'Empfangen', 'total_up' => 'Gesendet', 'no_traffic' => 'Noch keine Verlaufsdaten — sie sammeln sich, sobald Peers verbunden sind.', 'add_peer' => 'Peer hinzufügen', 'peer_name_placeholder' => 'Name (z. B. laptop)', 'peer_name_invalid' => 'Nur A–Z a–z 0–9 . _ - (max. 64).', 'remove' => 'Entfernen', 'remove_confirm_title' => 'Peer entfernen?', 'remove_confirm_body' => 'Der Client verliert sofort den Zugang. Das lässt sich nicht rückgängig machen.', 'pending' => 'Wird angewendet …', 'action_done' => 'Aktion angewendet.', 'action_failed' => 'Aktion fehlgeschlagen — auf dem Host prüfen.', 'throttled' => 'Zu viele Aktionen — kurz warten.', 'new_peer_title' => 'Neuer Peer — Konfiguration', 'new_peer_once' => 'Diese Konfiguration wird NUR EINMAL angezeigt und nicht gespeichert. Jetzt importieren (QR scannen oder Text kopieren).', 'close' => 'Schließen', 'download' => 'Herunterladen', 'import_hint' => 'Am Handy QR scannen — die WireGuard-App fragt dabei IMMER nach einem Tunnel-Namen (App-Vorgabe, nicht abschaltbar). Für einen automatischen Namen stattdessen Herunterladen und die .conf importieren (Dateiname = Tunnel-Name).', 'settings_title' => 'Einstellungen', 'apply' => 'Anwenden', 'gate_toggle' => 'Gate', 'gate_turn_on' => 'Einschalten', 'gate_turn_off' => 'Ausschalten', 'gate_on_title' => 'Gate einschalten?', 'gate_on_body' => 'Das Panel ist danach nur noch über den Tunnel erreichbar. Vorher sicherstellen, dass der Tunnel das Panel erreicht — sonst nur per SSH ("clusev wg down") zurück.', 'gate_off_title' => 'Gate ausschalten?', 'gate_off_body' => 'Das Panel wird wieder öffentlich erreichbar (nur 2FA + Anmeldeschutz schützen dann).', 'ssh_lock' => 'SSH-Sperre (Port 22)', 'ssh_lock_on_state' => 'aktiv — SSH nur über den Tunnel', 'ssh_lock_off_state' => 'aus — SSH normal erreichbar', 'ssh_lock_turn_on' => 'SSH sperren', 'ssh_lock_turn_off' => 'Sperre aufheben', 'ssh_lock_hint' => 'Sperrt zusätzlich SSH (Port 22) auf den Tunnel. WARNUNG: Verlierst du deinen WG-Zugang, kommst du per SSH NICHT mehr auf den Host — nur noch über die Server-Konsole ("clusev wg down"). Lege dir vorher einen zweiten WG-Peer als Backup-Zugang an. Auf das Dashboard kommst du auch ohne SSH weiter über den Tunnel.', 'ssh_lock_on_title' => 'SSH wirklich sperren?', 'ssh_lock_on_body' => 'Danach ist Port 22 nur noch über den Tunnel erreichbar. Geht dein WG-Zugang verloren, sperrst du dich selbst per SSH aus — Rettung nur über die Server-Konsole. Empfehlung: vorher einen zweiten WG-Peer als Backup anlegen. Bestehende SSH-Sitzungen bleiben verbunden.', 'ssh_lock_off_title' => 'SSH-Sperre aufheben?', 'ssh_lock_off_body' => 'Port 22 wird danach wieder normal erreichbar (vorbehaltlich einer Cloud-/Host-Firewall).', 'endpoint_label' => 'Öffentlicher Endpoint (Host)', 'endpoint_hint' => 'Nur den Host eintragen (z. B. 10.10.90.165) — der Port kommt automatisch vom Listen-Port. Einen abweichenden Port nur bei Portweiterleitung angeben (host:port). Betrifft nur künftige Peer-Configs.', 'dns_label' => 'DNS-Server', 'dns_hint' => 'DNS für neue Peer-Configs (z. B. dein eigenes Gateway 10.0.0.1). Mehrere durch Komma. Betrifft nur künftige Clients.', 'dns_invalid' => 'Ungültige DNS-Adresse(n) — nur IPv4, kommagetrennt.', 'endpoint_invalid' => 'Ungültiger Endpoint.', 'port_label' => 'Listen-Port (UDP)', 'port_hint' => 'Ändern startet den Tunnel neu — alle Clients müssen den Port aktualisieren.', 'port_invalid' => 'Port 1–65535.', 'port_confirm_title' => 'Port ändern?', 'port_confirm_body' => 'Der Tunnel wird neu gestartet. Alle Clients müssen den neuen Port in ihrer Config eintragen, sonst verlieren sie die Verbindung.', 'subnet_label' => 'Subnetz', 'subnet_hint' => 'Stark destruktiv — re-adressiert den Server; bestehende Peers müssen neu angelegt werden.', 'subnet_invalid' => 'Ungültiges Subnetz (CIDR).', 'subnet_confirm_title' => 'Subnetz ändern?', 'subnet_confirm_body' => 'Der Server bekommt eine neue Adresse und der Tunnel wird neu gestartet. ALLE bestehenden Peers verlieren den Zugang und müssen neu angelegt werden.', 'setup_title' => 'WireGuard einrichten', 'setup_intro' => 'Tunnel direkt hier einrichten. Das Gate bleibt danach AUS — das Panel ist weiter öffentlich, bis du es einschaltest.', 'setup_subnet' => 'Subnetz', 'setup_port' => 'Listen-Port (UDP)', 'setup_endpoint' => 'Öffentlicher Endpoint (optional)', 'setup_endpoint_hint' => 'Leer = automatisch erkannte öffentliche IP. Sonst nur den Host (z. B. 10.10.90.165) — der Port kommt automatisch vom Listen-Port.', 'setup_peer' => 'Name des ersten Clients', 'setup_submit' => 'Einrichten', 'no_host_response' => 'Keine Antwort vom Host — der WireGuard-Host-Dienst läuft nicht. Stack aktualisieren (Version-Seite) und erneut versuchen.', ];