07 - VPN Techniken (Mobile User und Site-to-Site)
1. Warum VPN überhaupt wichtig ist
Ein VPN ("Virtual Private Network") wird immer dann gebraucht, wenn Daten über unsichere Netzwerke wie das Internet übertragen werden müssen. Ohne VPN wäre ein Zugriff aus dem Homeoffice so, als würdest du mit einem Megafon sensible Informationen über die Straße rufen: Jeder könnte mithören.
Ein VPN löst dieses Problem, indem es einen verschlüsselten Tunnel baut. Innerhalb dieses Tunnels können Daten sicher übertragen werden, so als würde man durch eine abgeschirmte Glasröhre quer durchs Internet reisen - und niemand kann seitlich hineinsehen.
Man unterscheidet dabei grundsätzlich zwei große Arten von VPN-Verbindungen:
- Mobile-User-VPNs
Ein einzelner Benutzer verbindet sich von außen (z. B. von Zuhause) in das Firmennetz. - Site-to-Site-VPNs
Zwei Standorte - zum Beispiel die Hauptstelle und ein Außenlager - werden dauerhaft miteinander verbunden, sodass sie sich verhalten, als wären sie lokal im selben Netzwerk.
Beide Varianten folgen denselben Zielen:
Vertrauenswürdigkeit, Integrität, Authentizität und ein möglichst störungsfreier Zugriff.
2. SSL-VPN (Mobile User)
2.1 Wie ein SSL-VPN grundsätzlich funktioniert
Ein SSL-VPN nutzt dieselben Mechanismen wie HTTPS.
Statt einen speziellen VPN-Port zu verwenden, läuft der Tunnel über Port 443, also genau dort, wo auch Webbrowser kommunizieren. Dadurch sind SSL-VPNs extrem kompatibel, selbst in streng abgesicherten WLANs oder Firmennetzen.
Technisch läuft ein SSL-VPN auf einer höheren Netzwerkebene (Layer 5-7). Der Tunnel wird oft über eine Art Webportal oder Client initialisiert, der dann die Daten in sichere, TLS-verschlüsselte Pakete verpackt.
Man kann sich das wie eine Art "VPN im Browser-Kostüm" vorstellen:
Die Verbindung fühlt sich an wie ein normaler HTTPS-Dialog, ist aber in Wahrheit ein sicherer Netzwerkzugang.
2.2 Unterschied zum IPsec-VPN für Mobile User
Auch wenn beide das gleiche Ziel haben, unterscheiden sie sich im Kern:
SSL-VPN- Ideal für Homeoffice
- Funktioniert fast immer, selbst hinter NAT, Hotel-WLANs und Firmen-Proxys
- Einfach einzurichten
- Gut bei wenigen Applikationen oder gezielten Freigaben
- Greift tief in das Netzwerkmodell ein (Layer 3)
- Bietet echte Routen und vollständige Netzwerkverbindung
- Schnell, stabil, aber schwieriger einzurichten
- NAT-Empfindlichkeit kann Probleme machen
Wenn ein Kunde eine Lösung möchte, die "immer irgendwo funktioniert", sollte man SSL-VPN wählen.
Wenn volle Standortintegration benötigt wird, ist IPsec das Mittel der Wahl.
2.3 SSL-VPN auf einer WatchGuard einrichten
- SSL-VPN auf der WatchGuard aktivieren
Dabei muss definiert werden, welche Benutzer sich anmelden dürfen. - Benutzer lokal anlegen
Die Authentifizierung nutzt selten Active Directory - meist reicht ein lokales Konto - Client installieren und anmelden
Ziel: Die Verbindung soll "green" werden. - Zugriff einschränken
Beispiel:
Der Benutzer soll nur per RDP (Port 3389) auf eine einzelne interne IP zugreifen dürfen.
Dies zwingt dich dazu, eine spezifische Firewallregeln zu bauen. - Analyse der Firewall-Logs
- Tunnel etabliert?
- Authentifizierung erfolgreich?
- Welche IP hat der Benutzer erhalten?
- Welche Regeln griffen beim Zugriff?
3. IPsec-VPN
IPsec ist im Vergleich zu SSL-VPN technisch deutlich komplexer.
Der große Vorteil: Es ist das weltweit etablierte Standardverfahren für professionelle Standortvernetzung.
Damit ein Tunnel funktioniert, müssen beide Seiten sich exakt auf dieselben technischen Parameter einigen - wie zwei Menschen, die nur dann miteinander reden können, wenn sie dieselbe Sprache, denselben Dialekt, denselben Wortschatz und dieselbe Grammatik benutzen.
