KKeine Bearbeitungszusammenfassung |
Maltea (Diskussion | Beiträge) Keine Bearbeitungszusammenfassung |
||
| Zeile 6: | Zeile 6: | ||
{{var | neu--WireGuard | {{var | neu--WireGuard | ||
| WireGuard als VPN-Art ergänzt | | WireGuard als VPN-Art ergänzt | ||
| | | WireGuard added as VPN type }} | ||
</div> | </div><div class="new_design"></div>{{Select_lang}}{{TOC2}} | ||
{{Header|12.2023| | {{Header|12.2023| | ||
* {{#var:neu--WireGuard}} | * {{#var:neu--WireGuard}} | ||
| Zeile 16: | Zeile 16: | ||
}} | }} | ||
<p>{{#var:Vorwort}} <p> | |||
---- | |||
==={{#var:Techniken}}=== | ==={{#var:Techniken}}=== | ||
====IPSec VPN==== | ====IPSec VPN==== | ||
{| class="noborder | <div class="Einrücken"> | ||
|{{#var:Protokolle}}:|| IKE, ESP, NAT-Traversal | {| class="noborder" | ||
| {{#var:Protokolle}}: || IKE, ESP, NAT-Traversal | |||
|- | |- | ||
|Ports:|| 500/UDP (IKE), 4500/UDP (NAT-Traversal) | | Ports: || 500/UDP (IKE), 4500/UDP (NAT-Traversal) | ||
|} | |} | ||
{{#var:IPSec VPN--desc}} | {{#var:IPSec VPN--desc}} | ||
</div> | </div> | ||
====SSL VPN==== | ====SSL VPN==== | ||
{| class="noborder | <div class="Einrücken"> | ||
|{{#var:Protokolle}}: || SSL, TLS | {| class="noborder" | ||
| {{#var:Protokolle}}: || SSL, TLS | |||
|- | |- | ||
|Ports: || {{#var:SSL VPN-Ports}} | | Ports: || {{#var:SSL VPN-Ports}} | ||
|} | |} | ||
{{#var:SSL VPN--desc}} | {{#var:SSL VPN--desc}} | ||
</div> | </div> | ||
====L2TP VPN==== | ====L2TP VPN==== | ||
{| class="noborder | <div class="Einrücken"> | ||
{| class="noborder" | |||
|{{#var:Protokolle}}: || L2TP | |{{#var:Protokolle}}: || L2TP | ||
|- | |- | ||
|Ports: || 1701/UDP | |Ports: || 1701/UDP | ||
|} | |} | ||
{{#var:L2TP VPN--desc}} | {{#var:L2TP VPN--desc}} | ||
</div> | </div> | ||
====PPTP VPN==== | ====PPTP VPN==== | ||
<div class="Einrücken"> | <div class="Einrücken"> | ||
{{Hinweis-box|{{#var:PPTP VPN-Hinweis}}| | {{Hinweis-box|{{#var:PPTP VPN-Hinweis}}|r}} | ||
{{Einblenden3 | {{#var:PPTP VPN-Einblenden--cap}} | | {{Einblenden3| {{#var:PPTP VPN-Einblenden--cap}} | {{#var:hide}} |true|dezent}} | ||
{{#var:PPTP VPN-Einblenden--desc}} | {{#var:PPTP VPN-Einblenden--desc}} | ||
<br> | <br> | ||
{| class="noborder" | {| class="noborder" | ||
|{{#var:Protokolle}}:|| PPTP, GRE | | {{#var:Protokolle}}: || PPTP, GRE | ||
|- | |- | ||
|Ports:|| 1723/TCP | | Ports: || 1723/TCP | ||
|} | |} | ||
{{#var:Das Point-to-Point Tunneling Protocol}} | {{#var:Das Point-to-Point Tunneling Protocol}} | ||
</div> </div> </div> | </div></div> | ||
<br clear=all> | </div><br clear=all> | ||
---- | ---- | ||
=== {{#var:Site to Site VPN Verbindungen}} === | === {{#var:Site to Site VPN Verbindungen}} === | ||
| Zeile 84: | Zeile 91: | ||
| {{mobil|'''WireGuard''' }} {{#var:NAT auf beiden Seiten}} || class="bc__ja" | <div class="zb">ADSL/SDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">VDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">{{#var:Kabelanschluss}}</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">LTE</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">UMTS</div> {{spc|check|o|-}} | | {{mobil|'''WireGuard''' }} {{#var:NAT auf beiden Seiten}} || class="bc__ja" | <div class="zb">ADSL/SDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">VDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">{{#var:Kabelanschluss}}</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">LTE</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">UMTS</div> {{spc|check|o|-}} | ||
