Grundideen: Hvad skal “virke” før du rører indstillinger
En VPN og en firewall kan forstås som to lag, der skal arbejde sammen. VPN’en skaber en beskyttet transport af netværkstrafik, mens firewallen bestemmer, hvilke forbindelser der må etableres, og hvilke der skal blokeres. Når de kombineres, bliver den typiske opgave at (1) få VPN-forbindelsen til at kunne etablere sig, og (2) sikre, at firewallen ikke ved et uheld åbner mere, end du behøver.
Før du begynder, skal du afklare din rolle i opsætningen: Er du på en enkelt enhed (laptop/pc/telefon), eller administrerer du en router/firewall for et helt netværk? Det påvirker, hvor du skal konfigurere (VPN-klient vs. firewall på gateway) og hvilke regler der giver mening.
Enkelt model: Opsæt VPN-kanalen og tilpas firewallreglerne bagefter
Et praktisk arbejdsmønster er at adskille opgaverne i to faser.
- Opsæt VPN-forbindelsen til at fungere uden at ændre “mere end nødvendigt”.
- Installer eller aktiver VPN-klienten på den relevante enhed, eller foretag tilsvarende grundopsætning på VPN-gatewayen.
- Verificér, at du kan forbinde efter hensigten (fx at VPN-status ændrer sig til “forbundet”, og at du faktisk når de ønskede netværksressourcer).
- Tilpas firewallen, så den tillader VPN-relateret trafik og blokerer resten.
- Overvej “default deny” (standardblokering) som udgangspunkt, og opret kun tilladelser, der er nødvendige for VPN-drift og eventuelle interne tjenester.
- Hvis din firewall har separate zoner (fx “LAN” og “WAN”/internet), så placér reglerne dér, hvor trafikken reelt passerer.
Hvis du starter med firewallreglerne uden at kende VPN-kravene, risikerer du at fejlfinde “hvorfor VPN ikke forbinder” mod en stor mængde blokeret trafik. Derfor giver det ofte bedre kontrol at få VPN-kanalen til at reagere først og derefter finjustere firewallens tilladelser.
Hvilke dele af firewallopsætningen betyder noget i praksis
Uanset hvilken firewallproducent eller platform du bruger, er disse kontrolpunkter typisk relevante:
- Indgående vs. udgående trafik: VPN kan kræve både udgående forbindelser fra klienten og, afhængigt af setuppet, visse indgående tilladelser til en gateway.
- Trafikmønstre for protokoller/porte: Mange VPN-løsninger bruger bestemte protoller og/eller porte. Firewallregler skal målrettes disse, ikke en bred åbning.
- Routing og adgang til netværk bag VPN: Når VPN’en er aktiv, skal enheder kunne nå de IP-net, du forventer. Firewallen kan blokere denne “bag-VPN” trafik, hvis reglerne ikke dækker.
Vigtige undtagelser findes: Hvis din VPN er designet til at beskytte trafikken for bestemte net (split tunneling) eller hele forbindelser (full tunneling), kan firewalladfærd ved de enkelte netadgange ændre sig. Derfor bør du teste den faktiske kommunikation, ikke kun selve VPN-forbindelsens status.
Begrænsninger, forskelle og hvordan du undgår at gætte dig frem
Der findes ikke én universel opskrift, fordi både VPN-typer og firewall-implementeringer varierer. Derfor bør du behandle opsætning som en systematisk testproces:
- Forskelle mellem VPN-typer: Nogle VPN-løsninger kræver bestemte typer trafik for at etablere en tunnel, mens andre arbejder mere direkte med gateway-routing. Det påvirker hvilke firewallregler der er nødvendige.
- Forskelle mellem firewalltyper: En personal firewall på en computer kan opføre sig anderledes end en central firewall på en router/gateway.
- NAT og adresseoversættelse: Hvis adresser oversættes undervejs, kan det påvirke hvilke regler der bør gælde, og hvordan du tolker fejlbilleder.
Praktisk “test før og efter”-tilgang:
- Notér hvad der virkede før ændringer (internetadgang, navneopslag/DNS, adgang til interne IP’er).
- Foretag ændringer i små skridt.
- Bekræft: VPN forbinder, og de net du forventer, kan nås—mens uønskede forbindelser stadig er blokeret.
Hvis noget ikke virker, så kig først efter de mest sandsynlige årsager: en for snæver firewallregel, en fejl i routing mod VPN-nettet, eller en mismatch mellem forventede IP-områder og faktiske adresser. Ved større ændringer kan det være en fordel at kunne rulle tilbage hurtigt, så du ikke sidder fast med “ingen internet og ingen VPN”.
