ISEC7 Digital Workplace Blog

Was ist ein VPN? VPN-Varianten im Unternehmen

Geschrieben von Remi Keusseyan | 20.10.2020, 07:30:00

Geprüft und aktualisiert im Oktober 2026.

Ein Virtual Private Network (VPN) ist eine bewährte Technik, um von außen auf Unternehmensressourcen zuzugreifen, über nicht vertrauenswürdige Netze wie das Netz aller Netze, das Internet. Ein typisches Beispiel ist der Vertriebsberater, der sich vom Laptop im Hotel oder beim Kunden verbindet, um E-Mails zu lesen, eine Präsentation herunterzuladen oder im internen CRM einen Auftrag vorzubereiten.

Ein VPN baut einen verschlüsselten Tunnel zwischen einem Gerät oder einer App und einem VPN-Gateway auf, sodass der Datenverkehr zu internen Ressourcen auf dem Weg durch fremde Netze weder mitgelesen noch verändert werden kann. Im Unternehmen gibt es vier gängige Varianten: Standard-, Always-on-, On-Demand- und Per-App-VPN. Auf verwalteten Mobilgeräten richtet meist das UEM sie ein, sodass Nutzer keine Einstellung anfassen müssen.

Ist VPN noch zeitgemäß?

2020 haben wir gefragt, ob VPN „noch ein Thema“ ist, und mit einem klaren Ja geantwortet. VPN ist bis heute weit verbreitet und ein solider Weg zu verwalteten, kontrollierten Verbindungen in die Backend-Infrastruktur. Es ist aber nicht mehr das einzige Modell, und das Bild ist differenzierter geworden:

  • Zero Trust Network Access (ZTNA) gibt Zugriff auf einzelne Anwendungen und prüft dabei bei jeder Anfrage Identität und Gerätezustand, statt das Gerät ins interne Netz zu holen. NIST beschreibt das Modell in SP 800-207, siehe auch Sicherheit erklärt: Zero Trust.
  • VPN-Gateways sind ein bevorzugtes Ziel. Sie stehen am Netzrand und sind aus dem Internet erreichbar. 2024 erließ die US-Behörde CISA die Emergency Directive 24-01 zu Schwachstellen in Ivanti Connect Secure und Ivanti Policy Secure. Das Gateway zügig zu patchen ist genauso wichtig wie die Konfiguration der Clients.
  • Das lokale Netz kann den Tunnel aushebeln. Die Technik TunnelVision (CVE-2024-3661, Mai 2024) missbraucht die DHCP-Option 121, sodass ein Angreifer im selben Netz Datenverkehr am VPN-Tunnel vorbeileiten kann. Mehr dazu in unserem englischen Beitrag TunnelVision Vulnerability und in Alltägliche Sicherheitsrisiken: WLAN.

VPN-Varianten

Es gibt viele Arten von VPN-Verbindungen. Hier sind die, die am digitalen Arbeitsplatz zum Einsatz kommen, mit ihren Vorteilen und Grenzen.

Standard-VPN

Die klassische VPN-Verbindung, manuell eingerichtet oder per EMM/UEM verteilt:

  • Vom Nutzer manuell oder von einem eigenen VPN-Client automatisch ein- und ausgeschaltet
  • Der gesamte Datenverkehr, aus privaten wie dienstlichen Apps, läuft ins und durch das Firmennetz
  • Möglicherweise unsicherer Datenverkehr privater Apps gelangt ins Netz
  • Geringere Verbindungsgeschwindigkeit

Always-on-VPN

  • Geeignet für firmeneigene, rein dienstlich genutzte Geräte (COBO)
  • Für regulierte Organisationen mit hohen Sicherheitsanforderungen (Gesundheitswesen, Behörden, Finanzwesen)
  • Per EMM/UEM eingerichtet. Unter iOS und iPadOS setzt es betreute (supervised) Geräte voraus.
  • Verbindet sich automatisch beim Gerätestart
  • Der gesamte Datenverkehr läuft durch das Firmennetz und wird dort gesteuert und überwacht
  • Lässt sich auf den Datenverkehr verwalteter Apps beschränken
  • Geringerer Verwaltungsaufwand
  • Höherer Daten- und Akkuverbrauch

On-Demand-VPN

  • Verbindet sich automatisch, sobald bestimmte, von der IT festgelegte Ressourcen aufgerufen werden
  • Nur dienstlicher Datenverkehr läuft ins und durch das Firmennetz
  • Keine Aktion des Nutzers nötig
  • Datenverkehr privater Apps bleibt unberührt
  • Bessere Verbindungsgeschwindigkeit, geringerer Daten- und Akkuverbrauch und weniger unnötiger Datenverkehr im Firmennetz
  • Erfordert ein eigenes Backend und eine anspruchsvollere Konfiguration und passt deshalb eher zu größeren Infrastrukturen
  • Von den meisten EMM/UEM-Herstellern nativ unterstützt

