VPN für Mitarbeiter einrichten: Welche Lösung eignet sich für kleine Firmen?

Lesedauer: 10 Min
Aktualisiert: 27. September 2026 15:15

Für kleine Firmen eignet sich meist entweder ein VPN-Gateway am Business-Router oder ein verwalteter Cloud-Zugang mit zentraler Benutzerverwaltung. Ein Router-VPN passt gut, wenn wenige Mitarbeiter auf mehrere interne Systeme im Büro zugreifen müssen und eine fachkundige Person den Router betreut. Geht es nur um einzelne Anwendungen oder fehlen Zeit und Wissen für den Betrieb eines eigenen Gateways, ist ein anwendungsbezogener Cloud-Zugang häufig leichter zu verwalten. Vor der Einrichtung müssen Zielsysteme, Benutzer, Endgeräte und benötigte Rechte feststehen; ein pauschaler Vollzugriff auf das Firmennetz ist keine sichere Abkürzung.

Die Auswahl beginnt beim benötigten Zugriff

Die technische Lösung hängt nicht zuerst von der Mitarbeiterzahl ab, sondern vom tatsächlichen Zugriffsweg. Ein Beschäftigter, der einen internen Dateiserver, einen Netzwerkdrucker und eine Branchenanwendung erreichen soll, benötigt eine andere Verbindung als jemand, der ausschließlich eine einzelne Webanwendung nutzt.

  • Zugriff auf das gesamte interne Netz: Ein klassisches Remote-Access-VPN über Router oder separates Gateway ist naheliegend. Die erlaubten Netzbereiche sollten trotzdem auf das Nötige begrenzt werden.
  • Zugriff auf wenige interne Server: Ein VPN mit eigenen Regeln je Benutzergruppe oder ein anwendungsbezogener Zugang verhindert unnötige Bewegungsfreiheit im Firmennetz.
  • Ausschließlich Cloud-Anwendungen: Ein Zugang zum Büronetz ist möglicherweise gar nicht erforderlich. Mehrfaktor-Authentifizierung und die Zugriffssteuerung der jeweiligen Anwendung können die passendere Lösung sein.
  • Externe Dienstleister: Ein zeitlich oder technisch begrenzter Zugang zu genau dem betreuten System ist sicherer als ein gemeinsam genutztes Mitarbeiterkonto.
  • Viele wechselnde Arbeitsorte und Geräte: Zentrale Geräte- und Benutzerverwaltung gewinnt gegenüber einer rein lokalen Router-Konfiguration an Bedeutung.

Auch die Richtung des Datenverkehrs ist wichtig. Für den Zugriff vom Homeoffice in das Firmennetz wird ein Remote-Access-VPN benötigt. Eine dauerhafte Verbindung zwischen zwei Standorten ist dagegen ein Site-to-Site-VPN und löst die Benutzeranmeldung einzelner Mitarbeiter nicht automatisch.

Drei Lösungswege im gleichen Vergleichsraster

Für kleine Unternehmen kommen vor allem drei Architekturen infrage. Sie unterscheiden sich bei Bereitstellung, laufender Verwaltung, Begrenzung des Zugriffs, Abhängigkeiten und dem passenden Einsatzgebiet.

VPN-Funktion des Firmenrouters

Hier endet der verschlüsselte Tunnel direkt am Router des Büros. Techniken wie WireGuard oder IPsec können dafür geeignet sein, sofern das vorhandene Gerät sichere Einzelzugänge, zeitgemäße Verschlüsselung, Rechtebegrenzung und eine nachvollziehbare Protokollierung unterstützt.

  • Bereitstellung: überschaubar, wenn Router, Internetanschluss und VPN-Funktion bereits vorhanden sind.
  • Verwaltung: bei wenigen Konten gut beherrschbar; bei vielen Benutzern und Geräten kann die Pflege unübersichtlich werden.
  • Zugriffsumfang: abhängig von den Firewall- und Benutzerregeln des Routers. Nicht jedes Gerät kann Rechte fein genug trennen.
  • Abhängigkeit: Der Zugang steht und fällt mit Router, Büroanschluss und Erreichbarkeit des Standorts.
  • Geeignet für: kleine, stabile Teams mit Zugriff auf interne Ressourcen und einer Person, die Updates, Konten und Protokolle zuverlässig betreut.

Die Herstellerdokumentation des vorhandenen Routers muss zeigen, ob getrennte VPN-Profile, individuelle Schlüssel oder Konten, Firewall-Regeln und Protokolle verfügbar sind. Eine bloße Funktion mit der Bezeichnung VPN sagt noch nichts über die Eignung als sicherer Mitarbeiterzugang aus.

