WZ-IT Logo

VPN ablösen: vom klassischen VPN zu Zero Trust und Mesh-VPN

Timo Wevelsiep
Timo Wevelsiep
•
#VPN #ZeroTrust #ZTNA #MeshVPN #NetBird #WireGuard #NIS2

Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.

VPN ablösen: vom klassischen VPN zu Zero Trust und Mesh-VPN

Sie wollen Ihr Firmen-VPN ablösen, aber das Zielmodell steht noch nicht fest? Der Secure-Access-Check von WZ-IT nimmt Ihren heutigen Fernzugriff auf und liefert Zielmodell, Produktwahl, Migrationspfad und ein Festpreisangebot für die Umstellung, ab 1.490 € netto. Der Betrag wird auf die Umstellung angerechnet. Kostenloses Erstgespräch vereinbaren

Das klassische Firmen-VPN stammt aus einer Zeit, in der Mitarbeitende, Server und Anwendungen in einem gemeinsamen Netz standen. Ein Gateway am Rand des Netzes prüft die Anmeldung und öffnet danach den Zugang zu einem ganzen Segment. Heute arbeiten Mitarbeitende von unterwegs, Anwendungen laufen in mehreren Rechenzentren, und externe Dienstleister brauchen Zugang zu einzelnen Systemen. Gleichzeitig gehören die VPN-Gateways selbst zu den am häufigsten angegriffenen Systemen.

Dieser Leitfaden ordnet ein, wann sich die Ablösung lohnt, welche Zielmodelle es gibt, wie sich selbst betriebene und Cloud-Lösungen unterscheiden und in welcher Reihenfolge die Umstellung gelingt, ohne den Betrieb zu unterbrechen. Stand Oktober 2026.

Das Wichtigste in Kürze:

  1. Zero Trust ist ein Architekturprinzip, kein Produkt. Zugriff wird je Anwendung oder Ziel und nach Identität vergeben, nicht nach Netzwerkstandort.
  2. VPN-Gateways mehrerer großer Hersteller standen seit 2023 wiederholt im CISA-Katalog aktiv ausgenutzter Schwachstellen.
  3. Es gibt vier Zielmodelle: Cloud-ZTNA, selbst betriebenes Mesh-VPN, reines WireGuard für Standorte und das Veröffentlichen einzelner Anwendungen.
  4. Die Ablösung läuft gruppenweise im Parallelbetrieb. Das alte Gateway wird zuletzt abgeschaltet.
  5. Die Bestandsaufnahme entscheidet über den Erfolg, nicht die Produktwahl.

Inhaltsverzeichnis

  1. Warum Unternehmen ihr VPN ablösen
  2. Schwachstellen in VPN-Gateways seit 2023
  3. Zero Trust: was das Prinzip verlangt
  4. Die vier Zielmodelle im Vergleich
  5. Produktwahl: selbst betrieben oder als Cloud-Dienst
  6. Bestandsaufnahme: was vor der Ablösung geklärt sein muss
  7. Migrationspfad: vom Parallelbetrieb zur Abschaltung
  8. NIS2 und Zugriffskontrolle
  9. Verbreitete Irrtümer
  10. Unser Vorgehen bei WZ-IT
  11. Weiterführende Guides

Warum Unternehmen ihr VPN ablösen

Die Gründe lassen sich in vier Gruppen ordnen. Meist kommen zwei oder drei zusammen.

Anlass Was dahinter steht
Angriffsfläche Das Gateway ist aus dem Internet erreichbar und muss vor der Anmeldung Daten verarbeiten. Schwachstellen an dieser Stelle führen direkt ins interne Netz.
Flaches Netz Nach der Anmeldung erreicht ein Nutzer oft ein ganzes Segment, nicht nur die Anwendungen, die er braucht. Ein kompromittiertes Konto oder Gerät hat entsprechend viel Reichweite.
Herstelleränderungen Fortinet hat den SSL-VPN-Tunnelmodus ab FortiOS 7.6.3 auf allen FortiGate-Modellen entfernt, die Einstellungen werden beim Upgrade nicht übernommen (Fortinet, Release Notes 7.6.3). Microsoft hat DirectAccess im Juni 2024 abgekündigt (Microsoft Learn, Deprecated features).
Neue Anforderungen Mehrfaktor-Anmeldung, Zugriff für Dienstleister auf einzelne Systeme, Nachweise für NIS2, Standorte in mehreren Rechenzentren.

