Wir erhalten immer öfter Anfragen zum Thema VPN Optimierung. Zum einen gerade in der Reisezeit, aber zum anderen auch, weil nach wie vor Workcation oder Home Office eine große Rolle spielen und es je nach Internet Anbieter und Router zu Problemen kommen kann.
Was sind die häufigsten Probleme mit VPN-Lösungen?
Es gibt verschiedene Ursachen warum das VPN nicht wie erwünscht funktioniert. Einige lassen sich durch Änderungen der Konfiguration lösen und andere sind ein strukturelles Problem.
- Langsame Verbindungsgeschwindigkeit (Performance-Verlust)
- Häufige Verbindungsabbrüche
- Keine Verbindung möglich
- IP-Adressen-Konflikte
- IPv4 und IPv6 Implementierung
Langsame Verbindungsgeschwindigkeit liegt oft an der Internetverbindung vom VPN-Server oder vom VPN-Client. Beide brauchen eine gute Internetverbindung und im Falle des VPN-Clients muss auch die WLAN Abdeckung ausreichend sein.
Während die VPN-Server in der Regel per Netzwerkkabel gut angebunden sind und das Unternehmen über eine ausreichende Internetleitung verfügt, sieht es beim VPN-Client oftmals nicht so ideal aus. Gerade bei einer schlechten WLAN-Verbindung kann es zu häufigen Verbindungsabbrüchen kommen.
Hier hilft nur ein Upgrade der vorhandenen Internetleitung oder des WLAN-Netzwerkes. Das ist aber oft nicht so ohne weiteres machbar.
Wenn keine Verbindung möglich ist, kann das zum einen an Firewall-Regeln liegen, auf die man gerade im Ausland oder im Hotel gar keinen Einfluss hat. Zum anderen kann auch ein IP-Adressen-Konflikt vorliegen.
Das ist der Fall, wenn das Netzwerk in dem sich der VPN-Client befindet, den gleichen internen IP-Adressbereich verwendet, wie der VPN-Server im Ziel-Netzwerk. In diesem Fall hilft nur die Verwendung des Handys als mobilen Hotspot. Wobei üblicherweise in Unternehmensnetzwerken keine IP-Adressbereiche verwendet werden, die auch von Routern im Privatkundenbereich bevorzugt genutzt werden.
Firewall-Regeln lassen sich jedoch mit ein zwei entscheidenden VPN-Optimierungen oftmals umgehen.
VPN Optimierungen für Auslandsreisen und Hotels
Drei Optimierungen lassen sich relativ einfach mit OpenVPN umsetzen:
- VPN Port auf 443 (HTTPS) konfigurieren.
- Datenpakete von UDP auf TCP ändern
- IPv4 und IPv6 Implementierung
Dadurch nutzt der VPN-Server den HTTPS Port 443 und versendet die Datenpakete als TCP. Somit sieht es für eine Firewall ohne Deep Packet Inspection wie Webseiten Traffic aus. Diese Änderung muss am OpenVPN Server vorgenommen werden und die OpenVPN Client Konfiguration muss auch entsprechend geändert werden.
Wer ein UniFi Gateway einsetzt, kann leider den Port 443 nicht verwenden. Die UniFi Oberfläche lässt nur Ports größer 1024 zu. TCP ist bei OpenVPN über ein UniFi Gateway immer eingestellt und kann gar nicht auf UDP geändert werden, obwohl UDP eher der Standard ist. IPv6 für OpenVPN wird von UniFi ebenfalls aktuell nicht unterstützt. Es gibt lediglich eine Beta Version mit IPv6 für WireGuard.
Das reicht oftmals aus, um in Hotels oder im Ausland sich per VPN zu verbinden. Gerade im WLAN von Hotel oder Café sind ausgehende Verbindungen bis auf folgende Ports 80 (HTTP), 443 (HTTPS) für surfen und die E-Mail Ports 25 (SMTP, 465 (SMTPS), 1100 (POP3), 995 (POP3S), 143 (IMAP) und 993 (IMAPS) gesperrt. Dadurch können die Kunden zwar surfen und E-Mails senden und empfangen, aber keinen VPN-Dienst nutzen.
Kniffeliger wird es, wenn auch eine Deep Packet Inspection genutzt wird. Hierzu gibt es von OpenVPN eine Anleitung um Traffic Obfuscation einzusetzen. Dadurch wird nicht nur der Port und die Datenpakete geändert, sondern auch der Inhalt wird unkenntlich gemacht. Das setzt voraus, das man den VPN-Server sowie den Client Traffic über einen nobfsproxy leiten kann. Hier wird es für Handys schwierig und diese Lösung setzt eher die Nutzung von Laptops als Client voraus.
Wer auf WireGuard setzt, wird es mit den Optimierungen schwieriger haben. WireGuard unterstützt von Haus aus kein TCP. Über eine Proxy Lösung wäre das dennoch möglich, aber dafür müsste man das Android Handy rooten. Daher fokussieren wir uns bei dieser Anleitung auf OpenVPN als VPN Lösung.
Gerne beraten wir Sie zum Einsatz, Installation und Optimierung von OpenVPN. Nutzen Sie gerne unser Kontaktformular für eine unverbindliche Anfrage.
Zum Thema passende Artikel
-
CyberRisikoCheck nach DIN SPEC 27076
Veröffentlicht am
-
DMARC Report Analyzer von mailtower.app
Veröffentlicht am
-
UniFi OpenVPN Konfiguration optimieren
Veröffentlicht am
-
SPF, DMARC, DKIM ab Februar 2024 für Google und Yahoo pflicht
Veröffentlicht am
-
Kritische Schwachstelle in React Server Components
Veröffentlicht am