|- | |- | ||
| rowspan="3" | '''SSL-VPN''' || {{#var:ohne NAT}} || class="bc__ja" | <div class="zb">ADSL/SDSL</div> {{spc|check|o|-|fw=bolder}} || class="bc__ja" | <div class="zb">VDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">{{#var:Kabelanschluss}}</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">LTE</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">UMTS</div> {{spc|check|o|-}} | | rowspan="3" | '''SSL-VPN''' || {{#var:ohne NAT}} || class="bc__ja" | <div class="zb">ADSL/SDSL</div> {{spc|check|o|-|fw=bolder}} || class="bc__ja" | <div class="zb">VDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">{{#var:Kabelanschluss}}</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">LTE</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">UMTS</div> {{spc|check|o|-}} | ||
|- | |- | ||
| Zeile 91: | Zeile 97: | ||
| {{mobil|'''SSL-VPN''' }} {{#var:NAT auf beiden Seiten}} || class="bc__ja" | <div class="zb">ADSL/SDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">VDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">{{#var:Kabelanschluss}}</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">LTE</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">UMTS</div> {{spc|check|o|-}} | | {{mobil|'''SSL-VPN''' }} {{#var:NAT auf beiden Seiten}} || class="bc__ja" | <div class="zb">ADSL/SDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">VDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">{{#var:Kabelanschluss}}</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">LTE</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">UMTS</div> {{spc|check|o|-}} | ||
|- | |- | ||
| rowspan="3" | '''IPSec IKEv2''' || {{#var:ohne NAT}} || class="bc__ja" | <div class="zb">ADSL/SDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">VDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">{{#var:Kabelanschluss}}</div> {{spc|check|o|-}} || class="bc__teilweise" | <div class="zb">LTE</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">UMTS</div> {{spc|check|o|-}} | | rowspan="3" | '''IPSec IKEv2''' || {{#var:ohne NAT}} || class="bc__ja" | <div class="zb">ADSL/SDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">VDSL</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">{{#var:Kabelanschluss}}</div> {{spc|check|o|-}} || class="bc__teilweise" | <div class="zb">LTE</div> {{spc|check|o|-}} || class="bc__ja" | <div class="zb">UMTS</div> {{spc|check|o|-}} | ||
|- | |- | ||
| Zeile 105: | Zeile 110: | ||
|} | |} | ||
<div class="legende">'''{{#var:Legende}}:'''</div> <div class="bc__ja check legende"> {{#var:Empfohlen}}</div> <div class="bc__teilweise blackalert legende"> {{#var:möglich}}</div> <div class="bc__nein ban legende"> {{#var:nicht empfohlen}}</div> | <div class="legende">'''{{#var:Legende}}:'''</div> | ||
<div class="bc__ja check legende"> {{#var:Empfohlen}} </div> | |||
<div class="bc__teilweise blackalert legende"> {{#var:möglich}} </div> | |||
<div class="bc__nein ban legende"> {{#var:nicht empfohlen}} </div> | |||
<div class="Einrücken"> | <div class="Einrücken"> | ||
| Zeile 112: | Zeile 119: | ||
{{#var:Erklärung zur Tabelle--desc}} | {{#var:Erklärung zur Tabelle--desc}} | ||
</div> | </div> | ||
===={{#var:Einrichtung der Site-to-Site Verbindungen}}==== | ===={{#var:Einrichtung der Site-to-Site Verbindungen}}==== | ||