Eine Herstelleränderung erzwingt ohnehin eine Umstellung. Wer dann neu konfigurieren muss, prüft sinnvollerweise zuerst, ob das bisherige Modell noch das richtige ist.

Schwachstellen in VPN-Gateways seit 2023

Die folgende Auswahl zeigt Lücken in Remote-Access-Gateways, die die US-Cybersicherheitsbehörde CISA in ihren Katalog aktiv ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen hat. Die CVSS-Werte stammen aus der NVD, abweichende Herstellerwerte stehen dabei.

CVE Produkt Art CVSS Im KEV-Katalog seit
CVE-2023-4966 Citrix NetScaler ADC und Gateway Informationsabfluss ("Citrix Bleed") 7.5 (Citrix: 9.4) 18.10.2023
CVE-2023-46805 Ivanti Connect Secure, Policy Secure Umgehung der Authentifizierung 8.2 10.01.2024
CVE-2024-21887 Ivanti Connect Secure, Policy Secure Command Injection, in Kombination mit CVE-2023-46805 9.1 10.01.2024
CVE-2024-21762 Fortinet FortiOS SSL-VPN Out-of-bounds Write 9.8 09.02.2024
CVE-2024-3400 Palo Alto PAN-OS GlobalProtect Command Injection mit Root-Rechten 10.0 12.04.2024
CVE-2025-0282 Ivanti Connect Secure vor 22.7R2.5 Codeausführung ohne Anmeldung 9.0 08.01.2025
CVE-2025-5777 Citrix NetScaler ADC und Gateway Speicher-Überlesen 7.5 (Citrix, CVSS 4.0: 9.3) 10.07.2025
CVE-2025-20362 Cisco Secure Firewall ASA und FTD Zugriff auf VPN-Endpunkte ohne Anmeldung 8.6 (Cisco: 6.5) 25.09.2025
CVE-2025-20333 Cisco Secure Firewall ASA und FTD Codeausführung im VPN-Webserver 9.9 (Cisco) 25.09.2025

Für zwei dieser Fälle hat CISA Notfallanweisungen an US-Bundesbehörden erlassen: ED 24-01 vom 19.01.2024 zu Ivanti und ED 25-03 vom 25.09.2025 zu Cisco. Den Ablauf der Cisco-Kampagne beschreibt der Beitrag Cisco ASA, ArcaneDoor und CVE-2025-20362, die Lage bei Fortinet der Beitrag FortiGate-SSL-VPN-Risiko 2026.

Die Tabelle ist keine Aussage über einen einzelnen Hersteller. Sie zeigt ein Muster: Ein Gerät, das am Internet-Rand Verbindungen ohne vorherige Anmeldung annimmt und komplexe Protokolle verarbeitet, ist ein lohnendes Ziel, unabhängig vom Hersteller.

Zero Trust: was das Prinzip verlangt

Das US-Normungsinstitut NIST beschreibt Zero Trust in SP 800-207 (August 2020) mit einem Satz: Es wird kein implizites Vertrauen gewährt, das allein auf dem physischen oder Netzwerkstandort beruht. Wer im Firmennetz sitzt, ist damit nicht automatisch berechtigt.

Das Zero Trust Maturity Model 2.0 der CISA (April 2023) gliedert die Umsetzung in fünf Säulen: Identität, Geräte, Netzwerke, Anwendungen und Workloads sowie Daten. Das BSI hält in seinem Positionspapier Zero Trust 2023 fest, dass Zero-Trust-Ansätze Anwendungszugriffe präventiv besser absichern und das Schadensausmaß von Angriffen reduzieren.

