{"id":17733,"date":"2023-10-05T10:55:59","date_gmt":"2023-10-05T08:55:59","guid":{"rendered":"https:\/\/www.boc.de\/watchguard-info-portal\/?p=17733"},"modified":"2026-04-01T14:23:36","modified_gmt":"2026-04-01T12:23:36","slug":"howto-erzwingen-einer-vpn-verbindung-in-oeffentlichen-netzwerken","status":"publish","type":"post","link":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2023\/10\/howto-erzwingen-einer-vpn-verbindung-in-oeffentlichen-netzwerken\/","title":{"rendered":"HOWTO: Erzwingen einer VPN-Verbindung in \u00f6ffentlichen Netzwerken"},"content":{"rendered":"<h4>Problemstellung:<\/h4>\n<p>Da das Home-Office auch 2023 weiterhin stark verbreitet ist, erreichen uns dazu viele Kundenanfragen. Neben der Performance-Optimierung ist die Verbesserung der Security eines der Top-Themen. Ich m\u00f6chte in diesem Blog-Artikel meine Ideen f\u00fcr ein VPN-Enforcement in \u00f6ffentlichen Netzwerken veranschaulichen. Unser Ziel ist es au\u00dferhalb des Dom\u00e4nen-Netzwerks s\u00e4mtlichen Datenverkehr sicher \u00fcber die Firmenfirewall zu erzwingen. Die Angriffsfl\u00e4che des mobilen Arbeitsplatzes (z. B. im Home-Office) wird mit der Personal Firewall auf ein Minimum reduziert.<\/p>\n<h4>Inspiration:<\/h4>\n<p>Der kostenpflichtige WatchGuard VPN Client \u201eWatchGuard IPSec VPN Client\u201c (Provided by NCP) bietet mit der integrierten Firewall das ben\u00f6tigte Feature. Da der Premium VPN-Client kostenpflichtig und auf IPSEC eingeschr\u00e4nkt ist (der WatchGuard Client unterst\u00fctzt nur IKEv1), m\u00f6chte ich einen alternativen Weg aufzeigen.<\/p>\n<p><strong>UPDATE: <\/strong>Der Premium-Client \u201eWatchGuard IPSec VPN Client\u201c unterst\u00fctzt seit der Version 15.19 ebenfalls IKEv2: <a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/2025\/05\/howto-watchguard-ipsec-mobile-vpn-client-by-ncp-jetzt-auch-mit-ikev2-support\/\">HOWTO: WatchGuard IPSec Mobile VPN Client by NCP \u2013 Jetzt auch mit IKEv2 Support &#8211; BOC IT-Security GmbH<\/a><\/p>\n<p><!--more--><\/p>\n<h4>L\u00f6sung:<\/h4>\n<p>In meinem Setup nutze ich den Windows Built-In IKEv2 und alt. den SSLVPN Client (OpenVPN Technologie) von WatchGuard. Beide Clients sind kostenfrei erh\u00e4ltlich und der Standard bei WatchGuard Kunden. Als Personal-Firewall konfigurieren wir die Windows-Defender Firewall via Gruppenrichtlinie.<\/p>\n<h4>Testaufbau:<\/h4>\n<ul>\n<li>Windows Domain-Controller (Server 2016)<\/li>\n<li>Windows 10 und Windows 11 als Clients<\/li>\n<li>VPN-Clients: IKEv2 Windows Built-In und SSLVPN-Client von WatchGuard (12.10)<\/li>\n<li>WatchGuard T40 mit Fireware v12.10<\/li>\n<\/ul>\n<h4>Technische Umsetzung:<\/h4>\n<p>Sie sollten vorab pr\u00fcfen, ob die bevorzugte VPN-Verbindung reibungslos funktioniert. W\u00e4hlen Sie sich \u00fcber ein \u00f6ffentliches Netz (z. B. Mobile-Hotspot des Smartphones) in den VPN ein. Mit dem Powershell Befehl \u201eGet-NetConnectionProfile\u201c k\u00f6nnen Sie pr\u00fcfen, ob die Netze als \u201ePublic\u201c oder \u201eDomainAuthenticated\u201c eingestuft wurden. Im VPN muss der FQDN Ihrer Dom\u00e4ne als DNS-Suffix konfiguriert sein (siehe weiterf\u00fchrende Links).<\/p>\n<p>Notebook im \u00f6ffentlichen Netz (ohne VPN-Verbindung):<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-17734 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement1.png\" alt=\"\" width=\"545\" height=\"209\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement1.png 545w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement1-300x115.png 300w\" sizes=\"(max-width: 545px) 100vw, 545px\" \/><br \/>\nNotebook im \u00f6ffentlichen Netz (mit VPN-Verbindung)<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-17735 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement2.png\" alt=\"\" width=\"584\" height=\"368\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement2.png 584w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement2-300x189.png 300w\" sizes=\"(max-width: 584px) 100vw, 584px\" \/><\/p>\n<h5>1. Windows Firewall<\/h5>\n<p><strong>a) Grundeinstellung<br \/>\n<\/strong>Die Windows Firewall kann entweder manuell oder auch mit GPO konfiguriert werden. Das folgende Beispiel zeigt die Konfiguration via Gruppenrichtlinie. In meinem Fall nutze ich die Richtlinie \u201eVPN-Enforcement\u201c und habe diese der passenden OU zugeordnet.