STACKIT VPN: Architektur, Funktionsweise und Praxiserfahrungen.

Mit STACKIT VPN (bzw. STACKIT Managed VPN) bietet STACKIT einen vollständig verwalteten Service für sichere Site-to-Site-VPN-Verbindungen. Der Dienst hat mittlerweile den Status General Availability (GA) erreicht und ist über die API, das STACKIT Portal sowie teilweise über den Terraform Provider nutzbar.

Für Umgebungen, die konsequent auf Infrastructure as Code setzen, bestehen derzeit noch einige Einschränkungen: Im Terraform Provider wird aktuell lediglich die Verwaltung von STACKIT VPN Gateways unterstützt, während die Konfiguration von VPN Connections noch nicht implementiert ist. Mit überschaubarem zusätzlichem Entwicklungsaufwand lässt sich der Dienst jedoch bereits heute, durch die Verwendung der API, gut in bestehende Automatisierungs- und Deployment-Prozesse integrieren.

Voraussetzung für das STACKIT VPN: Network Area

Das STACKIT VPN kann nur in Verbindung mit einer STACKIT Network Area genutzt werden. Die Network Area fungiert als zentrales Routing‑Konstrukt und ermöglicht es, Netzwerke, Projekte und deren virtuelle Netze übergreifend miteinander zu verbinden.

Das VPN Gateway erhält eine zentrale IP‑Adresse aus der Network Area, und über statische Routen werden die CIDR‑Ranges weiterer Netzwerke dorthin geleitet. Dadurch eignet sich der Service besonders gut für Hub‑and‑Spoke‑Architekturen.

Architektur des STACKIT VPN: VPN Gateway und VPN Connections

Das STACKIT VPN unterscheidet zwischen zwei Ressourcentypen:

VPN Gateway

Das VPN Gateway bildet den zentralen Einstiegspunkt und definiert die grundlegenden Eigenschaften der VPN‑Anbindung:

  • Zentrale IP aus der Network Area
  • Auswahl der SKU / Performanceklasse
    • VPN-IPSec-100-HA – max. 1 VPN Connection, 100 MBit/s
    • VPN-IPSec-500-HA – max. 3 VPN Connections, 500 MBit/s
    • VPN-IPSec-1000-HA – max. 5 VPN Connections, 1000 MBit/s
  • Festlegung der Availability Zones
  • Definition des Routing Types (z. B. Static oder BGP)

Für jede angegebene Availability Zone wird automatisch ein eigenes Tunnel Interface erzeugt. Dadurch entstehen immer zwei Tunnel, was eine hochverfügbare Anbindung ermöglicht.

Hinweis: SKUs bzw. Performanceklassen können nicht herabgestuft werden. Wenn eine kleinere Leistungsstufe benötigt wird, ist ein entsprechendes Redeployment erforderlich.

VPN Connections

Ein VPN Gateway kann mit einer oder mehreren VPN Connection‑Ressourcen verknüpft werden.
In diesen Objekten wird die eigentliche Site‑to‑Site‑Verbindung definiert:

  • Die CIDR‑Ranges des STACKIT Netzes und der Gegenstelle
  • Remote Endpoints (Public IPs)
  • IPsec‑Konfiguration für Phase 1 und Phase 2
  • Authentifizierung, z. B. über Pre‑Shared Key
  • Optional: BGP‑Konfiguration inklusive ASN

STACKIT unterstützt alle gängigen modernen Verschlüsselungs‑ und Integritätsalgorithmen, was eine sehr gute Interoperabilität mit gängigen Gegenstellen ermöglicht.

Hochverfügbarkeit per Design

Die Hochverfügbarkeit ist integraler Bestandteil des Designs:

  • Pro VPN Gateway werden zwei Tunnel Interfaces bereitgestellt
  • Je ein Tunnel pro deklarierter Availability Zone
  • Entsprechend müssen auch auf der Gegenseite zwei Tunnel konfiguriert werden

Das erhöht zwar minimal den Konfigurationsaufwand, sorgt aber für eine ausfallsichere Verbindung.

Automatisierung und Betrieb des STACKIT VPN

Die Konfiguration erfolgt aktuell ausschließlich über die STACKIT API. In der Praxis lässt sich das sehr gut mit Terraform umsetzen, beispielsweise über Local Blocks und den offiziellen STACKIT Terraform Provider. Auch Beta‑Ressourcen werden unterstützt. Es ist nur eine Frage der Zeit, bis der das STACKIT VPN vollwertig mit eigenen STACKIT Terraform Resource-Blocks unterstützt wird.

Für IaC‑getriebene Umgebungen ist das STACKIT VPN dadurch gut reproduzierbar und versionskontrolliert betreibbar.

Rewion Praxiserfahrung

Unsere bisherigen Erfahrungen mit STACKIT Managed VPN sind durchweg positiv. Der Aufbau der VPN-Tunnel funktionierte in verschiedenen Szenarien zuverlässig und ohne größere Herausforderungen. Auch im laufenden Betrieb erwiesen sich die Verbindungen über längere Zeiträume hinweg als stabil. Die Unterstützung moderner IPsec-Algorithmen trägt zusätzlich zu einer sicheren und zuverlässigen Konnektivität bei.

