Der historische Name enthält Secure Sockets Layer (SSL), doch SSL ist obsolet; Bereitstellungen sollten unterstützte TLS-Versionen und aktuelle kryptographische Konfigurationen nutzen.
Manche SSL/TLS-VPNs bieten Browser- oder Reverse-Proxy-Zugang zu definierten Webanwendungen. Andere nutzen Client-Software, um Verkehr für Nicht-Web-Anwendungen oder breiteren Netzwerkzugriff zu tunneln. Das Gateway terminiert TLS, authentifiziert Benutzer oder Gerät, wendet Zugriffsrichtlinie an und leitet autorisierten Verkehr zu internen oder Cloud-Ressourcen weiter.
Wichtigste Punkte
Zugriffs-ScopeFestlegen, ob der Dienst einzelne Anwendungen, ausgewählte Netzwerkrouten oder einen allgemeinen Tunnel exponiert, und nur den für die Rolle des Subjekts nötigen Zugriff durchsetzen.
ProtokollsicherheitObsolete SSL- und TLS-Versionen deaktivieren, Zertifikate und Hostnamen validieren, aktuelle Algorithmen nutzen, Sitzungstokens schützen und einen verlässlichen Update-Prozess pflegen.
Gateway- und Client-RisikoDen dem Internet zugewandten Dienst härten, Authentifizierungs- und Sitzungsereignisse überwachen, heruntergeladene Komponenten absichern und Browser-, Erweiterungs- oder Client-Software-Abhängigkeiten verwalten.
Wichtige EinschränkungTLS schützt die Client-zu-Gateway-Strecke, nicht notwendigerweise Verkehr hinter dem Gateway. Es begründet weder Gerätezustand, Anwendungsautorisierung noch Benutzerabsicht, und eine gestohlene authentifizierte Sitzung kann die ursprünglichen Anmeldekontrollen umgehen.