Geprüft und aktualisiert im Oktober 2026.
Ein Virtual Private Network (VPN) ist eine bewährte Technik, um von außen auf Unternehmensressourcen zuzugreifen, über nicht vertrauenswürdige Netze wie das Netz aller Netze, das Internet. Ein typisches Beispiel ist der Vertriebsberater, der sich vom Laptop im Hotel oder beim Kunden verbindet, um E-Mails zu lesen, eine Präsentation herunterzuladen oder im internen CRM einen Auftrag vorzubereiten.
Ein VPN baut einen verschlüsselten Tunnel zwischen einem Gerät oder einer App und einem VPN-Gateway auf, sodass der Datenverkehr zu internen Ressourcen auf dem Weg durch fremde Netze weder mitgelesen noch verändert werden kann. Im Unternehmen gibt es vier gängige Varianten: Standard-, Always-on-, On-Demand- und Per-App-VPN. Auf verwalteten Mobilgeräten richtet meist das UEM sie ein, sodass Nutzer keine Einstellung anfassen müssen.
2020 haben wir gefragt, ob VPN „noch ein Thema“ ist, und mit einem klaren Ja geantwortet. VPN ist bis heute weit verbreitet und ein solider Weg zu verwalteten, kontrollierten Verbindungen in die Backend-Infrastruktur. Es ist aber nicht mehr das einzige Modell, und das Bild ist differenzierter geworden:
Es gibt viele Arten von VPN-Verbindungen. Hier sind die, die am digitalen Arbeitsplatz zum Einsatz kommen, mit ihren Vorteilen und Grenzen.
Die klassische VPN-Verbindung, manuell eingerichtet oder per EMM/UEM verteilt:
Per-App-VPN ist die Variante, die die meisten EMM/UEM-Hersteller für mobile App-Container nutzen.
In allen Fällen läuft der Datenverkehr verschlüsselt vom Gerät oder der App bis zum VPN-Gateway. Hinter dem Gateway, im Firmennetz, hängt der Schutz von der Verbindung zum Zielserver ab, etwa einem Web-, Datenbank- oder Mailserver. Soll auch diese Strecke verschlüsselt sein, braucht sie einen eigenen Schutz, zum Beispiel TLS.
Bevor ein VPN-Tunnel steht, muss sich das Endgerät authentifizieren. Dafür gibt es mehrere Verfahren, die oft kombiniert werden:
Für mobile App-Container sind digitale Zertifikate üblich. Nutzer müssen dann keine Zugangsdaten eingeben, und weniger Eingaben bedeuten einen reibungsloseren Ablauf.
Das hängt von Anwendungsfall, Infrastruktur und Sicherheitsanforderungen ab. Mit einer EMM/UEM-Lösung läuft das meiste im Hintergrund. Als Administrator legen Sie fest, welche Apps und welcher Datenverkehr Ihr internes Netz erreichen dürfen.
Für die meisten mobilen Szenarien bleiben On-Demand- und Per-App-VPN die beste Wahl, weil sie privaten und dienstlichen Datenverkehr trennen und nur bei Bedarf verbinden. Das spart Daten und Akku. Bei neuen Projekten lohnt die Prüfung, ob ZTNA das VPN für einzelne Anwendungen ersetzen oder ergänzen kann.
Ein VPN verbindet ein Gerät mit einem Netzsegment, danach erreicht es meist viele Ressourcen. ZTNA gibt Zugriff jeweils auf eine Anwendung und prüft bei jeder Anfrage Identität und Gerätezustand, im Sinne des Zero-Trust-Modells aus NIST SP 800-207.
Nicht von sich aus. Ein VPN verschlüsselt den Datenverkehr zwischen Gerät und VPN-Gateway. Die Strecke vom Gateway zum Zielserver ist nur verschlüsselt, wenn sie einen eigenen Schutz wie TLS nutzt.
Per-App-VPN leitet den Datenverkehr ausgewählter verwalteter Apps durch das VPN, private Apps nutzen die normale Verbindung. Das ist auf BYOD-Geräten und in mobilen App-Containern üblich.
Es schützt den Datenverkehr im Tunnel. Angriffe wie TunnelVision (CVE-2024-3661) zeigen aber, dass ein feindliches lokales Netz Datenverkehr daran vorbeileiten kann. Halten Sie VPN-Clients und Betriebssysteme aktuell und nutzen Sie, wo möglich, verwaltete Geräteeinstellungen.
Die Reihe „Sicherheit erklärt“ von 2020: Mobile Threat Defense (MTD) | Multi-Faktor-Authentifizierung (MFA) | Identity and Access Management (IAM) | Virtual Private Network (VPN) | Cloud Access Security Broker (CASB) | Zero Trust
Sie planen VPN-Profile für Ihre verwalteten Geräte oder prüfen ZTNA? Unser Team begleitet Projekte in Endpoint Management und Endpoint Security, und unsere Schulungen bereiten Ihre Administratoren vor. Bei Fragen sprechen Sie uns an.