Derzeit größte Einschränkung ist die noch begrenzte Transparenz des Dienstes. Der Service bietet aktuell zwar die Möglichkeit per GUI oder API den Status der Komponenten abzufragen, jedoch keine Möglichkeit, Logs oder Metriken für Monitoring- und Analysezwecke zu exportieren.

Für viele Network Engineers dürfte außerdem die Bezeichnung der Schlüsselaustauschgruppen zunächst ungewohnt sein. Während in der Praxis häufig die klassischen IPsec-DH-Gruppennummern (z. B. Gruppe 19, 20 oder 21) verwendet werden, setzt STACKIT auf die kryptografischen Gruppenbezeichnungen wie ecp256, ecp384 oder ecp521. Technisch handelt es sich um dieselben elliptischen Kurven, die alternative Benennung kann bei der Konfiguration jedoch zunächst für Verwirrung sorgen.

Ebenfalls erwähnenswert sind die vergleichsweise strengen Anforderungen an den Pre-Shared Key (PSK). Dieser muss:

  • mindestens 20 Zeichen lang sein,
  • mindestens 16 unterschiedliche Zeichen enthalten,
  • mindestens einen Großbuchstaben enthalten,
  • mindestens einen Kleinbuchstaben enthalten und
  • mindestens eine Zahl enthalten.

Diese Vorgaben sind aus Sicherheitsgründen nachvollziehbar, sollten jedoch bei der Planung und Automatisierung von VPN-Verbindungen berücksichtigt werden.

Fazit: STACKIT VPN aktuell für automatisierte und hybride Architekturen

Das STACKIT VPN ist unserer Meinung nach ein technisch ausgereifter Dienst:

  • Klare Trennung von Gateway und Connections
  • Hochverfügbarkeit über Availability Zones
  • Moderne IPsec‑Standards
  • Gute Automatisierbarkeit über API und Terraform
  • Aktuell kostenlos nutzbar

Sobald die Terraform-Unterstützung vollständig verfügbar ist, dürfte sich der Service auch für Infrastructure-as-Code-affine Teams deutlich wartbarer und sauberer integrieren lassen. Für Teams, die primär über API oder Web-UI arbeiten, ist STACKIT VPN eine sehr solide und praxistaugliche Lösung.

Ansprechpartner

Buchen Sie einen Termin mit unseren Experten oder schreiben Sie uns eine Nachricht um mehr zu erfahren.
Tim-Szostakowski-Close-up_Shot_Rounded_Web.webp

Tim Szostakowski

Ihr Partner für IT-Beratung und Services.

Wir sind für Sie da
Erfolgreiche Projekte mit Rewion als Trusted Advisor
DHBW
stack it
Dr. Frontheim
IKK Kliniken
Landes Krankenhaus
AWO
Röchling
TÜV Rheinland
thyssenkrupp
SWR
Siemens
Schwarz Gruppe
Die Stuttgarter
LVM
FEIN
Kärcher
HSD
HITACHI
Frankfurt Airport
EF Eugster Frismag
dm Tech
dataport
Carthago
Bucher
DHBW
stack it
Dr. Frontheim
IKK Kliniken
Landes Krankenhaus
AWO
Röchling
TÜV Rheinland
thyssenkrupp
SWR
Siemens
Schwarz Gruppe
Die Stuttgarter
LVM
FEIN
Kärcher
HSD
HITACHI
Frankfurt Airport
EF Eugster Frismag
dm Tech
dataport
Carthago
Bucher
Deichmann
Bauwerk
Ritter Sport
Dürr
Ilm-Kreis-Kliniken
Robert-Bosch Krankenhaus
ARD
Fritz
RAPS
Bayrisches Staatsministerium
coop
BALLUFF
hr
NDR
MDR
Universitätsklinikum Freiburg
Konstruktionsgruppe Bauen
BIM Cluster
Bayern Tourismus
Bürger
Pflugfelder
GSG Neuwied
VRR
VOSS
Deichmann
Bauwerk
Ritter Sport
Dürr
Ilm-Kreis-Kliniken
Robert-Bosch Krankenhaus
ARD
Fritz
RAPS
Bayrisches Staatsministerium
coop
BALLUFF
hr
NDR
MDR
Universitätsklinikum Freiburg
Konstruktionsgruppe Bauen
BIM Cluster
Bayern Tourismus
Bürger
Pflugfelder
GSG Neuwied
VRR
VOSS

Technischer Support

Willkommen bei unserem exklusiven Support für Bestandskunden. Hier finden Sie alle nötigen Informationen, um schnell und unkompliziert Hilfe bei technischen Anfragen zu erhalten.

Support-Hotline

Für dringende Anfragen erreichen Sie uns telefonisch unter:

Support E-Mail

Senden Sie uns Ihr Anliegen mit allen relevanten Details an:

Fernwartung via TeamViewer

Für eine direkte Unterstützung per Fernwartung, laden Sie bitte unser TeamViewer-Modul herunter:

Bitte beachten Sie: Dieser Kanal ist speziell für technische Anfragen unserer Bestandskunden vorgesehen. Für allgemeine Anfragen, Informationen zu unseren Dienstleistungen oder eine Erstberatung nutzen Sie bitte unser Kontaktformular oder schreiben Sie eine E-Mail an [email protected].