Für den Fernzugriff übersetzt sich das in vier Anforderungen:

  • Identität vor Zugriff: Anmeldung über einen zentralen Identitätsdienst mit Mehrfaktor, etwa Keycloak oder authentik.
  • Zugriff je Ziel: Richtlinien legen fest, welche Gruppe welche Anwendung oder welches System erreicht, nicht welches Netz.
  • Gerätezustand: Zugriff nur von Geräten, die festgelegte Bedingungen erfüllen, etwa Betriebssystemversion oder aktiver Virenschutz.
  • Protokollierung: Nachvollziehbar, wer wann worauf zugegriffen hat.

Eine ausführliche Begriffsklärung steht im Wissensartikel Was ist ZTNA?.

Die vier Zielmodelle im Vergleich

Kriterium Cloud-ZTNA Mesh-VPN, selbst betrieben WireGuard Site-to-Site Anwendung veröffentlichen
Prinzip Verbindung über die Plattform eines Anbieters, Zugriff je Anwendung Geräte verbinden sich direkt verschlüsselt, Steuerungsebene verteilt Schlüssel und Richtlinien feste Tunnel zwischen Standorten oder Rechenzentren einzelne Webanwendung über Reverse Proxy mit Anmeldung erreichbar
Beispiele Zscaler, Cloudflare, Twingate NetBird, Headscale mit Tailscale-Clients WireGuard NetBird Reverse Proxy, Reverse Proxy mit Identitätsdienst
Offener Port am Internet-Rand nein nur Steuerungsebene und Relay, kein Zugang ins Netz ohne Anmeldung ja, ein UDP-Port je Gateway ja, HTTPS
Wo laufen Steuerung und Daten beim Anbieter bei Ihnen oder Ihrem Betreiber bei Ihnen bei Ihnen
Passt für Unternehmen ohne eigenen Betrieb, die einen Cloud-Dienst akzeptieren Nutzer, Server und Standorte mit Anforderungen an Datenhoheit feste Verbindungen zwischen Standorten wenige Webanwendungen für externe Nutzer
Grenzen Abhängigkeit vom Anbieter, Preise je Nutzer eigener Betrieb oder Betreiber nötig keine Nutzer-Identität, keine Richtlinien je Gruppe nur für Webanwendungen

In der Praxis werden die Modelle kombiniert. Häufig ist ein Mesh-VPN für Mitarbeitende, Administratoren und Dienstleister, ergänzt um WireGuard-Tunnel zwischen Rechenzentren und um einzelne veröffentlichte Webanwendungen. Wie interne Dienste ohne VPN-Client erreichbar werden, beschreibt der Beitrag NetBird Reverse Proxy.

Produktwahl: selbst betrieben oder als Cloud-Dienst

Die Grundsatzfrage lautet: Wo laufen Steuerungsebene und Verbindungsdaten? Bei Cloud-ZTNA liegen beide beim Anbieter, bei selbst betriebenen Lösungen auf eigener Infrastruktur oder bei einem Betreiber Ihrer Wahl.

Produkt Lizenz Selbst betreibbar Kostenpflichtige Stufe (Beispiel) Besonderheit
NetBird Client BSD-3-Clause, Management, Signal und Relay AGPL-3.0 ja, vollständig Commercial Starter 2.000 € je Jahr bis 50 Nutzer und 500 Geräte Identitätsdienst-Anbindung, Richtlinien, Gerätezustand und Protokollierung in der freien Edition
Headscale BSD-3-Clause ja keine Steuerungsebene für Tailscale-Clients, genau ein Tailnet
Tailscale Cloud-Dienst des Anbieters Steuerungsebene nur über Headscale Standard 8 US-$, Premium 18 US-$ je Nutzer und Monat Personal kostenlos bis 6 Nutzer
WireGuard GPLv2 (Kernel) ja keine im Linux-Kernel seit 5.6, keine Nutzerverwaltung
OpenVPN Access Server kommerzielle Lizenz ja Abrechnung je Verbindung kostenlos bis 2 Verbindungen

Quellen: GitHub, NetBird, NetBird Pricing, Self-Hosted, GitHub, Headscale, Tailscale Pricing, WireGuard, WireGuard 1.0.0 für Linux 5.6, OpenVPN Access Server Pricing. Stand Oktober 2026.