Per-App-VPN

  • Geeignet für Bring Your Own Device (BYOD)
  • Die IT weist einzelnen per EMM/UEM verwalteten Apps VPN-Verbindungen zu
  • Verbindet sich automatisch, wenn die App eine bestimmte Ressource anspricht
  • Verschiedene Apps können verschiedene VPN-Verbindungen zu verschiedenen Ressourcen nutzen, ihr Datenverkehr bleibt getrennt
  • Keine Aktion des Nutzers nötig, Datenverkehr privater Apps bleibt unberührt
  • Höherer Verwaltungsaufwand, dafür effizienterer Daten- und Akkuverbrauch

Per-App-VPN ist die Variante, die die meisten EMM/UEM-Hersteller für mobile App-Container nutzen.

Sicherheit

In allen Fällen läuft der Datenverkehr verschlüsselt vom Gerät oder der App bis zum VPN-Gateway. Hinter dem Gateway, im Firmennetz, hängt der Schutz von der Verbindung zum Zielserver ab, etwa einem Web-, Datenbank- oder Mailserver. Soll auch diese Strecke verschlüsselt sein, braucht sie einen eigenen Schutz, zum Beispiel TLS.

Authentifizierung

Bevor ein VPN-Tunnel steht, muss sich das Endgerät authentifizieren. Dafür gibt es mehrere Verfahren, die oft kombiniert werden:

Für mobile App-Container sind digitale Zertifikate üblich. Nutzer müssen dann keine Zugangsdaten eingeben, und weniger Eingaben bedeuten einen reibungsloseren Ablauf.

Welche Variante passt?

Das hängt von Anwendungsfall, Infrastruktur und Sicherheitsanforderungen ab. Mit einer EMM/UEM-Lösung läuft das meiste im Hintergrund. Als Administrator legen Sie fest, welche Apps und welcher Datenverkehr Ihr internes Netz erreichen dürfen.

Für die meisten mobilen Szenarien bleiben On-Demand- und Per-App-VPN die beste Wahl, weil sie privaten und dienstlichen Datenverkehr trennen und nur bei Bedarf verbinden. Das spart Daten und Akku. Bei neuen Projekten lohnt die Prüfung, ob ZTNA das VPN für einzelne Anwendungen ersetzen oder ergänzen kann.

Häufige Fragen

Was ist der Unterschied zwischen VPN und ZTNA?

Ein VPN verbindet ein Gerät mit einem Netzsegment, danach erreicht es meist viele Ressourcen. ZTNA gibt Zugriff jeweils auf eine Anwendung und prüft bei jeder Anfrage Identität und Gerätezustand, im Sinne des Zero-Trust-Modells aus NIST SP 800-207.

Verschlüsselt ein VPN Ende zu Ende?

Nicht von sich aus. Ein VPN verschlüsselt den Datenverkehr zwischen Gerät und VPN-Gateway. Die Strecke vom Gateway zum Zielserver ist nur verschlüsselt, wenn sie einen eigenen Schutz wie TLS nutzt.

Was ist Per-App-VPN?

Per-App-VPN leitet den Datenverkehr ausgewählter verwalteter Apps durch das VPN, private Apps nutzen die normale Verbindung. Das ist auf BYOD-Geräten und in mobilen App-Containern üblich.

Ist ein VPN im öffentlichen WLAN sicher?

Es schützt den Datenverkehr im Tunnel. Angriffe wie TunnelVision (CVE-2024-3661) zeigen aber, dass ein feindliches lokales Netz Datenverkehr daran vorbeileiten kann. Halten Sie VPN-Clients und Betriebssysteme aktuell und nutzen Sie, wo möglich, verwaltete Geräteeinstellungen.

Die Reihe „Sicherheit erklärt“ von 2020: Mobile Threat Defense (MTD) | Multi-Faktor-Authentifizierung (MFA) | Identity and Access Management (IAM) | Virtual Private Network (VPN) | Cloud Access Security Broker (CASB) | Zero Trust

Sie planen VPN-Profile für Ihre verwalteten Geräte oder prüfen ZTNA? Unser Team begleitet Projekte in Endpoint Management und Endpoint Security, und unsere Schulungen bereiten Ihre Administratoren vor. Bei Fragen sprechen Sie uns an.