VPN ablösen: vom klassischen VPN zu Zero Trust und Mesh-VPN

Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.

Sie wollen Ihr Firmen-VPN ablösen, aber das Zielmodell steht noch nicht fest? Der Secure-Access-Check von WZ-IT nimmt Ihren heutigen Fernzugriff auf und liefert Zielmodell, Produktwahl, Migrationspfad und ein Festpreisangebot für die Umstellung, ab 1.490 € netto. Der Betrag wird auf die Umstellung angerechnet. Kostenloses Erstgespräch vereinbaren
Das klassische Firmen-VPN stammt aus einer Zeit, in der Mitarbeitende, Server und Anwendungen in einem gemeinsamen Netz standen. Ein Gateway am Rand des Netzes prüft die Anmeldung und öffnet danach den Zugang zu einem ganzen Segment. Heute arbeiten Mitarbeitende von unterwegs, Anwendungen laufen in mehreren Rechenzentren, und externe Dienstleister brauchen Zugang zu einzelnen Systemen. Gleichzeitig gehören die VPN-Gateways selbst zu den am häufigsten angegriffenen Systemen.
Dieser Leitfaden ordnet ein, wann sich die Ablösung lohnt, welche Zielmodelle es gibt, wie sich selbst betriebene und Cloud-Lösungen unterscheiden und in welcher Reihenfolge die Umstellung gelingt, ohne den Betrieb zu unterbrechen. Stand Oktober 2026.
Das Wichtigste in Kürze:
- Zero Trust ist ein Architekturprinzip, kein Produkt. Zugriff wird je Anwendung oder Ziel und nach Identität vergeben, nicht nach Netzwerkstandort.
- VPN-Gateways mehrerer großer Hersteller standen seit 2023 wiederholt im CISA-Katalog aktiv ausgenutzter Schwachstellen.
- Es gibt vier Zielmodelle: Cloud-ZTNA, selbst betriebenes Mesh-VPN, reines WireGuard für Standorte und das Veröffentlichen einzelner Anwendungen.
- Die Ablösung läuft gruppenweise im Parallelbetrieb. Das alte Gateway wird zuletzt abgeschaltet.
- Die Bestandsaufnahme entscheidet über den Erfolg, nicht die Produktwahl.
Inhaltsverzeichnis
- Warum Unternehmen ihr VPN ablösen
- Schwachstellen in VPN-Gateways seit 2023
- Zero Trust: was das Prinzip verlangt
- Die vier Zielmodelle im Vergleich
- Produktwahl: selbst betrieben oder als Cloud-Dienst
- Bestandsaufnahme: was vor der Ablösung geklärt sein muss
- Migrationspfad: vom Parallelbetrieb zur Abschaltung
- NIS2 und Zugriffskontrolle
- Verbreitete Irrtümer
- Unser Vorgehen bei WZ-IT
- Weiterführende Guides
Warum Unternehmen ihr VPN ablösen
Die Gründe lassen sich in vier Gruppen ordnen. Meist kommen zwei oder drei zusammen.
| Anlass | Was dahinter steht |
|---|---|
| Angriffsfläche | Das Gateway ist aus dem Internet erreichbar und muss vor der Anmeldung Daten verarbeiten. Schwachstellen an dieser Stelle führen direkt ins interne Netz. |
| Flaches Netz | Nach der Anmeldung erreicht ein Nutzer oft ein ganzes Segment, nicht nur die Anwendungen, die er braucht. Ein kompromittiertes Konto oder Gerät hat entsprechend viel Reichweite. |
| Herstelleränderungen | Fortinet hat den SSL-VPN-Tunnelmodus ab FortiOS 7.6.3 auf allen FortiGate-Modellen entfernt, die Einstellungen werden beim Upgrade nicht übernommen (Fortinet, Release Notes 7.6.3). Microsoft hat DirectAccess im Juni 2024 abgekündigt (Microsoft Learn, Deprecated features). |
| Neue Anforderungen | Mehrfaktor-Anmeldung, Zugriff für Dienstleister auf einzelne Systeme, Nachweise für NIS2, Standorte in mehreren Rechenzentren. |
Eine Herstelleränderung erzwingt ohnehin eine Umstellung. Wer dann neu konfigurieren muss, prüft sinnvollerweise zuerst, ob das bisherige Modell noch das richtige ist.