Einige Punkte, die in Vergleichen oft untergehen:

  • NetBird Community Edition ist laut Hersteller ohne Begrenzung bei Nutzern und Geräten nutzbar. Der Commercial Starter ergänzt Hochverfügbarkeit, Provisionierung über SCIM, Gerätefreigaben und E-Mail-Support. Was das in Zahlen bedeutet, beschreibt der Beitrag NetBird Self-Hosting-Lizenz. Aktuell ist NetBird v0.80.0 vom 01.10.2026.
  • Headscale bildet laut README genau ein Tailnet ab und richtet sich an private Nutzung oder kleine Open-Source-Organisationen. Aktuell ist v0.29.4 vom 23.09.2026.
  • Kosten je Nutzer steigen mit jeder Person und jedem Dienstleister. Ab welcher Größe sich ein Fixpreis rechnet, zeigt der Beitrag Tailscale-Preise 2026.

Sechs Mesh-VPN-Lösungen mit Bauart, Lizenz und Preisen vergleicht der Beitrag Mesh-VPN im Vergleich 2026.

Bestandsaufnahme: was vor der Ablösung geklärt sein muss

Die meisten Probleme bei einer VPN-Ablösung entstehen nicht im neuen Produkt, sondern durch Zugriffe, die niemand auf dem Zettel hatte. Die Bestandsaufnahme klärt deshalb zuerst, was das heutige VPN tatsächlich leistet.

Bereich Fragen
Nutzergruppen Wer verbindet sich heute: Mitarbeitende, Administratoren, Dienstleister, Maschinenhersteller? Mit welchen Geräten und Betriebssystemen?
Ziele Welche Anwendungen, Server und Netze erreicht jede Gruppe? Welche davon braucht sie wirklich?
Protokolle Webanwendungen, RDP, SSH, SMB-Freigaben, Datenbanken, Industrieprotokolle? Gibt es Anwendungen, die feste IP-Adressen erwarten?
Standorte Welche Standorte, Rechenzentren und Cloud-Umgebungen sind per Site-to-Site verbunden?
Identität Gibt es einen zentralen Identitätsdienst (Entra ID, Active Directory, Keycloak), und ist Mehrfaktor eingerichtet?
Geräte Werden Geräte zentral verwaltet? Welche Bedingungen soll ein Gerät für den Zugriff erfüllen?
Protokollierung Welche Nachweise werden gebraucht, und wo sollen die Protokolle liegen?
Abhängigkeiten Welche Systeme verlassen sich auf das VPN, etwa Druck, Telefonie, Lizenzserver oder Überwachung?

Aus der Bestandsaufnahme entsteht eine Zugriffsmatrix: Gruppe, Ziel, Protokoll, Bedingung. Sie ist die Vorlage für die Richtlinien im neuen System und zugleich die Dokumentation für Nachweise.

Migrationspfad: vom Parallelbetrieb zur Abschaltung

Die Umstellung folgt einem festen Ablauf. Altes VPN und neues Modell laufen parallel, bis die letzte Gruppe umgezogen ist.

  1. Identitätsdienst vorbereiten. Gruppen anlegen oder aus dem Verzeichnis übernehmen, Mehrfaktor für alle Gruppen aktivieren.
  2. Steuerungsebene aufbauen. Selbst betrieben auf eigener Infrastruktur oder beim Betreiber, mit Sicherung und Überwachung. Bei Bedarf hochverfügbar.
  3. Richtlinien aus der Zugriffsmatrix übertragen. Je Gruppe nur die Ziele freigeben, die sie braucht. Gerätebedingungen ergänzen.
  4. Pilotgruppe umstellen. Meist die IT selbst. Erfahrungen mit Clients, Namensauflösung und Anwendungen fließen in die Anleitung für alle.
  5. Gruppen nacheinander umziehen. Mitarbeitende, Administratoren, Dienstleister, jeweils mit kurzer Anleitung. Bei Problemen bleibt das alte VPN als Rückfallebene.
  6. Standorte anbinden. Site-to-Site-Tunnel auf WireGuard oder auf das Mesh-VPN umstellen, die Anleitung dazu steht im Wissensartikel zur WireGuard-Standortanbindung.
  7. Altes Gateway abschalten. Wenn die Protokolle keine Verbindungen mehr zeigen, werden die Zugänge deaktiviert, die Portfreigaben am Internet-Rand geschlossen und die Lizenzen gekündigt.