4. Welche Informationen benötigt man zum Aufbau eines IPsec-Site-to-Site-Tunnels?
Damit zwei Firewalls einen Tunnel aufbauen können, müssen folgende Informationen übereinstimmen:
- Öffentliche IP-Adresse der Gegenstelle
- Lokales Subnetz (z. B. 192.168.1.0/24)
- Entferntes Subnetz (z. B. 192.168.2.0/24)
- Pre-Shared Key (PSK) - das gemeinsame VPN-Passwort
- IKE-Version (IKEv1 oder IKEv2)
- Proposals (Verschlüsselung & Hashing: AES-256, SHA-256)
- Diffie-Hellman-Gruppe für sicheren Schlüsselaustausch
- SA-Lifetime - wie lange ein Schlüssel gültig bleibt
- Tunnelmodus (bei Site-to-Site immer "Tunnel Mode")
Wenn auch nur eine einzige Angabe nicht exakt passt, kommt kein Tunnel zustande.
5. Die WatchGuard-Konfiguration verstehen
WatchGuard ist sehr logisch aufgebaut und zeigt technisch sauber an, was in den einzelnen IPsec-Phasen passiert.
Wichtigste Parameter und ihre Bedeutung
Verschlüsselungsalgorithmus (Encryption)Gibt an, wie die Nutzdaten geschützt werden.
Typisch: AES-128 oder AES-256.
Schützt vor Manipulation.
Typisch: SHA-256.
Regelt, wie der gemeinsame Schlüssel sicher ausgetauscht wird.
Eine höhere Gruppe bedeutet mehr Sicherheit, aber auch mehr CPU-Last.
Bestimmt, wann IPsec neue Schlüssel generiert.
Wert von 28.800 Sekunden ist gängig.
6. Unterschied zwischen Phase 1 und Phase 2
IPsec besteht aus zwei hintereinander geschalteten "Verhandlungsphasen".
6.1 Phase 1 - Authentifizierung & sicherer Kanal
Die Geräte prüfen:- Kennwort / PSK
- Identitäten
- DH-Gruppe
- Verschlüsselungsstärken
Danach steht ein sicherer Kommunikationskanal, über den die Details des eigentlichen Tunnels ausgehandelt werden können.
6.2 Phase 2 - Der eigentliche VPN-Tunnel
Hier wird festgelegt:- welche Netzwerke miteinander kommunizieren dürfen
- welche Verschlüsselung verwendet wird
- wie Routing funktioniert
Merksatz:
Phase 1 = Sicherheit | Phase 2 = Datenverkehr
7. BOVPN-Tunnel vs. BOVPN-VIF auf WatchGuard
Die WatchGuard bietet zwei sehr unterschiedliche Bauarten für IPsec-Tunnel.
7.1 BOVPN-Tunnel (klassisch)
- starre Zuordnung zwischen zwei Netzen
- keine dynamischen Routen
- einfache Konfiguration
- ideal für kleine, einfache Vernetzungen
7.2 BOVPN-VIF (Virtual Interface)
- der Tunnel erscheint wie ein eigenes Netzwerk-Interface
- unterstützt dynamisches Routing (OSPF, BGP)
- perfekt für komplexere oder skalierbare Umgebungen
- geeignet für mehrere Subnetze pro Tunnel
Praktischer Merksatz:
BOVPN-Tunnel = simpel
BOVPN-VIF = modern, flexibel, professionell
8. Wann verwendet man welche Variante?
| Situation | Empfehlung |
|---|---|
| kleiner Standort, einfache Verbindung | klassischer BOVPN-Tunnel |
| mehrere VLANs, dynamisches Routing | VIF-Tunnel |
| redundante Leitungen | VIF-Tunnel |
| kleine Außenstellen | klassischer Tunnel |
9. SSL-VPN vs. IPsec-VPN - Hauptunterschiede in der Praxis
SSL-VPN
- Wird genutzt, wenn:
- Benutzer flexibel von überall arbeiten sollen
- Hotels / öffentliche WLANs eine Rolle spielen
- weniger Aufwand gewünscht ist
- nur einzelne Dienste (z. B. RDP) freigegeben werden sollen
IPsec-VPN
- Wird genutzt, wenn:
- zwei Standorte dauerhaft gekoppelt werden sollen
- Performance wichtig ist
- vollständige Routing-Integration notwendig ist
- mehrere Subnetze verbunden werden müssen
10. Automatisches Herunterfahren bei Stromausfall
Der praktische Ablauf:
- APC-USV per USB oder Netzwerk anschließen
- PowerChute installieren
- Software erkennt die USV und zeigt Statuswerte an
- Ereignis definieren:
"Wenn Batterie unter x% fällt ⟶ Rechner sauber herunterfahren" - Test durchführen ("Strom ziehen")
Warum ist das Teil der Ausbildung?
Weil in der Praxis Server und Firewalls bei Stromausfall kontrolliert herunterfahren müssen - sonst drohen Datenkorruption und Hardwarefehler.
11. Zusammenfassung
- SSL-VPN = flexibel, überall nutzbar, perfekt für Mobile User
- IPsec-VPN = Profi-VPN für Standort-Kopplung
- Phase 1 = Authentifizierung
- Phase 2 = Tunnel / Netze
- BOVPN-VIF = Interface-Modell für dynamische und moderne Umgebungen
- BOVPN-Tunnel = klassisch und einfach
- Für IPsec braucht man immer:
Public IP, Subnetze, PSK, Algorithmen, DH-Gruppe, SA-Lifetime, Tunnel-Mode