Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Virtual Private Network

Virtual Private Network (deutsch „virtuelles privates Netzwerk“; kurz: VPN) bezeichnet eine Netzwerkverbindung, die von Unbeteiligten nicht einsehbar ist, …

Inhalt6 Abschnitte
  1. 1. Grundidee und Bedeutung
  2. 2. Aufbau und Funktionsweise
  3. 3. Eigenschaften und Softwarecharakter
  4. 4. Nutzung im Alltag und typische Formen
  5. 5. Sicherheit, Grenzen und Nachteile
  6. 6. Protokolle, Router und SSL-VPNs

Grundidee und Bedeutung

Ein Virtual Private Network (VPN, deutsch „virtuelles privates Netzwerk“) ist eine Netzwerkverbindung, die von Unbeteiligten nicht einsehbar ist. Der Artikel unterscheidet zwei Bedeutungen: das konventionelle VPN und das SSL-VPN.

Ein konventionelles VPN ist ein virtuelles, privates und in sich geschlossenes Kommunikationsnetz. „Virtuell“ bedeutet: Es wird keine eigene physische Leitung gelegt, sondern ein vorhandenes Kommunikationsnetz, häufig das Internet, als Transportweg benutzt. Das VPN bindet Teilnehmer dieses vorhandenen Netzes an ein anderes Netz. Ein typisches Beispiel ist ein Mitarbeiter, der von zu Hause aus auf das Firmennetz zugreift, als säße er direkt dort. Aus Sicht der VPN-Verbindung werden die dazwischenliegenden Netze wie Heimnetz und Internet auf die Rolle eines „Verlängerungskabels“ reduziert.

Wichtig ist dabei die Unabhängigkeit von physischer Topologie und Netzwerkprotokollen: Das VPN kann auch funktionieren, wenn das zugeordnete Netz technisch ganz anders aufgebaut ist als das Transportnetz. Je nach VPN-Protokoll kann eine Verschlüsselung hinzukommen. Sie macht die Kommunikation zwischen den VPN-Partnern abhör- und manipulationssicher. Ein verschlüsseltes virtuelles Netzwerk über einem unverschlüsselten Netzwerk kann ein wichtiges Kriterium oder sogar der Hauptgrund für ein VPN sein.

SSL-VPNs, auch webbasierende VPNs, gibt es seit 2002 für verschlüsselten Fernzugriff auf Unternehmensanwendungen und gemeinsam genutzte Ressourcen. Anders als beim konventionellen VPN wird der Teilnehmer dabei nicht unbedingt direkt an das Unternehmensnetz gebunden. Stattdessen erhält er gesicherten Zugriff auf bestimmte Dienste. Der Namensbestandteil „VPN“ ist für diese Lösungen umstritten, aber auf dem Markt üblich.

Aufbau und Funktionsweise

Das Netz, an das ein VPN Teilnehmer bindet, heißt teilweise „zugeordnetes Netz“. Bei einem End-to-Site-VPN wird ein externes Gerät über ein VPN-Gateway in ein physisches Netz aufgenommen, zum Beispiel in ein Firmennetz. Die VPN-Partner sind dann von dort aus direkt adressierbar, als befänden sie sich im Netz selbst. Bei einem End-to-End-VPN zeigt das Gateway auf ein rein virtuelles Netz, das nur aus VPN-Partnern besteht. Bei einem Site-to-Site-VPN werden zwei kompatible Netzwerke miteinander verbunden.

Technisch arbeitet ein VPN mit Tunneltechnik. Die ursprünglichen Netzwerkpakete werden für den Transport in ein VPN-Protokoll gelegt. Der Artikel erklärt das mit einem Briefumschlag-Modell: Die eigentliche Nachricht hat eine innere Adresse, zum Beispiel an einen Computer im Zielnetz. Für den Transport durch das fremde Netz kommt ein äußerer Umschlag hinzu, der nur die Adresse des VPN-Gateways und des sendenden Anschlusses enthält. Das Transportnetz muss nur diesen äußeren Umschlag verstehen. Am VPN-Gateway wird er entfernt, und die ursprüngliche Nachricht wird im Zielnetz weitergeleitet.

