Unternehmen und Technologie

Firmen-VPN: sichere Lösungen für KMU vergleichen

Veröffentlicht am

Vergleichen Sie ein Firmen-VPN anhand von Identität, Mehrfaktorauthentifizierung, Endgeräten, Protokollen, Leistung und Administration.

Hybride Arbeit und Fernzugriffe veranlassen Schweizer KMU, ihre Verbindungen zu internen Systemen neu zu prüfen. Ein Firmen-VPN ist mehr als ein verschlüsselter Tunnel: Es bildet einen wichtigen Zugang zu Anwendungen und Servern. Bei der Auswahl zählen neben Lizenzkosten auch Identität, Mehrfaktorauthentifizierung, Gerätezustand, Protokollierung, Leistung und Verwaltungsaufwand. Dieser Vergleich erläutert diese sechs Kriterien.

Identitäten und gezielte Zugriffsrechte

Ein erstes Kriterium ist die Anbindung an den zentralen Verzeichnisdienst, etwa Microsoft Entra ID, OpenLDAP oder einen anderen Identitätsdienst. Ein IPsec- oder TLS-VPN kann mit zu weitreichenden Zugriffsrechten konfiguriert sein. Segmentierung und passende Berechtigungsregeln bleiben deshalb wichtig. Das Risiko hängt von der Konfiguration ab und ist keine zwingende Eigenschaft dieser Protokolle.

Ansätze mit Zero-Trust-Prinzipien, etwa ZTNA oder kontextabhängige Regeln, können die Sichtbarkeit auf die benötigten Anwendungen beschränken. So erhält die Finanzabteilung beispielsweise Zugriff auf ERP und Lohndossiers, ohne Zugang zu nicht freigegebenen Produktions- oder Verwaltungsbereichen. Die mögliche Feinsteuerung hängt von Produkt, Lizenz und Konfiguration ab.

Mehrfaktorauthentifizierung (MFA) als zentrale Voraussetzung

Illustration zum Vergleich sicherer Firmen-VPN-Lösungen für KMU
Vergleichen Sie ein Firmen-VPN anhand von Identität, Mehrfaktorauthentifizierung, Endgeräten, Protokollen, Leistung und Administration.

Das Bundesamt für Cybersicherheit und Sicherheitsleitfäden empfehlen MFA für Fernzugänge. Eine professionelle Lösung sollte sie direkt oder über geeignete Standardprotokolle wie SAML 2.0 oder RADIUS unterstützen:

  • Zeitbasierte Einmalcodes (TOTP): Anbindung an geeignete Authenticator-Apps oder betriebliche Token.
  • Physische Sicherheitsschlüssel nach FIDO2:Für privilegierte Zugänge wegen ihrer Phishingresistenz besonders empfehlenswert. Sie beseitigen jedoch nicht jedes Risiko einer kompromittierten Sitzung.
  • Push-Bestätigungen mit Zahlenabgleich: Sie können das Risiko wiederholter, unbedacht bestätigter Anfragen begrenzen.

Welche schwächeren Verfahren, etwa SMS-Codes, ausgeschlossen werden können, hängt vom VPN-Portal und dem angebundenen Identitätsdienst ab. Prüfen Sie die verfügbaren Schutzmechanismen.

Den Zustand der Endgeräte prüfen

Die Sicherheit einer verschlüsselten Sitzung hängt auch vom Gerät ab, das sie eröffnet. Firmen-VPN-Lösungen unterscheiden sich darin, wie sie den Gerätezustand kontrollieren:

  • Sicherheitsupdates: Der Zugang kann gesperrt werden, wenn erforderliche Betriebssystemupdates fehlen.
  • Geräteschutz: Prüfung, ob ein vorgesehener EDR-Schutz oder ein Antivirenprogramm vorhanden und aktiv ist.
  • Lokale Datenträgerverschlüsselung: Der Zugang kann eine aktivierte Verschlüsselung des Gerätespeichers voraussetzen.

Ob firmeneigene oder private Geräte zugelassen sind, beeinflusst die Umsetzung. Je nach Lösung benötigen die Prüfungen einen installierten Client oder eine geeignete Webzugangsarchitektur. Nicht jede clientlose Lösung kann alle Geräteeigenschaften prüfen.

Protokollierung und Schweizer Datenschutzanforderungen

Illustration zum Vergleich sicherer Firmen-VPN-Lösungen für KMU
Vergleichen Sie Protokolle, Verfügbarkeit, Standorte, Durchsatz, Kompatibilität, zentrale Verwaltung und Ereignisprotokolle.

Artikel 4 der Datenschutzverordnung (DSV) regelt die Protokollierung für bestimmte Datenbearbeitungen. Wo diese Pflicht gilt, müssen die vorgesehenen Angaben zu Personen, Vorgängen und Zeitpunkt aufgezeichnet und die Protokolle mindestens ein Jahr sicher aufbewahrt werden. Prüfen Sie den konkreten Anwendungsbereich; nicht jede gewöhnliche VPN-Verbindung löst allein diese Pflicht aus.

Die Lösung sollte Verbindungs- und Sitzungsprotokolle an eine geschützte zentrale Protokollierungsstelle oder ein SIEM ausgeben können. Bei Cloudangeboten können diese Daten auf fremden Infrastrukturen liegen. Das KMU muss Verarbeitungsstandorte und vertragliche Aufbewahrungsregeln prüfen.

