Fernzugriff — Häufig gestellte Fragen
Mirox bietet Ihnen zwei Wege, um von überall auf die Geräte eines Anlagennetzwerks zuzugreifen: das VPN, eine vollständige Netzwerkverbindung für jedes Protokoll, und den Browser-Proxy, einen reinen Browser-Pfad zur Weboberfläche eines Geräts. Diese Seite beantwortet die Sicherheitsfragen, die beide aufwerfen — wer sich verbinden darf, wie Zugriff erteilt und entzogen wird, was protokolliert wird und wie der Dienst verfügbar bleibt. Kurz gesagt: Fernzugriff ist eine bewusst gestufte Least-Privilege-Funktion, jede Verbindung wird einer namentlich genannten Person zugeordnet und zur Compliance protokolliert, und Ihr Anlagennetzwerk muss niemals einen eingehenden Port offenlegen. Die vollständigen Funktionsbeschreibungen finden Sie unter VPN und Proxy; die Audit-Details unter Zugriffs-Audit-Logging.
Wahl zwischen VPN und Proxy
1. Was ist der Unterschied zwischen dem VPN und dem Browser-Proxy?
Sie erreichen Anlagengeräte auf zwei unterschiedlichen Ebenen. Das VPN gibt Ihrem Computer eine echte Netzwerkverbindung in die Anlagennetzwerke, für die Sie berechtigt sind — jedes Protokoll funktioniert (die Web-Oberfläche eines Geräts, SSH, Modbus, SNMP oder Ihre eigenen Engineering-Werkzeuge), was leistungsfähig ist, aber bedeutet, dass es die privilegierteste Zugriffsform ist. Der Browser-Proxy ist die bewusst engere, stärker kontrollierte Option: Er öffnet die HTTP- oder HTTPS-Weboberfläche eines bestimmten Geräts direkt in Ihrem Browser, ohne dass ein Client installiert werden muss, und kann nur die Web-Ziele erreichen, die für ein Gerät konfiguriert wurden — niemals beliebige Adressen und Ports im Anlagen-LAN. Wählen Sie den Proxy für alltägliche Browser-Aufgaben; wählen Sie das VPN, wenn Sie wirklich eine Verbindung auf Netzwerkebene benötigen.
2. Welchen sollte ich nutzen, und warum sind sie unterschiedlich beschränkt?
Nutzen Sie den Proxy, wenn die Aufgabe im Browser stattfindet — das Portal eines Wechselrichters, die Oberfläche eines Datenloggers, die Web-Administration eines Switches prüfen. Nutzen Sie das VPN, wenn Sie ein Nicht-Web-Protokoll benötigen oder Ihre eigenen Werkzeuge direkt mit Geräten sprechen sollen. Beide sind den technischen Rollen der Anlage vorbehalten — Betreiber und Technische Betriebsführung — und beide werden je Anlage vergeben, niemals plattformweit. Unterschiedlich ist der Schadensradius, nicht der Personenkreis: Der Proxy kann immer nur vorab genehmigte Geräte-Webseiten erreichen, während das VPN einen echten Netzwerkpfad öffnet — weshalb jede VPN-Sitzung auf Netzwerkebene geroutet, ratenbegrenzt und auditiert wird. Die Reichweite Anlage für Anlage zu vergeben und nur an jene, die technische Verantwortung für diese Anlage tragen, ist der Kern des Least-Privilege-Designs. Es gibt einen weiteren, noch engeren Personenkreis: Auch ein Sicherheitsbeauftragter erreicht beide Wege, aber nur innerhalb der ihm freigegebenen Netzsegmente — siehe Netzsegmentierung.
VPN — Zugriff und Berechtigungen
3. Wer kann sich per VPN mit dem Netzwerk meiner Anlage verbinden?
VPN-Konnektivität wird den technischen Rollen der Anlage erteilt — Technische Betriebsführung und Betreiber — und sie wird je Anlage entschieden, sodass eine Route nur für genau die Anlagen entsteht, für die jemand technisch verantwortlich ist. Diese Ebene erreicht man auf eine von drei Arten: durch eine direkte Vergabe der Technischen Betriebsführung oder der Betreiber-Funktion auf der konkreten Anlage oder deren Portfolio, durch Vererbung über eine Organisationsrolle (Administrator und Moderator werden auf Betreiber abgebildet, Asset Manager (Technisch) auf Technische Betriebsführung — jeweils auf den Anlagen der eigenen Organisation) oder über eine Kooperation, die eine dieser Aufgaben auf einer geteilten Anlage verleiht. Alle übrigen — Asset Manager (Kaufmännisch), Betrachter, einfache Mitglieder und Gäste — erhalten überhaupt keine VPN-Route. Die kaufmännische und rein lesende Seite der Plattform erhält niemals einen rohen Netzwerk-Tunnel in eine Anlage. Auch ein Sicherheitsbeauftragter erhält eine VPN-Route, und zwar die engste, die die Plattform vergibt: ausschließlich die Subnetze, die als die ihm freigegebenen Segmente gekennzeichnet sind — niemals der Rest der Anlage und niemals ein Netz der Anlagensteuerung.
