Mobile-Menu

Virtual Private Network Marke Microsoft-Cloud Azure VPN Gateway im Vergleich zu herkömmlichen VPN-Lösungen

Von Thomas Joos 6 min Lesedauer

Anbieter zum Thema

Azure-VPN ist eine praktikable Alternative zu herkömmlichen VPNs im lokalen Netzwerk. Wir gehen in diesem Beitrag auf die Vorteile und Besonderheiten ein und zeigen die zahlreichen Möglichkeiten, die das Azure VPN Gateway bietet.

Das Azure VPN Gateway lässt sich auch mit ExpressRoute kombinieren.(Bild:  Joos - Microsoft)
Das Azure VPN Gateway lässt sich auch mit ExpressRoute kombinieren.
(Bild: Joos - Microsoft)

VPNs sind ein wichtiger Faktor für moderne Unternehmen, da sie eine sichere und effiziente Methode bieten, entfernte Standorte und mobile Benutzer mit zentralen IT-Ressourcen zu verbinden. Site-to-Site-Verbindungen, die Netzwerke an unterschiedlichen Standorten miteinander verbinden, und Point-to-Site-Verbindungen, die einzelnen Benutzern sicheren Zugriff auf das Netzwerk ermöglichen, sind ein häufiges Einsatzgebiet.

Azure VPN Gateway als Platform-as-a-Service für hybride Netzwerke

Das Azure VPN Gateway von Microsoft bietet eine leistungsstarke und skalierbare Möglichkeit, sichere VPN-Verbindungen in der Azure-Cloud bereitzustellen. Es ermöglicht Unternehmen, hybride Cloud-Architekturen zu implementieren und nahtlose Integrationen mit On-Premises-Netzwerken zu erreichen. In diesem Zusammenhang stellt Azure VPN Gateway verschiedene Verbindungstypen zur Verfügung.

Bildergalerie
Bildergalerie mit 6 Bildern

Azure VPN Gateway ist ein PaaS-Dienst (Platform-as-a-Service), der in der Azure-Cloud gehostet wird und die Verbindung zwischen Azure- und On-Premises-Netzwerken oder anderen Azure Virtual Networks (VNets) sicherstellt. Es fungiert als Gateway-Ressource, die für die Verschlüsselung und Übertragung der Daten verantwortlich ist.

Ein Site-to-Site VPN ermöglicht es, ein lokales Netzwerk mit einem Azure-VNet zu verbinden. Die Site-to-Site-Verbindung verwendet das IPsec/IKE (Internet Protocol Security/Internet Key Exchange) Protokoll, das eine verschlüsselte Tunnelverbindung zwischen den Netzwerken herstellt. Diese dauerhafte Verbindung ist ideal für Unternehmen, die ihre On-Premises-Infrastruktur mit Azure verbinden möchten, um eine nahtlose Integration und erweiterte Netzwerkfunktionalitäten zu erreichen. Die Konfiguration erfolgt über das Azure-Portal.

Das Point-to-Site VPN erlaubt es einzelnen Benutzern, von ihrem Computer aus eine sichere Verbindung zu einem Azure-VNet herzustellen. Point-to-Site-Verbindungen nutzen entweder das SSTP (Secure Socket Tunneling Protocol) oder OpenVPN. Point-to-Site-VPNs sind besonders nützlich für Remote-Mitarbeiter, die sicheren Zugriff auf Ressourcen in Azure benötigen.

VNet-to-VNet-Verbindungen ermöglichen eine direkte Verbindung zwischen verschiedenen Azure-VNets. Diese Verbindungen nutzen ebenfalls IPsec/IKE zur Verschlüsselung und sind ideal für die Kommunikation zwischen verschiedenen Cloud-basierten Netzwerken. Diese Art der Verbindung bietet Flexibilität und ermöglicht es, komplexe Netzwerkarchitekturen innerhalb der Azure-Cloud zu erstellen, die verschiedene VNets miteinander verbinden.

Beispiel 1: Benutzer benötigen nur Zugriff auf Ressourcen in Azure

In diesem Szenario benötigen Remote-Benutzer ausschließlich Zugriff auf Ressourcen, die in Azure gehostet sind. Die Schritte zur sicheren Verbindung umfassen die Erstellung eines virtuellen Netzwerk-Gateways, die Konfiguration der P2S-VPN-Verbindung auf diesem Gateway, das Herunterladen und Verteilen der VPN-Client-Konfigurationsdatei sowie die Verteilung von Zertifikaten, falls Zertifikatsauthentifizierung verwendet wird. Benutzer können dann eine Verbindung zu Azure VPN herstellen, um sicher auf die Azure-Ressourcen zuzugreifen.