<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-17737 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement3.png\" alt=\"\" width=\"404\" height=\"461\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement3.png 404w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement3-263x300.png 263w\" sizes=\"(max-width: 404px) 100vw, 404px\" \/><br \/>\nNavigieren Sie in der Computerkonfiguration zu Richtlinien -&gt; Windows Einstellungen -&gt; Sicherheitseinstellungen -&gt; Windows-Firewall mit erweiterter Sicherheit -&gt; Windows-Firewall mit erweiterter Sicherheit und wechseln Sie in den Reiter \u201e\u00d6ffentliches Profil\u201c:<br \/>\n-\u00c4ndern Sie den Status der Firewall wie auf dem nachfolgenden Screenshot.<br \/>\n-Unter Einstellungen -&gt; Anpassen -&gt; Sollten Sie in der Regelzusammenf\u00fchrung ein \u201enein\u201c ausw\u00e4hlen -&gt; Somit werden die lokalen Firewall-Policies im \u00d6ffentlichen Netz ignoriert.<br \/>\n&#8211; Optional: Aktivieren Sie das Logging abgelehnter Pakete \u00fcber Protokollierung -&gt; Anpassen -&gt; \u201ePfad und Gr\u00f6\u00dfenlimit anpassen\u201c<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-17738 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement4.png\" alt=\"\" width=\"830\" height=\"831\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement4.png 830w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement4-300x300.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement4-150x150.png 150w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement4-768x769.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement4-800x801.png 800w\" sizes=\"(max-width: 830px) 100vw, 830px\" \/><\/p>\n<p><strong>b) Firewall-Policies (ausgehend)<br \/>\n<\/strong>Ausgehend wird nun jeglicher Traffic blockiert. Definieren Sie die notwendigen Ausnahmen wie folgt in dem GPO:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-17740 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement5.png\" alt=\"\" width=\"525\" height=\"414\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement5.png 525w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement5-300x237.png 300w\" sizes=\"(max-width: 525px) 100vw, 525px\" \/><br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-17741 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement6.png\" alt=\"\" width=\"710\" height=\"386\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement6.png 710w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement6-300x163.png 300w\" sizes=\"(max-width: 710px) 100vw, 710px\" \/><\/p>\n<p>Anbei die Policies in Textform f\u00fcr Copy-Paste. Ich empfehle ein Prefix f\u00fcr den Namen, um auf dem Endger\u00e4t die Policies von der Gruppenrichtlinie schnell identifizieren zu k\u00f6nnen.<\/p>\n<table style=\"width: 100%;\">\n<thead>\n<tr>\n<th width=\"10%\"><strong>Name<\/strong><\/th>\n<th width=\"10%\"><strong>Profil<\/strong><\/th>\n<th width=\"20%\"><strong>Programm<\/strong><\/th>\n<th width=\"10%\"><strong>Remoteadresse<\/strong><\/th>\n<th width=\"10%\"><strong>Protokoll<\/strong><\/th>\n<th width=\"10%\"><strong>Lok. Port<\/strong><\/th>\n<th width=\"10%\"><strong>Rem. Port<\/strong><\/th>\n<th width=\"20%\"><strong>Erl\u00e4uterung<\/strong><\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>GPO_PUBLIC_Allow_DHCP<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>UDP<\/td>\n<td>68<\/td>\n<td>67<\/td>\n<td>IP Zuweisung per