Security

VPN-Tunnel

Sichere Verbindungen für Unternehmen

VPN-Tunnel gehören zu den wichtigsten Technologien für eine sichere Unternehmenskommunikation. Sie schützen sensible Daten und ermöglichen sichere Verbindungen zwischen den Geräten von Mitarbeitenden, Standorten und Unternehmensnetzwerken.

In diesem Artikel erfahren Sie, was ein VPN-Tunnel ist, wie er funktioniert, welche Protokolle es gibt und wie Unternehmen ihn sicher einsetzen.

Inhaltsverzeichnis

VPN-Tunnel: Das Wichtigste in Kürze

  • Ein VPN-Tunnel ist eine geschützte Verbindung durch das öffentliche Internet. Die Daten werden dabei verschlüsselt und sind für Dritte nicht lesbar.
  • Technisch entsteht ein VPN-Tunnel in zwei Schritten: dem Verpacken der Daten (Verkapselung) und dem Verschlüsseln des Inhalts.
  • Für die sichere Verbindung sorgen sogenannte Protokolle. Verbreitet sind heute z.B. IPsec, OpenVPN und WireGuard.
  • In Unternehmen verbinden VPN-Tunnel oft ganze Standorte miteinander (Site-to-Site) oder binden die Geräte von einzelnen Mitarbeitenden von unterwegs an (Remote Access).
Geschäftsmann strahlt mit verschränkten Armen in die Kamera

MPLS-VPN: Mit Vodafone Company Net

Verbinden Sie Ihre Unternehmensstandorte auf schnelle, sichere und dabei flexible Weise miteinander – und schotten Sie sie vom Rest des Internets ab.

  • Garantierte Datenübertragung
  • Privates, eigenes Netz
  • Vielfältige Anbindungsmöglichkeiten
  • Individuell konfigurierbar
  • Sicher und absolut zuverlässig

Was ist ein VPN-Tunnel?

„VPN“ steht für „Virtual Private Network“ bzw. „virtuelles privates Netzwerk“. Ein sogenannter VPN-Tunnel verbindet zwei Punkte über das Internet miteinander. Meist handelt es sich um ein Endgerät und einen VPN-Server, manchmal auch um zwei Firmennetzwerke.
Man spricht von einem Tunnel, weil die Daten dabei gekapselt werden: Sie laufen wie durch eine abgeschottete Röhre, die durch das öffentliche Netz führt. Zusätzlich wird bei einem VPN der gekapselte Datenverkehr in der Regel verschlüsselt. Wer die Verbindung unterwegs abfängt, sieht deshalb nicht, was tatsächlich übertragen wird. Erst am Ziel werden die versendeten Datenpakete wieder entschlüsselt.
Grafische Darstellung eines Virtual Private Network (VPN). Wolken symbolisieren Internet und Intranet, Symbole von Computern stellen die Rechner dar, die sich mit diesen Netzwerken verbinden.
Büro-Server und Remote-Rechner kommunizieren in einem VPN auf verschlüsselte Weise.
Wichtig ist die Unterscheidung zwischen zwei sehr unterschiedlichen Anwendungen:
  • Privatpersonen: Sie nutzen VPN-Dienste in der Regel, um ihre Internet-Adresse zu verschleiern oder Inhalte aus anderen Ländern abzurufen.
  • Unternehmen: Sie wollen vor allem den sicheren Zugriff auf interne Systeme und Daten ermöglichen, ohne diese frei im Internet zugänglich zu machen.
Wir legen den Fokus auf den Einsatz im Unternehmen. Ein VPN-Tunnel erfüllt dabei drei Aufgaben:
  • Vertraulichkeit: Die Daten sind verschlüsselt. Selbst wenn Cyberkriminelle den Datenstrom abgreifen, sehen sie nur unlesbare Daten.
  • Integrität: Das VPN-System prüft, ob die Daten auf dem Weg manipuliert wurden. Erkennt es eine Manipulation, wird das Paket verworfen.
  • Authentizität: Der Tunnel stellt sicher, dass am anderen Ende wirklich der berechtigte Server, Standort oder eine Person kommuniziert – und keine Angreifer:innen, die sich nur als legitime Instanz ausgeben.
VPN-Tunnel – kurz zusammengefasst

Ein VPN-Tunnel ist eine verschlüsselte Verbindung, die zwei Punkte abhörsicher über das öffentliche Internet verbindet. Er funktioniert wie ein geschützter Tunnel, durch den die Daten unlesbar für Außenstehende hindurchlaufen. Im Unternehmenskontext sichert ein VPN-Tunnel den Zugriff auf interne Systeme und Daten.