Beispiel 2: Benutzer benötigen Zugriff auf Ressourcen in Azure und/oder auf lokale Ressourcen

In diesem Szenario benötigen Remote-Benutzer Zugriff auf Ressourcen sowohl in Azure als auch in lokalen Rechenzentren. Die Konfiguration umfasst die Schritte aus Beispiel 1 sowie zusätzliche Konfigurationen zur Erstellung eines Site-to-Site-Tunnels auf dem Azure-Virtual-Network-Gateway mit aktiviertem BGP (Border Gateway Protocol). Zudem muss das lokale Gerät so konfiguriert werden, dass es eine Verbindung zum Azure-Virtual-Network-Gateway herstellt. Nach der Konfiguration können Benutzer sicher auf Ressourcen in Azure und in lokalen Rechenzentren zugreifen.

Sicherheitsmerkmale von Azure VPN Gateway

Die verwendeten Protokolle IPsec/IKE und SSTP/OpenVPN bieten starke Verschlüsselung und Authentifizierung, um die Integrität und Vertraulichkeit der übertragenen Daten zu gewährleisten. Azure VPN Gateway unterstützt auch die Verwendung von Zertifikaten zur Authentifizierung, was eine zusätzliche Sicherheitsschicht bietet. Durch die Integration mit Azure Active Directory/Entra ID können auch benutzerbasierte Zugriffssteuerungen implementiert werden.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Netzwerktechnik, IP-Kommunikation und UCC

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Vorteile von Azure VPN Gateway

Ein herausragender Vorteil von Azure VPN Gateway ist die Integration mit anderen Azure-Diensten, die eine nahtlose Zusammenarbeit und erweiterte Funktionalitäten ermöglicht. Durch die Einbindung von Diensten wie Azure Active Directory/Entra ID und Azure Security Center wird die Sicherheit und Verwaltung der VPN-Verbindungen erheblich verbessert. Azure Active Directory/Entra ID ermöglicht eine zentrale Verwaltung der Benutzerzugriffe, während Azure Security Center erweiterte Sicherheitsanalysen und Bedrohungserkennung bietet.

Im Vergleich zu traditionellen Hardware-Lösungen sind die Kosten für die Bereitstellung und Wartung von Azure VPN Gateway niedriger. Die Abrechnung erfolgt nach dem Pay-as-you-go-Prinzip, wodurch nur die tatsächlich genutzten Ressourcen bezahlt werden müssen. Azure VPN Gateway unterstützt auch hybride Netzwerkinfrastrukturen, was die Integration von On-Premises- und Cloud-Ressourcen erleichtert. Die Patches und Updates für das Azure VPN Gateway werden von Microsoft bereitgestellt, was die Verwaltung deutlich vereinfacht.

Vergleich zu anderen VPN-Lösungen

Im Vergleich zu On-Premises VPN-Lösungen, die sowohl hardware- als auch softwarebasiert sein können, bietet Azure VPN Gateway einige spezifische Vorteile und Nachteile. Hardware-basierte VPNs zeichnen sich durch hohe Leistung und niedrige Latenz aus, erfordern jedoch signifikante Investitionen in physische Geräte und deren Wartung. Diese Lösungen bieten in der Regel eine dedizierte Infrastruktur, die speziell für hohe Leistungsanforderungen optimiert ist.

Andere Cloud-basierte VPN-Anbieter wie AWS VPN und Google Cloud VPN bieten ähnliche Dienste an, wobei sich die Unterschiede hauptsächlich in den Kosten, der Performance, der Skalierbarkeit und den Sicherheitsfeatures zeigen. AWS VPN bietet beispielsweise robuste Integrationsmöglichkeiten mit anderen AWS-Diensten und eine hohe Verfügbarkeit, kann jedoch in bestimmten Szenarien teurer sein. Google Cloud VPN zeichnet sich durch eine einfache Implementierung und Integration mit Google Cloud-Diensten aus, bietet jedoch möglicherweise weniger Flexibilität bei der Konfiguration im Vergleich zu Azure VPN Gateway.