Diese Antwort bezieht sich auf das persönliche VPN. Die Infrastruktur-Tunnel auf Anlagenebene — direkte Anlagen-VPNs und Organisations-VPN-Dienste — werden separat von einem Organisations-Moderator oder -Admin konfiguriert und tragen das Monitoring und den Team-Datenverkehr der Anlage selbst, nicht den Zugriff einer einzelnen Person.
4. Kann ich jemandem VPN-Zugriff auf nur eine einzige Anlage geben?
Ja — das ist der Normalfall. Die Prüfung läuft je Anlage: Sie vergeben die Aufgabe Technische Betriebsführung genau auf der Anlage (oder dem Portfolio), für die diese Person verantwortlich ist, und ihr VPN-Profil routet genau diese Subnetze und sonst nichts. Wer die technische Betriebsführung für drei Ihrer zwanzig Anlagen übernimmt, erreicht drei Anlagennetzwerke; die übrigen siebzehn sind nicht bloß ausgeblendet, sie werden für diese Person nie geroutet. Beachten Sie dabei: Eine Organisationsrolle setzt eine Standard-Aufgabe auf allen Anlagen der Organisation — wer nur ausgewählte Anlagen erreichen soll, sollte eine Organisationsrolle haben, die für sich genommen kein VPN gewährt (Mitglied oder Extern), und darauf die Technische Betriebsführung je Anlage erhalten. Externe Personen behandeln Sie genauso über eine Kooperation. Siehe das Berechtigungssystem für die vollständige Zuordnung von Rolle zu Aufgabe.
5. Kann ein externer Techniker Zugriff auf eine meiner Anlagen erhalten?
Ja — über eine Kooperation — und unter genau denselben Regeln wie Ihre eigenen Mitarbeiter. VPN-Zugriff erfordert weiterhin, dass die Kooperation der externen Person die Aufgabe Technische Betriebsführung oder Betreiber auf der geteilten Anlage verleiht, und er öffnet nur die Netzwerke dieser Anlage; Proxy-Zugriff folgt denselben technischen Rollen. Keine Kooperation kann mehr vergeben, als Sie zu teilen wählen, jede Verbindung des externen Technikers wird genau wie eine interne im Zugriffs-Audit-Log Ihrer Anlage erfasst, und Sie können die Kooperation jederzeit herabstufen oder widerrufen, was den Zugriff entfernt — normalerweise innerhalb von Sekunden und nie später als der 10-Minuten-Synchronisationszyklus aus Frage 9.
VPN — Profile, Schlüssel und Routing
6. Warum erhält jede Person ihr eigenes VPN-Profil statt eines gemeinsamen?
Ein persönliches Profil ist das, was Nachvollziehbarkeit erst möglich macht. Weil jede Verbindung an ein namentlich genanntes Mirox-Konto gebunden ist, kann das Compliance-Audit-Log für jede Sitzung beantworten, „wer sich verbunden hat" — ein gemeinsamer Schlüssel würde das unmöglich machen. Ein persönliches Profil ermöglicht es jedem Nutzer auch, seine eigenen Schlüssel unabhängig zu rotieren oder zu widerrufen, ohne andere zu stören, und es behält die Schlüsselhoheit auf der Nutzerseite: Der private Schlüssel wird auf dem eigenen Gerät des Nutzers erzeugt und wird von Mirox niemals gespeichert. Die Konfiguration wird nur einmal angezeigt, wenn Sie sie erstellen oder rotieren; verlieren Sie sie, rotieren Sie einfach, um eine neue zu erhalten.
7. Welche Verschlüsselung verwendet das VPN?
Das persönliche VPN verwendet WireGuard mit moderner Kryptografie: Curve25519-Schlüsselaustausch und authentifizierte Verschlüsselung. Ihr privater Schlüssel wird auf Ihrem eigenen Gerät erzeugt und verlässt es niemals — Mirox sieht immer nur Ihren öffentlichen Schlüssel. Der Tunnel ist ein Split-Tunnel: Nur Datenverkehr, der für private Anlagennetzwerke bestimmt ist, gelangt hinein, während Ihr gewöhnlicher Internetverkehr (Web, E-Mail, Videoanrufe) auf Ihrer eigenen Verbindung bleibt und niemals durch Mirox läuft. Siehe die Anleitung zur Einrichtung des persönlichen VPN, wie Sie Ihr Profil ausstellen und importieren.