Wie ein VPN-Tunnel funktioniert: Verkapselung und Verschlüsselung

Ein VPN-Tunnel arbeitet in mehreren technischen Schritten. Sie sorgen dafür, dass die Daten sicher und korrekt am Ziel ankommen. Die folgenden Schritte sollen den Ablauf grob verdeutlichen. In der Praxis greifen sie teilweise ineinander oder laufen – je nach Protokoll – etwas anders ab.
  • Schritt 1 – Verkapselung (Tunneling): Dabei steckt das VPN jedes Datenpaket in ein weiteres Paket – wie einen Brief, den Sie in einen Umschlag legen, den Sie wiederum in einen zweiten Umschlag legen. Das äußere Paket trägt nur die Adresse des VPN-Zugangspunkts (z.B. Firmen-Router oder VPN-Software). Die Zieladresse des einzelnen Geräts bleibt verborgen. So lassen sich Datenpakete mit internen Netzwerkadressen sicher über das Internet transportieren.
  • Schritt 2 – Verschlüsselung/Abschirmung: Die Übertragungsprotokolle machen den Inhalt jedes Pakets unlesbar. Nur die berechtigten Endpunkte mit dem passenden Schlüssel können den Inhalt wieder dekodieren. Selbst wenn Angreifer:innen die Datenpakete abfangen, können sie damit nichts anfangen. So bleiben die Daten auf ihrem gesamten Weg geschützt.
  • Schritt 3 – Weiterleitung über VPN-Server/VPN-Gateways: Im dritten Schritt werden die verkapselten und verschlüsselten Pakete über den VPN-Zugangspunkt geleitet, dort entpackt, entschlüsselt und an ihr eigentliches Ziel weitergegeben.
Damit beide Seiten eines VPN-Tunnels einander vertrauen, prüfen sie sich schon beim Verbindungsaufbau gegenseitig. Diese Authentifizierung geschieht etwa über Passwörter, Zertifikate oder Schlüssel. Dabei werden auch die Schlüssel für die spätere Ver- bzw. Entschlüsselung ausgehandelt. Erst danach fließen die eigentlichen Daten.
Dieser Authentifizierungsprozess läuft automatisch im Hintergrund. Mitarbeitende bekommen davon nichts mit. Sie müssen sich meist nur bei einem VPN-Dienst anmelden und ihre Identität bestätigen.
In Unternehmen läuft die VPN-Verbindung über ein zentrales VPN-Gateway (meist Firewall oder Router), das den Zugriff auf interne Ressourcen ermöglicht und zugleich überwacht.
Junger Mann studiert das Vodafone Cyber Security Whitepaper am Laptop

Whitepaper: Cyber Security

Cyberangriffe und kein Ende: Die potenziellen Schäden sind gewaltig und auch der Mittelstand ist zunehmend betroffen. Unser Cyber-Security-Whitepaper verrät, wie wirksamer Schutz vor Kriminellen gelingt:

  • Zahlen, Daten und Fakten zur Bedrohung durch Cyberattacken
  • Einblicke in Angriffsmethoden wie Malware, Ransomware & Co.
  • Maßnahmenplan, um Ihr Unternehmen effektiv zu schützen