DHCP<\/td>\n<\/tr>\n<tr>\n<td>GPO_PUBLIC_Allow_DNS-TCP-53<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>TCP<\/td>\n<td>Beliebig<\/td>\n<td>53<\/td>\n<td>DNS per TCP<\/td>\n<\/tr>\n<tr>\n<td>GPO_PUBLIC_Allow_DNS-UDP-53<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>UDP<\/td>\n<td>Beliebig<\/td>\n<td>53<\/td>\n<td>DNS per UDP<\/td>\n<\/tr>\n<tr>\n<td>GPO_PUBLIC_Allow_TCP_DCs<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>Beliebig<\/td>\n<td>IP\u2018s der DCs<\/td>\n<td>TCP<\/td>\n<td>Beliebig<\/td>\n<td>53, 88, 135, 389, 445, 636, 1024-65535<\/td>\n<td>Kommunikation zu den DCs f\u00fcr die Zonenerkennung<\/td>\n<\/tr>\n<tr>\n<td>GPO_PUBLIC_Allow_UDP_DCs<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>Beliebig<\/td>\n<td>IP\u2018s der DCs<\/td>\n<td>UDP<\/td>\n<td>Beliebig<\/td>\n<td>53, 123, 137, 389,\u00a0 1024-65535<\/td>\n<td>Kommunikation zu den DCs f\u00fcr die Zonenerkennung<\/td>\n<\/tr>\n<tr>\n<td>GPO_PUBLIC_Allow_WG-SSLVPN &#8211; openvpn.exe<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>%ProgramFiles% (x86)\\WatchGuard\\WatchGuard Mobile VPN with SSL\\openvpn.exe<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>WatchGuard SSLVPN via .exe<\/td>\n<\/tr>\n<tr>\n<td>GPO_PUBLIC_Allow_WG-SSLVPN &#8211; wgsslvpnc.exe<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>%ProgramFiles% (x86)\\WatchGuard\\WatchGuard Mobile VPN with SSL\\wgsslvpnc.exe<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>WatchGuard SSLVPN via .exe<\/td>\n<\/tr>\n<tr>\n<td>GPO_PUBLIC_Allow_IKEv2-Destination<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>Beliebig<\/td>\n<td>Ext. IP des VPN-Gateways<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>IKEv2 via ext. IP<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Optional &#8211; weitere ausgehende Policies:<\/p>\n<p>&nbsp;<\/p>\n<table style=\"width: 100%;\">\n<thead>\n<tr>\n<th width=\"10%\"><strong>Name<\/strong><\/th>\n<th width=\"10%\"><strong>Profil<\/strong><\/th>\n<th width=\"20%\"><strong>Programm<\/strong><\/th>\n<th width=\"10%\"><strong>Remoteadresse<\/strong><\/th>\n<th width=\"10%\"><strong>Protokoll<\/strong><\/th>\n<th width=\"10%\"><strong>Lok. Port<\/strong><\/th>\n<th width=\"10%\"><strong>Rem. Port<\/strong><\/th>\n<th width=\"20%\"><strong>Erl\u00e4uterung<\/strong><\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>GPO_PUBLIC_Allow_ICMPv4<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>ICMPv4<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>N\u00fctzlich f\u00fcr Debugging<\/td>\n<\/tr>\n<tr>\n<td>GPO_PUBLIC_Allow_<br \/>\nAgentSvc.exe<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>%ProgramFiles% (x86)\\Panda Security\\Panda Aether<br \/>\nAgent\\AgentSvc.exe<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>WatchGuard Endpoint Security<\/td>\n<\/tr>\n<tr>\n<td>GPO_PUBLIC_Allow_<br \/>\nPSANHost.exe<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>%ProgramFiles% (x86)\\Panda Security\\WAC<br \/>\n\\PSANHost.exe<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>WatchGuard Endpoint Security<\/td>\n<\/tr>\n<tr>\n<td>GPO_PUBLIC_Allow_<br \/>\nPSInfo.exe<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>%ProgramFiles% (x86)\\Panda Security\\Panda Aether<br \/>\nAgent\\Additional files\\PSInfo.exe<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>WatchGuard Endpoint Security<\/td>\n<\/tr>\n<tr>\n<td>GPO_PUBLIC_Allow_<br \/>\nTeamViewer.exe<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>%ProgramFiles%\\TeamViewer\\<br \/>\nTeamViewer.exe<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>TeamViewer Remote-Support<\/td>\n<\/tr>\n<tr>\n<td>GPO_PUBLIC_Allow_<br \/>\nTeamViewer_Service.exe<\/td>\n<td>\u00d6ffentlich<\/td>\n<td>%ProgramFiles%\\TeamViewer\\<br \/>\nTeamViewer_Service.exe<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>Beliebig<\/td>\n<td>TeamViewer Remote-Support<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>c)Firewall-Polcies (eingehend)<br \/>\n<\/strong>Eingehend wird jeglicher Traffic blockiert. Sie sollten den eingehenden Traffic auf ein Minimum einschr\u00e4nken.