VPN aber richtig

VPN aber richtig

Sehr oft sehe ich Fälle wie diese: fürs VPN gibt es lediglich eine Firewall-Regel, welche alles erlaubt. Beim WAN hingegen ist alles ausgeklügelt bis ins letzte Detail. VPN sei ja schließlich sicher. Ja, ist es - bei der Übertragung. Das ist allerdings keine Aussage über die Verbindung. VPN verschlüsselt nur, hat allerdings keine Zugriffspolitik. Die Firewall muss festlegen, welcher VPN-Client wohin darf.

👉 Sollte es jemand schaffen, einen VPN-Zugang zu kompromittieren, kann er sich frei und uneingeschränkt in Deinem Netz bewegen.

👉 Über infizierte Endgeräte kann sich Ransomware ungehindert verbreiten.

👉 Wenn man schon einmal im Netz drin ist, lassen sich bekannte CVEs viel leichter ausnutzen. Man erreicht Systeme, welche vorher unerreichbar waren.

Bei eigenen Mitarbeiter bzw. Kollegen hat man die Endpunktkontrolle selbst in der Hand - aber bei Verbindungen zu Geschäftspartnern nicht. Warum glaubst Du, dass dort nicht ebenfalls mal Fehler passieren können?

🎯 Ein VPN ohne restriktive Firewall-Regeln ist kein sicherer Fernzugriff, es ist ein direkter Eintrittspunkt in Dein LAN.

Wieder sind es die üblichen Punkte, welche Dein VPN sicherer machen:

🛡️ Segmentierte Netze trennen Systeme und ermöglichen Filterung.

🛡️ Least-Privilege-Regeln damit wirklich nur das erreicht werden kann, was wirklich benötigt wird.

🛡️ MFA und starke Authentifizierung um die Kompromittierung des VPNs zu erschweren.

🛡️ Monitoring und Logging damit Du stets den Überblick behältst.

Wie sicherst Du Deine VPN-Verbindungen?

Sichere VPN‑Firewall‑Regeln sind kein technisches Detail, sondern ein Risikofaktor für das gesamte Unternehmen. VPN verschlüsselt nur den Transport – nicht den Zugriff. Segmentierung und restriktive VPN‑Policies sind heute Pflicht, nicht Kür.

Steffen Schoch
dsb IT-Services GmbH
Das passende VPN

Das passende VPN

OPNsense bringt in der Standardinstallation bereits 3 verschiedene VPN-Lösungen mit. Doch wann verwendet man welche? Was für Vor- und Nachteile hat die jeweilige Lösung? Es folgt ein kurzer Überblick mit den häufigsten Meinungen unserer Kunden.

IpSec

Eine etablierte und weitverbreitete Lösung ist IpSec. Der häufigste Einsatzzweck ist die Site-To-Site-Verbindung.

Pro:

  • Performante Verbindung
  • Weite Verbreitung

Contra:

  • Aufwendige Fehlersuche
  • Nur bedingt geeignet für dynamische IP-Adressen

OpenVPN

Die ideale Lösung für Benutzer von unterwegs.

Pro:

  • Ideal für Home- oder Mobile-Office
  • Anbindung an Authentifizierungsdienste wie Microsoft AD
  • MFA möglich
  • Weite Verbreitung

Contra:

  • Eingeschränkte Performance im Site-To-Site Bereich

Wireguard

Die jüngste VPN-Lösung in dieser Runde. Einfach, schlank, sehr performant und absolut sicher.

Pro:

  • Sehr performante Verbindung
  • Einfache Konfiguration
  • Rasant steigende Verbreitung

Contra:

  • Keine Authentifizierung von Benutzern

Jede Anforderung ist anders. Lassen Sie uns gemeinsam über das Für und Wider der einzelnen Varianten für Ihre Aufgabenstellung reden.

Steffen Schoch
Sicherheitsexperte

Quellen zu Bildern von Dritten

BGP für IpSec VPNs

BGP für IpSec VPNs

Zu Zeiten von Cloud und Co. stellen sich immer mehr Unternehmen die Frage, was passiert, wenn die Firewall einmal ausfallen sollte. Kein Problem, die Lösung ist mittels OPNsene einfach: Ein HA-Cluster muss her. Und der ist bereits bei OPNsense enthalten. Das ist toll, die Firewall ist verfügbar. Oder auch nicht sollte die Internetleitung ausfallen. Aber auch hier: OPNsense kann Multi-WAN, kann also mehrere Internetleitungen verwalten. Nur was ist, wenn man auf dieser Grundlage zu einem entfernten Ziel nicht nur einen, sondern zwei VPN-Tunnel öffnen möchte? Also wenn Tunnel 1 über Leitung 1 ausfällt, dann wechsle automatisch auf den Backup-Tunnel 2 auf Leitung 2.

Dieses Szenario kann man inzwischen regelmäßig finden. Oftmals lautet die Lösung für dieses Problem, dass sich im Falle eines Ausfalls ein Admin auf die Firewall verbindet und den Tunnel auf der ausgefallenen Leitung 1 manuell deaktiviert und den bereits konfigurierten, aber inaktiven, Backup-Tunnel auf Leitung 2 aktiviert. Und sobald die Leitung 1 wieder da ist das gleiche Spiel nochmals. Nur andersherum.

Doch wozu? OPNsense bringt für solche Szenarien alles mit, um automatisch den VPN-Tunnel schwenken zu lassen. Alles, was man tun muss, ist unter System/Firmware/Plugins das Plugin os-frr installieren.

Zwischen Firewall und VPN erscheint nun im Menü der Punkt Routing. Und hier ist alles enthalten, was man für die Lösung dieses Problems benötigt: Routing Protokolle wie zum Beispiel RIP, OSPF und BGP.

Routing Protokolle helfen auf Routern alle verfügbaren Wege zum Ziel zu finden und den Besten als aktiven Weg zu verwenden. Und im Falle eines Ausfalls wird die Route ins Ziel automatisch auf die jetzt beste Alternative geschwenkt.

Oder konkret für unser Beispiel zum Textanfang: Mittels BGP wählt eine OPNsense Firewall automatisch immer den Besten IpSec Tunnel aus. Und im Falle eins Aufalls schwenkt es automatisch auf den Backup-Tunnel. Und zurück, sobald die Leitung wieder verfügbar ist.

Routing Plugin

Und dies war nur ein einfaches Beispiel, welches zeigen soll, wie man so etwas mit OPNsense lösen kann. Die Verfügbarkeit von Routing Protokollen eröffnen beinahe ungeahnte Möglichkeiten mit der die Firewall automatisch immer den Besten Weg zum Ziel findet. Auch dann, wenn gerade mal kein Admin erreichbar ist, welcher von Hand auf die Backupleitung schwenkt.

Quellen zu Bildern von Dritten