Warum nicht direkt via IKEv2? Wesentlich flotterer Verbindungsaufbau als via IKEv1, dazu noch on-demand (im besten Fall alles via MDM ausgerollt) und die Welt (des Admins) ist wieder ein Stückchen besser geworden
Kann das jemand bestätigen oder dementieren?
Also mir persönlich wäre das jetzt neu... bzw. anders formuliert: Ist mir so noch nicht untergekommen, aber ich nutze VPN i.d.R. auch eher so, dass ich mich nicht selbst künstlich limitiere (durch irgendwelche VPN-Routing-Geschichten, die dann noch über div. andere Standorte gehen). Hat man eine entsprechende Infrastruktur, wo bestimmte Auflagen erfüllt sein "müssen", sieht das sicherlich anders aus (s. z.B. Konzernwesen), aber so .... davon ab, stehen dann auch entsprechende Bandbreiten zur Verfügung und wie kleinere Kunden halt auch nunmal so sind (verständlicherweise)... mal so 1300€/Monat für 1Gbit synchron... haben die meisten kein Bock drauf und auch bei 100Mbit bei ~400€/Monat sehen die meisten das nicht ein. Also schluckt man dann das Upload-Limit des VPN-Gateway-Standortes.
Macht also nicht so wirklich Sinn, denn was nicht durch den Tunnel "muss" (ganz ganz zwingend), das "muss" auch nicht durch den Tunnel. Anders sieht es mitunter aus, wenn Du sagst: reines Firmenhandy, nix mit irgendwas, nur Mail und ggf. eigene interne Software (oder extern via FQDN/Domain/IP) und jut.
Nur damit ich hier nicht falsch verstanden werde... Nur weil man etwas machen "kann", heisst es nicht, dass man es machen "muss" und es heisst auch noch lange nicht, dass es Dinge "besser" macht. Könnte mir beim Autofahren sicherlich auch einen Integral-Helm aufsetzen, wenn ich etwas schneller fahre, haben die Rennfahrer ja auch! Macht es irgendwas "besser" (abgesehen davon bei normalen Geschwindigkeiten einfach nur tierisch zu stören)? Klar, der Kopf ist besser geschützt... das bringt es auch total, wenn der restliche Teil des Körpers überall verstreut ist... mh...... ich weiss ja nicht, ich weiss ja nicht...
Davon ab würde so ein Routing über einen bestimmten Standort natürlich noch bedingen, dass dort auch entsprechende Mechanismen vorhanden sind. Proxy wäre z.B. so ein Thema, etc. ansonsten bringt das alles nix und ist nur reine Verschwendung von Ressourcen/Bandbreiten. Einfach "nur" ein bisschen Firewall auf Layer 3/4 macht die ganze Nummer definitiv nicht sicherer für den Client. Aber: Kommt auch immer auf die Umgebung und die Umstände an (und natürlich auf: "Ist mir alles egal, ich will das einfach so machen, basta!")