Jouw team beheert twaalf VPS via permanente WireGuard VPN. VPN-logboeken registreren elke persoonlijke DNS-query van de telewerkende ontwikkelaar. Bij de audit wordt gevraagd wie op 14 maart toegang heeft gehad tot de prod-server: onmogelijk om de SSH-sessie in het lawaai te isoleren. De keuze tussen VPN en bastion is geen kwestie van mode; het is een afweging tussen een open netwerkoppervlak en de kwaliteit van de sporen die elke beheersessie achterlaat. Een bastion met auditd en MFA zou één trace (één) per beheerdersverbinding hebben.
De vraag: welke toegang levert nuttig bewijs op zonder meer netwerk te openen dan nodig is?
VPN: brede tunnel, comfort, uitgebreid oppervlak
Eenmaal verbonden biedt de VPN toegang tot het gehele privénetwerk. Sterke punten: meerdere interne afdelingen, homogeen team op afstand, bekendheid van de teams. Nutteloze sporen: niet-productieverkeer, lange verbindingen, gesplitste tunnellekken, moeilijke correlatie per host.
Risico's: gecompromitteerde VPN-sleutel = volledig netwerk; Vergeten VPN-fix.
Bastion: enkele deur, gerichte kranten
Jumphost SSH of RDP; productietoegang alleen via sprong. Sterke punten: Gecentraliseerde MFA, IP-whitelist op bastion, sessielogboeken, principe van minimale privileges per sleutel. Limieten: nog één onderhoudsbeurt om uit te harden; geen bulknetwerktoegang zonder extra tunnel.
| Criterium | VPN | Bolwerk |
|---|---|---|
| Netwerkoppervlak | Groot | Smal |
| Bruikbare logboeken | Zwak | Sterk |
| Kleine teamopstelling | Zwaar | Lichtgewicht |
| Interne multiservice | Ideaal | Volledige VPN/ZT |
Zero Trust: derde stem
BeyondCorp, Tailscale ACL, Cloudflare Access – sessie- en service-authenticatie, geen plat netwerk. Modern compromis tussen VPN en bastion voor cloudstacks.
Om de eerste VPS te versterken, zie Netcup: eerste beveiligde VPS.
Kies op basis van teamgrootte
Een team van twee ontwikkelaars die slechts SSH beheren op drie VPS heeft vaak geen permanente VPN nodig: een verhard bastion met MFA en sleutels per persoon is voldoende. Een team van vijftien mensen die toegang hebben tot interne databases, LDAP en verschillende privé-subnetten zal profiteren van een VPN- of een Zero Trust-oplossing met fijnmazige checklists. Het criterium is niet absoluut “VPN of bolwerk” – het is welk oppervlak open je voor welke echte behoefte. Bekijk deze keuze elke keer dat u tools inhuurt of wijzigt: een VPN die open blijft staan ‘omdat het werkte’ wordt al snel een blinde vlek als het team is verdubbeld en niemand onnodige toegang meer filtert.
De top: minder sporen ≠ minder boomstammen
Beslis en ga vooruit zonder blinde vlek
Breng in kaart wie toegang heeft tot wat: alleen SSH of een volledig privénetwerk. Kies een bastion als SSH-beheerder het primaire geval is; een VPN als meerdere privé-subnetten bereikbaar moeten blijven. Dwing MFA en sleutels af op bastion, schakel wachtwoordauthenticatie uit op productie-SSH en breng het bewaren van beheerderslogboeken in lijn met onderzoeksbehoeften en GDPR-minimalisatie. Raadpleeg onze gidsen en de overzicht – bekijk deze keuze elke keer dat u gereedschap huurt of wijzigt om een permanente tunnel te vermijden die onzichtbaar wordt. Een geregistreerd bolwerk verslaat vaak een 24-uurs VPN voor audits – en voor feitelijk blootgesteld oppervlak.
Veelgestelde vragen
VPN of bastion om een VPS te beheren?
Voor SSH alleen is een SSH-bastion vaak voldoende: een entrypoint, MFA en sessielogs. Een VPN wordt handig als meerdere privédiensten of een groot team toegang hebben tot het interne netwerk.
Welke onnodige sporen met een VPN?
Gemengd persoonlijk verkeer, aanhoudende verbinding, slecht geconfigureerde gesplitste tunnel en grote logboeken die moeilijk te correleren zijn met een nauwkeurige beheerderssessie.
Vervangt Bastion VPN?
Voor SSH- of RDP-beheer vaak wel. Voor volledige private netwerktoegang (interne databases, LDAP) blijft een VPN of Zero Trust relevant.
Wat absoluut loggen?
Wie, wanneer, welke sleutel, authenticatiefouten en bron-IP-adres – met retentie afgestemd op onderzoeksbehoeften en GDPR-minimalisatie.
Ideale beheerderstoegang opent een deur, laat een duidelijk spoor achter en sluit weer – geen permanente tunnel waar niemand de overtredende sessie kan vinden. Controleer elk kwartaal wie nog toegang heeft tot het bastion of VPN en verwijder de accounts van degenen die zijn vertrokken. Om de eerste server te versterken, zie ook Netcup: first secure VPS als je start vanaf een kale VPS. Minder bruikbare sporen betekent niet minder logboeken; integendeel: een goed onderhouden bolwerk concentreert het bewijsmateriaal.
