Defintion: et site-to-site VPN i én sætning

Et site-to-site VPN er en metode til at forbinde to netværk på forskellige lokationer ved at etablere en krypteret tunnel mellem netværks-gateways, så trafikken mellem nettene kan sendes sikkert over et offentligt net.

Eenvoudig model: hvad sker der i praksis

Forestil dig to kontorer (eller to IT-miljøer) med hvert sit lokale netværk. I stedet for at åbne adgang direkte fra det ene net til det andet, oprettes der en krypteret kommunikationskanal mellem de to gateway-enheder.

Når en enhed i net A skal nå en adresse i net B, sendes trafikken i stedet til gatewayen i net A. Gatewayen indkapsler trafikken i tunnelen, krypterer den og sender den videre over internettet til gatewayen i net B. Her dekrypteres og videresendes trafikken til den rigtige destination i net B.

De vigtigste bestanddele

Et site-to-site VPN handler typisk om fire ting:

  • To endepunkter (gateways): Netværksenhederne på hver side af forbindelsen.
  • Kryptering og autentifikation: For at beskytte data og sikre, at parterne er de rigtige.
  • Tunnellogik: Hvordan trafikken bliver sendt gennem tunnelen.
  • Netværksrouting/selectorer: Hvilke IP-adresser og net der reelt sendes via tunnelen.

Selve “VPN’et” opleves ofte ikke som en app for den enkelte bruger, men som en netværksforbindelse mellem lokationer.

Afgrænsning: hvad det ikke er

Et site-to-site VPN bør ikke forveksles med andre VPN-typer:

  • Ikke kun for én bruger: Det er primært til at forbinde netværk, ikke til at etablere en individuel tunnel for en enkelt computer (selvom man kan kombinere løsninger).
  • Ikke automatisk adgang til alt: Selv når tunnelen findes, afgør routing og firewallregler hvad der faktisk må kommunikeres.

Begrænsninger kan derfor være et resultat af manglende ruter, overlap i IP-adresser mellem nettene eller utilstrækkelige adgangsregler.

Undtagelser og grænser, der kan ændre svaret

Der er flere forhold, som kan påvirke, hvordan “site-to-site VPN” fungerer i en konkret opsætning:

  • IP-adresseplan: Hvis begge net bruger samme IP-område, kan det kræve ekstra håndtering for at undgå konflikt.
  • Hvad tunnelen skal dække: Nogle opsætninger gør tunnelen bred, andre begrænser den til bestemte net/segmenter.
  • Firewall- og politikker: Gatewayen kan være korrekt, men hvis reglerne ikke tillader den relevante trafik, virker forbindelsen ikke som forventet.
  • Afhængighed af lokal konfiguration: Et site-to-site VPN kræver normalt korrekt opsætning på begge sider.

Uden disse elementer kan man stadig have en “forbindelse”, men den kan være delvis eller ikke-funktionel.

Sådan kan du selv kontrollere, om et site-to-site VPN matcher behovet

Du kan typisk vurdere det ved at afklare følgende, inden du konkluderer at løsningen passer:

  1. Hvilke net skal kunne nå hinanden? Notér de relevante IP-intervaller.
  2. Hvordan skal trafikken styres? Tjek om routing/selectorer peger trafikken gennem tunnelen.
  3. Hvad kræver adgang? Identificér nødvendige firewallregler på hver side.
  4. Er der IP-kollisioner? Undersøg om nettene har overlappende adresser.

Hvis disse punkter stemmer, giver site-to-site VPN mening som model for lokationskobling. Hvis ikke, vil du ofte opleve begrænset gennemgang eller behov for ekstra tilpasninger.