Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Netzwerk & Systemtechnik

Standorte verbinden – Leitungsart, VPN und SD-WAN im Vergleich

Ob Zweigstelle, Lager oder zweite Halle: Die Verbindung zwischen Standorten entscheidet über Arbeitsfähigkeit. Dieser Beitrag ordnet Leitungsarten, VPN, SD-WAN, Ausfallwege und Kostentreiber.

Arbeitsplätze mit drahtloser Netzwerkanbindung
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Sobald ein Unternehmen mehr als eine Adresse hat, entsteht eine Frage, die selten bewusst entschieden wird: Wie hängen die Standorte zusammen? In vielen Fällen ist die Antwort historisch – ein Tunnel zwischen zwei Firewalls, eingerichtet beim Bezug des zweiten Gebäudes, seither unverändert. Solange nur E-Mail und ein paar Dateien darüber laufen, trägt diese Lösung. Sie kippt in dem Moment, in dem die Warenwirtschaft zentralisiert, die Telefonie auf Software umgestellt oder die Datensicherung an einen zweiten Ort verlegt wird.

Gemeint ist hier die dauerhafte Kopplung von Netzen an verschiedenen Orten, nicht der Zugang einzelner Personen von unterwegs oder aus dem Homeoffice. Letzterer folgt anderen Regeln – Anmeldeverfahren, Gerätezustand, Rechtebegrenzung – und ist in diesem Journal gesondert behandelt. Eine Standortverbindung verknüpft zwei Netze, die beide dem Unternehmen gehören und beide dauerhaft erreichbar sein müssen.

Erst der Bedarf, dann die Leitung

Am Anfang steht keine Produktfrage, sondern eine Bestandsaufnahme: Welche Anwendungen laufen über die Strecke, und wie empfindlich sind sie? Eine zentrale Dateiablage braucht Durchsatz. Eine Bildschirmsitzung auf einem Terminalserver braucht kurze Reaktionszeiten. Telefonie braucht Gleichmäßigkeit. Die nächtliche Datensicherung braucht vor allem Kapazität in Senderichtung. Diese vier Anforderungen treffen unterschiedliche Entscheidungen – wer sie vermischt, kauft entweder zu viel oder das Falsche.

Der Unterschied zwischen Bandbreite und Verzögerung wird dabei am häufigsten unterschätzt. Bandbreite ist die Menge, die pro Zeit durch die Leitung geht; Verzögerung ist die Zeit, die ein Paket für den Weg braucht. Eine Anwendung, die für jeden Klick mehrere Abfragen hintereinander stellt, wird durch eine dickere Leitung nicht schneller – sie wartet nicht auf Kapazität, sondern auf die Antwortzeit. Deshalb sind Datenbankanwendungen, die im Rechenzentrum sauber laufen, über eine Standortverbindung manchmal unbrauchbar, obwohl die Auslastung niedrig ist.

Leitungsarten und was sie unterscheidet

Die Auswahl am Markt ist größer, als der Blick auf den bestehenden Anschluss vermuten lässt. Unterscheiden lassen sich die Varianten vor allem entlang dreier Merkmale: Ist die Bandbreite in beide Richtungen gleich, wird sie zugesichert oder nur „bis zu“ angegeben, und wie schnell wird im Störungsfall entstört?

  • Geschäftsanschluss über Glasfaser mit zugesicherter, symmetrischer Bandbreite und vereinbarten Entstörzeiten: die belastbarste Variante, dafür mit dem höchsten Aufwand bei der Erschließung.
  • Glasfaseranschluss aus dem Massenmarkt: hohe Empfangsraten, oft deutlich geringere Senderaten und keine zugesicherte Verfügbarkeit – für Datensicherung in die Gegenrichtung oft der eigentliche Engpass.
  • Anschlüsse über Kupfer oder Fernsehkabel: verbreitet und schnell verfügbar, mit schwankender Qualität und meist unsymmetrischer Bandbreite.
  • Mobilfunk: gut als zweiter Weg oder für Baustellen und Container, abhängig von der Funkversorgung am Ort und vom vereinbarten Datenvolumen.
  • Richtfunk zwischen zwei Gebäuden in Sichtverbindung: unabhängig von Tiefbau, dafür wetter- und sichtabhängig.
  • Eigene Faser zwischen benachbarten Gebäuden: die beste Lösung, wenn die Grundstücke es zulassen, weil Kapazität und Verzögerung dann nur noch von der eigenen Technik abhängen.

