Definition: Hvad er site-to-site VPN?
Site-to-site VPN er en løsning, der opretter en krypteret “tunnel” mellem to netværk (typisk to lokationer). I praksis bruges den til, at systemer i det ene net kan kommunikere sikkert med systemer i det andet net, som om de var en del af samme private netværk.
Forskellen fra en bruger-VPN er, at site-to-site VPN primært handler om netværksadgang mellem lokationer, ikke om at hver enkelt bruger skal etablere en klientforbindelse til VPN.
Et simpelt modelbillede af, hvordan det fungerer
Tænk på en site-to-site VPN som tre arbejdsgange, der kører løbende:
-
Opsætning af tunnel og sikkerhed Netværksudstyr i begge ender (fx routere/firewalls) etablerer en sikker kommunikationsaftale. Derefter krypteres data, så trafikken ikke sendes “i klartekst” over den offentlige del af netværket.
-
Trafikken matches til den rigtige tunnel Når en enhed i net A vil sende til en adresse i net B, skal der findes en rute/regler, der peger trafikken mod VPN-tunnelen. Det sker via routing og typisk også firewallregler.
-
Indkapsling, kryptering og levering Trafikken “pakkes ind” og sendes gennem tunnelen. Når den når den anden ende, dekrypteres den, og videreleveres i net B som almindelig netværkstrafik.
Hvad du typisk får af fordele
Sikker og ensartet forbindelse mellem lokationer
Fordi tunnelen etableres mellem netværksenheder, får du en ensartet sikker kommunikation for den netværksbaserede trafik, der er bestemt til at gå via VPN. Det kan gøre det lettere at standardisere adgangsmønstre på tværs af sites.
Reducerer brugeropsætning og skaber netværkslogik
I stedet for at hver bruger skal køre en VPN-klient for at få adgang, kan adgangen styres på netværksniveau. Dermed kan du i højere grad tænke i “hvilke net/ressourcer må tale sammen” frem for “hvilke brugere skal forbinde individuelt”.
Bedre kontrol med firewall og segmentering
Når VPN og firewalls arbejder sammen, kan du afgrænse hvilke protokoller og hvilke destinationer der må nås mellem nettene. Det giver mulighed for at begrænse angrebsoverfladen og holde trafikken logisk adskilt.
Velegnet til drift af interne systemer på tværs
Hvis du har tjenester som fildeling, databasesynkronisering, management-net, eller andre interne afhængigheder mellem lokationer, kan site-to-site VPN være en praktisk måde at forbinde dem på.
Centrale dele: hvilke komponenter påvirker resultatet?
Selv om “tunnelen” er kernen, er det ofte samspillet mellem flere elementer, der afgør om løsningen virker stabilt:
- VPN-endepunkter: Det er her tunnelen etableres og trafikken krypteres/dekrypteres.
- Routing: Der skal være korrekt rutevalg, så net A ved, at net B skal sendes gennem VPN, og omvendt.
- IP-adressering: Hvis begge sites bruger de samme IP-net, opstår der ofte konflikt. Det kan kræve planlægning eller ekstra mekanismer.
- Firewallregler: Selv med en tunnel kan trafikken blive blokeret, hvis reglerne ikke tillader den relevante trafik.
- Navngivning og DNS (hvor relevant): Hvis systemer bruger navne i stedet for IP-adresser, skal navneopløsning fungere på tværs på en måde, der matcher dine sikkerhedskrav.
Forskelle og grænser: hvornår passer site-to-site VPN, og hvornår gør det ikke?
Når det er en god idé
- Når du har fast forbindelse mellem to lokationer.
- Når der er netværksbaserede systemer der skal kunne tale sammen.
- Når du ønsker at styre adgang via routing og firewall frem for via individuelle brugeres klienter.
Når det kan blive besværligt
- Hvis du har meget dynamiske brugerscenarier (fx mange eksterne brugere), kan en brugerorienteret løsning være mere praktisk.
- Hvis netværksplanlægning ikke er på plads (særligt IP-adressering), kan det skabe fejl og ekstra arbejde.
- Hvis der kræves høj tilgængelighed, kan det kræve mere avanceret design (fx redundans og korrekt fejlhåndtering). Dette er ikke et “automatisk” aspekt af enhver VPN-opsætning.
Det, der ofte ændrer udfaldet: konfigurationskvalitet
To site-to-site løsninger kan ligne hinanden, men give forskellige resultater afhængigt af:
- korrekt rute- og firewallopsætning,
- om trafikken matcher det, der er tilladt og rutet gennem tunnelen,
- om nettene er adresseret uden konflikt.
Derfor er site-to-site VPN ikke kun et spørgsmål om “at have VPN”, men om at få endepunkter, routing og regler til at passe sammen.
Praktisk måde at kontrollere om løsningen passer til dig
- Afgræns hvilke net og hvilke services der skal kommunicere mellem lokationerne.
- Gennemgå IP-planen: Er der overlappende adresser? Hvis ja, skal konflikten håndteres.
- Verificér routing: Find ud af, om trafikken faktisk bliver sendt via VPN-tunnelen.
- Test firewallregler: Sørg for at den relevante trafik ikke stoppes, selv når tunnelen er aktiv.
- Kør en kontrolleret pilot med det vigtigste trafikflow, før du udvider omfanget.
Hvis du gør disse punkter konkrete, kan du bedre vurdere, om site-to-site VPN matcher dit behov for sikker netværksforbindelse — og hvilke begrænsninger der vil være vigtigst i din situation.