Im direkten Vergleich punktet Azure VPN Gateway durch die enge Integration mit anderen Azure-Diensten und die umfassenden Management-Tools, die eine einfache und effiziente Verwaltung der VPN-Verbindungen ermöglichen. Die Verwendung von Azure Resource Manager Templates (ARM) ermöglicht die automatisierte Bereitstellung und Verwaltung von VPN-Gateways, was die Implementierung und Skalierung der VPN-Infrastruktur erheblich vereinfacht.

Azure VPN hilft Unternehmen, Remote-Arbeit zu skalieren

Die cloudbasierte Azure Point-to-Site (P2S) VPN Gateway-Lösung kann schnell bereitgestellt werden, um bspw. einem erhöhten Bedarf an Remote-Arbeit gerecht zu werden. Sie kann leicht skaliert und ebenso einfach wieder deaktiviert werden. Für Szenarien, in denen der Zugriff auf Ressourcen vor Ort oder in Azure erforderlich ist, kann ein VPN-Gateway in Azure erstellt und mit der vorhandenen VPN-Lösung verbunden werden. Dies beseitigt einzelne Fehlerquellen vor Ort und bietet nahezu unbegrenzte Skalierbarkeit.

Microsoft empfiehlt die Verwendung von Azure AD/Entra ID, zertifikatsbasierte Authentifizierung oder RADIUS-Authentifizierung, um Benutzer zu authentifizieren und den Status ihrer Geräte zu überprüfen, bevor der VPN-Zugang gewährt wird. Es ist empfehlenswert Split-Tunneling für den VPN-Datenverkehr zu verwenden. Dies ermöglicht es dem Netzwerkverkehr, direkt zu öffentlichen Ressourcen wie Microsoft 365 und Windows Virtual Desktops zu gelangen, ohne dass der Internetverkehr zuerst über das Firmennetzwerk geleitet werden muss. Dadurch wird die Gesamtbelastung und Bandbreite auf den Firmen-Internetverbindungen und der On-Premises-VPN-Infrastruktur reduziert.

Konfiguration von Azure Point-to-Site VPN

Ein VPN-Gateway besteht aus mehreren virtuellen Maschinen, die den Datenverkehr weiterleiten. Diese Maschinen sind verwaltet und für den Benutzer nicht direkt zugänglich. Das VPN-Gateway muss in einem speziellen Subnetz, dem so genannten Gateway-Subnetz, installiert werden. Die Auswahl der richtigen SKU (Stock Keeping Unit) für das VPN-Gateway ist entscheidend, da verschiedene SKUs unterschiedliche Kapazitäten für Site-to-Site- und Point-to-Site-Verbindungen sowie unterschiedliche Durchsatzraten bieten. Höhere SKUs bieten mehr Verbindungen und höheren Durchsatz. Für Hochverfügbarkeitsanforderungen können die VPN-Gateways auch in verschiedenen Verfügbarkeitszonen bereitgestellt werden.

Nach der Erstellung des VPN-Gateways wird die Konfiguration der P2S-Verbindung fortgesetzt. Dies umfasst die Einrichtung von Zertifikaten für die Authentifizierung. Dabei werden zwei Arten von Zertifikaten benötigt: ein Root-Zertifikat und ein Client-Zertifikat. Das Root-Zertifikat wird auf dem Azure VPN-Gateway installiert, während das Client-Zertifikat auf dem lokalen Computer des Benutzers installiert wird. Das Root-Zertifikat wird als Base64-codierte Datei exportiert und im Azure-Portal im Bereich für die P2S-Konfiguration des VPN-Gateways hochgeladen. Dabei wird auch ein Adresspool festgelegt, aus dem die IP-Adressen für die Geräte zugewiesen werden, die sich über die P2S-Verbindung mit dem virtuellen Netzwerk verbinden.

Nach Abschluss dieser Konfiguration kann der VPN-Client auf den lokalen Computern der Benutzer installiert werden. Die Benutzer können dann die VPN-Verbindung über die VPN-Einstellungen ihres Betriebssystems herstellen und sicher auf das Azure Virtual Network zugreifen. Wenn die Benutzer beispielsweise die private IP-Adresse der virtuellen Maschine verwenden, können sie gehostete Websites oder andere Ressourcen im virtuellen Netzwerk erreichen.

(ID:50073933)