Auch die Antwort läuft nach demselben Prinzip zurück. Für die beteiligten Kommunikationspartner sieht es so aus, als sei der entfernte Computer direkt im Zielnetz. Die dazwischenliegenden Netze und Mechanismen bleiben für sie unsichtbar. Wenn Verschlüsselung verwendet wird, gehört sie zum äußeren Umschlag: Sie schützt die Strecke zwischen VPN-Partner und VPN-Gateway, reicht aber nicht automatisch in das Zielnetz hinein.

VPNs können nicht nur einzelne Computer, sondern auch ganze Netzwerke verbinden. Gegenüber anderen Tunnelarten in TCP/IP-Netzen zeichnet sich der VPN-Tunnel dadurch aus, dass er unabhängig von höheren Protokollen wie HTTP oder FTP sämtliche Netzwerkpakete weiterleiten kann. Dadurch kann auch Datenverkehr zwischen entfernten Netzkomponenten praktisch uneingeschränkt durch ein anderes Netz transportiert werden.

Eigenschaften und Softwarecharakter

VPN bildet ein eigenes logisches Netz, das in ein physisches Netz eingebettet ist. Es nutzt zwar die dort üblichen Adressierungsmechanismen, transportiert datentechnisch aber eigene Netzwerkpakete und arbeitet dadurch vom Rest des Netzes losgelöst. Es ist individuell konfigurierbar, kundenspezifisch, in sich geschlossen und deshalb „privat“.

Ein VPN ist vom Konzept her ein reines Softwareprodukt. Um einen Teilnehmer aus seinem ursprünglichen Netz an ein anderes erreichbares Netz zu binden, wird VPN-Software benötigt. In der klassischen Konfiguration läuft sie auf dem verbindenden Gerät, das dadurch zum VPN-Gateway wird, und auf dem einzubindenden Teilnehmer, dem VPN-Client. Zusätzliche Kabel oder neue Hardware sind dafür grundsätzlich nicht nötig.

Trotzdem kann VPN auch mit speziellen Geräten umgesetzt werden. Solche VPN-Appliances setzen oft auf einem gehärteten Betriebssystem auf und können zum Beispiel Teile der optionalen Verschlüsselung durch geeignete Hardware beschleunigen. Sie sind aber nur eine Option, weil VPN auch ohne solche Geräte funktioniert.

Die VPN-Software stellt den Eingang zum VPN-Tunnel meist als zusätzlichen virtuellen Netzwerkadapter bereit. Dieser Adapter existiert nicht als Hardware, wird vom Betriebssystem und von Anwendungen aber wie ein normaler Netzwerkadapter behandelt. Dadurch kann er in das Routing einbezogen werden und Pakete aller Dienste transportieren.

Nutzung im Alltag und typische Formen

Ein praktischer Nutzen eines VPNs besteht darin, dass sich ein Computer beim Aufbau der VPN-Verbindung verhält, als würde sein Netzwerkkabel in ein anderes Netz umgesteckt. Das kann geänderte IP-Adressen und anderes Routing bewirken. Internetanfragen können dann aus dem zugeordneten Netz heraus gestellt werden und unterliegen dessen Regeln. Der Artikel nennt als Beispiel Journalisten in Ländern mit eingeschränktem Internetzugang, die über ein VPN-Gateway in einem anderen Land oder in einem Netz mit freiem Internetzugang Zugriffsbeschränkungen umgehen können.

Ein weiterer Nutzen ist der Schutz der Privatsphäre bei öffentlichen Zugängen. Dort kann Datenverkehr leicht mitgelesen werden. Nicht jede Verbindung ist direkt verschlüsselt, und selbst bei verschlüsselten Verbindungen kann sichtbar bleiben, wohin eine Verbindung aufgebaut wurde. Ein VPN-Tunnel kann je nach Protokoll alle Netzwerkpakete bis zum Ausgang des VPN-Tunnels verschlüsseln. Wer den öffentlichen Zugang beobachtet, sieht dann nur die Verbindung zum VPN-Gateway, nicht das eigentliche Ziel. Anonymität im Internet entsteht dadurch laut Artikel aber nicht; dafür nennt er Werkzeuge wie das Tor-Netzwerk oder Tails.