Für die häufigsten Ausgangslagen gibt es Schritt-für-Schritt-Anleitungen: OpenVPN zu NetBird migrieren und FortiGate SSL-VPN zu NetBird migrieren.

NIS2 und Zugriffskontrolle

Die NIS2-Richtlinie verlangt in Art. 21 Abs. 2 unter anderem Konzepte für die Zugriffskontrolle (Buchstabe i) und die "Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung" (Buchstabe j). In Deutschland ist das NIS2-Umsetzungsgesetz vom 02.12.2025 am 06.12.2025 in Kraft getreten (BGBl. 2025 I Nr. 301), die Anforderung aus Buchstabe j findet sich in § 30 Abs. 2 Nr. 10 BSIG.

NIS2 schreibt kein Produkt und kein Zugriffsmodell vor. Ein identitätsbasiertes Modell mit Richtlinien je Gruppe, Mehrfaktor und Protokollierung liefert aber genau die Nachweise, nach denen gefragt wird: wer Zugang hat, auf welcher Grundlage, und wer wann worauf zugegriffen hat.

Kein Rechtsrat. Ob und wie NIS2 für Ihr Unternehmen gilt, klären Sie mit Ihrer Rechts- oder Compliance-Beratung. Markennamen gehören ihren Inhabern.

Verbreitete Irrtümer

Irrtum Richtig ist
"Zero Trust kauft man als Produkt." Zero Trust ist ein Architekturprinzip. Produkte setzen Teile davon um, das Zielmodell und die Richtlinien kommen aus der Bestandsaufnahme.
"Ein Mesh-VPN ist automatisch Zero Trust." Erst mit Identitätsdienst, Richtlinien je Ziel, Gerätezustand und Protokollierung.
"WireGuard ersetzt das Firmen-VPN." WireGuard ist das Tunnelprotokoll. Nutzerverwaltung, Schlüsselverteilung und Richtlinien braucht es zusätzlich.
"NetBird selbst zu betreiben kostet Lizenzgebühren." Die Community Edition ist kostenlos und unbegrenzt. Der Commercial Starter ergänzt Funktionen wie Hochverfügbarkeit und SCIM.
"Mit dem nächsten Patch ist das Gateway sicher." Patches schließen bekannte Lücken. Das Gateway bleibt ein aus dem Internet erreichbarer Einstiegspunkt ins Netz.
"Die Umstellung braucht einen Stichtag für alle." Altes und neues Modell laufen parallel, umgestellt wird gruppenweise.
"NIS2 verbietet klassische VPNs." NIS2 verlangt Zugriffskontrolle und Mehrfaktor, kein bestimmtes Produkt.

Unser Vorgehen bei WZ-IT

WZ-IT begleitet die Ablösung von der Bestandsaufnahme bis zum Betrieb. Jeder Schritt hat ein festes Ergebnis.

  1. Secure-Access-Check. Der Secure-Access-Check kostet ab 1.490 € netto. Ergebnis sind die Bestandsaufnahme mit Zugriffsmatrix, das Zielmodell, die Produktwahl mit Begründung, der Migrationspfad und ein Festpreisangebot für den VPN-Migrations-Sprint. Wenn ein Cloud-Dienst oder ein anderes Produkt besser passt, steht das in der Empfehlung. Der Betrag wird auf die Umstellung angerechnet, wenn Sie diese innerhalb von 6 Monaten zum selben Thema beauftragen.
  2. VPN-Migrations-Sprint. Im VPN-Migrations-Sprint ab 2.490 € netto setzen wir Identitätsanbindung, Steuerungsebene und Richtlinien um, stellen Pilotgruppe, Gruppen, Dienstleister und Standorte um und schalten das alte Gateway ab.
  3. Betrieb. Mit Managed NetBird ab 349,90 € netto im Monat übernehmen wir Updates, Sicherung, Überwachung und Support der Steuerungsebene. Alle Leistungen rund um den Fernzugriff stehen unter VPN-Services.

