Ratgeber · Netzwerke
SD-WAN oder Site-to-Site-VPN: Wie vernetzen Sie mehrere Standorte?
Ein Site-to-Site-VPN ist ein verschlüsselter Tunnel über das Internet zwischen den Firewalls zweier Standorte, sodass deren Netzwerke wie eines arbeiten. SD-WAN ist eine Steuerungsebene über solchen Verbindungen: Es nutzt mehrere Leitungen je Standort, misst deren Qualität und lenkt jede Anwendung über die beste – alles zentral konfiguriert. Für wenige Standorte mit je einer Leitung reicht ein Site-to-Site-VPN meist aus. SD-WAN ist seine Kosten wert bei mehr Standorten, bei mehreren Leitungen je Standort oder bei Anwendungen wie Telefonie, die eine schlechte Verbindung nicht vertragen.
Was ist ein Site-to-Site-VPN?
Die Firewall oder der Router an jedem Standort baut über eine gewöhnliche Internetleitung einen verschlüsselten Tunnel zum anderen Standort auf, meist mit IPsec. Der Datenverkehr zwischen den Standorten läuft durch den Tunnel, und die Anwender merken davon nichts. Tunnel werden je Standortpaar konfiguriert: jede Niederlassung zur Zentrale oder jeder Standort zu jedem anderen – dann wächst ihre Zahl schnell.
Fast jede Business-Firewall unterstützt das, und die Technik ist bestens bekannt. Die Grenzen: Jeder Tunnel wird von Hand eingerichtet, eine zweite Leitung als Ausweichweg muss eigens aufgebaut und getestet werden, und der Tunnel sagt Ihnen nichts darüber, wie gut eine Anwendung läuft.
Was ergänzt SD-WAN?
SD-WAN steht für Software-Defined Wide Area Network, ein softwaredefiniertes Weitverkehrsnetz.
- Mehrere Leitungen je Standort gleichzeitig im Einsatz: Glasfaser, ein zweiter Anbieter, 4G oder 5G.
- Laufende Messung jeder Leitung: Paketverlust, Verzögerung und Schwankung der Verzögerung.
- Regeln je Anwendung: Telefonie über die stabilste Leitung, Backups über die günstigste.
- Umschaltung, wenn eine Leitung schlechter wird, nicht erst, wenn sie ausfällt.
- Zentrale Verwaltung: ein Regelwerk für alle Standorte, und ein neuer Standort kommt hinzu, ohne dass ein Techniker anreisen muss.
- Häufig direkter Zugang zu Cloud-Diensten von jedem Standort aus, nicht über die Zentrale.
Darunter arbeiten die meisten SD-WAN-Produkte weiterhin mit verschlüsselten Tunneln. SD-WAN ist nicht das Gegenteil eines VPN; es ist ein VPN mit einer Steuerung obendrauf.
Was passt zu Ihrer Situation?
- Wenige Standorte mit je einer Leitung. Ein Site-to-Site-VPN.
- Viele Standorte, oder weitere kommen hinzu. SD-WAN: Die zentrale Verwaltung spart Arbeit und Fehler.
- Standorte, die nicht offline sein dürfen. Zwei Leitungen je Standort, die SD-WAN voll ausnutzt.
- Schlechte Telefonate und Videokonferenzen. SD-WAN hilft, sofern es eine zweite Leitung gibt, auf die es ausweichen kann.
- Alles in der Cloud. Dann brauchen Sie zwischen den Standorten womöglich wenig: eine gute Leitung je Standort und sicheren Fernzugriff.
Private Leitungen wie MPLS, deren Qualität vertraglich vereinbart ist, bleiben eine Option, wo eine Anwendung es verlangt.
Was löst keines von beiden?
- Eine schlechte Leitung bleibt schlecht. Verkehr lässt sich nur lenken, wenn es etwas Besseres gibt, wohin er gelenkt werden kann.
- Zwei Leitungen im selben Leerrohr oder aus demselben Netz, nur weiterverkauft, fallen gemeinsam aus.
- Ein Tunnel verschlüsselt den Verkehr zwischen Standorten; er prüft ihn nicht. Ein infizierter Rechner in einer Niederlassung erreicht durch den Tunnel die Zentrale, sofern Firewall-Regeln und Segmentierung ihn nicht aufhalten.
Was fragen Sie einen Dienstleister?
- Ist die Lizenz ein Abonnement, und was können die Geräte noch, wenn es nicht verlängert wird?
- Wer verwaltet das Regelwerk, und können wir die Konfiguration einsehen?
- Wird die Umschaltung bei der Übergabe getestet, während wir zusehen?
- Wo läuft die Verwaltungsplattform, und was passiert an den Standorten, wenn sie nicht erreichbar ist?
- Sind wir an einen Internetanbieter gebunden?
Wir erfassen zuerst die Leitungen und Verträge und planen auf dieser Grundlage: siehe WAN-Infrastruktur.
Häufige Fragen
Ist SD-WAN sicherer als ein VPN?
Für sich genommen nicht. Beide verschlüsseln den Verkehr zwischen den Standorten. Viele SD-WAN-Produkte bringen Firewall-Funktionen mit und wenden überall dasselbe Regelwerk an, was Konfigurationsfehler verringert. Die Sicherheit hängt aber weiterhin von den Regeln ab, die eingestellt sind.
Ersetzt SD-WAN MPLS?
Das kann es, und oft wird es aus diesem Grund angeschafft. Eine Internetleitung bietet nicht die vereinbarte Qualität einer privaten Leitung; SD-WAN gleicht das aus, indem es mehrere Leitungen kombiniert. Wo eine Anwendung garantierte Qualität braucht, behalten manche Unternehmen eine private Leitung allein für diesen Verkehr.
Können wir unsere vorhandenen Firewalls behalten?
Für ein Site-to-Site-VPN meist ja, auch zwischen verschiedenen Fabrikaten, denn IPsec ist ein verbreiteter Standard – die Einstellungen müssen allerdings sorgfältig aufeinander abgestimmt werden. SD-WAN setzt in der Regel an jedem Standort Geräte desselben Herstellers voraus.
Brauchen Mitarbeitende im Homeoffice SD-WAN?
Nein. SD-WAN und Site-to-Site-VPN verbinden Standorte. Wer zu Hause oder unterwegs arbeitet, nutzt einen Fernzugriff direkt vom Laptop, geschützt durch einen zweiten Faktor bei der Anmeldung.
Sprechen wir über Ihr Projekt.
Sagen Sie uns, wo Sie stehen und wohin Sie wollen. Wir melden uns innerhalb eines Werktags mit einer ersten Einschätzung. Ein Mensch liest Ihre Nachricht und beantwortet sie.