Definition: hvad betyder site-to-site VPN

En site-to-site VPN-forbindelse er en sikker netværksforbindelse, der forbinder to lokationer (”sites”) via internettet. I praksis etableres der en krypteret tunnel mellem to VPN-gateways, så netværkstrafik fra det ene private net kan nå det andet, som om lokationerne var koblet sammen i et sammenhængende netværk.

Eenvoudig model: tunnelen og netværksadgangen

Tænk på løsningen som tre dele: (1) et lokalt netværk, (2) en VPN-gateway i hver ende og (3) internettet imellem. Når tunnelen er oppe, bliver netværkstrafik pakket og krypteret, sendt gennem internettet og dekrypteret ved den anden gateway. Derefter sendes trafikken videre i det andet netværk.

Det er vigtigt at forstå, at ”site-to-site” handler om netværk mellem lokationer—ikke om at en enkelt person installerer en klient på sin bærbare. Trafikken styres typisk af netværksruter og firewallregler i gatewayenes og nettenes grænser.

Hvilke dele spiller typisk en rolle

En site-to-site VPN omfatter normalt:

  • To VPN-endepunkter (gateways), ofte i form af routere, firewalls eller dedikerede enheder.
  • Kryptering og tunneling, så data beskyttes under transporten.
  • Netværkskonfiguration såsom IP-adresser, rute-/trafikvalg og sikkerhedsregler.
  • Krav til kompatibilitet mellem gatewayene, fordi begge ender skal kunne forhandle og etablere tunnelen.

Forskelle og grænser: hvornår det passer, og hvornår det ikke gør

En site-to-site VPN er særligt relevant, når du vil forbinde to lokationers netværk fast og stabilt, fx filial til hovedkontor. Hvis behovet derimod primært er at give medarbejdere adgang på afstand fra forskellige steder, er der ofte andre tilgange (fx fjernadgang), fordi trafikken kommer fra mange individuelle enheder.

Der findes også praktiske grænser, som kan påvirke resultatet:

  • Routing og overlap i IP-adresser kan give problemer. Hvis begge sites bruger de samme IP-intervaller, skal der laves planlægning for at undgå tvetydighed.
  • Firewallregler skal typisk tillade den ønskede trafik både lokalt og mellem zoner.
  • Performance afhænger af kryptering og netværksforhold, og det er ikke altid givet, at al trafik kan håndteres med samme kapacitet som i et dedikeret net.
  • Tunnellens opsætning kan være følsom over for ændringer i netværkstopologi, offentlige adresser eller sikkerhedspolitikker.

Da der ikke er leveret specifikke detaljer om en bestemt udbyder eller protokol i dette materiale, kan den præcise opsætningsmåde og hvilke parametre der indgår, variere mellem løsninger.

Praktisk måde at kontrollere om du har den rigtige type

Du kan selv afklare, om en site-to-site VPN matcher dit behov, ved at tjekke disse punkter:

  1. Skal forbindelsen primært forbinde to lokationers netværk (gateway til gateway), eller handler det om brugere/enheder?
  2. Har de to sites forskellige IP-intervaller, eller kræver det planlagt netværksdesign for routing?
  3. Hvilken trafik skal kunne passere (fx bestemte protokoller/porte eller hele netværkssegmenter)?
  4. Har du eller jeres systemer mulighed for at konfigurere ruter og firewallregler, så trafikken faktisk kan flyde?

Hvis du kan svare nogenlunde på disse spørgsmål, har du et stærkt grundlag for at vurdere, om en site-to-site VPN-forbindelse er den rigtige løsning—eller om en anden type VPN/forbindelse passer bedre.