WZ-IT ist offizieller NetBird-Reseller. Lizenzen für Commercial Starter und Enterprise beziehen Sie über WZ-IT. Im Betrieb durch WZ-IT kommt Unterstützung über den E-Mail-Support des Herstellers hinaus dazu.

Weiterführende Guides

VPN ablösen, ohne den Betrieb zu unterbrechen. Wir nehmen Ihren Fernzugriff auf, empfehlen Zielmodell und Produkt und stellen Gruppe für Gruppe um, bis das alte Gateway abgeschaltet ist. Kostenloses Erstgespräch vereinbaren

Quellen

Anfrage

Firmen-VPN ablösen, mit Zielmodell und Migrationspfad

Wir nehmen Ihren heutigen Fernzugriff auf, empfehlen ein Zielmodell und ein Produkt und stellen die Nutzergruppen Schritt für Schritt um, ohne Unterbrechung des laufenden Betriebs.

Wo stehen Sie bei der Ablösung?

Wie sollen wir antworten?

Häufig gestellte Fragen

Antworten auf wichtige Fragen zu diesem Thema

Das klassische Remote-Access-VPN gibt Nutzern nach der Anmeldung Zugang zu einem Netzsegment. Beim Ablösen wird es durch ein Modell ersetzt, das Zugriff je Anwendung oder Ziel und nach Identität vergibt, etwa Zero Trust Network Access (ZTNA) oder ein Mesh-VPN mit Zugriffsrichtlinien. Das alte Gateway läuft bis zur Umstellung aller Nutzergruppen parallel weiter und wird danach abgeschaltet.

Nein. Zero Trust ist ein Architekturprinzip. NIST beschreibt es in SP 800-207 (August 2020) so, dass kein implizites Vertrauen allein aufgrund des Netzwerkstandorts gewährt wird. Umsetzen lässt es sich mit Cloud-Diensten oder mit selbst betriebener Software wie NetBird zusammen mit einem Identitätsdienst.

Nicht automatisch. Ein Mesh-VPN verbindet Geräte direkt über verschlüsselte Tunnel, meist auf Basis von WireGuard. Zu einer Zero-Trust-Umsetzung wird es erst mit Anmeldung über einen Identitätsdienst, Richtlinien je Gruppe und Ziel, Prüfung des Gerätezustands und Protokollierung. NetBird bringt diese Funktionen in der kostenlosen Community Edition mit.

Weil sie aus dem Internet erreichbar sind und vor der Anmeldung angreifbar sein können. Seit 2023 hat die US-Behörde CISA mehrere Lücken in VPN-Gateways von Fortinet, Ivanti, Palo Alto Networks, Citrix und Cisco in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen, darunter CVE-2024-3400 mit CVSS 10.0. Für Ivanti und Cisco hat CISA Notfallanweisungen erlassen (ED 24-01, ED 25-03).

Die Community Edition ist kostenlos und ohne Begrenzung bei Nutzern und Geräten. Der Commercial Starter kostet 2.000 € im Jahr für bis zu 50 Nutzer und 500 Geräte und ergänzt Hochverfügbarkeit, SCIM-Provisionierung, Gerätefreigaben und E-Mail-Support. Enterprise ab 50 Nutzern gibt es auf Anfrage (Stand Oktober 2026). WZ-IT ist offizieller NetBird-Reseller.

Für feste Verbindungen zwischen Standorten oft ja. WireGuard ist seit Linux 5.6 im Kernel und schlank. Für viele Nutzer fehlen aber Anmeldung über einen Identitätsdienst, Richtlinien je Gruppe, Schlüsselverteilung und Protokollierung. Diese Aufgaben übernimmt eine Steuerungsebene wie NetBird oder Headscale.