| Zeile 122: | Zeile 130: | ||
** [[UTM/VPN/SSL_VPN-S2S | {{#var:UTM/VPN/SSL_VPN-S2S--desc}} ]] | ** [[UTM/VPN/SSL_VPN-S2S | {{#var:UTM/VPN/SSL_VPN-S2S--desc}} ]] | ||
** [[UTM/VPN/SSL_VPN-S2S-Fallback | {{#var:UTM/VPN/SSL_VPN-S2S-Fallback--desc}} ]] | ** [[UTM/VPN/SSL_VPN-S2S-Fallback | {{#var:UTM/VPN/SSL_VPN-S2S-Fallback--desc}} ]] | ||
* [[UTM/VPN/DNS_Relay | {{#var:UTM/VPN/DNS_Relay--desc}} ]] | * [[UTM/VPN/DNS_Relay | {{#var:UTM/VPN/DNS_Relay--desc}} ]] | ||
| Zeile 131: | Zeile 137: | ||
</div> | </div> | ||
---- | ---- | ||
==={{#var:Roadwarrior oder End to Site VPN Verbindungen}}=== | ==={{#var:Roadwarrior oder End to Site VPN Verbindungen}}=== | ||
| Zeile 155: | Zeile 162: | ||
<div class="einrücken"> | <div class="einrücken"> | ||
{{Einblenden3 | {{#var:Veraltete Versionen}} | | {{Einblenden3 | {{#var:Veraltete Versionen}} | {{#var:hide}} |true|dezent}} | ||
{{Hinweis-box|{{#var:Hinweis--Veraltete Versionen}}}} | {{Hinweis-box|{{#var:Hinweis--Veraltete Versionen}} }} | ||
{| class="sptable0 verfügbar pd5" | {| class="sptable0 verfügbar pd5" | ||
|- | |- | ||
| Zeile 193: | Zeile 200: | ||
|} | |} | ||
</div> </div> </div> </div> | </div></div></div> | ||
<br clear=all> | </div><br clear=all> | ||
<div class="legende">'''{{#var:Legende}}:'''</div> <div class="bc__ja check legende"> {{#var:Empfohlen}}</div><div class="bc__teilweise blackalert legende"> {{#var:nicht empfohlen}}</div><div class="bc__nein ban legende" style="border: 1px solid grey;"> {{#var:nicht möglich}}</div> | <div class="legende">'''{{#var:Legende}}:''' </div> | ||
<div class="bc__ja check legende"> {{#var:Empfohlen}} </div> | |||
<div class="bc__teilweise blackalert legende"> {{#var:nicht empfohlen}} </div> | |||
<div class="bc__nein ban legende" style="border: 1px solid grey;"> {{#var:nicht möglich}} </div> | |||
<div class="Einrücken"> | <div class="Einrücken"> | ||
'''{{#var:Erklärung zur Tabelle}}''' | '''{{#var:Erklärung zur Tabelle}}''' | ||
{{#var:Tabelle Roadwarrior--desc}} | {{#var:Tabelle Roadwarrior--desc}} | ||
<br> | |||
<span id="XP"><sup>{{Alert}}</sup> </span>{{#var:Tabelle Roadwarrior-Hinweis}} | |||
<br> | |||
<span id="W7"><sup>{{Alert}}</sup> </span>{{#var:Hinweis zu Windows 7}} | |||
</div> | |||
===={{#var:Einrichtung der Roadwarrior-Verbindungen}}==== | ===={{#var:Einrichtung der Roadwarrior-Verbindungen}}==== | ||
Version vom 28. Februar 2025, 12:55 Uhr
Letzte Anpassung: 12.2023
- WireGuard als VPN-Art ergänzt
In diesem Artikel werden die verschiedenen Techniken zum Aufbau einer VPN-Verbindung (Virtual Private Network), die mit einer Securepoint UTM möglich sind sind, erläutert und es wird eine Übersicht gegeben, wann diese am besten eingesetzt werden sollten.
Techniken
IPSec VPN
| Protokolle: | IKE, ESP, NAT-Traversal |
| Ports: | 500/UDP (IKE), 4500/UDP (NAT-Traversal) |
- IPSec ist ein sehr sicherer VPN Standard, bestehend aus unterschiedlichen Protokollen, der sowohl für Site to Site (S2S) als auch für End to Site (E2S, Roadwarrior) Verbindungen eingesetzt werden kann.
- Vorteil ist, daß IPSec von vielen Betriebssystemen nativ unterstützt wird - dabei jedoch nicht immer einfach zu konfigurieren ist
- Probleme bereiten oft Verbindungen, die über Router auf andere IP-Adressbereiche genattet werden, da die IPSec Pakete durch NAT eine neue IP-Adresse und einen neuen Quell-Port erhalten. Hier kommt dann das IPSec-NAT-Traversal zum Einsatz.