Ein Rechenbeispiel mit gesetzten Annahmen zeigt, wie schnell die Senderichtung zum Maßstab wird. Angenommen, ein Standort sichert nachts 500 Gigabyte Änderungsdaten an den Hauptsitz und hat dafür acht Stunden Zeit. 500 Gigabyte entsprechen 4.000 Gigabit, verteilt auf 28.800 Sekunden – das sind rund 139 Megabit pro Sekunde, die netto dauerhaft fließen müssten. Mit Protokollaufwand und Schwankungen liegt der reale Bedarf darüber. Ein Anschluss, der im Verkauf mit hoher Empfangsrate und 40 Megabit in Senderichtung beworben wird, erledigt diese Aufgabe nicht.

VPN über das Internet oder SD-WAN

Die verbreitete Lösung ist ein verschlüsselter Tunnel zwischen den Firewalls beider Standorte über normale Internetanschlüsse. Das ist unkompliziert, überall verfügbar und in der Beschaffung günstig. Die Qualität der Verbindung ist dabei die Qualität des Internetwegs – ohne Zusage für Verzögerung oder Verfügbarkeit. Für Planung, Umsetzung und Betrieb solcher Verbindungen formuliert der Baustein NET.3.3 des BSI Anforderungen; er gilt für jede Zugangsmöglichkeit in ein Netz über einen VPN-Endpunkt und macht deutlich, dass der Tunnel selbst der leichtere Teil ist: Die Arbeit liegt im geordneten Betrieb.

SD-WAN geht einen Schritt weiter. Mehrere Leitungen je Standort werden gebündelt, und eine zentrale Steuerung entscheidet anhand hinterlegter Richtlinien, welcher Verkehr über welchen Weg läuft. Cisco beschreibt den Ansatz als Ersatz teurer, festgeschalteter Wege durch günstigere Breitbandanschlüsse, verbunden mit einer Verkehrslenkung in Echtzeit auf Basis zentral gepflegter Vorgaben. Der praktische Gewinn liegt weniger in der Bandbreite als in der Betriebsführung: Neue Standorte werden aus einer Vorlage in Betrieb genommen, Änderungen einmal zentral gepflegt.

Die Abwägung fällt daher meist über die Zahl der Standorte und die Art der Nutzung. Bei zwei oder drei Standorten mit überschaubarem Verkehr bleibt der klassische Tunnel die sachlich richtige Wahl. Sobald mehrere Standorte, unterschiedliche Leitungsarten und starke Nutzung von Cloud-Diensten zusammentreffen, spielt SD-WAN seine Stärken aus. Zu bedenken ist dabei, dass die zentrale Steuerung selbst ein kritisches System wird, oft beim Hersteller betrieben, und dass man sich für die Laufzeit an eine Plattform bindet.

Ausfallwege: zwei Leitungen sind erst der Anfang

Eine zweite Leitung schützt nur dann, wenn sie wirklich ein zweiter Weg ist. Zwei Anschlüsse verschiedener Anbieter, die im selben Kabelkanal zum Haus führen, fallen gemeinsam aus, sobald dort gegraben wird. Zur Prüfung gehören deshalb drei Fragen: unterschiedliche Trägernetze, unterschiedliche Einführung in das Gebäude und unterschiedliche Technik. Mobilfunk erfüllt diese Bedingungen am einfachsten und ist als Rückfallweg auch für kleine Standorte praktikabel – mit dem Vorbehalt, dass Volumen und Funkversorgung begrenzt sind.

