Definition og grundidé

Site-to-site VPN er en netværksløsning, der forbinder to adskilte netværk (typisk to kontorsteder eller netværk hos to parter) gennem en krypteret “tunnel” over internettet. Formålet er at muliggøre, at udvalgte IP-net (fx et lokalt LAN i et kontor) kan kommunikere med hinanden på en måde, der ligner forbindelsen i et samlet privat netværk.

Det centrale at forstå er, at det ikke primært er en løsning til én enkelt computer eller telefon. I stedet kobles netværkets trafik mellem lokationer, ofte ved hjælp af VPN-gateways (fx routere eller dedikerede sikkerhedsenheder) på hver side.

Et enkelt modelbillede: to lokationer og en krypteret forbindelse

Forestil dig, at hvert kontor har sit eget interne netværk. Når man etablerer en site-to-site VPN, aftaler gateway-enhederne på begge sider at:

  • sende trafikken mellem de relevante netværk over en krypteret tunnel
  • sikre, at data ikke læses eller ændres undervejs
  • håndtere, at trafikken rutes rigtigt mellem nettene

I praksis betyder det, at de maskiner, der skal kommunikere (fx en server i kontor A og en applikation i kontor B), får netværksforbindelse, mens trafikken “under motorhjelmen” bliver beskyttet af VPN-laget.

Vigtigt: Den krypterede tunnel hjælper især med beskyttelse under transport. Den fjerner ikke behovet for grundlæggende sikkerhed i selve netværket, fx segmentering, adgangskontrol og opdateringer.

Hvilke dele af netværket indgår?

Site-to-site VPN involverer typisk:

  • VPN-gateways i begge ender (enheder som håndterer tunnellen)
  • netværksadressering (hvilke IP-net der skal kunne nås)
  • routning og politikker (hvordan trafikken sendes gennem VPN’en)
  • autentificering og nøglehåndtering (så kun den aftalte forbindelse opstår)

I mange scenarier spejles dette i to praktiske beslutninger:

  1. Hvilke netværk skal kunne tale sammen?
  2. Hvordan skal trafikken rutes, så den faktisk finder vej gennem VPN’en?

Her ligger en stor del af “hvorfor det er vigtigt”: korrekt afgrænsning reducerer unødvendig eksponering og gør fejlsøgning mere overskuelig.

Hvorfor site-to-site VPN er vigtigt

Der er flere grunde til, at site-to-site VPN ofte vælges til virksomheders og organisationers behov:

  • Konsolidering af netværkets funktioner på tværs af lokationer: Man kan give kontorer adgang til interne systemer, uden at de skal eksponeres bredt.
  • Beskyttelse af data under transport: Kryptering gør det sværere at opsnuse eller manipulere data i transit.
  • Kontrolleret adgang mellem bestemte net: I stedet for at åbne “alt til alt” kan man begrænse, hvilke IP-net der må nås.
  • Driftsmæssig ensartethed: Lokale net kan bevares, mens forbindelsen mellem dem standardiseres.

Alligevel er det vigtigt at have realistiske forventninger: en VPN betyder ikke automatisk, at alt bliver sikkert eller “problemfrit”. Sikkerhed og stabilitet afhænger af opsætning, nøglelivscyklus, politikker, netdesign og den samlede infrastruktur.

Forskelle til andre VPN-typer og beslægtede løsninger

En almindelig fejlkilde er at blande site-to-site sammen med remote access (hvor enkeltpersoner forbinder deres egen enhed til et net). I remote access etableres der typisk en VPN-forbindelse fra en klient til virksomhedens adgangspunkt. I site-to-site forbindes to netværk direkte via gateways.

En anden forskel er, hvad der giver mening af praktiske grunde:

  • Hvis behovet primært er adgang for medarbejdere hjemmefra, er remote access ofte mere relevant.
  • Hvis behovet er sammenkobling af to lokationers interne systemer, passer site-to-site bedre.

Derudover kan man i nogle miljøer have behov for alternativer eller supplerende tiltag, fx applikationsproxy, firewall-regler eller segmentering. Hvilken model der er bedst, afhænger af krav til adgang, sikkerhed, compliance og drift.

Begrænsninger og undtagelser, du bør kende

Selv om ideen er enkel, kan flere ting ændre resultatet:

  • IP-adresser kan kollidere: Hvis begge net bruger samme interne IP-område, kan routning og trafikudveksling blive besværlig.
  • Routing skal være korrekt: Selv med en aktiv tunnel kan trafikken fejle, hvis ruter og politikker ikke matcher.
  • Firewallregler betyder noget: VPN’en giver ikke magisk adgang; adgang kræver stadig, at de relevante porte og regler tillader trafikken.
  • Ydeevne afhænger af flere faktorer: Kryptering og overhead kan påvirke throughput og latency, og internettets kvalitet spiller ind.
  • Sikkerheden er ikke “færdig” når tunnellen er sat op: Løbende administration, nøglehåndtering og opdateringer er typisk nødvendige.

Det er netop her, artiklens vigtigste “hvorfor” får en nuance: site-to-site VPN er værdifuld, når den bruges målrettet, afgrænset og med korrekt netværksdesign.

Sådan kan du tjekke, om det matcher dit behov

Du kan bruge nedenstående kontrolpunkter til at placere site-to-site VPN rigtigt i din sammenhæng:

  • Skal to lokationers net fungere som ét kontrolleret netværk?
  • Er der klare hvilke IP-net der skal nås (og hvilke der ikke skal)?
  • Har I en plan for routning og eventuelle adresse-konflikter?
  • Skal adgang styres via firewall og politikker, eller forsøger man at løse alt “kun” med VPN?
  • Kan jeres infrastruktur understøtte de forventede krav til stabilitet og ydeevne?

Hvis du kan svare nogenlunde konsekvent på de spørgsmål, er site-to-site VPN ofte et naturligt match. Hvis svarene peger på primært brug for enkeltpersoner, eller uklare adgangskrav, kan du med fordel overveje en anden tilgang eller en kombination af tiltag.

Konklusion

Site-to-site VPN er en måde at forbinde to netværk via en krypteret tunnel, så udvalgt trafik kan kommunikeres på en kontrolleret måde over internettet. Det er vigtigt, fordi det kan skabe sammenhæng mellem lokationer og beskytte data i transit—men kun hvis man samtidig tager hånd om routning, adresseplaner, firewallregler og den løbende administration. Som udgangspunkt er det derfor en løsning, der kræver netværksmæssig præcision frem for “plug-and-play”.