Wichtige Anwendungsmöglichkeiten sind Site-to-Site-Verbindungen zwischen Geschäftsstellen, End-to-Site-Zugriff von zu Hause auf ein Firmennetz, die Sicherung von WLAN und Funkstrecken, Mobile VPN für nahtloses Roaming zwischen GPRS, UMTS und WLAN, End-to-End-Verbindungen zu Servern oder zwischen Servern sowie speziell gesicherte Teilnetze innerhalb eines Firmennetzes.

Auch Spiele können über VPN weiter genutzt werden, wenn ihre ursprüngliche Internet-Infrastruktur nicht mehr verfügbar ist, sie aber einen LAN-basierten Mehrspielermodus besitzen. Als Beispiel nennt der Artikel LogMeIn Hamachi. Bei der Spieleplattform Voobly kann die Nutzung eines VPNs außerdem den „Fast Proxy“ verhindern, was besonders bei lokalem NAT hilfreich sein kann.

Sicherheit, Grenzen und Nachteile

Die Authentifizierung der VPN-Endpunkte kann durch Passwörter, öffentliche Schlüssel oder digitale Zertifikate gewährleistet werden. Zusätzlich gibt es hardwarebasierte Systeme wie SecurID. Abhängig vom VPN-Protokoll lassen sich Netzwerkpakete meist verschlüsseln. Dadurch kann eine Verbindung durch ein unsicheres Netz aufgebaut werden, ohne ein erhöhtes Sicherheitsrisiko einzugehen. Alternativ sind über VPN aber auch ungesicherte Klartextverbindungen möglich.

Bei manchen VPN-Lösungen werden separat betriebene Server einbezogen, etwa um Teilnetze trotz wechselnder IP-Adressen leichter erreichbar zu machen. Auch wenn die VPN-Verbindung nicht aktiv genutzt wird, können Hintergrundprogramme solcher VPN-Software fortwährend Daten mit externen Servern austauschen. Deshalb müssen Standort, Vertrauenswürdigkeit des Diensteanbieters und verwendete Verschlüsselungsverfahren in die Risikobeurteilung einbezogen werden.

VPN hat Grenzen. Auch bei verschlüsselten Paketen kann erkennbar sein, welche VPN-Gegenstellen kommunizieren. Zahl und Größe der Datenpakete können unter Umständen Rückschlüsse auf die Art der Daten zulassen. Das Bild eines völlig nicht einsehbaren Tunnels ist daher laut Artikel irreführend; treffender sei der Vergleich mit einer Milchglasröhre. Der Betrieb eines VPN erfordert immer eine sachkundige Risikobeurteilung.

Nachteile sind zusätzlicher Aufwand und mögliche Leistungseinbußen, weil die Kommunikation verschlüsselt wird. Wie groß der Performanceunterschied ist, hängt vor allem vom VPN-Service und der Entfernung des Providers ab. Außerdem bietet VPN keine hundertprozentige Anonymität: Der VPN-Provider kann Aktivitäten, die über seinen Server laufen, nachvollziehen, und auf Seiten des VPN-Servers besteht das Risiko eines Datenleaks. Bei sensiblen Daten ist die Vertrauenswürdigkeit des Providers daher besonders wichtig.

Protokolle, Router und SSL-VPNs

VPNs können auf verschiedenen zugrunde liegenden Protokollen aufsetzen. Der Artikel nennt unter anderem DMVPN, fastd, getVPN, IPsec, PPPD mit SSH, PPTP, L2TP, SSTP, TLS/SSL, ViPNet und SVR. PPTP wird ausdrücklich als „gebrochen“ bezeichnet. IPsec eignet sich sowohl für Site-to-Site-VPNs als auch für End-to-Site-VPNs. TLS/SSL wird hauptsächlich für End-to-Site-VPNs eingesetzt. Viele moderne Betriebssysteme enthalten bereits VPN-Komponenten; Linux enthält seit Kernel 2.6 eine IPsec-Implementierung, ältere Kernel benötigen das KLIPS-IPsec-Kernelmodul von Openswan und strongSwan. Auch BSD, Cisco IOS, z/OS, macOS und Windows sind IPsec-fähig.

