{"id":3963,"date":"2021-03-11T11:26:49","date_gmt":"2021-03-11T10:26:49","guid":{"rendered":"https:\/\/acopa.de\/de\/?p=3963"},"modified":"2021-04-23T16:42:12","modified_gmt":"2021-04-23T14:42:12","slug":"wire-guard-als-vpn-fuer-ihre-infrastruktur","status":"publish","type":"post","link":"https:\/\/acopa.de\/de\/2021\/wire-guard-als-vpn-fuer-ihre-infrastruktur\/","title":{"rendered":"WireGuard als VPN f\u00fcr Ihre Infrastruktur"},"content":{"rendered":"\n\n[et_pb_section fb_built=&#8220;1&#8243; admin_label=&#8220;section&#8220; _builder_version=&#8220;4.9.2&#8243; min_height=&#8220;1692.2px&#8220; custom_margin=&#8220;0px||0px||false|false&#8220; custom_padding=&#8220;0px||0px||false|false&#8220;][et_pb_row admin_label=&#8220;row&#8220; _builder_version=&#8220;4.9.2&#8243; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; min_height=&#8220;1599.2px&#8220; custom_margin=&#8220;0px||0px||false|false&#8220; custom_padding=&#8220;0px||0px||false|false&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;3.25&#8243; custom_padding=&#8220;|||&#8220; custom_padding__hover=&#8220;|||&#8220;][et_pb_text admin_label=&#8220;Text&#8220; _builder_version=&#8220;4.9.2&#8243; header_2_font=&#8220;|700|||||||&#8220; header_2_font_size=&#8220;20px&#8220; header_6_font=&#8220;Proxima Nova Regular|300|on||||||&#8220; header_6_font_size=&#8220;12px&#8220; background_size=&#8220;initial&#8220; background_position=&#8220;top_left&#8220; background_repeat=&#8220;repeat&#8220; min_height=&#8220;766.2px&#8220;]<p><strong>Autoren:<\/strong> Alexander Zierhut &amp; Simon Lange von <a href=\"https:\/\/zierhut-it.de\/\" title=\"Zierhut IT ist ein IT-Dienstleister f\u00fcr Projektmanagement und Projektentwicklung im Zentrum von NRW - jung, innovativ und professionell.\">Zierhut IT<\/a><\/p>\n<h2 id=\"wof\u00fcr-braucht-man-einen-vpn-im-firmennetzwerk\">Wof\u00fcr braucht man einen VPN im Firmennetzwerk<\/h2>\n<p>Es gibt viele Gr\u00fcnde daf\u00fcr, einen VPN im eigenen Firmennetzwerk einzusetzen. Heutzutage stehen vor allem Themen wie Intruder Detection und dessen Mitigation im Fokus, aber auch das Kleinhalten eines m\u00f6glichen Angriffsvektors. Sie nutzen in Ihrem Netzwerk sicherlich auch Dienste, wie beispielsweise Samba Shares, welches zwar die M\u00f6glichkeit bieten, verschl\u00fcsselt zu \u00fcbertragen, aber trotzdem eher ungern \u00f6ffentlich zug\u00e4nglich sein sollten. In diesem Artikel besprechen wir vor allem die OpenVPN Alternative WireGuard und dessen Vorteile.<\/p>\n<h2 id=\"was-ist-ein-angriffsvektor\">Was ist ein Angriffsvektor<\/h2>\n<p>In der Cybersicherheit ist ein Angriffsvektor eine Methode oder einen m\u00f6glichen Pfad, mit dem ein Hacker auf das Zielsystem zugreift oder in dieses eindringt. H\u00e4ufig spricht man in diesem Kontext davon, einen Angriffsvektor verkleinern zu wollen. Man akzeptiert also die Pr\u00e4misse, dass es nicht m\u00f6glich ist, fehlerfreie Software zu entwickeln und versucht stattdessen die m\u00f6gliche Menge an Fehlern zu verringern, indem z.B. weniger verschiedene Software verwendet wird und Prozesse vereinheitlicht werden. Immer wieder wird nach Hacks festgestellt, dass doch keine besonders guten und unbekannten Methoden verwendet werden mussten, sondern dass es dann doch an dem einen vergessenen Server lag, der nicht dokumentiert wurde. Eine typische Art also, den Angriffsvektor, eher aus Versehen, zu vergr\u00f6\u00dfern.