Nur eingeschränkt. Headscale ist eine Open-Source-Implementierung des Tailscale-Control-Servers unter BSD-3-Clause und bildet laut README genau ein Tailnet ab, gedacht für private Nutzung oder kleine Open-Source-Organisationen. Für Unternehmen mit mehreren Gruppen, Mandanten oder Support-Bedarf passt meist NetBird oder Tailscale selbst.

Nein. Das alte VPN und das neue Modell laufen parallel. Umgestellt wird gruppenweise, beginnend mit einer Pilotgruppe. Erst wenn alle Gruppen, Standorte und Dienstleister umgezogen sind und das Gateway keine Verbindungen mehr zeigt, wird es abgeschaltet.

Nein. NIS2 schreibt kein Produkt vor. Art. 21 Abs. 2 der Richtlinie verlangt unter anderem Konzepte für die Zugriffskontrolle (Buchstabe i) und Lösungen zur Multi-Faktor-Authentifizierung (Buchstabe j). In Deutschland gilt das NIS2-Umsetzungsgesetz seit dem 06.12.2025. Ein identitätsbasiertes Zugriffsmodell erleichtert den Nachweis, ist aber nicht die einzige Möglichkeit. Kein Rechtsrat.

Fortinet hat den SSL-VPN-Tunnelmodus ab FortiOS 7.6.3 auf allen FortiGate-Modellen entfernt und durch IPsec-VPN ersetzt, das auch über TCP-Port 443 laufen kann. Die bisherigen Einstellungen werden beim Upgrade nicht übernommen. Für Unternehmen mit SSL-VPN ist das ohnehin eine Umstellung und damit ein Anlass, das Zielmodell zu prüfen.

DirectAccess ist seit Juni 2024 abgekündigt und wird in einer künftigen Windows-Version entfernt. Microsoft empfiehlt die Migration zu Always On VPN. Wer DirectAccess noch nutzt, steht ohnehin vor einer Ablösung.

Auch ältere Anwendungen, Maschinensteuerungen oder RDP-Server lassen sich einbinden. Der Zugriff wird dann auf Netzwerkebene je Ziel und Gruppe freigegeben, die Anmeldung mit Mehrfaktor erfolgt beim Verbindungsaufbau des Clients über den Identitätsdienst. Die Anwendung selbst muss dafür nicht geändert werden.

Mit einer Bestandsaufnahme: welche Nutzergruppen worauf zugreifen, welche Standorte verbunden sind, welche Dienstleister Zugang haben und welcher Identitätsdienst vorhanden ist. Der Secure-Access-Check von WZ-IT liefert dazu Bestandsaufnahme, Zielmodell, Produktwahl, Migrationspfad und ein Festpreisangebot für die Umstellung, ab 1.490 € netto.

Timo Wevelsiep

Geschrieben von

Timo Wevelsiep

Co-Founder & CEO

Co-Founder von WZ-IT. Spezialisiert auf Cloud-Infrastruktur, Open-Source-Plattformen und Managed Services für KMUs und Enterprise-Kunden weltweit.

LinkedIn

Lassen Sie uns über Ihre Idee sprechen

Ob konkrete IT-Herausforderung oder einfach eine Idee - wir freuen uns auf den Austausch. In einem kurzen Gespräch prüfen wir gemeinsam, ob und wie Ihr Projekt zu WZ-IT passt.

Rückruf vereinbaren

Rückruf

Rückruf vereinbaren

Nummer hinterlassen, wir rufen zurück, spätestens am nächsten Werktag.

Für ein ausführliches Gespräch können Sie alternativ einen Termin buchen.

Unternehmen weltweit vertrauen WZ-IT

  • ml&s
  • Rekorder
  • Keymate
  • Führerscheinmacher
  • SolidProof
  • ARGE
  • Boese VA
  • nextGYM
  • SweetConnect GmbH
  • Golem.de
  • Millenium
  • Paritel
  • Yonju
  • EVADXB
  • Mr. Clipart
  • Aphy AG
  • Negosh
  • ABCO Water Systems
1/3 - Themenauswahl33%

Worum geht es bei Ihrer Anfrage?

Wählen Sie zuerst den Leistungsbereich, der am besten zu Ihrem Vorhaben passt.