VPN-Tunnel-Protokolle im Vergleich: IPsec, OpenVPN, WireGuard und mehr

Ein Protokoll ist das Regelwerk, nach dem ein VPN-Tunnel aufgebaut und gesichert wird. Es legt fest, wie Daten verschlüsselt werden und wie sich beide Seiten des Tunnels ausweisen. In Unternehmen sind vor allem drei Lösungen gebräuchlich:
  • IKEv2/IPsec: IPsec (Internet Protocol Security) ist kein einzelnes Protokoll, sondern eine Protokoll-Suite. Es umfasst u. a. ESP (Encapsulating Security Payload) für die Verschlüsselung und IKE (Internet Key Exchange) für den Schlüsselaustausch. IPsec wird heute meist mit IKEv2 kombiniert. Dieser Standard ist bewährt, stabil und in vielen Geräten bereits integriert. Er kommt häufig für Standortverbindungen zum Einsatz. Sein Hauptvorteil ist der sehr schnelle Verbindungswiederaufbau, etwa beim Netzwechsel auf dem Smartphone.
  • OpenVPN: Ein sehr verbreitetes, quelloffenes Protokoll (jede Person kann den Code prüfen). Es gilt als besonders flexibel und kompatibel. OpenVPN läuft standardmäßig über UDP (User Datagram Protocol), kann aber auch über den TCP-Port 443 (den HTTPS-Port) betrieben werden. Dadurch lässt sich ein VPN-Client mit diesem Protokoll auch in eingeschränkten Netzwerken nutzen (z.B. WLANs in Hotels oder an Flughäfen), die viele Ports blockieren.
  • WireGuard: Ein modernes, schlankes Protokoll mit aktueller Verschlüsselung. Es ist schnell und ressourcenschonend. Dank seines deutlich kompakteren Codes im Vergleich zu OpenVPN und IPsec bietet es eine geringere Angriffsfläche. Damit eignet es sich besonders für hohen Durchsatz und leistungsschwache Geräte (z.B. IoT-Geräte). Für Unternehmen relevant: WireGuard speichert feste interne IP-Adressen und bietet nativ weniger Authentifizierungsoptionen. Deshalb empfiehlt es sich, zusätzliche Verwaltungs- und Authentifizierungslösungen zu ergänzen.
Daneben gibt es ältere Protokolle wie PPTP (Point-to-Point Tunneling Protocol) und L2TP/IPsec (Layer 2 Tunneling Protocol). PPTP gilt heute als unsicher und sollte nicht mehr eingesetzt werden. L2TP/IPsec ist dank solider IPsec-Verschlüsselung nicht grundsätzlich unsicher, aber veraltet, langsamer und weniger empfehlenswert als IKEv2/IPsec, OpenVPN und WireGuard.

Welches Protokoll ist am sichersten?

Die eine sicherste Lösung gibt es nicht. IKEv2/IPsec, OpenVPN, WireGuard und andere Lösungen gelten alle als sicher, wenn sie aktuell und korrekt eingerichtet sind. Entscheidend sind vielmehr grundlegende Sicherheitsfaktoren:
  • Moderne Verschlüsselungsverfahren: Sie schützen die übertragenen Daten vor unbefugtem Lesen (Beispiele sind AES-256, ChaCha20-Poly1305).
  • Perfect Forward Secrecy (PFS): Vergangene Verbindungen bleiben geschützt, auch wenn ein Schlüssel später bekannt wird.
  • Deaktivieren veralteter Verfahren: Unsichere ältere Standards werden abgeschaltet, um bekannte Sicherheitslücken zu schließen.
  • Starke Authentifizierung: Sie stellt sicher, dass nur berechtigte Personen Zugriff erhalten (z.B. 2FA, Zertifikate).
Letztlich ist weniger das Protokoll selbst ausschlaggebend als eine saubere Konfiguration und regelmäßige Updates.

Vergleich gängiger VPN-Tunneling-Protokolle

IPsec (Suite)
Hoch – bewährte, standardisierte Verschlüsselung (ESP), PFS möglich
Hoch
Standort-zu-Standort-Kopplung (Site-to-Site), oft in Firewalls/Routern
IKEv2/IPsec
Hoch – moderne Verschlüsselung, PFS, stabile Schlüsselaushandlung
Sehr hoch
Remote-Zugriff, mobile Clients
OpenVPN
Hoch – quelloffen, TLS-basiert, sehr gut auditiert, PFS
Mittel bis hoch
Remote-Zugriff, flexible Set-ups
WireGuard
Hoch – moderne, fest definierte Kryptografie, kleine Angriffsfläche (schlanker Code)
Sehr hoch
Anwendungen mit hohem Durchsatz, mobile/ressourcenschwache Geräte, IoT
L2TP/IPsec
Mittel bis hoch – Verschlüsselung durch IPsec solide, aber veraltet
Mittel
Legacy-Remote-Zugriff, wo modernere Optionen fehlen
PPTP
Sehr niedrig – gilt als unsicher
Sehr hoch
Nur noch Alt-/Legacy-Systeme
Protokoll
Sicherheit
Geschwindigkeit
Typischer Einsatz

VPN-Tunnel im Unternehmen: Remote Access und sichere Standortvernetzung (Site-to-Site)

In Unternehmen kommen VPN-Tunnel in zwei typischen Formen vor. Beide dienen demselben Grundziel: dem sicheren Zugriff auf Unternehmensdaten und -ressourcen. Sie lösen dabei unterschiedliche Aufgaben, lassen sich aber auch kombinieren.