<\/p>\n<h2 id=\"argumente-von-damals-die-heute-eher-unwichtig-sind\">Argumente von damals, die heute eher unwichtig sind<\/h2>\n<p>Firmeninterne Services w\u00e4ren fr\u00fcher teilweise, besonders wegen der immens hohen Kosten valider TLS\/SSL-Zertifikate, komplett unverschl\u00fcsselt verf\u00fcgbar gemacht worden. Ein Angreifer konnte so im selben Netzwerk alles ohne jeglichen Aufwand im Klartext mitlesen. Inzwischen gibt es entsprechende Zertifikate bei vielen Anbietern zu deutlich geringeren Preisen. Teilweise komplett kostenfrei. Fr\u00fcher wurde daher dann ein VPN vor allem als kosteng\u00fcnstige Alternative zu diesen TLS\/SSL-Zertifikaten verwendet.<\/p>\n<h2>Warum man sich nicht nur auf einen VPN verlassen sollte<\/h2>\n<p>H\u00e4ufig wird ein VPN als Access Management genutzt. Das bedeutet also, dass die VPN Zugangsdaten nicht mehr als zus\u00e4tzliche Sicherheitsschicht verwendet werden, sondern teilweise als allgemeiner Firmenzugang missbraucht werden. Ein Anwendungsfall, f\u00fcr den ein VPN alleine, eher nicht geeignet und auch nicht gedacht ist.<\/p>\n<p>Vor allem, wenn man sich zu sehr auf einen VPN verl\u00e4sst, schafft man schnell einen \u201dSingle Point of Failure\u201d. Gemeint ist, dass es m\u00f6glich wird ein komplexes System \u00fcber einen einzigen Punkt anzugreifen und bei einem theoretisch erfolgreichem Angriff gro\u00dfen Schaden anrichten zu k\u00f6nnen. Auch ist es gar nicht un\u00fcblich, dass bei zu gro\u00dfen Vertrauen schon einfacher Leak der Zugangsdaten reicht, um ein ganzes Firmennetzwerk unsicher und damit unbrauchbar zu machen. Bei so einem Hack sind auch h\u00e4ufig aktuell verbundene Clients exposed, da der VPN auf einer bidirektionalen Verbindung basiert. Auf einmal sind Ihre Drucker \u00f6ffentlich.<\/p>\n<h2 id=\"was-ist-wireguard\">Was ist WireGuard<\/h2>\n<p>WireGuard ist eine sehr schlanke, schnelle und einfach zu konfigurierende VPN L\u00f6sung. Mit schmal ist hierbei gemeint, dass die Quelltextgrundlage im Vergleich zur \u00fcblichen Alternative OpenVPN oder IPSec winzig ist. In harten Zahlen ist das ein Unterschied von etwa viertausend Zeilen Code f\u00fcr WireGuard, zu mehreren hunderttausend bei OpenVPN.<sup id=\"fnref:1\"><a href=\"https:\/\/www.odwebp.svc.ms\/embed#fn:1\" rel=\"footnote\">1<\/a><\/sup><\/p>\n<p>Generell ist es hierbei wichtig zu erw\u00e4hnen, dass es selten ein alleiniges Qualit\u00e4tsmerkmal ist, besonders viele oder wenige Zeilen Code zu nutzen. Der Grund warum wenige Zeilen als positiv im Bereich VPN- und IT Sicherheits- Software angesehen wird ist, dass die Chance auf einen sicherheitskritischen Bug drastisch reduziert wird. Zudem wird die zeitliche und finanzielle Last aufw\u00e4ndiger Sicherheits-Audits reduziert. Daher ist es generell ein sehr zukunftssichererer Ansatz, System- und Sicherheitskritische Software besonders klein zu halten.<\/p>\n<p>Ein weiterer Vorteil ist WireGuards hohe Geschwindigkeit. Nat\u00fcrlich h\u00e4ngen genaue Benchmarks zu der Performance auch von den verwendeten Algorithmen und Konfigurationen ab, allerdings l\u00e4sst sich verallgemeinern, dass selbst individuell angepasste OpenVPN Konfigurationen nur selten mit der Geschwindigkeit von WireGuard mithalten k\u00f6nnen.