Protokolle und Netzwerkleistung

Hohe Verzögerungen können Mitarbeitende dazu verleiten, Schutzmassnahmen zu umgehen. Testen Sie deshalb die Leistung unter realen Arbeitsbedingungen.

  • WireGuard: Ein Protokoll mit kompakter Codebasis, das für effiziente verschlüsselte Verbindungen und eine geringe Prozessorbelastung ausgelegt ist.
  • IPsec (IKEv2): Ein etabliertes, standardisiertes Verfahren. Mit passenden Erweiterungen und Implementierungen kann es Verbindungen bei einem Wechsel zwischen WLAN und Mobilfunk unterstützen.
  • OpenVPN (SSL/TLS): Ein etabliertes, flexibel konfigurierbares Verfahren, das je nach Netzwerk TCP oder UDP verwenden kann. Nicht jede Netzwerksperre lässt sich damit umgehen.

Beim Split-Tunneling wird nur der vorgesehene Firmenverkehr durch das VPN geleitet, während beispielsweise Videokonferenzen direkt ins Internet gehen. Ob dies erlaubt ist, hängt von der Sicherheitsrichtlinie und der geforderten Verkehrsprüfung ab.

Verwaltung, Einführung und Hosting

Die Administration verursacht laufenden Aufwand. Zwei wichtige Angebotsformen sind:

  • Selbst betriebene Hardware- oder virtuelle Gateways: Sie können in Firmenfirewalls integriert werden und ermöglichen weitgehende Kontrolle. Dafür müssen Updates, Zertifikate und Ausfallsicherheit selbst organisiert werden.
  • Verwaltete Cloud-Dienste, etwa Cloud-VPN oder ZTNA: Sie können die Einführung und zentrale Verwaltung vereinfachen. Skalierung und Updates werden je nach Vertrag durch den Anbieter übernommen.

Die Abhängigkeit vom Anbieter und das Kostenmodell, etwa Kauf mit Supportvertrag oder monatliches Abonnement pro Person, hängen von der Umgebung und den vereinbarten Leistungen ab.

Praktisches Fazit für KMU

Ein Firmen-VPN gehört in eine umfassende Zugriffsstrategie. Für die Auswahl helfen folgende Schritte:

  1. Prüfen Sie die Anbindung an den Verzeichnisdienst und die Durchsetzung von MFA.
  2. Beurteilen Sie die Segmentierung und Vergabe möglichst geringer, aufgabenbezogener Berechtigungen.
  3. Prüfen Sie die relevanten DSV-Protokollierungsanforderungen und die Standorte der Datenverarbeitung.
  4. Testen Sie die Leistung unter verschiedenen Netzwerkbedingungen für die tatsächlichen Fernarbeitsplätze.

Offizielle Quellen und weiterführende Informationen

  • Bundesamt für Cybersicherheit (BACS) – Empfehlungen für KMU:

https://www.ncsc.admin.ch/ncsc/fr/home/aktuell/im-fokus/2025/kmu_sensibilisierung_event.html

  • Fedlex – Datenschutzverordnung (DSV, SR 235.11), Artikel 4 zur Protokollierung:

https://www.fedlex.admin.ch/eli/cc/2022/568/fr

  • Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB) – Technische Datensicherheit:

https://www.edoeb.admin.ch/edoeb/fr/home.html

Häufige Fragen

Ist WireGuard für den Einsatz in einem KMU geeignet?

WireGuard ist in vielen Betriebssystemen und professionellen Geräten verfügbar. Die kompakte Codebasis erleichtert die Prüfung. Leistung und Eignung hängen von der Umgebung ab; Identitätsanbindung und zentrale Adressverwaltung benötigen je nach Produkt zusätzliche Verwaltungsfunktionen.

Bringt Split-Tunneling Sicherheitsrisiken mit sich?

Split-Tunneling kann Bandbreite sparen. Allgemeiner Internetverkehr wird dann jedoch nicht vollständig durch die zentrale Firmenfirewall geprüft. Daher sind passende Schutzmassnahmen auf dem Endgerät, etwa EDR und DNS-Filterung, besonders wichtig.

Ist ein Cloud-VPN mit dem Schweizer Datenschutzrecht vereinbar?

Ja, wenn die konkrete Datenbearbeitung die geltenden Anforderungen erfüllt. Prüfen Sie Auftragsbearbeitungsvertrag, Sicherheitsmassnahmen, Verarbeitungsstandorte und die Zulässigkeit möglicher Auslandbekanntgaben. Ein Abonnement allein garantiert keine Konformität.

FAQ

Was ist der erste Schritt?

Erfassen Sie Nutzer, Geräte und Anwendungen. Prüfen Sie danach die Voraussetzungen für Ihre konkrete Situation.

Für wen ist dieser Artikel gedacht?

Vor allem für IT-Verantwortliche und KMU. Das Vorgehen lässt sich auch auf andere Situationen übertragen.

Sind die Beträge und Bedingungen garantiert?

Nein. Sie können vom Gesetz, vom Kanton, vom Vertrag und von der persönlichen Situation abhängen. Vor einer Entscheidung ist eine schriftliche Bestätigung sinnvoll.