Wikipedia · einfach zusammengefasst · Stand
Konnektor (Informationstechnik)
Ein Konnektor ist eine spezielle Funktionseinheit in einem VPN-Router (Virtual-Private-Network-Router). Inhaltsverzeichnis. 1 Grundlegendes; 2 Anwendung in …
Inhalt6 Abschnitte
Grundidee und Aufgabe
Ein Konnektor ist eine spezielle Funktionseinheit in einem VPN-Router. VPN bedeutet Virtual Private Network, also ein eigenes logisches Netzwerk, das in ein physisches Netzwerk wie das Internet oder ein Intranet eingebettet ist. Es nutzt dieses physische Netz als Transportmedium, arbeitet datentechnisch aber davon getrennt. So können die Teilnehmer eines VPN sicher mit einem zugeordneten Netz kommunizieren.
Abstrakt betrachtet ist der Konnektor ein Client mit besonders fortgeschrittenen Authentifizierungsfähigkeiten. Als Softwaremodul im Datenspeicher einer speziell zugeschnittenen Routerhardware baut er verschlüsselte Nachrichtenverbindungen zu Servern in einem VPN-Netzwerk auf und wieder ab. Solche Server sind in der Praxis häufig Cloud- oder Datenbank-Server, können aber auch andere Aufgaben haben.
VPN-Router arbeiten aus Gründen der IT-Sicherheit häufig mit proprietärer Firmware, deren Quellcode nicht öffentlich zugänglich ist. Kritiker sehen darin nicht automatisch einen Sicherheitsgewinn, weil Sicherheitslücken in nicht öffentlich einsehbarem Quellcode lange unentdeckt bleiben können.
Verbindungsaufbau und Verschlüsselung
Der Konnektor öffnet einen virtuell abgeschotteten Übertragungskanal, einen sogenannten Tunnel, über den Server eines vertrauenswürdigen VPN-Providers zum gewünschten Adressaten. Danach sendet er eine Verbindungsanfrage. Der adressierte Server schickt eine Authentifizierungsabfrage zurück. Wenn der Konnektor einen zuvor vereinbarten zulässigen Authentifizierungscode sendet, wird die Verbindung freigegeben. Dann ist eine bidirektionale Datenübertragung möglich, also Datenverkehr in beide Richtungen. Das VPN-Netzwerk wird dadurch vorübergehend um den Teilnehmer erweitert, der den VPN-Router mit Konnektor benutzt.
Im VPN-Router übernimmt die Routing-Funktion die Weiterleitung von Datenpaketen in lokale Subnetze hinein und aus ihnen heraus. Der Konnektor öffnet und schließt dagegen im Rahmen der Authentifizierung das Gateway, also den kontrollierten Datendurchgang, über den Datenpakete durch den VPN-Tunnel zu externen Adressaten gelangen.
Bevor Datenpakete das Gateway und den VPN-Tunnel verlassen, werden sie vom Konnektor nach einem aktuellen kryptographischen Verfahren in Datensegmente unterteilt und segmentweise verschlüsselt. Diese Schritte gehören zur Datenkapselung: Daten werden für den Transport in einem anderen Netz verpackt. Beim Empfangen läuft der umgekehrte Vorgang ab; das nennt man Entkapselung.
Industrie, Gemeinwesen und Versorgungstechnik
Konnektoren werden auch in Industrie und Gemeinwesen eingesetzt. In der Versorgungstechnik können spezielle VPN-Router mit Konnektor Tunnelverbindungen zu Cloud-Servern aufbauen. Dadurch lassen sich Maschinen und Anlagen aus der Ferne warten, wenn ihre Daten in einer Cloud gespeichert oder verarbeitet werden.
Über den Fernzugriff auf die Cloud können Aufzeichnung, Visualisierung, Alarmierung und Datenvorverarbeitung für gesteuerte Maschinen und Anlagen durchgeführt werden. Daraus kann zum Beispiel vorausschauende Wartung entstehen: Wartung wird geplant, bevor ein Schaden oder Ausfall eintritt. Die Steuerung von Maschinen und Anlagen über VPN über größere Entfernungen gibt es bereits länger; neuer ist vor allem, die Cloud für solche Zwecke einzubeziehen.
Diese Technik kann auch für Produktverbesserungen nützlich sein. Ein wichtiges Anwendungsfeld der Fernwartung solcher gesteuerter Maschinen und Anlagen ist die Versorgungstechnik.
Einsatz im deutschen Gesundheitswesen
Im medizinischen Gesundheitswesen in Deutschland sind sogenannte Konnektoren für den Datenaustausch in der Telematikinfrastruktur vorgeschrieben. Sie stellen ein virtuelles privates Netzwerk zur Telematik-Infrastruktur des Gesundheitswesens, kurz TI, her. Dabei müssen nicht alle beteiligten Einrichtungen gleichzeitig online sein.