<sup id=\"fnref:2\"><a href=\"https:\/\/www.odwebp.svc.ms\/embed#fn:2\" rel=\"footnote\">2<\/a><\/sup><\/p>\n<p>Seit M\u00e4rz 2020 ist WireGuard zudem offiziell im Linux Kernel gelandet und ist somit auf aktuellen Linux-Distributionen vorinstalliert. Viele weitere, wie Windows, macOS, iOS oder Android werden unterst\u00fctzt.<\/p>\n<h2 id=\"fazit-zu-wireguard\">Fazit zu WireGuard<\/h2>\n<p>Zusammenfassend gesagt, WireGuard hat VPN-Benutzern in vielen verschiedenen Anwendungsf\u00e4llen viel zu bieten. Wenn Sie \u00fcberlegt haben, WireGuard einzusetzen, probieren Sie es in einem kleineren Umfang z.B. einem Testprojekt aus. Es gilt auch zu pr\u00fcfen, wie gro\u00df Ihr m\u00f6glicher Angriffsvektor wirklich ist, um sich nicht ausschlie\u00dflich auf einen VPN zu verlassen. Evaluieren Sie hierzu die M\u00f6glichkeit der externen Audits.<\/p>\n<h2 id=\"fazit-zu-wireguard\">Weiterf\u00fchrende Literatur<\/h2>\n<p>Wir empfehlen au\u00dferdem das Whitepaper \u201c<a href=\"https:\/\/eprint.iacr.org\/2020\/379.pdf\" target=\"_blank\" rel=\"noopener noreferrer nofollow\">Post-quantum WireGuard<\/a>\u201d, in welchem Sie erfahren, wie WireGuard f\u00fcr das Post-Quantum Zeitalter vorbereitet wird und ist.<\/p>\n<h2 id=\"fazit-zu-wireguard\">Quellen<\/h2>\n<ol>\n<li><a href=\"https:\/\/restoreprivacy.com\/vpn\/wireguard-vs-openvpn\/#:~:text=Whereas%20the%20code%20for%20OpenVPN,is%20currently%20around%204%2C000%20lines\" target=\"_blank\" rel=\"noopener noreferrer nofollow\">WireGuard vs OpenVPN<\/a><\/li>\n<li><a href=\"https:\/\/vladtalks.tech\/vpn\/is-wireguard-faster-than-openvpn#wireguard-was-the-fastest-in-588-of-the-download-tests\" target=\"_blank\" rel=\"noopener noreferrer nofollow\">Is Wireguard faster than OpenVPN? We tested 114 VPN servers.<\/a><\/li>\n<\/ol>\n<p><!-- \/divi:paragraph --><\/p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]\n\n","protected":false},"excerpt":{"rendered":"<p>Es gibt viele Gr\u00fcnde daf\u00fcr, einen VPN im eigenen Firmennetzwerk einzusetzen. Heutzutage stehen vor allem Themen wie Intruder Detection und dessen Mitigation im Fokus, aber auch das Kleinhalten eines m\u00f6glichen Angriffsvektors. <\/p>\n","protected":false},"author":11,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[19],"tags":[21],"class_list":["post-3963","post","type-post","status-publish","format-standard","hentry","category-whitepaper","tag-cybersecurity"],"_links":{"self":[{"href":"https:\/\/acopa.de\/de\/wp-json\/wp\/v2\/posts\/3963","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/acopa.de\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/acopa.de\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/acopa.de\/de\/wp-json\/wp\/v2\/users\/11"}],"replies":[{"embeddable":true,"href":"https:\/\/acopa.de\/de\/wp-json\/wp\/v2\/comments?post=3963"}],"version-history":[{"count":15,"href":"https:\/\/acopa.de\/de\/wp-json\/wp\/v2\/posts\/3963\/revisions"}],"predecessor-version":[{"id":4181,"href":"https:\/\/acopa.de\/de\/wp-json\/wp\/v2\/posts\/3963\/revisions\/4181"}],"wp:attachment":[{"href":"https:\/\/acopa.de\/de\/wp-json\/wp\/v2\/media?parent=3963"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/acopa.de\/de\/wp-json\/wp\/v2\/categories?post=3963"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/acopa.de\/de\/wp-json\/wp\/v2\/tags?post=3963"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}