Schwachstellen in VPN-Gateways seit 2023
Die folgende Auswahl zeigt Lücken in Remote-Access-Gateways, die die US-Cybersicherheitsbehörde CISA in ihren Katalog aktiv ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen hat. Die CVSS-Werte stammen aus der NVD, abweichende Herstellerwerte stehen dabei.
| CVE | Produkt | Art | CVSS | Im KEV-Katalog seit |
|---|---|---|---|---|
| CVE-2023-4966 | Citrix NetScaler ADC und Gateway | Informationsabfluss ("Citrix Bleed") | 7.5 (Citrix: 9.4) | 18.10.2023 |
| CVE-2023-46805 | Ivanti Connect Secure, Policy Secure | Umgehung der Authentifizierung | 8.2 | 10.01.2024 |
| CVE-2024-21887 | Ivanti Connect Secure, Policy Secure | Command Injection, in Kombination mit CVE-2023-46805 | 9.1 | 10.01.2024 |
| CVE-2024-21762 | Fortinet FortiOS SSL-VPN | Out-of-bounds Write | 9.8 | 09.02.2024 |
| CVE-2024-3400 | Palo Alto PAN-OS GlobalProtect | Command Injection mit Root-Rechten | 10.0 | 12.04.2024 |
| CVE-2025-0282 | Ivanti Connect Secure vor 22.7R2.5 | Codeausführung ohne Anmeldung | 9.0 | 08.01.2025 |
| CVE-2025-5777 | Citrix NetScaler ADC und Gateway | Speicher-Überlesen | 7.5 (Citrix, CVSS 4.0: 9.3) | 10.07.2025 |
| CVE-2025-20362 | Cisco Secure Firewall ASA und FTD | Zugriff auf VPN-Endpunkte ohne Anmeldung | 8.6 (Cisco: 6.5) | 25.09.2025 |
| CVE-2025-20333 | Cisco Secure Firewall ASA und FTD | Codeausführung im VPN-Webserver | 9.9 (Cisco) | 25.09.2025 |
Für zwei dieser Fälle hat CISA Notfallanweisungen an US-Bundesbehörden erlassen: ED 24-01 vom 19.01.2024 zu Ivanti und ED 25-03 vom 25.09.2025 zu Cisco. Den Ablauf der Cisco-Kampagne beschreibt der Beitrag Cisco ASA, ArcaneDoor und CVE-2025-20362, die Lage bei Fortinet der Beitrag FortiGate-SSL-VPN-Risiko 2026.
Die Tabelle ist keine Aussage über einen einzelnen Hersteller. Sie zeigt ein Muster: Ein Gerät, das am Internet-Rand Verbindungen ohne vorherige Anmeldung annimmt und komplexe Protokolle verarbeitet, ist ein lohnendes Ziel, unabhängig vom Hersteller.
Zero Trust: was das Prinzip verlangt
Das US-Normungsinstitut NIST beschreibt Zero Trust in SP 800-207 (August 2020) mit einem Satz: Es wird kein implizites Vertrauen gewährt, das allein auf dem physischen oder Netzwerkstandort beruht. Wer im Firmennetz sitzt, ist damit nicht automatisch berechtigt.
Das Zero Trust Maturity Model 2.0 der CISA (April 2023) gliedert die Umsetzung in fünf Säulen: Identität, Geräte, Netzwerke, Anwendungen und Workloads sowie Daten. Das BSI hält in seinem Positionspapier Zero Trust 2023 fest, dass Zero-Trust-Ansätze Anwendungszugriffe präventiv besser absichern und das Schadensausmaß von Angriffen reduzieren.
Für den Fernzugriff übersetzt sich das in vier Anforderungen:
- Identität vor Zugriff: Anmeldung über einen zentralen Identitätsdienst mit Mehrfaktor, etwa Keycloak oder authentik.
- Zugriff je Ziel: Richtlinien legen fest, welche Gruppe welche Anwendung oder welches System erreicht, nicht welches Netz.
- Gerätezustand: Zugriff nur von Geräten, die festgelegte Bedingungen erfüllen, etwa Betriebssystemversion oder aktiver Virenschutz.
