Zum Hauptinhalt springen
Cloud / Azure / Produkte / Azure VPN Gateway - Sichere Hybrid-Konnektivität

Azure VPN Gateway - Sichere Hybrid-Konnektivität

Azure VPN Gateway ermöglicht verschlüsselte Site-to-Site- und Point-to-Site-VPN-Verbindungen zwischen Azure und On-Premises.

networking
Preismodell Gateway-Stunden (nach SKU) + ausgehende Datenübertragung
Verfügbarkeit Alle Azure-Regionen, zonenredundante SKUs in Regionen mit Availability Zones
Datensouveränität EU-Regionen verfügbar
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite) SLA

Was ist Azure VPN Gateway?

Azure VPN Gateway ist ein verwalteter Service für verschlüsselte Netzwerkverbindungen zwischen Azure Virtual Networks und anderen Netzwerken. Der Service unterstützt Site-to-Site-VPN für die Verbindung von On-Premises-Rechenzentren, Point-to-Site-VPN für Remote-Mitarbeiter und VNet-to-VNet-Verbindungen zwischen Azure-Regionen. Alle Verbindungen sind mit IPsec/IKE verschlüsselt.

VPN Gateway ist die kosteneffiziente Alternative zu ExpressRoute für Hybrid-Cloud-Szenarien, wenn keine dedizierte private Verbindung erforderlich ist.

Wichtig für neue Projekte: Seit November 2025 können keine neuen Gateways mehr auf Basis der klassischen, nicht zonenredundanten SKUs (VpnGw1 bis VpnGw5) erstellt werden. Microsoft empfiehlt für alle Neuanlagen die zonenredundanten SKUs (VpnGw1AZ bis VpnGw5AZ); bestehende ältere Gateways werden im Rahmen einer Migration bis September 2026 auf die AZ-SKUs umgestellt.

Kernfunktionen

  • Site-to-Site-VPN: IPsec/IKE-Tunnel zu On-Premises-VPN-Geräten, je nach SKU mit Durchsatz von rund 100 Mbps (Basic) bis zu mehreren Gbps bei den größten AZ-SKUs
  • Point-to-Site-VPN: Remote-Zugriff für einzelne Clients über OpenVPN, IKEv2 oder SSTP
  • VNet-to-VNet: Verschlüsselte Verbindungen zwischen Azure-VNets in verschiedenen Regionen
  • Active-Active: Hochverfügbare Konfiguration mit zwei Gateway-Instanzen und BGP-Unterstützung
  • Zonenredundant: Deployment über Availability Zones für höhere Verfügbarkeit bei den AZ-SKUs (VpnGw1AZ-VpnGw5AZ)

Typische Anwendungsfälle

Hybrid Cloud Konnektivität: Sichere Verbindung zwischen On-Premises-Rechenzentrum und Azure-VNets für den Zugriff auf Cloud-Workloads.

Remote-Mitarbeiter: Point-to-Site-VPN für Entwickler und Administratoren, die auf Azure-Ressourcen zugreifen müssen.

Disaster Recovery: VNet-to-VNet-Verbindungen zwischen Azure-Regionen für Replikation und Failover-Szenarien.

Vorteile

  • Kosteneffizient: Günstiger als ExpressRoute für moderate Bandbreitenanforderungen
  • Verwaltet: Kein eigener Betrieb von VPN-Hardware notwendig, Microsoft übernimmt Wartung und Patching
  • Breite Kompatibilität: Unterstützung für gängige VPN-Geräte von Cisco, Fortinet, Palo Alto und anderen Herstellern
  • Verschlüsselt: Alle Verbindungen standardmäßig mit IPsec/IKE gesichert

Häufig gestellte Fragen zu Azure VPN Gateway

Welche Gateway-SKU benötige ich?

Für neue Deployments empfiehlt Microsoft ausschließlich die zonenredundanten SKUs VpnGw1AZ bis VpnGw5AZ, die mit steigender Stufe mehr Bandbreite und mehr Point-to-Site-Verbindungen bieten. Die klassischen SKUs VpnGw1-5 (ohne AZ) können seit November 2025 nicht mehr neu angelegt werden. Die Basic-SKU bleibt für einfache Testszenarien verfügbar, ist aber nicht für Produktion gedacht.

Wie viele Verbindungen sind möglich?

Site-to-Site- bzw. VNet-to-VNet-Tunnel sind je nach SKU auf 30 (kleinere SKUs) bzw. bis zu 100 begrenzt; für mehr Tunnel wird Azure Virtual WAN empfohlen. Point-to-Site unterstützt je nach SKU einige Hundert bis mehrere Tausend gleichzeitige Clientverbindungen.

Was ist der Unterschied zu ExpressRoute?

VPN Gateway nutzt verschlüsselte Verbindungen über das öffentliche Internet. ExpressRoute bietet private, dedizierte Verbindungen mit tendenziell höherer Bandbreite und geringerer Latenz, ist aber in der Regel teurer und benötigt einen Connectivity-Provider. Beide Dienste lassen sich als Coexisting-Setup mit VPN als Failover für ExpressRoute kombinieren.

Welche VPN-Geräte werden unterstützt?

Microsoft veröffentlicht validierte Konfigurationen für Geräte unter anderem von Cisco, Fortinet, Juniper, Palo Alto, Check Point und Barracuda. Grundsätzlich kann jedes IKEv2- bzw. IPsec-kompatible Gerät verwendet werden.

Was kostet Azure VPN Gateway?

Die Kosten setzen sich aus einer stündlichen Gebühr für die jeweilige Gateway-SKU sowie aus den Kosten für ausgehende Datenübertragung zusammen. Traffic zwischen VNets in derselben Region ist kostenlos, Traffic zu On-Premises oder in andere Regionen wird nach den regulären Egress-Tarifen berechnet. Aktuelle Preise finden sich auf der offiziellen Preisseite.

Integration mit innFactory

Als Microsoft Solutions Partner unterstützt innFactory Sie bei Azure VPN Gateway: von der Konzeption der Hybrid-Architektur über die Auswahl der passenden (zonenredundanten) Gateway-SKU bis zur Implementierung von High-Availability-Setups und der Migration bestehender Gateways auf aktuelle SKUs.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.

Schnellzugriff

Microsoft Solutions Partner

innFactory ist Microsoft Solutions Partner. Wir bieten Beratung, Implementierung und Managed Services für Azure.

Microsoft Solutions Partner Microsoft Data & AI

Bereit, mit Azure VPN Gateway - Sichere Hybrid-Konnektivität zu starten?

Unsere zertifizierten Azure Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren