Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Netzwerk & Systemtechnik

Sicherer Fernzugriff: VPN ist nicht gleich VPN

Der Fernzugang ist für viele Unternehmen das Tor zur eigenen IT – und damit das bevorzugte Ziel von Angreifern. Worauf es bei Aufbau und Absicherung ankommt.

Securepoint NextGen UTM-Firewalls der G5-Reihe im Serverschrank, rot beleuchtet, beim Einsetzen eines Geräts
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Seit Homeoffice und externe Dienstleister zum Alltag gehören, ist der Fernzugang eine der wichtigsten Komponenten der Unternehmens-IT – und eine der am häufigsten angegriffenen. Der Grund ist einfach: Er ist per Definition aus dem Internet erreichbar und führt direkt nach innen. Wer ihn übernimmt, braucht keine präparierte E-Mail mehr, sondern meldet sich schlicht an.

Nicht jedes VPN arbeitet gleich

Hinter dem Begriff VPN stehen unterschiedliche Verfahren. Verbreitet sind IPsec, meist mit dem Schlüsselaustausch IKEv2, Lösungen auf Basis von TLS, die oft als SSL-VPN bezeichnet werden, und das jüngere WireGuard. Alle drei lassen sich sicher betreiben, wenn Verschlüsselungsverfahren und Konfiguration aktuell sind. Veraltete Verfahren wie PPTP gelten dagegen als unsicher und haben in einem Unternehmensnetz nichts mehr zu suchen.

Orientierung zu empfohlenen kryptografischen Verfahren und Schlüssellängen gibt das BSI in seiner Technischen Richtlinie TR-02102, die für IPsec einen eigenen Teil enthält. Wichtiger als die Wahl des Protokolls ist in der Praxis allerdings das Gerät, auf dem es läuft. Angriffe auf Fernzugänge richten sich in aller Regel nicht gegen die Verschlüsselung selbst, sondern gegen Schwachstellen in der Software des VPN-Gateways, gestohlene Zugangsdaten oder schwache Anmeldeverfahren.

Was ein sicherer Zugang mitbringen muss

  • Mehrfaktor-Anmeldung ohne Ausnahme, auch für Administratoren, Geschäftsführung und Dienstleister – bevorzugt mit Verfahren, die gegen Phishing unempfindlich sind, etwa Sicherheitsschlüssel oder Zertifikate auf verwalteten Geräten.
  • Aktuelle Software: Schwachstellen in VPN-Systemen werden erfahrungsgemäß sehr schnell nach ihrem Bekanntwerden ausgenutzt. Jemand muss die Sicherheitshinweise des Herstellers deshalb zeitnah lesen und umsetzen.
  • Begrenzte Rechte: Ein Zugang für die Buchhaltung braucht keinen Weg zur Maschinensteuerung. Die Berechtigungen folgen der Netzsegmentierung, nicht dem Wunsch nach Bequemlichkeit.
  • Nur verwaltete Geräte: Private Rechner mit unbekanntem Update-Stand sollten keinen Zugang zum Firmennetz erhalten.
  • Protokollierung: Wer war wann verbunden, von wo, und was wurde erreicht? Die Protokolle nützen nur, wenn jemand Auffälligkeiten tatsächlich auswertet.
  • Befristete Zugänge für externe Dienstleister statt dauerhaft offener Türen, dazu eine feste Regel, dass Konten ausscheidender Mitarbeiter mit dem letzten Arbeitstag gesperrt werden.

Das VPN-Gateway selbst sollte so wenig Angriffsfläche wie möglich bieten. Seine Verwaltungsoberfläche gehört nicht ins Internet, nicht benötigte Funktionen wie Webportale oder veraltete Protokolle werden abgeschaltet, und die Anmeldung ist an den zentralen Verzeichnisdienst mit Mehrfaktor-Verfahren gebunden statt an lokale Konten auf dem Gerät. Wird eine kritische Schwachstelle bekannt, für die noch kein Update vorliegt, muss geklärt sein, ob der Zugang vorübergehend eingeschränkt oder abgeschaltet werden kann – und wer das entscheidet.