<\/p>\n<p>Optional &#8211; eingehende Policies:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-17742 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement7.png\" alt=\"\" width=\"466\" height=\"393\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement7.png 466w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement7-300x253.png 300w\" sizes=\"(max-width: 466px) 100vw, 466px\" \/><\/p>\n<table style=\"width: 100%;\">\n<thead>\n<tr>\n<th width=\"29%\"><strong>Name<\/strong><\/th>\n<th width=\"7%\"><strong>Profil<\/strong><\/th>\n<th width=\"16%\"><strong>Programm<\/strong><\/th>\n<th width=\"8%\"><strong>Remoteadresse<\/strong><\/th>\n<th width=\"10%\"><strong>Protokoll<\/strong><\/th>\n<th width=\"5%\"><strong>Lok. Port<\/strong><\/th>\n<th width=\"5%\"><strong>Rem. Port<\/strong><\/th>\n<th width=\"20%\"><strong>Erl\u00e4uterung<\/strong><\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>GPO_Public_Allow_NetworkAccessEnforcement<\/td>\n<td>Public<\/td>\n<td>%Programfiles% Security\\Panda Aether Agent\\AgentSvc.exe<\/td>\n<td>Beliebig<\/td>\n<td>TCP<\/td>\n<td>33000<\/td>\n<td>Beliebig<\/td>\n<td>Erm\u00f6glicht eine Pr\u00fcfung des WG-Endpoints durch die Firebox (Network Access Enforcement)<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h5>2. IKEv2<\/h5>\n<p>Der IKEv2-VPN ist die derzeit performanteste VPN-Technologie auf den Fireboxen, da ein dediziertes Krypto-Modul die Last von der Firewall-CPU nimmt. Das Feature Start-Before-Logon spricht ebenfalls f\u00fcr IKEv2 (passende Blogbeitr\u00e4ge sind am Ende verlinkt). Der Windows Built-In Client hat in unseren Tests ohne weitere Anpassungen problemlos funktioniert.<\/p>\n<h5>3. SSLVPN (OpenVPN)<\/h5>\n<p>Die Konfiguration des SSLVPN Clients (basiert auf OpenVPN) hat leider einige Herausforderungen mit sich gebracht. Da der Verbindungsaufbau gegen\u00fcber dem IKEv2 wesentlich l\u00e4nger dauert und erst nach einiger Zeit die n\u00f6tigen Routen gesetzt werden, scheitert die Erkennung des Dom\u00e4nen-Netzes durch die Windows-Firewall. Folgende Settings konnten die genannten Probleme beheben.<\/p>\n<p><strong>a) Registry-Eintr\u00e4ge um den Negative-DNS Cache zu deaktivieren (Quelle unter weiterf\u00fchrende Links). Bsp. im vorher erstellten Gruppenrichtlinienobjekt:<\/strong><br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-17757 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement8.png\" alt=\"\" width=\"1493\" height=\"389\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement8.png 1493w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement8-300x78.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement8-1024x267.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement8-768x200.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement8-800x208.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement8-1200x313.png 1200w\" sizes=\"(max-width: 1493px) 100vw, 1493px\" \/><\/p>\n<p><strong>b) Erstellen von manuellen Routen zu den DCs \u00fcber das Default-Gateway des SSLVPN-Clients (beschleunigt die Verbindung zum DCs f\u00fcr die Erkennung des Domain-Netzes):<br \/>\n<\/strong>Verbinden Sie sich mit dem SSLVPN-Client und f\u00fchren Sie einen Doppelklick auf das Icon im Sys-Tray aus. Sie k\u00f6nnen das Default-Gateway hier auslesen:<strong><br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-17758 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement9.png\" alt=\"\" width=\"361\" height=\"417\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement9.png 361w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement9-260x300.png 260w\" sizes=\"(max-width: 361px) 100vw, 361px\" \/><br \/>\n<\/strong><\/p>\n<p>Die Routen zum DC setze ich ebenfalls mit der Gruppenrichtlinie:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-17759 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement10.png\" alt=\"\" width=\"1312\" height=\"546\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement10.png 1312w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement10-300x125.