En VPN(nyt vindue)-passthrough er en routerfunktion, der tillader VPN-trafik at passere gennem Deres firewall og Network Address Translation (NAT)(nyt vindue). Den opretter ikke selve VPN-forbindelsen, men sikrer, at Deres router ikke blokerer en enhed på Deres netværk fra at oprette forbindelse til en ekstern VPN.

For de fleste virksomheder er dette ikke noget, De behøver at konfigurere eller tænke på. Betroede VPN’er som Proton VPN er bygget til at fungere med NAT som standard, så routere håndterer trafikken automatisk uden behov for særlige regler.

Hvorfor findes en VPN-passthrough?

En VPN-passthrough løser kompatibilitetsproblemer mellem ældre VPN-protokoller og nyere netværksinfrastruktur. De fleste netværk bruger NAT til at lade flere enheder dele én offentlig IP-adresse. Selvom dette fungerer for almindelig trafik, var nogle ældre VPN’er ikke designet med NAT i tankerne.

Da ældre VPN-protokoller ikke altid bruger standardporte eller -strukturer, som NAT kan tolke, kan routeren ikke spore, hvor dataene hører til, og forbindelsen vil mislykkes. En VPN-passthrough fungerer som en løsning, der hjælper routeren med at genkende og dirigere denne type trafik korrekt.

Hvordan fungerer en VPN-passthrough?

En VPN-passthrough er et sæt mekanismer indbygget i routere for at understøtte specifikke VPN-protokoller. Når den er aktiveret, vil routeren:

  • Identificerer VPN-trafik ved hjælp af specifikke protokoller eller porte
  • Anvender særlige håndteringsregler, så krypterede pakker ikke tabes
  • Tillader, at forbindelsen passerer korrekt gennem NAT

Uden VPN-passthrough kan routeren blokere eller fejlroute trafikken, hvilket forhindrer VPN’en i at oprette forbindelse.

Typer af VPN-passthrough

Forskellige VPN’er håndterer data forskelligt, så der findes ikke én enkelt type passthrough. Hvis De arbejder med ældre systemer, kan De opleve forskellige typer VPN-passthrough afhængigt af den anvendte protokol.

PPTP-passthrough

Point-to-Point Tunneling Protocol (PPTP) er en af de ældste VPN-typer. Den bruger en protokol kaldet Generic Routing Encapsulation (GRE) til at sende og modtage data. NAT kræver dog et portnummer for at dirigere trafikken, og GRE bruger ikke porte, hvilket skaber en konflikt, der får forbindelsen til at afbrydes.

PPTP-passthrough løser dette ved at tilføje et Call ID til dataene. Routeren behandler dette ID som et portnummer, hvilket gør det muligt for trafikken at passere korrekt gennem firewallen.

L2TP-passthrough

Layer 2 Tunneling Protocol (L2TP) fungerer på samme måde som PPTP. For at overvinde NAT-forhindringen tildeler L2TP-passthrough et Session-ID til datapakkerne. Dette ID fungerer som erstatning for et portnummer, så routeren kan identificere og dirigere trafikken til den rigtige enhed.

IPSec-passthrough

IPSec (Internet Protocol Security) bruger en teknologi kaldet NAT Traversal (NAT-T) to navigere gennem routere. Den pakker de krypterede IPSec-data ind i en standard UDP-pakke.

Da routere allerede ved, hvordan de skal håndtere UDP-pakker, kan IPSec-passthrough oprette en forbindelse ved hjælp af en specifik port (UDP 4500). Dette gør det muligt for routeren at tilknytte og dirigere forbindelsen korrekt, samtidig med at de krypterede data holdes sikre og uberørte.

Hvad er forskellen på en VPN og en VPN-passthrough?

En VPN er den tjeneste, der beskytter Deres data. Den krypterer Deres internettrafik og maskerer Deres IP-adresse ved at dirigere Deres forbindelse gennem en sikker, ekstern server.

En VPN-passthrough er en funktion på Deres router. Den krypterer ikke Deres data, skjuler ikke Deres IP-adresse(nyt vindue) eller tilbyder nogen sikkerhed i sig selv. Dens eneste opgave er at genkende VPN-trafik og lade den passere gennem routerens firewall.

Hvis De bruger en god VPN, behøver De generelt slet ikke at bekymre Dem om passthrough-indstillinger, da routeren vil håndtere det automatisk.

VPN-passthrough vs. VPN-router

Disse to forveksles ofte, men de tjener meget forskellige formål:

  • En VPN-router krypterer og dirigerer aktivt trafikken for enhver enhed, der er tilsluttet den.
  • En VPN-passthrough tillader en enkelt enhed på Deres netværk at oprette forbindelse til en ekstern VPN.

Har VPN’er brug for passthrough?

