# Remote Access und VPN

> Zugang von außen als Vertrauensentscheidung: Tunnelumfang, Split-Tunnel-Kompromiss, Geräte- gegen Nutzeridentität und die Diagnose eines Tunnels, der aufgebaut ist und trotzdem nichts überträgt.

Track: [Netzwerk, DNS, DHCP & IPAM](https://physar.tech/learn/network-services)  
Kanonische Fassung: https://physar.tech/learn/network-services/remote-access-vpn  
Stand: 2026-07-30  
Interaktiver Teil: 3 Checks (nur im Browser)

## Der Tunnel ist Transport, nicht Vertrauen

### Betriebsfrage

Ein VPN verschlüsselt einen Transportweg. Es beantwortet nicht, **wer** am anderen Ende sitzt, **womit** er arbeitet und **worauf** er zugreifen darf. Genau diese drei Fragen entscheiden über die Sicherheit des Zugangs.

### Mentales Modell

Identität prüfen → Gerätezustand prüfen → Tunnel aufbauen → Zugriff begrenzen → Sitzung beobachten

### Zwei Grundformen

|  |  |
| --- | --- |
| Standortkopplung | Zwei bekannte Netze werden dauerhaft verbunden. Die Identität ist die Gegenstelle; der Umfang ergibt sich aus den vereinbarten Netzbereichen. |
| Client-Zugang | Ein einzelnes Gerät verbindet sich. Identität, Gerätezustand und Zugriffsumfang müssen pro Sitzung entschieden werden. |

### Split-Tunnel

Beim vollständigen Tunnel läuft aller Verkehr durch das Unternehmensnetz — maximale Sichtbarkeit, maximale Last auf Konzentrator und Anbindung. Beim Split-Tunnel geht nur ein Teil in den Tunnel — geringere Last, aber der ausgeleitete Verkehr entzieht sich der zentralen Kontrolle.

> **Kern:** Split-Tunnel ist keine Ja-Nein-Frage, sondern eine **Ausnahmeliste mit Begründung**: Welcher Verkehr braucht keine zentrale Inspektion, und wer prüft diese Liste nach?

### Identität ist zweiteilig

- Nutzeridentität beantwortet, wer arbeitet — sie gehört an ein Verfahren mit zweitem Faktor.
- Geräteidentität beantwortet, worauf gearbeitet wird — sie hängt an einem Schlüssel oder Zertifikat, das das Gerät nicht weitergeben kann.
- Nur beide zusammen verhindern, dass gültige Zugangsdaten auf einem beliebigen fremden Gerät ausreichen.

### Route

> **Transfer:** Die Checks behandeln die Kapazitätsentscheidung am Tunnelumfang, die Trennung von Nutzer- und Geräteidentität und einen Tunnel, der aufgebaut ist, aber keine Nutzdaten trägt.

## Quellen

- csrc.nist.gov/pubs/sp/800/77/r1/final — https://csrc.nist.gov/pubs/sp/800/77/r1/final
- csrc.nist.gov/pubs/sp/800/207/final — https://csrc.nist.gov/pubs/sp/800/207/final
