VPN

    En kryptert tunnel som frakter nettverkstrafikk mellom to endepunkter over et uklarert nettverk som internett.

    Et VPN (Virtual Private Network) er en kryptert tunnel mellom to endepunkter som frakter IP-trafikk over et uklarert underlag — typisk det offentlige internett. For operativsystemet ser tunnelen ut som et ekstra nettverksgrensesnitt; pakker sendt inn i den blir innkapslet, kryptert, videresendt til det fjerne endepunktet, dekryptert og sluppet ut på nettverket på den andre siden. Det fjerne nettverket ser trafikken som om den oppsto lokalt.

    VPN-er finnes hovedsakelig av to grunner. Den første er å koble klarerte nettverk over uklarert infrastruktur: en remote-access VPN lar en ansatts laptop nå interne tjenester som om den var på kontoret, og en site-to-site VPN slår sammen to kontor- eller datasenternettverk til ett rutet miljø. Den andre er å skjerme trafikk fra observatører på et lokalt nettverk — for eksempel på åpent Wi-Fi — ved å kryptere den før den forlater enheten, slik at det lokale nettverket bare ser ugjennomtrengelig trafikk mot VPN-endepunktet.

    Vanlige protokoller er IPsec (ofte i kombinasjon med IKEv2), WireGuard og OpenVPN. De skiller seg i ciphersuiter, nøkkelutveksling, NAT-traversal og kodekompleksitet, men driftsmodellen er den samme: autentiser partene, forhandle nøkler, og videresend krypterte pakker. Ruting bestemmer hvilken trafikk som går inn i tunnelen — full-tunnel sender alt, split-tunnel sender bare bestemte prefikser (for eksempel bedriftens 10.0.0.0/8-område).

    Det er verdt å være presis på hva et VPN gir og ikke gir. Det skjuler trafikkinnholdet og det reelle målet fra det lokale nettverket og endrer brukerens tilsynelatende offentlige IP-adresse til VPN-utgangens. Det gjør ikke brukeren anonym: VPN-operatøren ser den samme trafikken ISP-en ville ha sett, nettleserfingeravtrykk og innloggede kontoer identifiserer fortsatt brukeren, og DNS-spørringer kan lekke utenfor tunnelen hvis de ikke er konfigurert nøye. Personvern og anonymitet er ulike egenskaper, og et VPN er først og fremst et personvern- og rekkeviddeverktøy, ikke et anonymitetsverktøy.

    Nøkkelpunkter

    • Kryptert tunnel mellom to endepunkter over et uklarert nettverk
    • Remote-access VPN-er kobler brukere; site-to-site VPN-er kobler nettverk
    • Vanlige protokoller: IPsec/IKEv2, WireGuard, OpenVPN
    • Full-tunnel sender all trafikk; split-tunnel sender utvalgte prefikser
    • Endrer tilsynelatende offentlig IP til VPN-utgangens adresse
    • Gir personvern mot lokalt nettverk, ikke anonymitet mot VPN-operatør eller mottakerside
    • DNS-lekkasjer kan eksponere aktivitet hvis resolveren ikke også tunneleres

    Relaterte begreper

    Relaterte verktøy