- Protokollierung: Nachvollziehbar, wer wann worauf zugegriffen hat.
Eine ausführliche Begriffsklärung steht im Wissensartikel Was ist ZTNA?.
Die vier Zielmodelle im Vergleich
| Kriterium | Cloud-ZTNA | Mesh-VPN, selbst betrieben | WireGuard Site-to-Site | Anwendung veröffentlichen |
|---|---|---|---|---|
| Prinzip | Verbindung über die Plattform eines Anbieters, Zugriff je Anwendung | Geräte verbinden sich direkt verschlüsselt, Steuerungsebene verteilt Schlüssel und Richtlinien | feste Tunnel zwischen Standorten oder Rechenzentren | einzelne Webanwendung über Reverse Proxy mit Anmeldung erreichbar |
| Beispiele | Zscaler, Cloudflare, Twingate | NetBird, Headscale mit Tailscale-Clients | WireGuard | NetBird Reverse Proxy, Reverse Proxy mit Identitätsdienst |
| Offener Port am Internet-Rand | nein | nur Steuerungsebene und Relay, kein Zugang ins Netz ohne Anmeldung | ja, ein UDP-Port je Gateway | ja, HTTPS |
| Wo laufen Steuerung und Daten | beim Anbieter | bei Ihnen oder Ihrem Betreiber | bei Ihnen | bei Ihnen |
| Passt für | Unternehmen ohne eigenen Betrieb, die einen Cloud-Dienst akzeptieren | Nutzer, Server und Standorte mit Anforderungen an Datenhoheit | feste Verbindungen zwischen Standorten | wenige Webanwendungen für externe Nutzer |
| Grenzen | Abhängigkeit vom Anbieter, Preise je Nutzer | eigener Betrieb oder Betreiber nötig | keine Nutzer-Identität, keine Richtlinien je Gruppe | nur für Webanwendungen |
In der Praxis werden die Modelle kombiniert. Häufig ist ein Mesh-VPN für Mitarbeitende, Administratoren und Dienstleister, ergänzt um WireGuard-Tunnel zwischen Rechenzentren und um einzelne veröffentlichte Webanwendungen. Wie interne Dienste ohne VPN-Client erreichbar werden, beschreibt der Beitrag NetBird Reverse Proxy.
Produktwahl: selbst betrieben oder als Cloud-Dienst
Die Grundsatzfrage lautet: Wo laufen Steuerungsebene und Verbindungsdaten? Bei Cloud-ZTNA liegen beide beim Anbieter, bei selbst betriebenen Lösungen auf eigener Infrastruktur oder bei einem Betreiber Ihrer Wahl.
| Produkt | Lizenz | Selbst betreibbar | Kostenpflichtige Stufe (Beispiel) | Besonderheit |
|---|---|---|---|---|
| NetBird | Client BSD-3-Clause, Management, Signal und Relay AGPL-3.0 | ja, vollständig | Commercial Starter 2.000 € je Jahr bis 50 Nutzer und 500 Geräte | Identitätsdienst-Anbindung, Richtlinien, Gerätezustand und Protokollierung in der freien Edition |
| Headscale | BSD-3-Clause | ja | keine | Steuerungsebene für Tailscale-Clients, genau ein Tailnet |
| Tailscale | Cloud-Dienst des Anbieters | Steuerungsebene nur über Headscale | Standard 8 US-$, Premium 18 US-$ je Nutzer und Monat | Personal kostenlos bis 6 Nutzer |
| WireGuard | GPLv2 (Kernel) | ja | keine | im Linux-Kernel seit 5.6, keine Nutzerverwaltung |
| OpenVPN Access Server | kommerzielle Lizenz | ja | Abrechnung je Verbindung | kostenlos bis 2 Verbindungen |
Quellen: GitHub, NetBird, NetBird Pricing, Self-Hosted, GitHub, Headscale, Tailscale Pricing, WireGuard, WireGuard 1.0.0 für Linux 5.6, OpenVPN Access Server Pricing. Stand Oktober 2026.
Einige Punkte, die in Vergleichen oft untergehen:
- NetBird Community Edition ist laut Hersteller ohne Begrenzung bei Nutzern und Geräten nutzbar. Der Commercial Starter ergänzt Hochverfügbarkeit, Provisionierung über SCIM, Gerätefreigaben und E-Mail-Support. Was das in Zahlen bedeutet, beschreibt der Beitrag NetBird Self-Hosting-Lizenz. Aktuell ist NetBird v0.80.0 vom 01.10.2026.