Vollzugang, Anwendungszugang, Fernwartung

Nicht jeder Anwendungsfall braucht ein vollständiges Netzwerk-VPN. Beim klassischen Vollzugang wird das entfernte Gerät Teil des Firmennetzes und kann grundsätzlich alles erreichen, was die Regeln nicht verbieten. Für einzelne Anwendungen ist ein anwendungsbezogener Zugriff oft sicherer und einfacher zu handhaben: Der Nutzer erreicht genau eine Anwendung, nicht das gesamte Netz. Solche Ansätze werden häufig unter dem Begriff Zero Trust Network Access zusammengefasst und prüfen bei jeder Verbindung Identität und Gerätezustand. Für Administratoren gilt ein strengerer Maßstab: Administrative Tätigkeiten laufen über eigene Konten und möglichst über eigens dafür vorgesehene Rechner, nicht über das Gerät, auf dem auch E-Mails gelesen werden.

Für Fernwartung durch Dritte empfiehlt sich ein Zugang, der aktiv freigeschaltet und nach Abschluss wieder geschlossen wird, idealerweise mit Sitzungsaufzeichnung. Ein verbreitetes Muster: Der Hersteller einer Maschine hat seit Jahren einen eigenen Fernwartungsrouter im Netz, von dem niemand genau weiß, wer ihn wann nutzt. Solche Zugänge gehören inventarisiert, in ein eigenes Netzsegment verlegt und unter die Kontrolle des Unternehmens gebracht. Vertraglich sollten mit Dienstleistern zudem Mehrfaktor-Anmeldung, persönliche statt geteilter Konten und die unverzügliche Meldung von Sicherheitsvorfällen festgeschrieben sein.

Eine weitere Entscheidung betrifft das sogenannte Split Tunneling, also die Frage, ob nur der Firmenverkehr durch das VPN läuft oder der gesamte Internetverkehr des Geräts. Beide Varianten haben Vor- und Nachteile bei Leistung und Kontrolle. Wichtig ist, dass die Entscheidung bewusst getroffen und dokumentiert wird, statt sich aus der Standardeinstellung zu ergeben.

Betrieb: der Teil, der am häufigsten fehlt

Ein sauber eingerichteter Fernzugang ist nach einem Jahr ohne Pflege kein sicherer Fernzugang mehr. Zum Betrieb gehören ein Verantwortlicher für Updates mit Vertretung, eine regelmäßige Überprüfung der aktiven Konten und eine Auswertung ungewöhnlicher Anmeldungen, etwa zu untypischen Zeiten oder aus unerwarteten Ländern. Ebenso sollte feststehen, wie der Zugang im Verdachtsfall kurzfristig gesperrt wird und wer das entscheiden darf.

Einmal im Jahr lohnt zudem eine Bestandsaufnahme aller Wege, auf denen das Netz von außen erreichbar ist – einschließlich Fernwartungssoftware, die einzelne Abteilungen in Eigenregie installiert haben. Solche Schattenzugänge umgehen jede noch so sorgfältige VPN-Konfiguration und tauchen in keiner Kontenliste auf.

Unsere Einordnung: Die Qualität eines Fernzugangs zeigt sich weniger am Protokoll als an den Antworten, die das Unternehmen geben kann – wer Zugang hat, womit, wohin und seit wann. Wer diese vier Fragen für jeden einzelnen Zugang klar beantworten kann, hat den größten Teil der Arbeit erledigt.

Verwandte Themen: Wer hier weiterdenkt, liest bei Homeoffice, Standortvernetzung und Gastnetz weiter.

Quellen

  1. NET.3.3 VPN · BSI (IT-Grundschutz-Kompendium, Edition 2023)amtlich
  2. Wie funktioniert ein Virtual Private Network (VPN)? · BSIamtlich

Verwandte Beiträge

Zur Titelseite →