Ihr Team verwaltet zwölf VPS über permanentes WireGuard VPN. VPN-Protokolle zeichnen jede persönliche DNS-Anfrage des Telearbeitsentwicklers auf. Bei der Prüfung wird gefragt, wer am 14. März auf den Prod-Server zugegriffen hat: Es ist unmöglich, die SSH-Sitzung im Lärm zu isolieren. Die Wahl zwischen VPN und Bastion ist keine Frage der Mode – es ist ein Kompromiss zwischen offener Netzwerkoberfläche und Qualität der Spuren, die jede Verwaltungssitzung hinterlässt. Eine Bastion mit „auditd“ und MFA hätte einen Trace – einen – pro Admin-Verbindung.
Die Frage: Welcher Zugang liefert nützliche Beweise, ohne mehr Netzwerk als nötig zu erschließen?
VPN: breiter Tunnel, Komfort, erweiterte Oberfläche
Sobald die Verbindung hergestellt ist, bietet das VPN Zugriff auf das gesamte private Netzwerk. Stärken: mehrere interne Abteilungen, homogenes Remote-Team, Vertrautheit der Teams. Nutzlose Spuren: Nicht-Produktionsverkehr, lange Verbindungen, Split-Tunnel-Lecks, schwierige Korrelation pro Host.
Risiken: kompromittierter VPN-Schlüssel = gesamtes Netzwerk; VPN-Fix vergessen.
Bastion: einzelne Tür, gezielte Zeitungen
Jump-Host SSH oder RDP; Produktionszugriff nur per Sprung. Stärken: Zentralisierte MFA, IP-Whitelist auf Bastion, Sitzungsprotokolle, Prinzip der geringsten Rechte pro Schlüssel. Einschränkungen: ein weiterer Dienst zum Härten; Kein Massennetzwerkzugriff ohne zusätzlichen Tunnel.
| Kriterium | VPN | Festung |
|---|---|---|
| Netzwerkoberfläche | Groß | Schmal |
| Umsetzbare Protokolle | Schwach | Stark |
| Kleines Team-Setup | Schwer | Leicht |
| Interner Multiservice | Ideal | Vollständiges VPN/ZT |
Zero Trust: dritte Stimme
BeyondCorp, Tailscale ACL, Cloudflare Access – Sitzungs- und Dienstauthentifizierung, kein flaches Netzwerk. Moderner Kompromiss zwischen VPN und Bastion für Cloud-Stacks.
Informationen zum Härten des ersten VPS finden Sie unter Netcup: erster sicherer VPS.
Je nach Teamgröße auswählen
Ein Team aus zwei Entwicklern, die SSH nur auf drei VPS verwalten, benötigt oft kein permanentes VPN: Eine gehärtete Bastion mit MFA und Schlüsseln pro Person reicht aus. Ein Team von fünfzehn Personen, die auf interne Datenbanken, LDAP und mehrere private Subnetze zugreifen, profitiert von einem VPN oder einer Zero-Trust-Lösung mit fein abgestimmten Checklisten. Das Kriterium ist nicht unbedingt „VPN oder Festung“ – es geht darum, welche Oberfläche Sie für welchen tatsächlichen Bedarf öffnen. Überprüfen Sie diese Auswahl jedes Mal, wenn Sie Tools einstellen oder wechseln: Ein VPN, das offen bleibt, „weil es funktioniert hat“, wird schnell zu einem blinden Fleck, wenn das Team verdoppelt ist und niemand mehr unnötige Zugriffe filtert.
Der Gipfel: weniger Spuren ≠ weniger Baumstämme
Entscheide dich und gehe ohne blinden Fleck voran
Ordnen Sie zu, wer auf was zugreift – nur SSH oder vollständig privates Netzwerk. Wählen Sie eine Bastion, wenn der SSH-Administrator der primäre Fall ist. ein VPN, wenn mehrere private Subnetze erreichbar bleiben müssen. Erzwingen Sie MFA und Schlüssel auf Bastion, deaktivieren Sie die Passwortauthentifizierung auf Produktions-SSH und richten Sie die Aufbewahrung von Administratorprotokollen an den Ermittlungsanforderungen und der DSGVO-Minimierung aus. Konsultieren Sie unsere Ratgeber und das Verzeichnis – überprüfen Sie diese Auswahl jedes Mal, wenn Sie Werkzeuge mieten oder wechseln, um einen permanenten Tunnel zu vermeiden, der unsichtbar wird. Eine protokollierte Festung übertrifft bei der Überwachung oft ein 24-Stunden-VPN – und bei der tatsächlich freigelegten Fläche.
Häufig gestellte Fragen
VPN oder Bastion zur Verwaltung eines VPS?
Für SSH allein reicht oft eine SSH-Bastion: ein Einstiegspunkt, MFA und Sitzungsprotokolle. Ein VPN wird dann sinnvoll, wenn mehrere private Dienste oder ein großes Team auf das interne Netzwerk zugreifen.
Welche unnötigen Spuren gibt es bei einem VPN?
Gemischter persönlicher Datenverkehr, dauerhafte Verbindung, schlecht konfigurierter Split-Tunnel und große Protokolle, die nur schwer einer genauen Administratorsitzung zugeordnet werden können.
Ersetzt Bastion VPN?
Für die SSH- oder RDP-Verwaltung oft ja. Für den vollständigen privaten Netzwerkzugriff (interne Datenbanken, LDAP) bleibt ein VPN oder Zero Trust relevant.
Was unbedingt protokollieren?
Wer, wann, welcher Schlüssel, Authentifizierungsfehler und Quell-IP-Adresse – mit einer auf Ermittlungsanforderungen und DSGVO-Minimierung abgestimmten Aufbewahrung.
Der ideale Administratorzugriff öffnet eine Tür, hinterlässt eine klare Spur und schließt sich – kein dauerhafter Tunnel, in dem niemand die problematische Sitzung finden kann. Überprüfen Sie vierteljährlich, wer noch Zugriff auf die Bastion oder das VPN hat, und löschen Sie die Konten derjenigen, die die Bastion verlassen haben. Um den ersten Server zu härten, lesen Sie auch Netcup: erster sicherer VPS, wenn Sie von einem nackten VPS ausgehen. Weniger nützliche Spuren bedeuten nicht weniger Protokolle – im Gegenteil: Eine gut erhaltene Festung bündelt die Beweise.