- Headscale bildet laut README genau ein Tailnet ab und richtet sich an private Nutzung oder kleine Open-Source-Organisationen. Aktuell ist v0.29.4 vom 23.09.2026.
- Kosten je Nutzer steigen mit jeder Person und jedem Dienstleister. Ab welcher Größe sich ein Fixpreis rechnet, zeigt der Beitrag Tailscale-Preise 2026.
Sechs Mesh-VPN-Lösungen mit Bauart, Lizenz und Preisen vergleicht der Beitrag Mesh-VPN im Vergleich 2026.
Bestandsaufnahme: was vor der Ablösung geklärt sein muss
Die meisten Probleme bei einer VPN-Ablösung entstehen nicht im neuen Produkt, sondern durch Zugriffe, die niemand auf dem Zettel hatte. Die Bestandsaufnahme klärt deshalb zuerst, was das heutige VPN tatsächlich leistet.
| Bereich | Fragen |
|---|---|
| Nutzergruppen | Wer verbindet sich heute: Mitarbeitende, Administratoren, Dienstleister, Maschinenhersteller? Mit welchen Geräten und Betriebssystemen? |
| Ziele | Welche Anwendungen, Server und Netze erreicht jede Gruppe? Welche davon braucht sie wirklich? |
| Protokolle | Webanwendungen, RDP, SSH, SMB-Freigaben, Datenbanken, Industrieprotokolle? Gibt es Anwendungen, die feste IP-Adressen erwarten? |
| Standorte | Welche Standorte, Rechenzentren und Cloud-Umgebungen sind per Site-to-Site verbunden? |
| Identität | Gibt es einen zentralen Identitätsdienst (Entra ID, Active Directory, Keycloak), und ist Mehrfaktor eingerichtet? |
| Geräte | Werden Geräte zentral verwaltet? Welche Bedingungen soll ein Gerät für den Zugriff erfüllen? |
| Protokollierung | Welche Nachweise werden gebraucht, und wo sollen die Protokolle liegen? |
| Abhängigkeiten | Welche Systeme verlassen sich auf das VPN, etwa Druck, Telefonie, Lizenzserver oder Überwachung? |
Aus der Bestandsaufnahme entsteht eine Zugriffsmatrix: Gruppe, Ziel, Protokoll, Bedingung. Sie ist die Vorlage für die Richtlinien im neuen System und zugleich die Dokumentation für Nachweise.
Migrationspfad: vom Parallelbetrieb zur Abschaltung
Die Umstellung folgt einem festen Ablauf. Altes VPN und neues Modell laufen parallel, bis die letzte Gruppe umgezogen ist.
- Identitätsdienst vorbereiten. Gruppen anlegen oder aus dem Verzeichnis übernehmen, Mehrfaktor für alle Gruppen aktivieren.
- Steuerungsebene aufbauen. Selbst betrieben auf eigener Infrastruktur oder beim Betreiber, mit Sicherung und Überwachung. Bei Bedarf hochverfügbar.
- Richtlinien aus der Zugriffsmatrix übertragen. Je Gruppe nur die Ziele freigeben, die sie braucht. Gerätebedingungen ergänzen.
- Pilotgruppe umstellen. Meist die IT selbst. Erfahrungen mit Clients, Namensauflösung und Anwendungen fließen in die Anleitung für alle.
- Gruppen nacheinander umziehen. Mitarbeitende, Administratoren, Dienstleister, jeweils mit kurzer Anleitung. Bei Problemen bleibt das alte VPN als Rückfallebene.
- Standorte anbinden. Site-to-Site-Tunnel auf WireGuard oder auf das Mesh-VPN umstellen, die Anleitung dazu steht im Wissensartikel zur WireGuard-Standortanbindung.
- Altes Gateway abschalten. Wenn die Protokolle keine Verbindungen mehr zeigen, werden die Zugänge deaktiviert, die Portfreigaben am Internet-Rand geschlossen und die Lizenzen gekündigt.