Der VPN-Router mit integriertem VSDM-Konnektor enthält das gesetzlich verpflichtende Modul für das Versichertenstammdatenmanagement, kurz VSDM. Der Konnektor ist vor Ort mit den stationären Kartenterminals einer Arztpraxis oder Behandlungsstation und mit dem Praxisverwaltungssystem, kurz PVS, der Praxiscomputer verbunden. Das PVS muss so angepasst sein, dass es mit dem VPN-Router mit integriertem VSDM-Konnektor kommunizieren und Versichertendaten der elektronischen Gesundheitskarte, kurz eGK, importieren kann.
Für den Zugang zur Telematikinfrastruktur benötigen Praxen außerdem einen speziellen VPN-Zugangsdienst. Dieser ähnelt einem Internetprovider, stellt aber den Zugang zur TI bereit.
Chipkarten und sichere Identifikation
In einem E-Health-Kartenterminal werden drei wichtige Arten von Chipkarten eingelesen. Die SMC-B-Karte, Security Module Card-Typ B, bestätigt der Telematikinfrastruktur, dass der Zugriff über eine berechtigte Einrichtung erfolgt, zum Beispiel eine Praxis, ein Medizinisches Versorgungszentrum oder ein Krankenhaus. Sie ist ein Praxisausweis und authentifiziert die Praxis für die Teilnahme an der TI. Der Praxisausweis wird durch Eingabe eines PIN-Codes freigeschaltet, etwa beim neuen Einschalten des Kartenterminals, beim Neustart des VPN-Routers mit integriertem VSDM-Konnektor oder teilweise beim Start des Praxisverwaltungssystems. Er verbleibt im Kartenterminal.
Der elektronische Heilberufsausweis, kurz eHBA, ist eine Chipkarte für Ärzte, Zahnärzte, Psychotherapeuten, Apotheker und künftig auch für Angehörige anderer Gesundheitsberufe. Mit ihm können sich diese Personen identifizieren. Die elektronische Gesundheitskarte weist den jeweiligen Patienten aus.
Stationäre E-Health-Kartenterminals benötigen zusätzlich eine gSMC-KT, eine gerätespezifische Security Module Card für stationäre eHealth-Kartenterminals. Mit ihr identifiziert sich das Kartenterminal als Teil der TI gegenüber dem Konnektor.
Ein wichtiger Vorteil von Smart-Cards oder Chipkarten ist, dass symmetrische und asymmetrische Verschlüsselungen möglich sind, ohne geheime Schlüssel über die Ein-/Ausgabe-Schnittstelle in lokale oder entfernte Netzwerke gelangen zu lassen. Im Vergleich zur Speicherung von Schlüsseln auf einem Rechner sind Schlüssel auf einer Chipkarte deutlich weniger angreifbar.
Datenweg, Ausbaustufen und Hersteller
Im Gesundheitswesen werden Daten in einer Kombination aus hardwarebasiertem VPN und zertifiziertem Provider geschützt übertragen. Daten, die durch VPN-Software und gSMC-KT-Karte in der Arztpraxis bereits vorverschlüsselt wurden, werden durch den Konnektor mithilfe kryptografischer Schlüssel, unter anderem auf dem Heilberufsausweis, der SMC-B und der Gesundheitskarte, nochmals verpackt und verschlüsselt. Dem inneren Datenpaket können weitere Routing-Daten mitgegeben werden. Der Provider entschlüsselt das äußere Datenpaket und leitet das innere anhand seiner Adressdaten an den Empfänger weiter, zum Beispiel an die Krankenversicherung. Diese Aufgabe muss strikt von seinen sonstigen Internetdiensten getrennt sein.
In der ersten Phase des Einsatzes von VPN-Routern mit integrierten VSDM-Konnektoren liegt die Hauptaufgabe im Online-Abgleich der Versichertenstammdaten. Der VPN-Kanal nutzt zwar öffentliche Leitungen und ähnliche Übertragungstechniken wie das Internet, hat aber nach Darstellung des Artikels mit dem Internet selbst nichts zu tun; Querverbindungen zum Internet sind ausgeschlossen. Für den Endanwender läuft der Vorgang automatisch ab. Besonders am Gesundheitswesen ist eine zusätzliche Verschlüsselung, mit der der Empfänger feststellen kann, ob die Daten wirklich vom angegebenen Absender stammen.
Die nächste Ausbaustufe ist der E-Health-Konnektor. Er ermöglicht neben VSDM auch die qualifizierte elektronische Signatur, kurz QES, sowie Module für das Notfalldatenmanagement, NFDM, und den elektronischen Medikationsplan, eMP. Eine weitere Ausbaustufe ist der ePA-Konnektor, der Voraussetzung für die elektronische Patientenakte, ePA, ist. Diese geplanten Funktionserweiterungen erfordern kein neues Gerät, sondern können per Software-Upgrade installiert werden.
Stand Oktober 2022 sind von der Gematik, dem Zertifizierer des Gesundheitswesens, drei Herstellerfirmen für den TI-Betrieb zugelassen: CompuGroup/KoCo Connector mit der KoCoBox Med+, secunet Security Networks mit dem secunet-Konnektor und Research Industrial Systems Engineering GmbH mit dem RISE-Konnektor.