Raijin
Fleet Admiral
- Registriert
- Nov. 2007
- Beiträge
- 18.285
Das erste was man lernt, wenn man mit VPNs zu tun hat, ist eindeutiges Subnetting. Identische Subnetze verursachen große Probleme und sind nur mit Tricks zu umgehen.
Gerade wo du von Firmen-VPN sprichst: Bei Firmen-VPNs wird normalerweise der Internet-Traffic nicht durchgeleitet. Mag sein, dass das VPN-Gateway als Default-Gateway eingestellt wird, aber kein vernünftiger IT-Admin wird dir dann erlauben, deinen vermeintlich privaten Internet-Traffic durch die Firma zu leiten - quasi als VPN-anonymisierer. Firmen-VPNs sind für den Zugriff auf Firmen-Ressourcen, Server. Dementsprechend sind die Clients daher auch so konfiguriert, dass die Firmen-Server via VPN erreichbar sind, der Rest aber unangetastet bleibt. Allein die Tatsache, dass "das lokale Netzwerk abgekoppelt wird" spricht schon Bände. Mal kurz auf computerbase.de surfen, während VPN an ist? Oh, das blockt der IT-Admin. Mal kurz was ausdrucken? Geht auch nicht, der lokale Netzwerkdrucker ist ja totgelegt.
Es gibt immer Mittel und Wege wie man Probleme lösen kann, klar. In der Regel wird dann mit NAT gearbeitet. Sprich: Der Server im Büro bekommt nichts davon mit, dass dein Laptop bei dir daheim effektiv dieselbe IP hat wie das IP-Telefon im Besprechungsraum, weil das VPN-Gateway deine IP-Adresse hinter einem geNATteten Netzwerk versteckt.
Identische Subnetze sind schlicht und ergreifend ein NoNo bei VPNs. Das sollte man sich vorher überlegen. Sofern VPN-Equipment verwendet wird, das eben kein NAT macht, o.ä. guckt man ziemlich dumm aus der Wäsche.
Und ein IT-Admin in einer Firma, der bei VPN-Clients das Default-Gateway umbiegt, weil er zu faul war das Subnetz in der Firma ordentlich zu designen und den VPN-Client entsprechend gezielt zu konfigurieren, hat meiner Meinung nach seinen Job nicht gemacht.
Ich nutze täglich 3 VPNs (oft genug parallel) + das lokale Netzwerk. 2x OpenVPN und 1x IPsec. Würde man die VPNs so einrichten wie du meinst, müsste ich 4x umstecken bzw. an/aus schalten - je nachdem in welches VPN bzw. Netzwerk ich nu möchte, weil jedes VPN per Dampfhammer alles andere lahmlegt? Wenig sinnvoll und hoch problematisch.
Gerade wo du von Firmen-VPN sprichst: Bei Firmen-VPNs wird normalerweise der Internet-Traffic nicht durchgeleitet. Mag sein, dass das VPN-Gateway als Default-Gateway eingestellt wird, aber kein vernünftiger IT-Admin wird dir dann erlauben, deinen vermeintlich privaten Internet-Traffic durch die Firma zu leiten - quasi als VPN-anonymisierer. Firmen-VPNs sind für den Zugriff auf Firmen-Ressourcen, Server. Dementsprechend sind die Clients daher auch so konfiguriert, dass die Firmen-Server via VPN erreichbar sind, der Rest aber unangetastet bleibt. Allein die Tatsache, dass "das lokale Netzwerk abgekoppelt wird" spricht schon Bände. Mal kurz auf computerbase.de surfen, während VPN an ist? Oh, das blockt der IT-Admin. Mal kurz was ausdrucken? Geht auch nicht, der lokale Netzwerkdrucker ist ja totgelegt.
Es gibt immer Mittel und Wege wie man Probleme lösen kann, klar. In der Regel wird dann mit NAT gearbeitet. Sprich: Der Server im Büro bekommt nichts davon mit, dass dein Laptop bei dir daheim effektiv dieselbe IP hat wie das IP-Telefon im Besprechungsraum, weil das VPN-Gateway deine IP-Adresse hinter einem geNATteten Netzwerk versteckt.
Identische Subnetze sind schlicht und ergreifend ein NoNo bei VPNs. Das sollte man sich vorher überlegen. Sofern VPN-Equipment verwendet wird, das eben kein NAT macht, o.ä. guckt man ziemlich dumm aus der Wäsche.
Und ein IT-Admin in einer Firma, der bei VPN-Clients das Default-Gateway umbiegt, weil er zu faul war das Subnetz in der Firma ordentlich zu designen und den VPN-Client entsprechend gezielt zu konfigurieren, hat meiner Meinung nach seinen Job nicht gemacht.
Ich nutze täglich 3 VPNs (oft genug parallel) + das lokale Netzwerk. 2x OpenVPN und 1x IPsec. Würde man die VPNs so einrichten wie du meinst, müsste ich 4x umstecken bzw. an/aus schalten - je nachdem in welches VPN bzw. Netzwerk ich nu möchte, weil jedes VPN per Dampfhammer alles andere lahmlegt? Wenig sinnvoll und hoch problematisch.
Zuletzt bearbeitet:
(lol, verzählt ^^)