Separates VPN-Gateway im Firmennetz

Ein eigenes Gateway übernimmt den Fernzugriff unabhängig von der allgemeinen Routerverwaltung. Das kann eine Firewall-Appliance, ein dafür eingerichteter Server oder eine virtuelle Instanz am Firmenstandort sein. Diese Variante bietet häufig mehr Steuerungsmöglichkeiten, verlangt aber auch mehr Betriebswissen.

Anleitung
1Benötigen wenige feste Mitarbeiter mehrere interne Ressourcen und unterstützt der Business-Router getrennte Benutzer sowie passende Zugriffsregeln, ist das Router-VPN mei….
2Müssen Abteilungen, Administratoren und Dienstleister unterschiedliche interne Ziele erreichen, ist ein separates Gateway mit rollenbasierten Regeln meist besser kontrollierbar.
3Sollen Mitarbeiter nur eine oder zwei interne Anwendungen öffnen, spricht viel für einen anwendungsbezogenen Cloud- oder ZTNA-Zugang statt eines vollständigen Netzzugangs.
4Liegen alle benötigten Dienste bereits bei Cloud-Anbietern, sollte zuerst geprüft werden, ob überhaupt ein Tunnel ins Büro erforderlich ist. Ein unnötiges Firmen-VPN scha….
5Fehlt intern die Zuständigkeit für Updates, Schlüsselwechsel, Protokollprüfung und Störungsbehebung, sollte die Lösung verwaltet oder durch einen qualifizierten Dienstlei….

  • Bereitstellung: höherer Planungsaufwand, weil Routing, Firewall, Zertifikate oder Schlüssel und Updates zusammenpassen müssen.
  • Verwaltung: gute Trennung von Internetrouter und Fernzugriff, jedoch zusätzliche Wartung und Überwachung.
  • Zugriffsumfang: meist fein nach Benutzergruppen, Zielnetzen, Servern und Diensten steuerbar.
  • Abhängigkeit: weiterhin vom Büroanschluss abhängig; zusätzlich wird das Gateway zu einer betriebskritischen Komponente.
  • Geeignet für: Firmen mit mehreren internen Diensten, differenzierten Rollen oder einem betreuenden IT-Dienstleister.

Ein separates Gateway ist nicht automatisch sicherer. Ohne regelmäßige Sicherheitsupdates, gesicherte Konfiguration und Überwachung entsteht lediglich ein weiterer von außen erreichbarer Dienst.

Verwalteter Cloud-Zugang oder ZTNA

Bei einem verwalteten Zugang vermittelt ein Dienst zwischen Benutzer und freigegebener Anwendung. ZTNA steht für Zero Trust Network Access und bezeichnet Lösungen, die den Zugriff stärker an Identität, Gerät und einzelne Anwendungen binden, statt das gesamte interne Netz erreichbar zu machen.

  • Bereitstellung: oft ohne öffentlich erreichbaren VPN-Dienst am Firmenrouter möglich; im Firmennetz kann dafür ein Connector erforderlich sein.
  • Verwaltung: zentrale Konten, Richtlinien und Protokolle können den laufenden Betrieb vereinfachen.
  • Zugriffsumfang: besonders passend für die Freigabe einzelner Anwendungen; klassische Netzwerkdienste können zusätzliche Planung verlangen.
  • Abhängigkeit: vom gewählten Dienst, dessen Verfügbarkeit und dem verwendeten Identitätskonto.
  • Geeignet für: verteilte Teams, wechselnde Geräte oder Firmen, die nur bestimmte Anwendungen statt eines ganzen Subnetzes freigeben wollen.

Vor der Auswahl sind Datenverarbeitung, Vertragsbedingungen, Exportmöglichkeiten für Protokolle, unterstützte Betriebssysteme und das Verfahren beim Ausfall des Dienstes zu prüfen. Ein Cloud-Angebot nimmt der Firma nicht die Aufgabe ab, Benutzerrechte und Endgeräte sauber zu verwalten.

Welche Variante passt zu welcher kleinen Firma?

