VPN za podjetja: varen dostop do virov od kjerkoli
Kateri VPN protokol izbrati (WireGuard, OpenVPN, IPsec), kako postaviti site-to-site povezavo med poslovalnicami in zakaj MFA ni izbira, temveč pravilo.
VPN (Virtual Private Network) v podjetju omogoča zaposlenim varen dostop do internih virov (skupne mape, ERP, aplikacije) ne glede na lokacijo. Poleg dostopa za posameznike podjetja vse pogosteje potrebujejo site-to-site VPN med poslovalnicami ali med lokacijo in oblakom.
TL;DR — ključne točke
- Za oddaljene uporabnike priporočamo WireGuard — hiter, enostaven, moderna kriptografija
- IPsec ostaja standard za site-to-site med požarnimi pregradami
- OpenVPN je najbolj združljiv, a počasnejši
- MFA je obvezen — VPN brez MFA je varnostna luknja
Primerjava protokolov
| Protokol | Hitrost | Kompleksnost | Podpora klientov | Primerno za |
|---|---|---|---|---|
| WireGuard | ★★★★★ | Nizka | Windows, macOS, iOS, Android, Linux | Oddaljeni uporabniki, mobilne naprave |
| OpenVPN | ★★★ | Srednja | Praktično vse | Kjer je združljivost prioriteta |
| IPsec (IKEv2) | ★★★★ | Visoka | Vgrajena podpora v OS | Site-to-site, always-on VPN |
| SSL VPN | ★★★ | Nizka | Brskalnik / klient | Uporabniki brez namestitve klienta |
Site-to-site med poslovalnicami
Klasičen scenarij: sedež ima pfSense požarno pregrado, poslovalnica prav tako. Med njima vzpostavimo IPsec tunel z močnim algoritmom (AES-256-GCM, SHA-256, DH grupa 14 ali višja) in usmerjamo promet z NAT izjemami. Za HA priporočamo redundantne WAN povezave in monitoring dostopnosti.
Če je ena stran v Azurju, uporabimo Azure VPN Gateway ali Azure Virtual WAN. Slednji pri več lokacijah močno poenostavi upravljanje in ponuja transitivno usmerjanje.
Oddaljeni uporabniki: WireGuard v praksi
- V pfSense namestite paket WireGuard.
- Ustvarite tunel, dodelite podomrežje (npr. `10.100.0.0/24`).
- Za vsakega uporabnika generirate ključni par in konfiguracijsko datoteko z QR kodo (za mobilne aplikacije).
- V požarni pregradi omejite dostop iz VPN podomrežja samo na potrebne notranje vire.
- Za MFA uporabite kombinacijo: WireGuard za tunel + Conditional Access za aplikacije, ali dodatno prijavno stran.
Zero Trust namesto klasičnega VPN
Sodoben pristop se odmika od modela "enkrat prijavim v VPN in sem v celotnem omrežju". Namesto tega vsak dostop do vsake aplikacije preverimo posebej — Zero Trust Network Access (ZTNA). V Microsoft okolju to udejanjimo z Entra Private Access, ki uporabniku omogoči, da dostopa do interne aplikacije brez VPN klienta, hkrati pa se vsak dostop preverja s Conditional Access.
Varnostna higiena VPN-a
- MFA obvezen za vse VPN prijave (TOTP, passkey, ali FIDO2 ključ)
- Ne izpostavljajte VPN vrat brez potrebe — če je le mogoče uporabite port knocking ali VPN prek WireGuarda z rotacijo ključev
- Beležite vse VPN prijave in analizirajte anomalije
- Segmentirajte dostop — VPN uporabnik naj ne vidi celotnega LAN-a, ampak le potrebne resurse
- Redno odstranjujte neaktivne račune (ex-zaposleni, testni računi)
Zmogljivost in bandwidth
WireGuard v praksi doseže med 80 in 95 % neto hitrosti povezave, IPsec s strojno pospešitvijo (AES-NI, QAT) primerljivo. Če delate v Azurju in prenašate velike datoteke, razmislite o ExpressRoute — dedicirani povezavi, ki obide javni internet.
Backup dostop in monitoring
Kaj se zgodi, če glavna WAN povezava odpove? Pripravite backup pot — LTE modem, sekundarno povezavo drugega ponudnika ali VPN preko mobilnega telefona za nujne primere. Za monitoring VPN-a uporabite pinge in aktivne teste (npr. HTTP zahteva na interni portal), ne le status tunela.
- Ali potrebujemo VPN, če imamo vse v oblaku?
- Če je vse dostopno preko brskalnika in zaščiteno z MFA + Conditional Access, morda ne. VPN ostane koristen za dostop do dediciranih virov (SQL, RDP, tiskalniki, licenčni strežniki).
- Kolikšna je razlika v hitrosti med WireGuard in OpenVPN?
- V naših testih na 1 Gbps povezavi WireGuard doseže 900+ Mbps, OpenVPN pa običajno 250–400 Mbps. Razlika izvira iz enostavnejšega kriptografskega sklada WireGuarda in tega, da teče v jedru.
- Ali potrebujemo lasten VPN strežnik ali storitev?
- Za dostop do internih virov potrebujete lasten VPN (pfSense, Azure VPN Gateway ipd.). Javne VPN storitve (NordVPN, ExpressVPN) ne rešujejo dostopa do vaše infrastrukture.
- Kaj s split tunneling?
- Priporočamo split tunneling za promet, ki ne rabi VPN-a (Teams, splet), da razbremenite VPN gateway. Za promet do internih aplikacij in v regulirane sisteme uporabite full tunnel.
Sorodne objave
Wi-Fi 6 v podjetju: zakaj in kdaj nadgraditi brezžično omrežje
Vodnik po temi "Wi-Fi 6 poslovna omrežja" za slovenska podjetja — kaj, zakaj, kako in katere napake se izogniti.
Omrežja & varnostVLAN v podjetju: segmentacija omrežja za varnost in red
Zakaj VLAN-i niso samo za velika podjetja: kako s pametno segmentacijo omrežja zmanjšate tveganje, poenostavite upravljanje in izboljšate zmogljivost.
Omrežja & varnostpfSense namestitev in osnovna konfiguracija za podjetja
Praktičen vodnik po namestitvi pfSense požarne pregrade v podjetju: strojna oprema, prvi zagon, WAN/LAN, pravila, VPN in dobre prakse za mala in srednja podjetja v Sloveniji.
