Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 048

Always-On VPN

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Always-On VPN?

Always-On VPNGeräteweite Richtlinie, die den VPN-Tunnel automatisch aufbaut, sobald ein Netzwerk verfügbar ist, und ungetunnelten Verkehr verweigert; durchgesetzt von Windows-, Apple- und Android-Profilen.


Always-On VPN ist eine Funktion für verwaltete Geräte, die das Betriebssystem erzwingt, bevor irgendeine Anwendung das Netzwerk nutzen kann. Unter Windows wird sie als VPN-Profil ausgeliefert, das per Intune oder PowerShell verteilt wird (der MDM VPNv2-CSP), und sie unterscheidet zwei Tunnel: Der Device-Tunnel authentifiziert sich mit einem Maschinenzertifikat über IKEv2 und verbindet sich bereits am Anmeldebildschirm — sodass Gruppenrichtlinien, Patching und Remote-Hilfe funktionieren, bevor sich jemand anmeldet — während der User-Tunnel den Verkehr des angemeldeten Benutzers trägt. Der Device-Tunnel ist auf IKEv2 mit Zertifikatsauthentifizierung sowie auf die Enterprise-/Education-Editionen beschränkt, weshalb Bereitstellungen ihn fast immer mit einer internen PKI kombinieren.

Apple iOS, iPadOS und macOS bieten VPN On Demand und Per-App VPN mit dem AlwaysOn-Flag in mobileconfig-Payloads, typischerweise über IKEv2 oder herstellerspezifische IKEv2/WireGuard-Tunnel; die strengere Payload "Always On VPN" für überwachte Geräte zwingt sogar den Systemverkehr durch den Tunnel. Android bietet eine systemweite Always-on-VPN-Einstellung in Kombination mit "Block connections without VPN" (dem Kill-Switch); Enterprise-MDMs wie Workspace ONE und Intune verteilen sie flottenweit über die Android-Enterprise-Richtlinie alwaysOnVpnPackage. Die Kontrolle verhindert, dass Benutzer das Unternehmens-Gateway umgehen, härtet Roaming-Laptops gegen bösartige "Evil-Twin"-WLANs und untermauert Zero-Trust-Designs, bei denen jede Sitzung einen inspizierten, richtliniendurchsetzenden Pfad durchlaufen muss — sie schlägt jedoch geschlossen fehl (fail closed), sodass ein falsch ausgestelltes oder abgelaufenes Zertifikat ein entferntes Gerät offline stranden lassen kann.

flowchart TD
  A[Gerät wird eingeschaltet] --> B{Netzwerk verfügbar?}
  B -->|nein| A
  B -->|ja| C[OS startet VPN-Tunnel automatisch]
  C --> D{Maschinenzertifikat gültig?}
  D -->|nein| E[Fail closed: Verkehr blockieren]
  D -->|ja| F[Device-Tunnel steht am Anmeldebildschirm]
  F --> G[Benutzer meldet sich an -> User-Tunnel]
  G --> H[Gesamter App-Verkehr -> Firmen-Gateway]
  H --> I[Inspizierter / richtliniendurchsetzter Ausgang]

Beispiele

  1. 01

    Windows 11 Always On VPN mit einem Device-Tunnel aus einem per Intune verteilten XML-Profil und IKEv2-Maschinenzertifikaten.

  2. 02

    Android Enterprise erzwingt Always-on VPN plus 'Block connections without VPN', sodass alle Apps über das Firmen-Gateway laufen.

Häufige Fragen

Was ist Always-On VPN?

Geräteweite Richtlinie, die den VPN-Tunnel automatisch aufbaut, sobald ein Netzwerk verfügbar ist, und ungetunnelten Verkehr verweigert; durchgesetzt von Windows-, Apple- und Android-Profilen. Es gehört zur Kategorie Netzwerksicherheit der Cybersicherheit.

Was bedeutet Always-On VPN?

Geräteweite Richtlinie, die den VPN-Tunnel automatisch aufbaut, sobald ein Netzwerk verfügbar ist, und ungetunnelten Verkehr verweigert; durchgesetzt von Windows-, Apple- und Android-Profilen.

Wie schützt man sich gegen Always-On VPN?

Schutzmaßnahmen gegen Always-On VPN kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Always-On VPN?

Übliche alternative Bezeichnungen: AOVPN, Always On VPN, Device tunnel.

Verwandte Begriffe