Für die häufigsten Ausgangslagen gibt es Schritt-für-Schritt-Anleitungen: OpenVPN zu NetBird migrieren und FortiGate SSL-VPN zu NetBird migrieren.
NIS2 und Zugriffskontrolle
Die NIS2-Richtlinie verlangt in Art. 21 Abs. 2 unter anderem Konzepte für die Zugriffskontrolle (Buchstabe i) und die "Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung" (Buchstabe j). In Deutschland ist das NIS2-Umsetzungsgesetz vom 02.12.2025 am 06.12.2025 in Kraft getreten (BGBl. 2025 I Nr. 301), die Anforderung aus Buchstabe j findet sich in § 30 Abs. 2 Nr. 10 BSIG.
NIS2 schreibt kein Produkt und kein Zugriffsmodell vor. Ein identitätsbasiertes Modell mit Richtlinien je Gruppe, Mehrfaktor und Protokollierung liefert aber genau die Nachweise, nach denen gefragt wird: wer Zugang hat, auf welcher Grundlage, und wer wann worauf zugegriffen hat.
Kein Rechtsrat. Ob und wie NIS2 für Ihr Unternehmen gilt, klären Sie mit Ihrer Rechts- oder Compliance-Beratung. Markennamen gehören ihren Inhabern.
Verbreitete Irrtümer
| Irrtum | Richtig ist |
|---|---|
| "Zero Trust kauft man als Produkt." | Zero Trust ist ein Architekturprinzip. Produkte setzen Teile davon um, das Zielmodell und die Richtlinien kommen aus der Bestandsaufnahme. |
| "Ein Mesh-VPN ist automatisch Zero Trust." | Erst mit Identitätsdienst, Richtlinien je Ziel, Gerätezustand und Protokollierung. |
| "WireGuard ersetzt das Firmen-VPN." | WireGuard ist das Tunnelprotokoll. Nutzerverwaltung, Schlüsselverteilung und Richtlinien braucht es zusätzlich. |
| "NetBird selbst zu betreiben kostet Lizenzgebühren." | Die Community Edition ist kostenlos und unbegrenzt. Der Commercial Starter ergänzt Funktionen wie Hochverfügbarkeit und SCIM. |
| "Mit dem nächsten Patch ist das Gateway sicher." | Patches schließen bekannte Lücken. Das Gateway bleibt ein aus dem Internet erreichbarer Einstiegspunkt ins Netz. |
| "Die Umstellung braucht einen Stichtag für alle." | Altes und neues Modell laufen parallel, umgestellt wird gruppenweise. |
| "NIS2 verbietet klassische VPNs." | NIS2 verlangt Zugriffskontrolle und Mehrfaktor, kein bestimmtes Produkt. |
Unser Vorgehen bei WZ-IT
WZ-IT begleitet die Ablösung von der Bestandsaufnahme bis zum Betrieb. Jeder Schritt hat ein festes Ergebnis.
- Secure-Access-Check. Der Secure-Access-Check kostet ab 1.490 € netto. Ergebnis sind die Bestandsaufnahme mit Zugriffsmatrix, das Zielmodell, die Produktwahl mit Begründung, der Migrationspfad und ein Festpreisangebot für den VPN-Migrations-Sprint. Wenn ein Cloud-Dienst oder ein anderes Produkt besser passt, steht das in der Empfehlung. Der Betrag wird auf die Umstellung angerechnet, wenn Sie diese innerhalb von 6 Monaten zum selben Thema beauftragen.
- VPN-Migrations-Sprint. Im VPN-Migrations-Sprint ab 2.490 € netto setzen wir Identitätsanbindung, Steuerungsebene und Richtlinien um, stellen Pilotgruppe, Gruppen, Dienstleister und Standorte um und schalten das alte Gateway ab.
- Betrieb. Mit Managed NetBird ab 349,90 € netto im Monat übernehmen wir Updates, Sicherung, Überwachung und Support der Steuerungsebene. Alle Leistungen rund um den Fernzugriff stehen unter VPN-Services.
WZ-IT ist offizieller NetBird-Reseller. Lizenzen für Commercial Starter und Enterprise beziehen Sie über WZ-IT. Im Betrieb durch WZ-IT kommt Unterstützung über den E-Mail-Support des Herstellers hinaus dazu.
