VPN — Virtual Private Network

VPN (Virtual Private Network)#

Ein VPN erstellt einen verschlüsselten Tunnel durch ein unsicheres Netzwerk (z.B. das Internet), sodass entfernte Standorte oder Nutzer so kommunizieren können, als wären sie direkt verbunden.

VPN-Arten#

flowchart TD
    A["VPN-Typen"] --> B["Site-to-Site VPN\n(Standort ↔ Standort)"]
    A --> C["Remote Access VPN\n(Einzelner Nutzer ↔ Firmennetz)"]
    A --> D["SSL/TLS VPN\n(browserbasiert)"]
    B --> E["Zwei Firmenstandorte\npermanent verbunden"]
    C --> F["Homeoffice-Mitarbeiter\nverbindet sich ins Büronetz"]
    D --> G["Zugriff per HTTPS\nkein Client nötig"]

Site-to-Site vs. Remote Access#

Site-to-SiteRemote Access
VerbindetNetz ↔ NetzEinzelner Client ↔ Netz
AuthentifizierungZertifikate / Pre-Shared KeyBenutzername + Passwort / Zertifikat
KonfigurationAuf VPN-Gateways (Router/Firewall)VPN-Client auf Endgerät
TypischZweigstellenHomeoffice, Außendienst

VPN-Protokolle#

ProtokollPortMerkmale
IPsecUDP 500/4500Industriestandard, sehr sicher; zwei Modi: Tunnel (ganzes Paket) / Transport (nur Payload)
OpenVPNUDP/TCP 1194Open Source, sehr flexibel, TLS-basiert
WireGuardUDP 51820Modern, sehr schnell, schlanker Code
L2TP/IPsecUDP 1701L2TP für Tunnel + IPsec für Verschlüsselung
PPTPTCP 1723Veraltet, unsicher — nicht mehr verwenden!
SSL/TLS VPNTCP 443Browserbasiert, kein extra Client, gut durch Firewalls

IPsec — Modi und Phasen#

Zwei Betriebsmodi:

Verschlüsselung

Verschlüsselung#

Verschlüsselung schützt Daten vor unbefugtem Zugriff — unterwegs (z. B. TLS) oder im Ruhezustand. Grundlegend gibt es zwei Verfahren, symmetrisch und asymmetrisch, sowie darauf aufbauende Methoden wie Hybridverschlüsselung, digitale Signaturen und Passwort-Hashing.

Symmetrische Verschlüsselung#

Ein Schlüssel wird sowohl zum Ver- als auch zum Entschlüsseln verwendet.

Sender                              Empfänger
  │                                     │
  │   Klartext                          │
  │      │                              │
  │   [Schlüssel K]              [Schlüssel K]
  │      │                              │
  │   Geheimtext ──── übertragen ───► Klartext
  │                                     │
VorteileNachteile
Sehr schnell (geringe Rechenleistung)Schlüsselverteilungsproblem: Wie teilt man den Schlüssel sicher?
Einfache ImplementierungJedes Kommunikationspaar braucht eigenen Schlüssel
Gut für große Datenmengenn Teilnehmer → n(n−1)/2 Schlüssel nötig

Algorithmen: AES (sicher, Standard), DES (veraltet, unsicher), 3DES