Bei einem Full-Tunnel wird die Defaultroute, also das Standard-Gateway, auf den VPN-Netzwerkadapter gelegt. Dann laufen alle Verbindungen der Anwendungen durch die VPN-Software. Beim Split Tunneling sollen nur bestimmte Ziele, etwa Rechner im Firmennetz, über den VPN-Tunnel erreicht werden, während andere Ziele wie Drucker oder Rechner im lokalen LAN direkt erreichbar bleiben. Dabei müssen Routingtabellen passend konfiguriert werden. Probleme können auch bei Nameservern entstehen. Wenn Namensauflösungen weiter über ein ungesichertes Netz laufen, kann ein DNS-Leak entstehen, durch das die IP-Adresse des Nutzers auslesbar sein kann.

VPNs können auch auf Routern eingerichtet werden. Unternehmen nutzen dies für zusätzliche Sicherheit und Verschlüsselung der Datenübertragung. Heimanwender schützen damit Geräte wie Smart-TVs oder Spielekonsolen, die keine eigenen VPN-Clients unterstützen. Einige Router besitzen integrierte VPN-Clients; andere nutzen Open-Source-Firmware wie DD-WRT, OpenWRT oder Tomato, um zusätzliche Protokolle wie OpenVPN zu unterstützen.

SSL-VPNs verwenden SSL oder TLS zur Datenübertragung. Ein Fat Client SSL VPN ist ein vollumfängliches konventionelles VPN und kann einem mobilen Computer Zugang zu einem Firmennetz geben, auch wenn IPsec-Tunnel in einer Umgebung nicht möglich sind. Ein Thin Client SSL VPN benötigt nur ein Browser-Plug-in, das als Proxy arbeitet. Ein Clientless SSL VPN greift ohne spezielle Softwareerweiterung über den Browser auf Webanwendungen eines Unternehmensservers zu; der Zugriff ist dann vor allem auf solche Webanwendungen beschränkt.

Lernvideos zu Virtual Private Network

Weiterlesen

Rechnernetz Ein Rechnernetz, Computernetz oder Computernetzwerk ist ein Zusammenschluss verschiedener technischer, primär selbstständiger elektronischer Systeme … Netzwerk Als Netze oder Netzwerke (englisch net oder englisch network) werden interdisziplinär Systeme bezeichnet, deren zugrundeliegende Struktur sich mathematisch … Proxy (Rechnernetz) In einem Computernetzwerk ist der Proxy ein Vermittler zwischen Client und Server. Anstatt sich direkt mit einem Server zu verbinden, wird die Anfrage vom … Webanwendung Webanwendung. Anwendungsprogramm nach dem Client-Server-Modell. Artikel ... Im Gegensatz zu herkömmlichen Desktop-Anwendungen ist keine weitere Installation von … Gateway (Informatik) Die Arbeitsweise eines Gateways ist je nach Schicht im OSI-Modell sehr unterschiedlich: Layer 1 Hier arbeiten Medienkonverter, welche z. B. elektrische in … Router Router (['ruːtə(r)] oder ['raʊ̯tər]) oder Netzwerkrouter sind Netzwerkgeräte, die Netzwerkpakete zwischen mehreren Rechnernetzen weiterleiten können. Internet Mit Social-Media-Plattformen wie Facebook, Twitter oder YouTube trat das bidirektionale Austauschen von Inhalten unter den Nutzern (sogenanntem user … Hardware Unterteilung · Ausgabegeräte (Drucker, Bildschirm, Beamer, Lautsprecher …) · Eingabegeräte (Tastatur, Maus, Joystick …) · Einlesegeräte (Mikrofone, … Software Software ist ein Programm oder eine Menge von Programmen, die dazu dienen, einen Computer zu betreiben. · Software sind Programme sowie die zugehörige … Tunnel (Rechnernetz) Ein Tunnel in einem Rechnernetz ist ein virtueller Übertragungsweg, der durch Kapselung eines Netzwerkprotokolls in ein anderes erfolgt. Netzwerkprotokoll Ein Netzwerkprotokoll (auch Netzprotokoll) ist ein Kommunikationsprotokoll für den Austausch von Daten zwischen Computern bzw. Prozessen, die in einem … Internet Protocol Das Internet Protocol (IP; deutsch Internetprotokoll) ist ein in Rechnernetzen weit verbreitetes Netzwerkprotokoll und stellt durch seine Funktion die …