Nach der Authentifizierung von Benutzer, Gerät oder beidem erzeugt das System einen geschützten Pfad für autorisierten Verkehr. Der Zugriff kann ausgewählte Anwendungen und Subnetze abdecken oder breitere Netzwerkkonnektivität bieten.
Der Client kann installierte Software oder bei manchen weborientierten Diensten einen Browser nutzen. Eine Full-Tunnel-Konfiguration sendet allgemeinen Netzwerkverkehr durch die Organisation oder den Anbieter; Split Tunneling sendet nur ausgewählten Verkehr durch das VPN. Diese Wahl beeinflusst Bandbreite, Inspektion, Namensauflösung, Datenschutz, lokale Netzwerkexposition und welche Kontrollen eine Sitzung beobachten können.
Wichtigste Punkte
Authentifizierung und EnrollmentZugriff an verwaltete Konten und Geräte binden, wo angemessen Phishing-resistente Multi-Faktor-Authentifizierung nutzen und Ersteinrichtung sowie Wiederherstellung absichern.
Least-Privilege-ZugriffRouten, Anwendungen, Ports und Verwaltungsfunktionen nach Rolle und Kontext begrenzen; die Richtlinie erneut durchsetzen, nachdem Verkehr das Gateway erreicht.
Endpunkt- und Gateway-SicherheitExponierte Dienste und Clients patchen, Schlüssel und Tokens schützen, Geräterisiko bewerten, wichtige Aktivität protokollieren und Zugriff bei geänderten Bedingungen zeitnah widerrufen.
Wichtige EinschränkungEin verschlüsselter Tunnel schützt Verkehr zwischen seinen Endpunkten, macht das entfernte Gerät aber nicht vertrauenswürdig. Malware, gestohlene Sitzungen, unsichere lokale Netzwerke, übermäßige Autorisierung und verwundbare interne Dienste bleiben Risiken.