VPN statt öffentlicher Endpunkte: Managed Services privat anbinden
Eine Datenbank braucht keine öffentliche IP-Adresse. Wie WireGuard- und IPsec-Tunnel Managed Services direkt in Ihr Netz holen — ohne einen einzigen offenen Port ins Internet.
Der übliche Weg zu einer gehosteten Datenbank: ein öffentlicher Endpunkt, abgesichert mit Passwort, TLS und einer IP-Allowlist. Das funktioniert — aber es stellt eine Tür ins Internet, die dort nicht stehen müsste. Jeder Scanner findet sie, jede Allowlist veraltet, und jeder Auditor fragt danach. Die bessere Antwort: Es gibt gar keinen öffentlichen Endpunkt.
Der Tunnel als Standardweg
Bei HOST SMITH binden wir Managed Services auf Wunsch ausschließlich privat an: Ein verschlüsselter Tunnel verbindet Ihr Netz — Büro, Rechenzentrum oder Ihre Cloud-VPC — direkt mit der Umgebung, in der Ihre Services laufen. Der Connection String zeigt dann auf eine private Adresse, die nur durch den Tunnel erreichbar ist. Von außen existiert Ihre Datenbank schlicht nicht.
WireGuard für die meisten Fälle
WireGuard ist unsere erste Wahl: moderne Kryptografie, minimale Angriffsfläche (wenige tausend Zeilen Code), spürbar geringere Latenz als klassische VPNs und eine Konfiguration, die auf eine Seite passt. Roaming-fähig ist es obendrein — praktisch für Deployments, deren Quell-IPs wechseln.
IPsec, wenn die Gegenstelle es verlangt
Konzern-Firewalls, ältere Appliances, Vorgaben aus der IT-Richtlinie: Es gibt gute Gründe, warum die Gegenseite IPsec spricht. Unsere OPNsense-Cluster beherrschen beides parallel — WireGuard für die neuen Strecken, IPsec site-to-site zur bestehenden Infrastruktur. Sie müssen nichts umbauen, um privat angebunden zu sein.
Betrieb gehört dazu
Ein Tunnel ist schnell aufgebaut und langsam vergessen: Schlüsselrotation, Erreichbarkeits-Monitoring, Failover über den Firewall-Cluster, sauberes Routing ohne Adress-Kollisionen — das ist der Teil, den wir übernehmen. Fällt eine Firewall aus, wandert der Tunnel per CARP mit, ohne dass Ihre Verbindungen abreißen.
Versuchen Sie das mal in Ihrer Public Cloud — dort heißt dieselbe Architektur Private Link, kostet pro Stunde und pro Gigabyte und bleibt trotzdem in deren Netz. Bei uns ist der private Weg einfach die vernünftige Grundeinstellung.
Klingt nach Ihrem Setup?
Genau solche Umgebungen bauen und betreiben wir täglich. Erzählen Sie uns, wo Sie stehen — wir sagen Ihnen ehrlich, was für Ihren Fall sinnvoll ist und was nicht.