Always-On VPN
Was ist Always-On VPN?
Always-On VPNGeräteweite Richtlinie, die den VPN-Tunnel automatisch aufbaut, sobald ein Netzwerk verfügbar ist, und ungetunnelten Verkehr verweigert; durchgesetzt von Windows-, Apple- und Android-Profilen.
Always-On VPN ist eine Funktion für verwaltete Geräte, die das Betriebssystem erzwingt, bevor irgendeine Anwendung das Netzwerk nutzen kann. Unter Windows wird sie als VPN-Profil ausgeliefert, das per Intune oder PowerShell verteilt wird (der MDM VPNv2-CSP), und sie unterscheidet zwei Tunnel: Der Device-Tunnel authentifiziert sich mit einem Maschinenzertifikat über IKEv2 und verbindet sich bereits am Anmeldebildschirm — sodass Gruppenrichtlinien, Patching und Remote-Hilfe funktionieren, bevor sich jemand anmeldet — während der User-Tunnel den Verkehr des angemeldeten Benutzers trägt. Der Device-Tunnel ist auf IKEv2 mit Zertifikatsauthentifizierung sowie auf die Enterprise-/Education-Editionen beschränkt, weshalb Bereitstellungen ihn fast immer mit einer internen PKI kombinieren.
Apple iOS, iPadOS und macOS bieten VPN On Demand und Per-App VPN mit dem AlwaysOn-Flag in mobileconfig-Payloads, typischerweise über IKEv2 oder herstellerspezifische IKEv2/WireGuard-Tunnel; die strengere Payload "Always On VPN" für überwachte Geräte zwingt sogar den Systemverkehr durch den Tunnel. Android bietet eine systemweite Always-on-VPN-Einstellung in Kombination mit "Block connections without VPN" (dem Kill-Switch); Enterprise-MDMs wie Workspace ONE und Intune verteilen sie flottenweit über die Android-Enterprise-Richtlinie alwaysOnVpnPackage. Die Kontrolle verhindert, dass Benutzer das Unternehmens-Gateway umgehen, härtet Roaming-Laptops gegen bösartige "Evil-Twin"-WLANs und untermauert Zero-Trust-Designs, bei denen jede Sitzung einen inspizierten, richtliniendurchsetzenden Pfad durchlaufen muss — sie schlägt jedoch geschlossen fehl (fail closed), sodass ein falsch ausgestelltes oder abgelaufenes Zertifikat ein entferntes Gerät offline stranden lassen kann.
flowchart TD
A[Gerät wird eingeschaltet] --> B{Netzwerk verfügbar?}
B -->|nein| A
B -->|ja| C[OS startet VPN-Tunnel automatisch]
C --> D{Maschinenzertifikat gültig?}
D -->|nein| E[Fail closed: Verkehr blockieren]
D -->|ja| F[Device-Tunnel steht am Anmeldebildschirm]
F --> G[Benutzer meldet sich an -> User-Tunnel]
G --> H[Gesamter App-Verkehr -> Firmen-Gateway]
H --> I[Inspizierter / richtliniendurchsetzter Ausgang]● Beispiele
- 01
Windows 11 Always On VPN mit einem Device-Tunnel aus einem per Intune verteilten XML-Profil und IKEv2-Maschinenzertifikaten.
- 02
Android Enterprise erzwingt Always-on VPN plus 'Block connections without VPN', sodass alle Apps über das Firmen-Gateway laufen.
● Häufige Fragen
Was ist Always-On VPN?
Geräteweite Richtlinie, die den VPN-Tunnel automatisch aufbaut, sobald ein Netzwerk verfügbar ist, und ungetunnelten Verkehr verweigert; durchgesetzt von Windows-, Apple- und Android-Profilen. Es gehört zur Kategorie Netzwerksicherheit der Cybersicherheit.
Was bedeutet Always-On VPN?
Geräteweite Richtlinie, die den VPN-Tunnel automatisch aufbaut, sobald ein Netzwerk verfügbar ist, und ungetunnelten Verkehr verweigert; durchgesetzt von Windows-, Apple- und Android-Profilen.
Wie schützt man sich gegen Always-On VPN?
Schutzmaßnahmen gegen Always-On VPN kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Always-On VPN?
Übliche alternative Bezeichnungen: AOVPN, Always On VPN, Device tunnel.