Site-to-Site

Hierbei verbinden zwei oder mehr feste Standorte ihre Netzwerke über einen VPN-Tunnel miteinander. Die Verbindung besteht zwischen den Routern der Standorte. Für die Mitarbeitenden fühlt es sich an, als nutzten alle dasselbe Netzwerk. Eine Filiale greift so beispielsweise auf den Server der Zentrale zu, ohne dass die Daten ungeschützt durch das Internet laufen. Das ist die klassische Form der sicheren Standortvernetzung: dauerhaft, transparent und ohne Aufwand für die Endgeräte.
Noch mehr Details erfahren Sie in unserem separaten Artikel zu Site-to-Site-VPNs.

Remote Access

Beim Remote Access verbindet eine einzelne Person ihr Endgerät über einen VPN-Tunnel mit dem Firmennetz. Das ist der typische Fall im Homeoffice oder auf Dienstreisen. Auf den Geräten der Mitarbeitenden läuft dafür eine VPN-Software, die den Tunnel zum Unternehmen aufbaut, sobald sie auf interne Systeme zugreifen möchten.
Beide Varianten haben jedoch eine gemeinsame Grenze: Sie laufen über das öffentliche Internet. Bei hoher Auslastung schwankt die Qualität der Netzwerkverbindung, und garantierte Bandbreiten gibt es nicht. Für Anwendungen mit hohen Anforderungen, etwa Telefonie oder zeitkritische Datenbankabfragen, ist das nicht immer ausreichend. Um eine sichere und leistungsfähige Standortvernetzung zu gewährleisten, können Sie beispielsweise dedizierte (Stand-)Leitungen bei Ihrem Netzanbieter mieten.
Junger Mann bedient sein Smartphone

CorporateVPN mit My Office Number

Gestalten Sie Ihre Kommunikation effizient: Wählen Sie flexibel, welche Nummer bei Ihren ausgehenden Anrufen vom Handy angezeigt werden soll – Ihre Festnetz-Nummer oder Ihre Handy-Nummer. Nutzen Sie dazu ein Virtuelles Privates Netzwerk (VPN) und My Office Number VPN.

Zusätzlich erreichen Sie Ihre Mitarbeitenden schnell unter einer Kurzwahl.

  • Feste Nummernanzeige bei Ihren Kunden
  • Machen Sie Ihre VPN-Teilnehmer zu Admins
  • Kurzwahlen für Mobiltelefone definieren

Unser Fazit: Nutzen Sie VPN-Tunnel für eine sichere Unternehmensvernetzung

Ein VPN-Tunnel ist eine geschützte Verbindung durch das öffentliche Internet. Er verpackt die zu übertragenden Daten, verschlüsselt sie und stellt sicher, dass beide Seiten der Verbindung einander vertrauen können. Für die Absicherung sorgen Protokolle wie IPsec, OpenVPN oder WireGuard. Sie müssen aktuell und sauber eingerichtet sein. In Unternehmen verbinden VPN-Tunnel mehrere Standorte (Site-to-Site) oder binden einzelne Mitarbeitende ans Firmennetz an (Remote Access).
So praktisch ein Internet-VPN ist: Die Verbindung läuft über das öffentliche Netz. Wenn Sie Standorte besonders zuverlässig und planbar vernetzen möchten, sollten Sie auf ein vom Internet getrenntes Firmennetz setzen. Genau hier setzen Lösungen wie Company Net Managed-MPLS-VPN an. Dabei verbinden Sie Ihre Standorte über ein privates Netz, das vom öffentlichen Internet getrennt ist und das bestimmte Qualitätsparameter garantiert. So tauschen Ihre Standorte, Homeoffice-Arbeitsplätze und Anwendungen Daten sicher und mit verlässlicher Leistung aus.

VPN-Tunnel: Häufig gestellte Fragen (FAQ)

Das könnte Sie auch interessieren:
Security

E-Mail-Datenschutz

Jede E-Mail kann eine Datenschutzfalle sein. Unverschlüsselte Inhalte, Fehlversand und Phishing – die Risiken sind real. Aber viele Unternehmen unterschätzen die Gefahr, die davon ausgeht. Erfahren Sie hier, wie Sie Ihre E-Mail-Kommunikation sicher und rechtskonform gestalten.

Digitalisierungsberatung

Die Beraterinnen und Berater helfen Ihnen kostenlos und unabhängig bei praktischen Fragen und geben konkrete Tipps. Vereinbaren Sie einen unverbindlichen Termin um Ihr Anliegen zu besprechen.

Termin vereinbaren