I de fleste tilfælde er svaret nej. VPN-protokoller er bygget til at håndtere NAT automatisk. Protokoller som WireGuard(nyt vindue), OpenVPN(nyt vindue) og IKEv2(nyt vindue) er designet til at lade routere spore forbindelser og sende data til den korrekte enhed uden manuel konfiguration eller særlige regler.

Proton VPN bygger udelukkende på sikre protokoller, så den er som standard kompatibel med standard routerkonfigurationer.

  • Ingen manuel konfiguration: De behøver ikke at ændre nogen avancerede indstillinger i Deres routers firmware for at oprette forbindelse.
  • Automatisk kompatibilitet: Proton VPN fungerer med næsten alt netværksudstyr til hjemmet og kontoret lige ud af boksen.
  • Bedre sikkerhed: Ved at undgå ældre passthrough-mekanismer undgår De også de sikkerhedssårbarheder, der er forbundet med ældre protokoller som PPTP.

Medmindre De bruger ekstremt gammel hardware eller en meget restriktiv virksomhedsfirewall, kan De oprette forbindelse til Proton VPN uden nogensinde at skulle justere Deres passthrough-indstillinger.

Har De brug for VPN-passthrough?

De behøver muligvis kun at tænke på VPN-passthrough, hvis:

  • De bruger ældre VPN-protokoller som PPTP eller L2TP
  • De er afhængige af ældre netværksudstyr
  • De administrerer specialiserede eller industrielle systemer med forældet software

Ellers vil VPN-klienter som Proton VPN håndtere denne kompatibilitet som standard.

Er der sikkerhedsrisici ved en VPN-passthrough?

De fleste sikkerhedsproblemer stammer fra det faktum, at VPN-passthrough er designet til at hjælpe ældre, mindre sikre protokoller med at omgå standard routerbeskyttelse.

  • Afhængighed af svage protokoller: VPN-passthrough bruges oftest til ældre protokoller som PPTP, som ikke længere anses for at være sikre og let kan udnyttes af cyberangreb.
  • Blinde vinkler i firewallen: Deres firewall undersøger måske ikke de data, der bevæger sig ind og ud af forbindelsen. Hvis selve VPN-protokollen er svag, skaber dette en sti, hvor ondsindet trafik kan trænge uopdaget ind på Deres netværk.
  • Øget angrebsflade: Aktivering af VPN-passthrough kræver ofte, at der åbnes specifikke kommunikationsporte på Deres router. Hver åben port er et potentielt adgangspunkt, som angribere kan scanne efter og forsøge at udnytte.

Bedste praksis for en sikker VPN-passthrough-konfiguration

For de fleste virksomheder og enkeltpersoner er den bedste sikkerhedsstrategi helt at undgå at have brug for en VPN-passthrough. Hvis De skal bruge den, skal De følge disse trin for at holde Deres netværk sikkert:

  • Prioritér opdaterede protokoller: Anvend VPN’er, der understøtter WireGuard eller OpenVPN, hvilket er standard for Proton VPN. Disse er designet til at fungere med routere og NAT uden behov for en VPN-passthrough.
  • Deaktivér det, De ikke bruger: Hvis Deres router har VPN-passthrough aktiveret som standard, men De bruger en tjeneste som Proton VPN, bør De slå det fra. At reducere antallet af aktive funktioner på Deres router mindsker Deres angrebsflade.
  • Gennemgå regelmæssigt Deres routers indstillinger: Det er nemt at aktivere en indstilling til en engangsløsning og glemme alt om den. Kontrollér regelmæssigt Deres routers firmware for at sikre, at De ikke efterlader usikre adgange til ældre protokoller, De ikke længere bruger.
  • Hold hardwaren opdateret: Sørg for, at Deres routers firmware er opdateret. Producenter udgiver ofte opdateringer, der lukker sårbarheder relateret til, hvordan routeren håndterer krypteret trafik og portadministration.

I sidste ende bør De betragte VPN-passthrough som en sidste udvej til ældre systemer. Hvis Deres infrastruktur tillader det, er overgangen til en moderne VPN-konfiguration den mest effektive måde at eliminere disse risici på.

Konklusionen

VPN-passthrough er en løsning på et kompatibilitetsproblem mellem ældre VPN-protokoller og nyere netværk. I dag er det stort set unødvendigt.

De fleste VPN-protokoller, såsom dem, der bruges af Proton VPN, er bygget til at fungere problemfrit med NAT. Dette gør VPN-passthrough til noget, som de fleste virksomheder aldrig vil få brug for at konfigurere. Hvis De oplever, at De stadig er afhængig af passthrough, kan det være et tegn på, at Deres VPN-konfiguration eller netværksinfrastruktur skal opdateres.