En VPN(nytt vindu)-passthrough er en ruterfunksjon som lar VPN-trafikk passere gjennom brannmuren din og Network Address Translation (NAT)(nytt vindu). Den oppretter ikke selve VPN-tilkoblingen, men sikrer at ruteren din ikke blokkerer en enhet på nettverket ditt fra å koble til et eksternt VPN.
For de fleste bedrifter er ikke dette noe du trenger å konfigurere eller tenke på. Klarerte VPN-er som Proton VPN er bygget for å fungere med NAT som standard, så rutere håndterer trafikk automatisk uten behov for spesielle regler.
Hvorfor eksisterer en VPN-passthrough?
En VPN-passthrough løser kompatibilitetsproblemer mellom eldre VPN-protokoller og nyere nettverksinfrastruktur. De fleste nettverk bruker NAT for å la flere enheter dele én offentlig IP-adresse. Selv om dette fungerer for vanlig trafikk, var ikke noen eldre VPN-er designet med NAT i tankene.
Fordi eldre VPN-protokoller ikke alltid bruker standardporter eller strukturer som NAT kan tolke, kan ikke ruteren spore hvor dataene hører hjemme, og tilkoblingen vil mislykkes. En VPN-passthrough fungerer som en omgåelse som hjelper ruteren med å gjenkjenne og rute denne typen trafikk på riktig måte.
Hvordan fungerer en VPN-passthrough?
En VPN-passthrough er et sett med mekanismer innebygd i rutere for å støtte spesifikke VPN-protokoller. Når den er aktivert, vil ruteren:
- Identifiserer VPN-trafikk som bruker spesifikke protokoller eller porter
- Bruker spesielle håndteringsregler slik at krypterte pakker ikke blir droppet
- Lar tilkoblingen slippe gjennom NAT på riktig måte
Uten VPN-passthrough kan ruteren blokkere eller feilrute trafikken, noe som forhindrer VPN-en i å koble til.
Typer VPN-passthrough
Ulike VPN-er håndterer data forskjellig, så det finnes ikke én enkelt type passthrough. Hvis du jobber med eldre systemer, vil du kanskje se ulike typer VPN-passthrough avhengig av hvilken protokoll som brukes.
PPTP-passthrough
Point-to-Point Tunneling Protocol (PPTP) er en av de eldste VPN-typene. Den bruker en protokoll kalt Generic Routing Encapsulation (GRE) for å sende og motta data. NAT krever imidlertid et portnummer for å rute trafikk, og GRE bruker ikke porter, noe som skaper en konflikt som gjør at tilkoblingen brytes.
PPTP-passthrough løser dette ved å legge til en Call ID i dataene. Ruteren behandler denne ID-en som et portnummer, noe som lar trafikken passere gjennom brannmuren på riktig måte.
L2TP-passthrough
Layer 2 Tunneling Protocol (L2TP) fungerer på lignende måte som PPTP. For å komme forbi NAT-hindringen, tildeler L2TP-passthrough en økt-ID til datapakkene. Denne ID-en fungerer som en erstatning for et portnummer, slik at ruteren kan identifisere og rute trafikken til riktig enhet.
IPSec-passthrough
IPSec (Internet Protocol Security) bruker en teknologi kalt NAT Traversal (NAT-T) for å navigere rutere. Den pakker inn de krypterte IPSec-dataene i en standard UDP-pakke.
Fordi rutere allerede vet hvordan de skal håndtere UDP-pakker, kan IPSec-passthrough opprette en tilkobling ved hjelp av en spesifikk port (UDP 4500). Dette gjør at ruteren kan kartlegge og rute tilkoblingen riktig, samtidig som de krypterte dataene holdes sikre og uberørte.
Hva er forskjellen på en VPN og en VPN-passthrough?
En VPN er tjenesten som beskytter dataene dine. Den krypterer internettrafikken din og maskerer IP-adressen din ved å rute tilkoblingen din gjennom en sikker, ekstern tjener.
En VPN-passthrough er en funksjon på ruteren din. Den krypterer ikke dataene dine, skjuler ikke IP-adressen din(nytt vindu), eller gir noen sikkerhet på egen hånd. Dens eneste jobb er å gjenkjenne VPN-trafikk og la den passere gjennom ruterens brannmur.
Hvis du bruker en god VPN, trenger du generelt ikke å bekymre deg for passthrough-innstillinger i det hele tatt, ettersom ruteren vil håndtere det automatisk.
VPN-passthrough vs. VPN-ruter
Disse to blir ofte forvekslet, men de tjener svært forskjellige formål:
- En VPN-ruter krypterer og ruter trafikk aktivt for hver enhet som er koblet til den.
- En VPN-passthrough lar en enkelt enhet på nettverket ditt koble til en ekstern VPN.