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement10-1024x426.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement10-768x320.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement10-800x333.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement10-1200x499.png 1200w\" sizes=\"(max-width: 1312px) 100vw, 1312px\" \/><\/p>\n<p>F\u00fchren Sie auf Ihrem Test-Notebook einen Reboot durch und pr\u00fcfen Sie in der Registry, ob die Werte entsprechend gesetzt wurden. Mit dem Befehl \u201eRoute Print\u201c k\u00f6nnen Sie \u00fcber die Windows Konsole pr\u00fcfen, ob die st\u00e4ndige Route gesetzt wurde.<\/p>\n<h5>4. Test<\/h5>\n<p>ohne VPN-Verbindung:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-17760 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement11.png\" alt=\"\" width=\"1728\" height=\"1071\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement11.png 1728w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement11-300x186.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement11-1024x635.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement11-768x476.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement11-1536x952.png 1536w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement11-800x496.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement11-1200x744.png 1200w\" sizes=\"(max-width: 1728px) 100vw, 1728px\" \/><\/p>\n<p>mit VPN-Verbindung (Beispiel SSLVPN):<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-17761 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement12.png\" alt=\"\" width=\"1732\" height=\"1072\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement12.png 1732w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement12-300x186.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement12-1024x634.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement12-768x475.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement12-1536x951.png 1536w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement12-800x495.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/10\/howto-vpn-enforcement12-1200x743.png 1200w\" sizes=\"(max-width: 1732px) 100vw, 1732px\" \/><\/p>\n<h4>Fazit:<\/h4>\n<p>Durch die Personal-Firewall k\u00f6nnen eingehende Verbindungen zu den mobilen Arbeitspl\u00e4tzen unterbunden werden. Die ausgehenden Zugriffe sind auf ein Minimum reduziert, au\u00dfer man leitet den Traffic durch einen sicheren 0-Route-Tunnel. Durch die strikten Firewall-Policies auf den Endpoints wird die Angriffsfl\u00e4che enorm reduziert und somit die Gefahr durch infizierte Rechner im Public-WLAN oder Home-Office einged\u00e4mmt.<\/p>\n<p>Eine m\u00f6gliche Einschr\u00e4nkung im G\u00e4ste-WLAN k\u00f6nnte ein vorgeschaltetes Voucher-System sein, welches durch die Personal-Firewall geblockt wird! Der NCP nutzt hierf\u00fcr einen dedizierten abgespeckten Browser. Ggf. k\u00f6nnte dieses Setup ein L\u00f6sungsansatz sein.<\/p>\n<p>Da es sich in diesem Beitrag um \u201eLaborbedingungen\u201c handelt, sollte er als Inspiration gesehen werden. Ich empfehle euch vorab mit Test-Maschinen und einer Test-OU euer gew\u00fcnschtes Setup zu evaluieren.