Weiterführende Guides
- FortiGate-SSL-VPN-Risiko 2026, warum exponierte VPN-Appliances zur Belastung werden.
- Cisco ASA, ArcaneDoor und CVE-2025-20362, der Ablauf einer Kampagne gegen VPN-Gateways.
- Mesh-VPN im Vergleich 2026, sechs Lösungen mit Bauart, Lizenz und Preisen.
- NetBird Self-Hosting-Lizenz, was der Commercial Starter freischaltet.
- Tailscale-Preise 2026, wann Selbstbetrieb günstiger ist.
- Was ist ZTNA?, die Begriffe im Wissensbereich.
- VPN-Services, alle Leistungen von WZ-IT zum Fernzugriff.
VPN ablösen, ohne den Betrieb zu unterbrechen. Wir nehmen Ihren Fernzugriff auf, empfehlen Zielmodell und Produkt und stellen Gruppe für Gruppe um, bis das alte Gateway abgeschaltet ist. Kostenloses Erstgespräch vereinbaren
Quellen
- NIST SP 800-207, Zero Trust Architecture
- CISA, Zero Trust Maturity Model
- BSI, Zero Trust
- NVD, CVE-2023-4966
- NVD, CVE-2023-46805
- NVD, CVE-2024-21887
- NVD, CVE-2024-21762
- NVD, CVE-2024-3400
- NVD, CVE-2025-0282
- NVD, CVE-2025-5777
- NVD, CVE-2025-20362
- NVD, CVE-2025-20333
- CISA, Advisory AA23-325A
- CISA, Emergency Directive 24-01
- CISA, Emergency Directive 25-03
- Fortinet, FortiOS 7.6.3 Release Notes: SSL VPN tunnel mode replaced with IPsec VPN
- Microsoft Learn, Deprecated features for Windows client
- GitHub, NetBird
- NetBird Pricing, Self-Hosted
- GitHub, Headscale
- Tailscale Pricing
- WireGuard
- WireGuard 1.0.0 für Linux 5.6
- OpenVPN Access Server Pricing
- Richtlinie (EU) 2022/2555 (NIS2)
- BGBl. 2025 I Nr. 301, NIS2-Umsetzungsgesetz
Firmen-VPN ablösen, mit Zielmodell und Migrationspfad
Wir nehmen Ihren heutigen Fernzugriff auf, empfehlen ein Zielmodell und ein Produkt und stellen die Nutzergruppen Schritt für Schritt um, ohne Unterbrechung des laufenden Betriebs.
Häufig gestellte Fragen
Antworten auf wichtige Fragen zu diesem Thema
Das klassische Remote-Access-VPN gibt Nutzern nach der Anmeldung Zugang zu einem Netzsegment. Beim Ablösen wird es durch ein Modell ersetzt, das Zugriff je Anwendung oder Ziel und nach Identität vergibt, etwa Zero Trust Network Access (ZTNA) oder ein Mesh-VPN mit Zugriffsrichtlinien. Das alte Gateway läuft bis zur Umstellung aller Nutzergruppen parallel weiter und wird danach abgeschaltet.
Nein. Zero Trust ist ein Architekturprinzip. NIST beschreibt es in SP 800-207 (August 2020) so, dass kein implizites Vertrauen allein aufgrund des Netzwerkstandorts gewährt wird. Umsetzen lässt es sich mit Cloud-Diensten oder mit selbst betriebener Software wie NetBird zusammen mit einem Identitätsdienst.
Nicht automatisch. Ein Mesh-VPN verbindet Geräte direkt über verschlüsselte Tunnel, meist auf Basis von WireGuard. Zu einer Zero-Trust-Umsetzung wird es erst mit Anmeldung über einen Identitätsdienst, Richtlinien je Gruppe und Ziel, Prüfung des Gerätezustands und Protokollierung. NetBird bringt diese Funktionen in der kostenlosen Community Edition mit.
Weil sie aus dem Internet erreichbar sind und vor der Anmeldung angreifbar sein können. Seit 2023 hat die US-Behörde CISA mehrere Lücken in VPN-Gateways von Fortinet, Ivanti, Palo Alto Networks, Citrix und Cisco in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen, darunter CVE-2024-3400 mit CVSS 10.0. Für Ivanti und Cisco hat CISA Notfallanweisungen erlassen (ED 24-01, ED 25-03).