Trenger VPN-er passthrough?
I de fleste tilfeller er svaret nei. VPN-protokoller er bygget for å håndtere NAT automatisk. Protokoller som WireGuard(nytt vindu), OpenVPN(nytt vindu) og IKEv2(nytt vindu) er designet for å la rutere spore tilkoblinger og sende data til riktig enhet uten manuelt oppsett eller spesielle regler.
Proton VPN baserer seg utelukkende på sikre protokoller, så den er kompatibel med standard ruterkonfigurasjoner som standard.
- Ingen manuell konfigurasjon: Du trenger ikke å endre noen avanserte innstillinger i ruterens fastvare for å bli koblet til.
- Automatisk kompatibilitet: Proton VPN fungerer med nesten alt nettverksutstyr for hjem og kontor rett ut av esken.
- Bedre sikkerhet: Ved å unngå eldre passthrough-mekanismer, unngår du også sikkerhetssårbarhetene knyttet til eldre protokoller som PPTP.
Med mindre du bruker ekstremt gammel maskinvare eller en svært restriktiv bedriftsbrannmur, kan du koble til Proton VPN uten noen gang å måtte justere passthrough-innstillingene dine.
Trenger du VPN-passthrough?
Du trenger kanskje bare å tenke på VPN-passthrough hvis:
- Du bruker eldre VPN-protokoller som PPTP eller L2TP
- Du baserer deg på eldre nettverksutstyr
- Du administrerer spesialiserte eller industrielle systemer med utdatert programvare
Ellers vil VPN-klienter som Proton VPN håndtere denne kompatibiliteten som standard.
Er det sikkerhetsrisikoer med en VPN-passthrough?
De fleste sikkerhetsbekymringer stammer fra det faktum at VPN-passthrough er utformet for å hjelpe eldre, mindre sikre protokoller med å omgå standard ruterbeskyttelse.
- Avhengighet av svake protokoller: VPN-passthrough brukes oftest for eldre protokoller som PPTP, som ikke lenger anses som sikre og lett kan utnyttes av cyberangrep.
- Blinde soner i brannmuren: Brannmuren din inspiserer kanskje ikke dataene som beveger seg inn og ut av tilkoblingen. Hvis selve VPN-protokollen er svak, skaper dette en bane for skadelig trafikk til å trenge inn i nettverket ditt uoppdaget.
- Økt angrepsflate: Aktivering av VPN-passthrough krever ofte at du åpner spesifikke kommunikasjonsporter på ruteren din. Hver åpne port er et potensielt inngangspunkt som angripere kan skanne etter og prøve å utnytte.
Beste praksis for et sikkert VPN-passthrough-oppsett
For de fleste bedrifter og enkeltpersoner er den beste sikkerhetsstrategien å unngå behovet for en VPN-passthrough helt. Hvis du må bruke det, følger du disse trinnene for å holde nettverket ditt sikkert:
- Prioriter oppdaterte protokoller: Bruk VPN-er som støtter WireGuard eller OpenVPN, som er standard for Proton VPN. Disse er designet for å fungere med rutere og NAT uten behov for en VPN-passthrough.
- Deaktiver det du ikke bruker: Hvis ruteren din har VPN-passthrough aktivert som standard, men du bruker en tjeneste som Proton VPN, bør du slå den av. Å redusere antall aktive funksjoner på ruteren krymper angrepsflaten din.
- Gjennomgå ruterinnstillingene regelmessig: Det er enkelt å aktivere en innstilling for en engangsløsning og glemme den. Sjekk ruterens fastvare regelmessig for å sikre at du ikke etterlater usikrede oppføringer for eldre protokoller du ikke lenger bruker.
- Hold maskinvaren oppdatert: Sørg for at ruterens fastvare er oppdatert. Produsenter slipper ofte oppdateringer som tetter sårbarheter knyttet til hvordan ruteren håndterer kryptert trafikk og portadministrasjon.
Til syvende og sist bør du se på VPN-gjennomstrømning som en siste utvei for eldre systemer. Hvis infrastrukturen din tillater det, er det å gå over til et moderne VPN-oppsett den mest effektive måten å eliminere disse risikoene på.
Bunnlinjen
VPN-gjennomstrømning er en løsning på et kompatibilitetsproblem mellom eldre VPN-protokoller og nyere nettverk. I dag er det stort sett unødvendig.
De fleste VPN-protokoller, som de som brukes av Proton VPN, er bygget for å fungere sømløst med NAT. Dette gjør VPN-gjennomstrømning til noe de fleste bedrifter aldri vil trenge å konfigurere. Hvis du opplever at du fortsatt er avhengig av gjennomstrømning, kan det være et tegn på at VPN-oppsettet eller nettverksinfrastrukturen din må oppdateres.






