Was ist ein VPN?
Virtual Private Network heißt übersetzt „virtuelles privates Netzwerk“ – und jedes der drei Wörter trägt eine Bedeutung. Privat, weil nur berechtigte Teilnehmer daran teilnehmen. Netzwerk, weil die Teilnehmer untereinander erreichbar sind wie in einem lokalen Netz. Virtuell, weil es dafür keine eigene Leitung gibt: Das VPN nutzt eine fremde Infrastruktur, in der Regel das öffentliche Internet, und legt seine eigene Logik darüber.
Das Prinzip ist älter als das heutige Internet. Neu ist der Anspruch, der damit verbunden wird: Vertraulichkeit auf einer Leitung, die man nicht selbst kontrolliert.
Wie ein VPN technisch funktioniert
- Tunneling: Die eigentlichen Netzwerkpakete werden vollständig in ein Transportprotokoll verpackt und als dessen Nutzlast übertragen. Das Transportnetz sieht nur die äußere Hülle, nicht den Inhalt.
- Verschlüsselung: Der Tunnel wird kryptografisch gesichert, sodass niemand auf dem Weg mitlesen oder Pakete unbemerkt verändern kann.
- Authentifizierung: Client und Gateway weisen sich gegenseitig aus – über Zertifikate, Schlüsselpaare oder Pre-shared Keys. Ohne diesen Schritt schützt die Verschlüsselung nur gegen Mitlesen, nicht gegen einen untergeschobenen Gegenüber.
- Gateway: Am Endpunkt wird ausgepackt und ins Zielnetz weitergeleitet. Das Gateway ist damit die Stelle, an der Richtlinien, Protokollierung und Zugriffsrechte greifen.
- Routing: Ob der gesamte Verkehr durch den Tunnel läuft oder nur der für bestimmte Ziele, entscheidet die Konfiguration. Die zweite Variante heißt Split Tunneling – sie ist schneller, umgeht aber die zentralen Schutzmechanismen für alles Übrige.
Verbreitete Protokolle sind WireGuard, OpenVPN und IPsec/IKEv2. Sie unterscheiden sich in Codebasis, Handshake und Performance, nicht im Grundprinzip.
VPN-Typen
Remote Access (End-to-Site)
Ein einzelnes Gerät verbindet sich in ein Firmennetz. Der klassische Fall für Homeoffice, Außendienst und administrative Zugriffe.
Site-to-Site
Zwei Netze werden dauerhaft gekoppelt, etwa zwei Standorte oder ein Standort und eine Cloud-Umgebung. Die Endgeräte merken davon nichts, der Tunnel steht zwischen den Gateways.
End-to-End
Zwei einzelne Systeme sprechen direkt verschlüsselt miteinander, ohne dass ein Netz dazwischen geöffnet wird. Typisch für eng umrissene Anwendungsfälle mit hohem Schutzbedarf.
Typische Einsatzszenarien
- Homeoffice und mobiles Arbeiten: Zugriff auf interne Anwendungen, ohne sie im Internet veröffentlichen zu müssen.
- Administrativer Zugang: SSH, Datenbank- und Management-Oberflächen bleiben hinter dem Tunnel statt auf einer öffentlichen IP.
- Standortkopplung: Filialen, Rechenzentren und Cloud-Netze wachsen zu einem adressierbaren Netz zusammen.
- Öffentliche WLANs: In Hotels, Bahnhöfen und Konferenzzentren ist der lokale Netzbetreiber unbekannt – der Tunnel entzieht ihm die Sicht auf den Verkehr.
- Zugang zu eingeschränkten Netzen: Wo der freie Zugang zum Internet beschränkt ist, verlagert ein Gateway in einem anderen Land den Austrittspunkt.
Vorteile eines VPN
- Vertraulichkeit auf fremden Leitungen: Inhalte bleiben geschützt, auch wenn der Weg dorthin es nicht ist.
- Kleinere Angriffsfläche: Interne Dienste brauchen keine öffentliche Erreichbarkeit mehr.
- Ein Zugangspunkt statt vieler: Rechte, Protokollierung und Sperrungen liegen gebündelt am Gateway.
- Ortsunabhängigkeit: Dieselbe Arbeitsumgebung im Büro, zu Hause und unterwegs.
- Verdeckte Verbindungsziele: Das lokale Netz sieht, dass eine Verbindung besteht, nicht wohin.