Ebenso wichtig ist der Umschaltvorgang. Er muss automatisch erfolgen, in eine definierte Zeit hinein, und er muss geprobt werden, solange niemand darauf angewiesen ist. Zu einer geprobten Umschaltung gehört die Frage, was im Rückfallbetrieb Vorrang hat: Telefonie und Warenwirtschaft in der Regel, Datensicherung und große Übertragungen in der Regel nicht. Wer das nicht vorab festlegt, hat im Störungsfall eine schmale Leitung, die von einem Sicherungsauftrag belegt wird.

  • Sind Verfügbarkeit und Entstörzeit vertraglich zugesichert, und wie wird ein Verstoß festgestellt?
  • Liegt die zugesicherte Bandbreite in beiden Richtungen vor, oder gilt sie nur in Empfangsrichtung?
  • Führen die beiden Leitungen über unterschiedliche Trägernetze und unterschiedliche Wege in das Gebäude?
  • Wie lange dauert die Umschaltung, und wurde sie im laufenden Betrieb einmal ausgelöst?
  • Welche Anwendungen haben im Rückfallbetrieb Vorrang, und ist diese Priorisierung konfiguriert?
  • Wer betreibt die Endgeräte an den Standorten, wer hält Ersatzgeräte, und wie lange dauert ein Austausch vor Ort?

Kosten: welche Merkmale den Preis treiben

Preise gehören in ein Angebot, nicht in einen Fachbeitrag – die Treiber lassen sich aber benennen. Am stärksten wirkt die Zusage: Eine garantierte Bandbreite mit vereinbarter Entstörzeit liegt in einer anderen Größenordnung als ein Anschluss mit „bis zu“-Angabe. Ähnlich wirkt die Symmetrie, denn hohe Senderaten sind im Massenmarkt nicht vorgesehen. Hinzu kommen einmalige Erschließungskosten, wenn am Standort keine Faser liegt; sie hängen von der Entfernung zum nächsten Verteiler und von der Tiefbausituation ab und übersteigen die laufenden Kosten unter Umständen deutlich.

Bei SD-WAN verschiebt sich die Kostenstruktur: Die Leitungen werden günstiger, dafür kommen Geräte und laufende Lizenzen je Standort hinzu, außerdem der einmalige Aufwand für Einführung und Richtlinien. Ob sich das rechnet, hängt weniger an der Technik als an der Zahl der Standorte und daran, wie viel Arbeitszeit die heutige Betriebsführung bindet. Diese Arbeitszeit taucht in keinem Angebot auf und entscheidet den Vergleich in der Praxis mit.

Unsere Einordnung: Die Standortverbindung ist eine Entscheidung über Arbeitsfähigkeit, nicht über Technik. Wer den Bedarf je Anwendung benennt, die Senderichtung nachrechnet, den zweiten Weg wirklich getrennt führt und die Umschaltung einmal geprobt hat, hat das Wesentliche geklärt. Die Wahl zwischen Tunnel und SD-WAN ergibt sich danach fast von selbst.

Verwandte Themen: Wer hier weiterdenkt, liest bei VPN, Homeoffice und Switch auswählen weiter.

Quellen

  1. IT-Grundschutz-Baustein NET.3.3 VPN (Edition 2023) · BSIamtlich
  2. IT-Grundschutz-Baustein NET.1.1 Netzarchitektur und -design (Edition 2023) · BSIamtlich
  3. What Is SD-WAN? · Cisco

Verwandte Beiträge

Zur Titelseite →
Netzwerk & Systemtechnik

Sicherer Fernzugriff: VPN ist nicht gleich VPN

Der Fernzugang ist für viele Unternehmen das Tor zur eigenen IT – und damit das bevorzugte Ziel von Angreifern. Worauf es bei Aufbau und Absicherung ankommt.