- Um eine möglichst stabile Verbindung herzustellen, hat sich der Einsatz von RSA-Schlüsseln statt eines Pre-Shared Key (PSK) zur Authentifizierung bewährt.
Dies trifft insbesondere bei Verbindungen zu, bei denen die Router, die die VPN Verbindung herstellen sollen, hinter einem NAT-Router positioniert sind.
SSL VPN
| Protokolle: | SSL, TLS |
| Ports: | Standard 1194/UDP; Kann aber fast jeden freien Port und auch das Protokoll TCP nutzen. |
- Die Securepoint Firewall Appliances bieten eine SSL (Secure Socket Layer) verschlüsselte VPN Verbindung auf der Basis des Open-Source Projektes OpenVPN an.
- OpenVPN zeichnet sich durch hohe Flexibilität, eine relativ einfache Konfiguration und gute Verschlüsselung der Daten und damit einer sehr hohen Sicherheit aus.
- Weiterhin hat OpenVPN in der Regel keine Probleme mit genatteten Verbindungen und ist daher auch als sehr stabile Alternative zu IPSec VPN Site to Site Verbindungen einsetzbar.
L2TP VPN
| Protokolle: | L2TP |
| Ports: | 1701/UDP |
Das L2TP (Layer 2 Tunneling Protokoll) ist eine Kombination aus den Protokollen PPTP (Point to Point Tunneling Protokoll) und L2F (Layer 2 Forwarding). Da L2TP lediglich eine Benutzerauthentifizierung, aber keine Verschlüsselung unterstützt, wird es in Verbindung mit dem IPSec Protokoll eingesetzt. L2TP wird speziell zur Einbindung von Einzelrechnern an Netzwerke benutzt.
PPTP VPN
Bei PPTP VPN handelt es sich nachgewiesenermaßen um ein unsicheres VPN Protokoll. Es wird dringend empfohlen dieses Protokoll nicht mehr zu verwenden. Benutzen sie stattdessen für Roadwarrior Verbindungen SSL VPN, IPSec xAuth oder IPSec mit L2TP.
| Protokolle: | PPTP, GRE |
| Ports: | 1723/TCP |
Das Point-to-Point Tunneling Protocol (PPTP) wird in der Regel für Roadwarrior Verbindungen eingesetzt.
Die VPN Verbindung wird über den TCP-Port 1723 initialisiert und der Datenfluss anschließend mit dem Generic Routing Encapsulation Protocol (GRE) gesteuert.
Site to Site VPN Verbindungen
In der folgenden Tabelle wird dargestellt, welche VPN-Technik im Zusammenspiel mit welcher Internetverbindung nach unserer Erfahrung am stabilsten läuft.
| VPN-Art | NAT | ADSL/SDSL | VDSL | Kabelanschluss | LTE | UMTS |
|---|---|---|---|---|---|---|
| WireGuard | ohne NAT | ADSL/SDSL |
VDSL |
Kabelanschluss |
LTE |
UMTS
|
| NAT auf einer Seite | ADSL/SDSL |
VDSL |
Kabelanschluss |
LTE |
UMTS
| |
| NAT auf beiden Seiten | ADSL/SDSL |
VDSL |
Kabelanschluss |
LTE |
UMTS
| |
| SSL-VPN | ohne NAT | ADSL/SDSL |
VDSL |
Kabelanschluss |
LTE |
UMTS
|
| NAT auf einer Seite | ADSL/SDSL |
VDSL |
Kabelanschluss |
LTE |
UMTS
| |
| NAT auf beiden Seiten | ADSL/SDSL |
VDSL |
Kabelanschluss |
LTE |
UMTS
| |
| IPSec IKEv2 | ohne NAT | ADSL/SDSL |
VDSL |
Kabelanschluss |
LTE |
UMTS
|
| NAT auf einer Seite | ADSL/SDSL |
VDSL |
Kabelanschluss |
LTE |
UMTS
| |
| NAT auf beiden Seiten | ADSL/SDSL |
VDSL |
Kabelanschluss |
LTE |
UMTS
| |
| IPSec IKEv1 | ohne NAT | ADSL/SDSL |
VDSL |
Kabelanschluss |
LTE |
UMTS
|
| NAT auf einer Seite | ADSL/SDSL mit RSA-Schlüssel |
VDSL |
Kabelanschluss |
LTE |
UMTS mit RSA-Schlüssel
| |
| NAT auf beiden Seiten | ADSL/SDSL |
VDSL |
Kabelanschluss |
LTE |
UMTS
|
Erklärung zur Tabelle
Aufgrund der Eigenschaften von SSL VPN bzw. OpenVPN haben wir die Erfahrung gemacht, das mit dieser Technik fast immer eine stabile VPN Verbindung eingerichtet werden kann.