Ein universeller Sieger wäre irreführend. Die folgende Zuordnung führt von der Arbeitsaufgabe zur geeigneten Architektur:

  1. Benötigen wenige feste Mitarbeiter mehrere interne Ressourcen und unterstützt der Business-Router getrennte Benutzer sowie passende Zugriffsregeln, ist das Router-VPN meist der kürzeste Weg.
  2. Müssen Abteilungen, Administratoren und Dienstleister unterschiedliche interne Ziele erreichen, ist ein separates Gateway mit rollenbasierten Regeln meist besser kontrollierbar.
  3. Sollen Mitarbeiter nur eine oder zwei interne Anwendungen öffnen, spricht viel für einen anwendungsbezogenen Cloud- oder ZTNA-Zugang statt eines vollständigen Netzzugangs.
  4. Liegen alle benötigten Dienste bereits bei Cloud-Anbietern, sollte zuerst geprüft werden, ob überhaupt ein Tunnel ins Büro erforderlich ist. Ein unnötiges Firmen-VPN schafft zusätzliche Angriffsfläche und Verwaltungsarbeit.
  5. Fehlt intern die Zuständigkeit für Updates, Schlüsselwechsel, Protokollprüfung und Störungsbehebung, sollte die Lösung verwaltet oder durch einen qualifizierten Dienstleister betreut werden.

Das verwendete Protokoll bleibt ein wichtiges, aber nachgeordnetes Auswahlmerkmal. WireGuard ist auf schlanke, moderne Tunnel ausgelegt. IPsec ist weit verbreitet und kann für vorhandene Unternehmenssysteme relevant sein. Andere VPN-Techniken können ebenfalls sinnvoll sein, wenn Clients, Authentifizierung und Gateway sie sicher unterstützen. Maßgeblich ist das Gesamtsystem aus Identität, Berechtigungen, Endgeräteschutz, Aktualisierung und Überwachung.

Vorbereitung ohne unnötigen Vollzugriff

Eine belastbare Einrichtung beginnt mit einer kleinen Zugriffsmatrix. Für jede Rolle werden Benutzer, zugelassene Geräte, benötigte Ziele und erlaubte Dienste festgelegt. So lässt sich später prüfen, ob die Firewall-Regeln dem Arbeitsbedarf entsprechen.

  • Mitarbeiter namentlich erfassen und keine gemeinsamen VPN-Konten vorsehen.
  • Festlegen, ob private Geräte zugelassen, eingeschränkt oder ausgeschlossen werden.
  • Interne Ziele mit ihrer Funktion notieren, etwa Dateiserver, Warenwirtschaft oder Administrationsoberfläche.
  • Rechte nach Rollen trennen, beispielsweise Büro, Außendienst, Administration und externer Support.
  • Mehrfaktor-Authentifizierung einplanen, wenn Gateway oder vorgeschalteter Identitätsdienst sie unterstützt.
  • Verantwortung für Freigabe, Sperrung, Updates, Protokollprüfung und Notfallzugang zuweisen.
  • Konfiguration und Wiederherstellungsweg geschützt dokumentieren.

Das interne Adressschema verdient besondere Aufmerksamkeit. Nutzt das Heimnetz eines Mitarbeiters denselben privaten IP-Adressbereich wie das Firmennetz, können Routen kollidieren. Dann ist die Verbindung zwar aufgebaut, interne Ziele bleiben jedoch unerreichbar oder Daten laufen zum falschen lokalen Netz. Für eine neue Firmenumgebung ist ein bewusst gewählter, nicht zu naheliegender privater Adressbereich sinnvoll. Ein bestehendes Netz sollte nicht spontan umnummeriert werden, weil davon Drucker, Server, DHCP-Reservierungen und andere Systeme abhängen können.

Einrichtung in einer sicheren Reihenfolge

Die Menünamen unterscheiden sich zwischen Routern, Gateways und Diensten. Die technische Reihenfolge bleibt dennoch ähnlich und verhindert, dass ein ungetesteter Zugang sofort für alle Benutzer freigegeben wird.

