← Blog

VPN za podjetja: varen dostop do virov od kjerkoli

Kateri VPN protokol izbrati (WireGuard, OpenVPN, IPsec), kako postaviti site-to-site povezavo med poslovalnicami in zakaj MFA ni izbira, temveč pravilo.

VitalIT··3 min branja·Omrežja & varnost

VPN (Virtual Private Network) v podjetju omogoča zaposlenim varen dostop do internih virov (skupne mape, ERP, aplikacije) ne glede na lokacijo. Poleg dostopa za posameznike podjetja vse pogosteje potrebujejo site-to-site VPN med poslovalnicami ali med lokacijo in oblakom.

TL;DR — ključne točke

  • Za oddaljene uporabnike priporočamo WireGuard — hiter, enostaven, moderna kriptografija
  • IPsec ostaja standard za site-to-site med požarnimi pregradami
  • OpenVPN je najbolj združljiv, a počasnejši
  • MFA je obvezen — VPN brez MFA je varnostna luknja

Primerjava protokolov

ProtokolHitrostKompleksnostPodpora klientovPrimerno za
WireGuard★★★★★NizkaWindows, macOS, iOS, Android, LinuxOddaljeni uporabniki, mobilne naprave
OpenVPN★★★SrednjaPraktično vseKjer je združljivost prioriteta
IPsec (IKEv2)★★★★VisokaVgrajena podpora v OSSite-to-site, always-on VPN
SSL VPN★★★NizkaBrskalnik / klientUporabniki brez namestitve klienta

Site-to-site med poslovalnicami

Klasičen scenarij: sedež ima pfSense požarno pregrado, poslovalnica prav tako. Med njima vzpostavimo IPsec tunel z močnim algoritmom (AES-256-GCM, SHA-256, DH grupa 14 ali višja) in usmerjamo promet z NAT izjemami. Za HA priporočamo redundantne WAN povezave in monitoring dostopnosti.

Če je ena stran v Azurju, uporabimo Azure VPN Gateway ali Azure Virtual WAN. Slednji pri več lokacijah močno poenostavi upravljanje in ponuja transitivno usmerjanje.

Oddaljeni uporabniki: WireGuard v praksi

  1. V pfSense namestite paket WireGuard.
  2. Ustvarite tunel, dodelite podomrežje (npr. `10.100.0.0/24`).
  3. Za vsakega uporabnika generirate ključni par in konfiguracijsko datoteko z QR kodo (za mobilne aplikacije).
  4. V požarni pregradi omejite dostop iz VPN podomrežja samo na potrebne notranje vire.
  5. Za MFA uporabite kombinacijo: WireGuard za tunel + Conditional Access za aplikacije, ali dodatno prijavno stran.

Zero Trust namesto klasičnega VPN

Sodoben pristop se odmika od modela "enkrat prijavim v VPN in sem v celotnem omrežju". Namesto tega vsak dostop do vsake aplikacije preverimo posebej — Zero Trust Network Access (ZTNA). V Microsoft okolju to udejanjimo z Entra Private Access, ki uporabniku omogoči, da dostopa do interne aplikacije brez VPN klienta, hkrati pa se vsak dostop preverja s Conditional Access.

Varnostna higiena VPN-a

  • MFA obvezen za vse VPN prijave (TOTP, passkey, ali FIDO2 ključ)
  • Ne izpostavljajte VPN vrat brez potrebe — če je le mogoče uporabite port knocking ali VPN prek WireGuarda z rotacijo ključev
  • Beležite vse VPN prijave in analizirajte anomalije
  • Segmentirajte dostop — VPN uporabnik naj ne vidi celotnega LAN-a, ampak le potrebne resurse
  • Redno odstranjujte neaktivne račune (ex-zaposleni, testni računi)

Zmogljivost in bandwidth

WireGuard v praksi doseže med 80 in 95 % neto hitrosti povezave, IPsec s strojno pospešitvijo (AES-NI, QAT) primerljivo. Če delate v Azurju in prenašate velike datoteke, razmislite o ExpressRoute — dedicirani povezavi, ki obide javni internet.

Backup dostop in monitoring

Kaj se zgodi, če glavna WAN povezava odpove? Pripravite backup pot — LTE modem, sekundarno povezavo drugega ponudnika ali VPN preko mobilnega telefona za nujne primere. Za monitoring VPN-a uporabite pinge in aktivne teste (npr. HTTP zahteva na interni portal), ne le status tunela.

Ali potrebujemo VPN, če imamo vse v oblaku?
Če je vse dostopno preko brskalnika in zaščiteno z MFA + Conditional Access, morda ne. VPN ostane koristen za dostop do dediciranih virov (SQL, RDP, tiskalniki, licenčni strežniki).
Kolikšna je razlika v hitrosti med WireGuard in OpenVPN?
V naših testih na 1 Gbps povezavi WireGuard doseže 900+ Mbps, OpenVPN pa običajno 250–400 Mbps. Razlika izvira iz enostavnejšega kriptografskega sklada WireGuarda in tega, da teče v jedru.
Ali potrebujemo lasten VPN strežnik ali storitev?
Za dostop do internih virov potrebujete lasten VPN (pfSense, Azure VPN Gateway ipd.). Javne VPN storitve (NordVPN, ExpressVPN) ne rešujejo dostopa do vaše infrastrukture.
Kaj s split tunneling?
Priporočamo split tunneling za promet, ki ne rabi VPN-a (Teams, splet), da razbremenite VPN gateway. Za promet do internih aplikacij in v regulirane sisteme uporabite full tunnel.
#vpn#wireguard#openvpn#ipsec#site-to-site