RSA-Schlüssel bestehen aus einem privaten und einem öffentlichen Schlüssel und sorgen für eine sichere Authentifizierung. Diese Schlüsselpaare können auf jeder Securepoint Appliance erzeugt und die öffentlichen Schlüssel ausgetauscht werden.
Leider müssen wir immer wieder die Erfahrung machen, dass Verbindungen über LTE (Long Term Evolution) vom Internet Provider genattet werden. Am besten läuft die Verbindung mit einer öffentlichen IP vom Provider. Ansonsten sind die VPN Verbindungen über IPSec in der Regel nicht stabil, wenn sie denn überhaupt aufgebaut werden.
Einrichtung der Site-to-Site Verbindungen
- IPSec
- SSL-VPN
- Konfiguration eines DNS-Relays über eine IPSec, SSL-VPN oder WireGuard Site to Site VPN-Verbindung
- Hinweise zu HTTP-Verbindungen über VPN-Verbindungen
Roadwarrior oder End to Site VPN Verbindungen
Nicht alle Betriebssysteme bieten die Möglichkeit, alle VPN Techniken anzuwenden.
Die folgende Tabelle gibt eine Übersicht.
| Betriebssystem | WireGuard | SSL-VPN | IPSec IKEv1 | IPSec IKEv2 | IPSec XAuth | L2TP / IPSec |
|---|---|---|---|---|---|---|
| Windows 10 | ab Ver.2 |
|||||
| Linux | OpenVPN |
|||||
| Apple OS X | Tunnelblick |
|||||
| Apple iOS | OpenVPN |
|||||
| Android | OpenVPN |
|||||
| Betriebssystem | WireGuard | SSL-VPN | IPSec IKEv1 | IPSec IKEv2 | IPSec XAuth | L2TP / IPSec |
Erklärung zur Tabelle
- OpenVPN Clients gibt es derzeit für fast alle Systeme, ist einfach einzurichten, stabil und sicher.
- Bei dem Securepoint Client ist die Konfiguration über die Benutzereinrichtung schon enthalten.
Dieser muss also nur noch Installiert (Installer) oder gestartet (Portable) werden. - Für die OpenVPN Clients oder den "Tunnelblick", wird die fertige Konfiguration mit den benötigten Zertifikaten im Userinterface heruntergeladen und in den Client importiert. Auch dieses ist einfach umzusetzen.
- Bei Linux und Unix hängt es stark von der Distribution ab, welcher IPSec-VPN Client mitgeliefert wird.
- Es kommt immer wieder zu Problemen mit der Stabilität einer VPN-Verbindung, wenn ein Router/Modem vor der Appliance ebenfalls eine aktive Firewall hat. Bitte auf diesen Geräten jegliche Firewall-Funktionalität deaktivieren.
- Da PPTP-VPN zu unsicher ist und L2TP/IPSec unter Windows nach jeweils 1 Stunde abbricht, werden diese beiden Verfahren von uns nicht empfohlen.
Windows XP und Windows Vista sind von Microsoft nicht mehr unterstützte Betriebssysteme, welche in der Regel nicht mehr mit Sicherheitsupdates versorgt werden. Daher sehen wir auch eine Gefährdung für das Netzwerk mit welchem sich dieser Rechner per VPN verbinden soll.
Ebenfalls sollte Windows 7 nur noch verwendet werden, wenn die erweiterten Sicherheits-Updates (Extended Security Updates, ESU) bezogen werden.
Ist dies nicht der Fall ist auch Windows 7 als unsicher einzustufen und stellt eine Gefährdung für Netzwerke dar.
Einrichtung der Roadwarrior-Verbindungen
- Openvpn
- IPSec


