VPN za podjetja: varen dostop do virov od kjerkoli
Kateri VPN protokol izbrati (WireGuard, OpenVPN, IPsec), kako postaviti site-to-site povezavo med poslovalnicami in zakaj MFA ni izbira, temveč pravilo.
VPN (Virtual Private Network) v podjetju omogoča zaposlenim varen dostop do internih virov (skupne mape, ERP, aplikacije) ne glede na lokacijo. Poleg dostopa za posameznike podjetja vse pogosteje potrebujejo site-to-site VPN med poslovalnicami ali med lokacijo in oblakom.
TL;DR — ključne točke
- Za oddaljene uporabnike priporočamo WireGuard — hiter, enostaven, moderna kriptografija
- IPsec ostaja standard za site-to-site med požarnimi pregradami
- OpenVPN je najbolj združljiv, a počasnejši
- MFA je obvezen — VPN brez MFA je varnostna luknja
Primerjava protokolov
| Protokol | Hitrost | Kompleksnost | Podpora klientov | Primerno za |
|---|---|---|---|---|
| WireGuard | ★★★★★ | Nizka | Windows, macOS, iOS, Android, Linux | Oddaljeni uporabniki, mobilne naprave |
| OpenVPN | ★★★ | Srednja | Praktično vse | Kjer je združljivost prioriteta |
| IPsec (IKEv2) | ★★★★ | Visoka | Vgrajena podpora v OS | Site-to-site, always-on VPN |
| SSL VPN | ★★★ | Nizka | Brskalnik / klient | Uporabniki brez namestitve klienta |
Site-to-site med poslovalnicami
Klasičen scenarij: sedež ima pfSense požarno pregrado, poslovalnica prav tako. Med njima vzpostavimo IPsec tunel z močnim algoritmom (AES-256-GCM, SHA-256, DH grupa 14 ali višja) in usmerjamo promet z NAT izjemami. Za HA priporočamo redundantne WAN povezave in monitoring dostopnosti.
Če je ena stran v Azurju, uporabimo Azure VPN Gateway ali Azure Virtual WAN. Slednji pri več lokacijah močno poenostavi upravljanje in ponuja transitivno usmerjanje.
Oddaljeni uporabniki: WireGuard v praksi
- V pfSense namestite paket WireGuard.
- Ustvarite tunel, dodelite podomrežje (npr. `10.100.0.0/24`).
- Za vsakega uporabnika generirate ključni par in konfiguracijsko datoteko z QR kodo (za mobilne aplikacije).
- V požarni pregradi omejite dostop iz VPN podomrežja samo na potrebne notranje vire.
- Za MFA uporabite kombinacijo: WireGuard za tunel + Conditional Access za aplikacije, ali dodatno prijavno stran.
Zero Trust namesto klasičnega VPN
Sodoben pristop se odmika od modela "enkrat prijavim v VPN in sem v celotnem omrežju". Namesto tega vsak dostop do vsake aplikacije preverimo posebej — Zero Trust Network Access (ZTNA). V Microsoft okolju to udejanjimo z Entra Private Access, ki uporabniku omogoči, da dostopa do interne aplikacije brez VPN klienta, hkrati pa se vsak dostop preverja s Conditional Access.
Varnostna higiena VPN-a
- MFA obvezen za vse VPN prijave (TOTP, passkey, ali FIDO2 ključ)
- Ne izpostavljajte VPN vrat brez potrebe — če je le mogoče uporabite port knocking ali VPN prek WireGuarda z rotacijo ključev
- Beležite vse VPN prijave in analizirajte anomalije
- Segmentirajte dostop — VPN uporabnik naj ne vidi celotnega LAN-a, ampak le potrebne resurse
- Redno odstranjujte neaktivne račune (ex-zaposleni, testni računi)
Zmogljivost in bandwidth
WireGuard v praksi doseže med 80 in 95 % neto hitrosti povezave, IPsec s strojno pospešitvijo (AES-NI, QAT) primerljivo. Če delate v Azurju in prenašate velike datoteke, razmislite o ExpressRoute — dedicirani povezavi, ki obide javni internet.
Backup dostop in monitoring
Kaj se zgodi, če glavna WAN povezava odpove? Pripravite backup pot — LTE modem, sekundarno povezavo drugega ponudnika ali VPN preko mobilnega telefona za nujne primere. Za monitoring VPN-a uporabite pinge in aktivne teste (npr. HTTP zahteva na interni portal), ne le status tunela.
- Ali potrebujemo VPN, če imamo vse v oblaku?
- Če je vse dostopno preko brskalnika in zaščiteno z MFA + Conditional Access, morda ne. VPN ostane koristen za dostop do dediciranih virov (SQL, RDP, tiskalniki, licenčni strežniki).
- Kolikšna je razlika v hitrosti med WireGuard in OpenVPN?
- V naših testih na 1 Gbps povezavi WireGuard doseže 900+ Mbps, OpenVPN pa običajno 250–400 Mbps. Razlika izvira iz enostavnejšega kriptografskega sklada WireGuarda in tega, da teče v jedru.
- Ali potrebujemo lasten VPN strežnik ali storitev?
- Za dostop do internih virov potrebujete lasten VPN (pfSense, Azure VPN Gateway ipd.). Javne VPN storitve (NordVPN, ExpressVPN) ne rešujejo dostopa do vaše infrastrukture.
- Kaj s split tunneling?
- Priporočamo split tunneling za promet, ki ne rabi VPN-a (Teams, splet), da razbremenite VPN gateway. Za promet do internih aplikacij in v regulirane sisteme uporabite full tunnel.
Sorodne objave
pfSense namestitev in osnovna konfiguracija za podjetja
Praktičen vodnik po namestitvi pfSense požarne pregrade v podjetju: strojna oprema, prvi zagon, WAN/LAN, pravila, VPN in dobre prakse za mala in srednja podjetja v Sloveniji.
Omrežja & varnostPoslovni WiFi: kako zgraditi zanesljivo brezžično omrežje za slovenska podjetja
Zanesljiv WiFi za podjetja temelji na profesionalnih dostopnih točkah, pravilni postavitvi in varnostni segmentaciji. Zagotovite stabilno povezljivost za svoje zaposlene in goste po celotni Sloveniji.
Omrežja & varnostMFA v podjetju: zakaj in kako ga uvesti brez zapletov
MFA v podjetju je varnostni mehanizem, ki zahteva dva ali več dokazov identitete za dostop do virov, kar prepreči več kot 99 % vdorov, ki temeljijo na geslih.