  1. Netzziele und Rollen anlegen: Definiere zuerst, welche Gruppe welche Systeme erreichen darf. Administrationsoberflächen gehören nicht automatisch in den allgemeinen Mitarbeiterzugang.
  2. VPN-Dienst absichern: Aktiviere nur die benötigte Technik, spiele verfügbare Sicherheitsupdates ein und verwende individuelle Konten, Zertifikate oder Schlüssel. UPnP sollte nicht genutzt werden, um den Zugang beiläufig nach außen zu öffnen.
  3. Authentifizierung einrichten: Nutze eindeutige Konten und, soweit unterstützt, einen zweiten Faktor. Private Schlüssel und Wiederherstellungscodes dürfen nicht gemeinsam mit der normalen Einrichtungsanleitung frei zugänglich liegen.
  4. Firewall-Regeln begrenzen: Erlaube jeder Rolle nur die vorgesehenen Zielsysteme und Dienste. Der Zugriff vom VPN in das Routermenü oder in Verwaltungsnetze bleibt gesperrt, sofern er nicht ausdrücklich benötigt wird.
  5. Ein Testgerät konfigurieren: Richte zunächst nur ein verwaltetes Notebook ein. Der VPN-Client und das Betriebssystem sollten aus vertrauenswürdigen Bezugsquellen stammen und Sicherheitsupdates erhalten.
  6. Außerhalb des Büros testen: Eine Prüfung im Büro-WLAN belegt keinen funktionierenden Fernzugriff. Nutze einen externen Anschluss oder Mobilfunk und kontrolliere Anmeldung, Namensauflösung und die vorgesehenen Zielsysteme.
  7. Verbotene Ziele prüfen: Der Test ist erst bestanden, wenn erlaubte Ressourcen funktionieren und gesperrte Bereiche tatsächlich nicht erreichbar sind.
  8. Protokolle und Abschaltung testen: Prüfe, ob eine Anmeldung erkennbar ist und ob ein gesperrtes Konto seine Verbindung verliert beziehungsweise keine neue Sitzung aufbauen kann.
  9. Schrittweise ausrollen: Füge Benutzer gruppenweise hinzu. Dokumentiere je Gerät, wer es nutzt und wie das zugehörige Konto oder der Schlüssel bei Verlust widerrufen wird.

Split Tunnel oder gesamter Datenverkehr durch die Firma?

Beim Split Tunneling laufen nur Verbindungen zu Firmensystemen durch den Tunnel; normaler Internetverkehr nutzt den Anschluss des Mitarbeiters. Beim Full Tunnel wird auch dieser Internetverkehr über das Firmengateway geleitet. Die Wahl beeinflusst Last, Kontrolle und Fehlerfolgen.

Split Tunneling entlastet den Büroanschluss und vermeidet Umwege bei Videokonferenzen oder Cloud-Diensten. Das Endgerät ist währenddessen jedoch gleichzeitig mit dem lokalen Netz und dem Firmennetz verbunden. Endgeräteschutz, lokale Firewall und klare Routen sind deshalb besonders wichtig.

Ein Full Tunnel ermöglicht eine zentrale Kontrolle des ausgehenden Verkehrs, beansprucht aber Upload- und Downloadkapazität am Firmenstandort. Fällt das Gateway oder der Büroanschluss aus, verlieren die Mitarbeiter möglicherweise auch den allgemeinen Internetzugang, solange die VPN-Verbindung erzwungen wird. Kleine Firmen sollten die Betriebsart nach Schutzbedarf, Anschlussleistung und verwendeten Anwendungen festlegen, nicht allein nach einer Voreinstellung des Clients.

Der Abnahmetest trennt Tunnel, DNS und Anwendung

Ein angezeigter Verbindungsstatus beweist nur, dass der Client einen Tunnel aufgebaut hat. Für die Abnahme müssen die einzelnen Strecken getrennt geprüft werden.

  • Ist das VPN verbunden, aber kein internes Ziel per IP-Adresse erreichbar, liegt die Ursache eher bei Routing, Firewall oder einer Adressüberschneidung.
  • Funktioniert ein internes Ziel per IP-Adresse, aber nicht über seinen Namen, sollte die DNS-Zuweisung des VPN geprüft werden. DNS übersetzt Namen in IP-Adressen.
  • Ist der Server erreichbar, aber eine Anwendung meldet einen Fehler, können Anwendungsport, Benutzerrecht oder Serverkonfiguration betroffen sein.
  • Funktioniert alles über Mobilfunk, aber nicht in einem bestimmten Heimnetz, spricht das für eine lokale Adressüberschneidung, Filterung oder ein Problem mit der dortigen Internetverbindung.
  • Erreichen Benutzer mehr Systeme als vorgesehen, ist die Freigabe nicht bestanden. Die Firewall-Regeln müssen vor dem weiteren Rollout korrigiert werden.

Zusätzlich gehört ein realer Leistungstest dazu. Große Dateiübertragungen hängen nicht nur vom Tarif des Mitarbeiters ab, sondern auch vom Upload des Firmenanschlusses, von der Auslastung des Gateways und vom Zielserver. Mehrere Tests zu unterschiedlichen Zeiten sind aussagekräftiger als eine einzelne Messung.

