Virtuelles privates Netzwerk (VPN)
Die ersten virtuellen privaten Netzwerke wurden eingesetzt, um die lokalen Netzwerke der Betriebsstätten eines Unternehmens in ein größeres Netzwerk zusammenzuschalten, das aus dem Internet unzugänglich sein kann.
In einem lokalen Netzwerk können individuelle Rechner direkt
miteinander kommunizieren. Zum Beispiel funktionieren viele
Netzwerkdrucker so: Ein Rechner friedrich kann eine Verbindung zu
einem Drucker namens a3-laser aufbauen. Wenn die Datenpakete
zwischen den lokalen Netzwerken geroutet werden, könnte ein
besonderer Drucker oder Server aus anderen Betriebsstätten zugänglich
sein.
Nehmen wir an, ein Unternehmen ist als example.com im
Domain-Namen-System eingetragen. Sollten die lokalen
Netzwerke der Betriebsstätten hamburg.example.com und
pinneberg.example.com heißen, so könnte der vollständige Domainname
des Druckers a3-laser.hamburg.example.com heißen. Dank der
Verbindung zwischen der Netzwerke, kann nicht nur der lokale Rechner
friedrich.hamburg.example.com Druckaufträge direkt senden sondern
auch ein Rechner karl.pinneberg.example.com in einem anderen Büro.
Es wäre Schade, wenn beliebige Internet-Benutzer nach Schwachstellen
in a3-laser.hamburg.example.com suchen könnten, um ein
unangemessenes Bild drucken zu lassen oder mit Hilfe des Druckers
irgendwelche Cyberangriffe durchzuführen, für die das Unternehmen
verantwortlich gemacht werden könnte. Gleichzeitig müssen Fernarbeiter
und mobile Arbeiter sich mit dem Firmennetzwerk verbinden können.
VPN-Router
Eine passende Lösung ist es, alle feste und mobile Arbeitsorte in ein virtuelles private Netzwerk zusammenzubauen. Dies kann durch einen oder mehreren mit TLS-Zertifikaten gesicherten VPN-Router geschehen.
Das Unternehmen kann über einen privaten Namensraum für Domain-Namen
und IP-Adressen verfügen, die nicht mit dem öffentlichen Internet
verbunden sind. Interne Adressen wie a3-laser.hamburg.example.com
brauchen nicht im Internet sichtbar sein.
Benutzerfreundlichkeit und Sicherheit stehen manchmal im Widerspruch
zueinander. Zum Beispiel könnte der Zugang zu den digitalen
Briefkästen der Mitarbeiter und Lieferanten
imap.example.com auf das private Netzwerk begrenzt werden. Es ist
genauso möglich, den Zugang vom Internet aus erlauben und sich auf
TLS verlassen.
Öffentliche Adressen
Einige besondere Dienste wie
www.example.com(die Webseite des Unternehmens) undvpn.example.com(ein VPN-Gateway, das die Betriebsstätten und mobilen Arbeiter miteinander verbindet) müssen im öffentlichen Domain-Name-System eingetragen werden und mit öffentlichen IP-Adressen verbunden sein.