<\/p>\n<h4>Weiterf\u00fchrende Links:<\/h4>\n<ul>\n<li>Start-Before-Logon mit Windows Boardmitteln (L2TP und IKEv2): <a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/2019\/10\/howto-l2tp-vpn-via-radius-und-start-before-logon\/\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/www.boc.de\/watchguard-info-portal\/2019\/10\/howto-l2tp-vpn-via-radius-und-start-before-logon\/<\/a><\/li>\n<li>Verteilung von IKEv2 inkl. SBL via GPO: <a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/2020\/05\/howto-verteilung-von-ikev2\/\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/www.boc.de\/watchguard-info-portal\/2020\/05\/howto-verteilung-von-ikev2\/<\/a><\/li>\n<li>DNS-Suffix f\u00fcr IKEv2: <a href=\"https:\/\/techsearch.watchguard.com\/KB\/?type=KBArticle&amp;SFDCID=kA2F00000000MGyKAM&amp;lang=en_US\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/techsearch.watchguard.com\/KB\/?type=KBArticle&amp;SFDCID=kA2F00000000MGyKAM&amp;lang=en_US<\/a><\/li>\n<li>DNS-Suffix f\u00fcr SSLVPN (VPN -&gt; Mobile VPN with SSL -&gt; Advanced -&gt; Domain Name): <a href=\"https:\/\/www.watchguard.com\/help\/docs\/help-center\/en-US\/Content\/en-US\/Fireware\/mvpn\/ssl\/configure_fb_for_mvpn_ssl_c.html\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/www.watchguard.com\/help\/docs\/help-center\/en-US\/Content\/en-US\/Fireware\/mvpn\/ssl\/configure_fb_for_mvpn_ssl_c.html<\/a><\/li>\n<li>Registry-Eintr\u00e4ge f\u00fcr Negative DNS-Cache: <a href=\"https:\/\/learn.microsoft.com\/de-de\/troubleshoot\/windows-client\/networking\/firewall-profile-not-switch-to-domain\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/learn.microsoft.com\/de-de\/troubleshoot\/windows-client\/networking\/firewall-profile-not-switch-to-domain<\/a><\/li>\n<li>Secure-VPN \/ Endpoint Enforcement \/ Network Access Enforcement \/ Durchsetzung des Netzwerkzugriffs: <a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/2022\/06\/howto-absichern-des-mobile-vpn-zugriffs-via-secure-vpn\/\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/www.boc.de\/watchguard-info-portal\/2022\/06\/howto-absichern-des-mobile-vpn-zugriffs-via-secure-vpn\/<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Problemstellung: Da das Home-Office auch 2023 weiterhin stark verbreitet ist, erreichen uns dazu viele Kundenanfragen. Neben der Performance-Optimierung ist die Verbesserung der Security eines der Top-Themen. Ich m\u00f6chte in diesem Blog-Artikel meine Ideen f\u00fcr ein VPN-Enforcement in \u00f6ffentlichen Netzwerken veranschaulichen. Unser Ziel ist es au\u00dferhalb des Dom\u00e4nen-Netzwerks s\u00e4mtlichen Datenverkehr sicher \u00fcber die Firmenfirewall zu erzwingen. Die Angriffsfl\u00e4che des mobilen Arbeitsplatzes (z. B. im Home-Office) wird &hellip; <a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2023\/10\/howto-erzwingen-einer-vpn-verbindung-in-oeffentlichen-netzwerken\/\" class=\"more-link\">Weiterlesen <span class=\"screen-reader-text\">HOWTO: Erzwingen einer VPN-Verbindung in \u00f6ffentlichen Netzwerken<\/span> <span class=\"meta-nav\">&raquo;<\/span><\/a><\/p>\n","protected":false},"author":6,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[362],"tags":[970,968,638,468,971,969,528,973,853,89,974,975,972],"class_list":["post-17733","post","type-post","status-publish","format-standard","hentry","category-howto","tag-durchsetzung-des-netzwerkzugriffs","tag-endpoint-enforcement","tag-homeoffice","tag-ikev2","tag-ncp","tag-network-access-enforcement","tag-openvpn","tag-personal-firewall","tag-secure-vpn","tag-sslvpn","tag-vpn-kill-switch","tag-vpn-enforcement","tag-windows-firewall"],"_links":{"self":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/17733"}],"collection":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/comments?post=17733"}],"version-history":[{"count":36,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/17733\/revisions"}],"predecessor-version":[{"id":30697,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/17733\/revisions\/30697"}],"wp:attachment":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/media?parent=17733"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/categories?post=17733"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/tags?post=17733"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}