Betrieb und Ausscheiden eines Mitarbeiters mitplanen

Der sichere Betrieb beginnt nach der Einrichtung. VPN-Gateway und Clients benötigen Updates, Benutzerrechte müssen regelmäßig zum tatsächlichen Aufgabenbereich passen, und auffällige Anmeldungen sollten überprüfbar sein. Eine dauerhaft unbemerkte Fehlkonfiguration ist für eine kleine Firma oft riskanter als eine kurzfristige Störung.

Beim Ausscheiden eines Mitarbeiters wird dessen persönliches Konto deaktiviert und der zugehörige Schlüssel oder das Zertifikat widerrufen. Gemeinsam verwendete Zugänge erschweren diesen Schritt erheblich, weil dann alle verbleibenden Benutzer neue Zugangsdaten benötigen. Verlorene oder gestohlene Geräte erfordern denselben schnellen Sperrweg.

Ein Reset des Firmenrouters ist keine reguläre Maßnahme zur VPN-Wartung. Vor einem solchen Eingriff müssten Internetzugang, Telefonie, Firewall-Regeln, feste IP-Zuweisungen, VPN-Profile und weitere individuelle Einstellungen gesichert sein. In der normalen Administration genügt es, einzelne Konten oder Schlüssel gezielt zu ändern.

Häufige Fragen zum Mitarbeiterzugang

Braucht eine kleine Firma eine feste öffentliche IP-Adresse?

Nicht zwingend. Je nach Anschluss und VPN-Lösung kann ein dynamischer DNS-Name die wechselnde Adresse auffindbar machen, während cloudvermittelte Systeme teilweise ohne eingehend erreichbaren Anschluss arbeiten. Bei Anschlüssen ohne direkt erreichbare öffentliche Adresse kann ein selbst betriebenes Router-VPN jedoch scheitern. Dann müssen Anschlussart, IPv4- und IPv6-Erreichbarkeit sowie die vom Gateway unterstützte Technik zusammen geprüft werden.

Darf ein externer IT-Dienstleister denselben Zugang wie Administratoren erhalten?

Ein eigener, begrenzter und bei Bedarf aktivierter Zugang ist die bessere Trennung. Er kann auf die betreuten Systeme und den vereinbarten Zeitraum beschränkt werden. Dadurch bleiben Anmeldungen zuordenbar, und die Sperrung des Dienstleisterkontos verändert keine internen Mitarbeiterzugänge.

Was passiert, wenn das VPN-Gateway ausfällt?

Ohne vorbereiteten Rückweg sind interne Systeme von außen nicht erreichbar. Kleine Firmen sollten festlegen, wer das Gateway lokal neu starten oder ersetzen kann, wo eine gesicherte Konfiguration liegt und wie eine berechtigte Person ohne funktionierendes VPN administrativen Zugriff erhält. Ein solcher Notfallzugang darf nicht als dauerhaft offener Fernzugriff eingerichtet werden.

Checkliste
  • Zugriff auf das gesamte interne Netz: Ein klassisches Remote-Access-VPN über Router oder separates Gateway ist naheliegend. Die erlaubten Netzbereiche sollten trotzdem auf das Nötige begrenzt werden.
  • Zugriff auf wenige interne Server: Ein VPN mit eigenen Regeln je Benutzergruppe oder ein anwendungsbezogener Zugang verhindert unnötige Bewegungsfreiheit im Firmennetz.
  • Ausschließlich Cloud-Anwendungen: Ein Zugang zum Büronetz ist möglicherweise gar nicht erforderlich. Mehrfaktor-Authentifizierung und die Zugriffssteuerung der jeweiligen Anwendung können die passendere Lösung sein.
  • Externe Dienstleister: Ein zeitlich oder technisch begrenzter Zugang zu genau dem betreuten System ist sicherer als ein gemeinsam genutztes Mitarbeiterkonto.
  • Viele wechselnde Arbeitsorte und Geräte: Zentrale Geräte- und Benutzerverwaltung gewinnt gegenüber einer rein lokalen Router-Konfiguration an Bedeutung.

Unsere Experten

Tobias Kramer

Tobias Kramer

Spezialisiert auf Router-Einrichtung, WLAN-Probleme und Heimnetzwerke. Tobias erklärt technische Lösungen verständlich und praxisnah.

Lukas Neumann

Lukas Neumann

Fokus auf Firmware, Sicherheit und Netzwerk-Optimierung. Lukas analysiert technische Hintergründe klar und strukturiert.

Schreibe einen Kommentar