In einer kryptographischen Implementierung authentifizieren sich die Gateways gegenseitig und schützen ausgewählten Verkehr zwischen den Standorten. Hosts hinter den Gateways können oft kommunizieren, ohne individuelle VPN-Client-Software zu betreiben.
IPsec-Tunnel-Modus ist eine übliche Implementierung. Jedes Gateway kapselt ein Originalpaket für den Transit in ein geschütztes IP-Paket und stellt es am anderen Ende wieder her. Statische Routen, dynamisches Routing oder richtlinienbasierte Traffic Selectors bestimmen, welche Ziele den Tunnel nutzen. Multi-Site-Designs können Hub-and-Spoke-, Teil-Mesh- oder Voll-Mesh-Topologien nutzen.
Wichtigste Punkte
Peer- und SchlüsselmanagementGateways mit angemessen verwalteten Credentials authentifizieren, aktuelle kryptographische Einstellungen nutzen, Erneuerung wo sicher automatisieren und getestete Widerrufsverfahren pflegen.
Routing und RichtlinieÜberlappende oder unbeabsichtigte Präfixe verhindern, Routenaustausch validieren, erlaubte standortübergreifende Dienste einschränken und Segmentierung nach der Entschlüsselung bewahren.
VerfügbarkeitRedundante Gateways und Underlays planen, Tunnel- und Anwendungszustand überwachen, Failover testen sowie Maximum-Transmission-Unit- und Fragmentierungsverhalten berücksichtigen.
Wichtige EinschränkungEin kryptographisches Site-to-Site-VPN authentifiziert und schützt die Gateway-Beziehung, nicht jeden Host dahinter. Ein kompromittierter Endpunkt oder eine übermäßige Route kann den Tunnel nutzen, um den anderen Standort zu erreichen, und Verschlüsselung verhindert keinen bösartigen Verkehr aus einem autorisierten Netzwerk.