Die Community Edition ist kostenlos und ohne Begrenzung bei Nutzern und Geräten. Der Commercial Starter kostet 2.000 € im Jahr für bis zu 50 Nutzer und 500 Geräte und ergänzt Hochverfügbarkeit, SCIM-Provisionierung, Gerätefreigaben und E-Mail-Support. Enterprise ab 50 Nutzern gibt es auf Anfrage (Stand Oktober 2026). WZ-IT ist offizieller NetBird-Reseller.
Für feste Verbindungen zwischen Standorten oft ja. WireGuard ist seit Linux 5.6 im Kernel und schlank. Für viele Nutzer fehlen aber Anmeldung über einen Identitätsdienst, Richtlinien je Gruppe, Schlüsselverteilung und Protokollierung. Diese Aufgaben übernimmt eine Steuerungsebene wie NetBird oder Headscale.
Nur eingeschränkt. Headscale ist eine Open-Source-Implementierung des Tailscale-Control-Servers unter BSD-3-Clause und bildet laut README genau ein Tailnet ab, gedacht für private Nutzung oder kleine Open-Source-Organisationen. Für Unternehmen mit mehreren Gruppen, Mandanten oder Support-Bedarf passt meist NetBird oder Tailscale selbst.
Nein. Das alte VPN und das neue Modell laufen parallel. Umgestellt wird gruppenweise, beginnend mit einer Pilotgruppe. Erst wenn alle Gruppen, Standorte und Dienstleister umgezogen sind und das Gateway keine Verbindungen mehr zeigt, wird es abgeschaltet.
Nein. NIS2 schreibt kein Produkt vor. Art. 21 Abs. 2 der Richtlinie verlangt unter anderem Konzepte für die Zugriffskontrolle (Buchstabe i) und Lösungen zur Multi-Faktor-Authentifizierung (Buchstabe j). In Deutschland gilt das NIS2-Umsetzungsgesetz seit dem 06.12.2025. Ein identitätsbasiertes Zugriffsmodell erleichtert den Nachweis, ist aber nicht die einzige Möglichkeit. Kein Rechtsrat.
Fortinet hat den SSL-VPN-Tunnelmodus ab FortiOS 7.6.3 auf allen FortiGate-Modellen entfernt und durch IPsec-VPN ersetzt, das auch über TCP-Port 443 laufen kann. Die bisherigen Einstellungen werden beim Upgrade nicht übernommen. Für Unternehmen mit SSL-VPN ist das ohnehin eine Umstellung und damit ein Anlass, das Zielmodell zu prüfen.
DirectAccess ist seit Juni 2024 abgekündigt und wird in einer künftigen Windows-Version entfernt. Microsoft empfiehlt die Migration zu Always On VPN. Wer DirectAccess noch nutzt, steht ohnehin vor einer Ablösung.
Auch ältere Anwendungen, Maschinensteuerungen oder RDP-Server lassen sich einbinden. Der Zugriff wird dann auf Netzwerkebene je Ziel und Gruppe freigegeben, die Anmeldung mit Mehrfaktor erfolgt beim Verbindungsaufbau des Clients über den Identitätsdienst. Die Anwendung selbst muss dafür nicht geändert werden.
Mit einer Bestandsaufnahme: welche Nutzergruppen worauf zugreifen, welche Standorte verbunden sind, welche Dienstleister Zugang haben und welcher Identitätsdienst vorhanden ist. Der Secure-Access-Check von WZ-IT liefert dazu Bestandsaufnahme, Zielmodell, Produktwahl, Migrationspfad und ein Festpreisangebot für die Umstellung, ab 1.490 € netto.

Geschrieben von
Timo Wevelsiep
Co-Founder & CEO
Co-Founder von WZ-IT. Spezialisiert auf Cloud-Infrastruktur, Open-Source-Plattformen und Managed Services für KMUs und Enterprise-Kunden weltweit.
LinkedInLassen Sie uns über Ihre Idee sprechen
Ob konkrete IT-Herausforderung oder einfach eine Idee - wir freuen uns auf den Austausch. In einem kurzen Gespräch prüfen wir gemeinsam, ob und wie Ihr Projekt zu WZ-IT passt.





