Der private Schlüssel verlässt den Laptop nie
Die Anmeldung besteht aus einem einmaligen Link und einem separat übermittelten Passwort. Der Browser erzeugt das Schlüsselpaar auf dem Gerät des Nutzers und sendet nur den öffentlichen Teil. Es gibt im System kein Feld für einen privaten Schlüssel — weil nichts hineingehört.
Standardmäßig Split-Tunnel, Full-Tunnel richtig gemacht
Standardmäßig laufen nur Unternehmensbereiche durch den Tunnel. Full-Tunnel ist ein Schalter und wird als explizite Liste von Internet-Präfixen gebaut statt als pauschale Default-Route — der heimische Drucker funktioniert weiter, und der Handshake des Tunnels wird nie in ihn selbst zurückgeroutet.
Die Inspektion geschieht am Hub
Remote-Verkehr landet am Hub und trifft dort auf die vollständige Engine: Anwendungskontrolle, Kategorie- und URL-Filterung, IDS/IPS, TLS-Inspektion, Data Loss Prevention und das AI Gateway. Ein Spoke als Ausgangspunkt leitet weiter und übersetzt — er inspiziert nicht. Welche Appliance die Arbeit macht, ist für die Dimensionierung wichtig.
Wählen, wo der Verkehr eines Nutzers austritt
Über den Hub, über einen bestimmten Standort oder über den Standort, der dem Anmeldeort des Nutzers am nächsten liegt. Praktisch, wenn ein Dienst nur Adressen eines bestimmten Landes akzeptiert.
Identität — und was wirklich dazugehört
Nutzer und Gruppen kommen aus Active Directory, Azure AD oder SCIM, und Policies selektieren namentlich darauf. Eine Remote-Person wird bei der Registrierung an Ihren eigenen OpenID-Connect-Provider gebunden — ein Token ohne Multi-Faktor-Nachweis wird zurückgewiesen — und das Gerät trägt diese Identität danach mit sich, sodass der Hub die Person hinter einem Paket benennen kann. Ihre Verzeichnisgruppen entscheiden, welche benannten Anwendungen der Hub öffnet, und eine Frist stellt sie erneut vor den Provider. Im LAN liefert der Domänencontroller-Agent dieselbe Zuordnung für alle übrigen.
Geräte werden erkannt — und bewertet
Die Engine erkennt aus dem ohnehin sichtbaren Verkehr, was jedes Gerät ist — DHCP, mDNS, ARP, User-Agents, SSH-Banner — ohne Agent und ohne Installation beim Nutzer. Policies selektieren auf das Ergebnis: dieser Drucker, jene Geräteklasse, alles Unbekannte. Für ein registriertes Remote-Gerät kommt ein zweites, getrenntes Urteil hinzu: Die Konsole liest seinen Zustand aus dem Microsoft Intune oder CrowdStrike Falcon, das Sie ohnehin betreiben, und kann das Gerät am Hub abschalten, wenn dieses System es als kompromittiert meldet. Eine Maschine, für die keines der beiden Systeme sprechen kann, gilt als unbekannt und behält ihren Zugriff — sofern Sie nicht die strenge Lesart verlangen.