Grenzen und Herausforderungen
- Anonymität ist relativ. Ein VPN verlagert das Vertrauen, es beseitigt es nicht: Was der lokale Netzbetreiber nicht mehr sieht, sieht nun der Betreiber des Gateways. Wer wirklich unbeobachtet bleiben will, muss wissen, wer das Gateway betreibt und was dort protokolliert wird.
- Der Tunnel schützt nicht den Endpunkt. Ein kompromittiertes Gerät bleibt kompromittiert – und bringt seine Verbindung ins interne Netz mit.
- Das Gateway ist ein lohnendes Ziel. Es kennt alle Teilnehmer und liegt per Definition im Internet. Patchstand und Zugangshärtung sind deshalb keine Nebensache.
- Zu weite Rechte. Ein VPN gewährt schnell Zugriff auf mehr, als die Aufgabe erfordert. Segmentierung dahinter ist Pflicht, nicht Kür.
- Latenz und Durchsatz. Verschlüsselung und Umweg über das Gateway kosten Leistung – spürbar bei großen Datenmengen und Echtzeitanwendungen.
VPN und centron
centron liefert die Bausteine, mit denen sich ein VPN in Eigenregie betreiben lässt – im nach ISO 27001 auf Basis IT-Grundschutz zertifizierten Rechenzentrum in Hallstadt bei Bamberg. Sie behalten dabei die Kontrolle über Schlüssel, Protokollierung und Richtlinien.
| centron-Komponente | Rolle im VPN-Kontext |
|---|---|
| ccloud³ VM | Basis für den selbst betriebenen VPN-Server – WireGuard, OpenVPN oder Outline auf eigener Maschine |
| VPC | Privates, vom Internet isoliertes Netz; das VPN wird zum kontrollierten Zugang in dieses Netz |
| Cloud Firewalls | Beschränken den Zugriff auf den VPN-Port – ohne Aufpreis für Ihre ccloud³ Infrastruktur |
| Managed Firewall | Individuelles Regelwerk mit laufender Pflege und 24/7-Überwachung durch centron |
| VPN-Server Hosting | Der Use Case mit Setup-Wegen, Protokollwahl und Preisrahmen |
Best Practices
- Nur den VPN-Port nach außen öffnen und alles Übrige per Firewall schließen.
- Schlüsselbasierte Authentifizierung statt Passwörtern, ergänzt um einen zweiten Faktor.
- Hinter dem Tunnel segmentieren: Wer das VPN betritt, soll nicht automatisch alles erreichen.
- Zugänge ausscheidender Mitarbeitender und ungenutzte Schlüssel regelmäßig entziehen.
- Gateway-Software zeitnah patchen und den Betrieb überwachen – fehlgeschlagene Anmeldungen sind ein Frühwarnsignal.
- Split Tunneling bewusst entscheiden und die Wahl dokumentieren.
FAQ zu VPN
Was ist ein VPN?
Ein VPN ist ein virtuelles privates Netzwerk, das über eine fremde Infrastruktur – meist das Internet – betrieben wird. Ein verschlüsselter Tunnel verbindet die Teilnehmer so, als wären sie im selben lokalen Netz.
Macht ein VPN wirklich anonym?
Nur bedingt. Das lokale Netz und der Internetanbieter sehen die Verbindungsziele nicht mehr – der Betreiber des VPN-Gateways dagegen schon. Ein VPN verlagert also, wem man vertrauen muss.
Worin unterscheiden sich WireGuard, OpenVPN und IPsec?
Im Grundprinzip nicht. WireGuard hat eine sehr kleine Codebasis und gilt als schnell, OpenVPN ist lange erprobt und flexibel konfigurierbar, IPsec/IKEv2 ist in vielen Geräten und Betriebssystemen bereits eingebaut.
Ersetzt ein VPN eine Firewall?
Nein. Das VPN regelt, wer überhaupt hereinkommt; die Firewall regelt, was danach erreichbar ist. Beide zusammen ergeben eine tragfähige Zugangskontrolle.
Brauche ich ein VPN, wenn die Verbindung ohnehin HTTPS nutzt?
HTTPS schützt den Inhalt einzelner Verbindungen. Ein VPN schützt zusätzlich alles, was nicht über HTTPS läuft, und macht interne Dienste erreichbar, ohne sie zu veröffentlichen.
Sicheres Netzwerk aus deutschen Rechenzentren
Kombinieren Sie den selbst betriebenen VPN-Zugang mit einem privaten Netz aus VPC und regelbasiertem Schutz durch Cloud Firewalls.
VPN-Server Hosting ansehen ccloud³ VMs