8. Wie erscheinen neue Anlagen in meinem VPN, ohne dass ich etwas neu herunterladen muss?
Ihre Konfigurationsdatei ist für die Lebensdauer Ihres Profils fest — Sie importieren sie nie neu, wenn sich Ihr Zugriff ändert. Was sich bewegt, wird auf der Mirox-Seite gepflegt: Die Menge der Anlagen-Subnetze, die Ihr Profil erreichen darf, wird aus Ihren aktuellen Berechtigungen berechnet und fortlaufend synchron gehalten. In dem Moment, in dem Ihnen Technische Betriebsführung oder Betreiber-Zugriff auf eine neue Anlage erteilt wird, werden die Netzwerke dieser Anlage über Ihren bestehenden Tunnel erreichbar — typischerweise innerhalb von Sekunden und spätestens innerhalb von 10 Minuten (siehe Frage 9) —, ohne Neuinstallation und ohne Zutun Ihrerseits. Die Schaltfläche Aktualisieren im VPN-Tab Ihres Profils berechnet Ihre Routen auf der Stelle neu, wenn Sie nicht warten möchten. Eine Anlage, deren Agent vor Ort noch nicht bereitgestellt ist, wird als „noch nicht erreichbar" angezeigt und geht automatisch live, sobald ihr Agent online ist.
VPN — Widerruf und Isolation
9. Wie wird Zugriff entzogen — und wie schnell?
Wenn Ihre technische Funktion auf einer Anlage endet — weil Ihre Aufgabe entfernt oder herabgestuft wird, sich Ihre Organisationsmitgliedschaft ändert oder eine Kooperation herabgestuft oder beendet wird — wird die betroffene Anlage aus Ihren erreichbaren Routen entfernt und der Netzwerkpfad dorthin abgebaut. Normalerweise geschieht das innerhalb von Sekunden; die garantierte Obergrenze liegt bei 10 Minuten.
Beide Angaben stimmen, und der Abstand dazwischen ist beabsichtigt. Die meisten Berechtigungsänderungen lösen sofort eine Neuberechnung der betroffenen Profile aus. Manche Änderungen wirken jedoch zu breit, um so behandelt zu werden — wird die Rolle einer Kooperation herabgestuft, kann das alle Nutzer auf beiden Seiten dieser Kooperation gleichzeitig betreffen. Statt jeden denkbaren Pfad mit einer sofortigen Neuberechnung nachzuziehen, läuft eine Hintergrund-Synchronisation, die in einem 10-Minuten-Zyklus jedes aktive Profil gegen die aktuellen Berechtigungen prüft und jede Route entfernt, die nicht mehr bestehen darf. Damit ist die Obergrenze eine Eigenschaft des Systems und nicht eines einzelnen Code-Pfads: Ein verpasstes oder nicht behandeltes Ereignis kann eine Route über einen Zyklus hinaus nicht bestehen lassen.
Dieselbe Berechtigungsänderung entzieht auch Ihren Proxy-Zugriff. Wird Ihr Nutzerkonto gelöscht, stoppt Ihr Fernzugriff nach derselben Regel, während die von Ihnen erzeugte Compliance-Historie für die gesetzliche Aufbewahrungsfrist erhalten bleibt.
10. Wie werden verschiedene Anlagen und Organisationen voneinander isoliert?
Die Verbindung jedes Nutzers ist auf eine isolierte Menge von Routen beschränkt, die ausschließlich aus den Anlagen abgeleitet wird, auf denen dieser Nutzer eine qualifizierende technische Funktion hält, plus jedem ausdrücklich eingeladenen Kooperationsumfang. Subnetze, für die Sie nicht berechtigt sind, werden für Sie schlicht niemals geroutet — es gibt keinen Netzwerkpfad von Ihrem Tunnel zu den Anlagennetzwerken einer anderen Organisation, und die Nutzer einer Organisation können die einer anderen nicht sehen. Die Erreichbarkeit ist durchgängig berechtigungsabgeleitet, sodass die Isolation durch das durchgesetzt wird, was geroutet wird, nicht bloß durch das, was in der Oberfläche angezeigt wird.
11. Was passiert, wenn zwei Anlagen denselben internen IP-Bereich verwenden?
Dies wird ausdrücklich behandelt. Wenn zwei Anlagen, die Sie erreichen können, beide denselben lokalen Bereich verwenden (zum Beispiel zwei Anlagen auf 192.168.1.0/24), erkennt das System die Überlappung und markiert sie in Ihrer Routenliste, anstatt zu raten. Sie entscheiden, welche der widersprüchlichen Anlagen für Sie Vorrang hat, sodass es nie eine Mehrdeutigkeit darüber gibt, welches Netzwerk Sie erreichen — der Schalter Diesen Park verwenden auf der in Konflikt stehenden Route wechselt die Priorität jederzeit, sodass Sie die beiden Anlagen nacheinander erreichen können.
Der Browser-Proxy
12. Wer kann den Proxy nutzen?
Der Proxy steht Betreiber und Technische Betriebsführung auf der Anlage offen — einschließlich der Organisations-Administratoren und -Moderatoren, die diesen Aufgaben zugeordnet sind, sowie der Kooperationsmitglieder, die sie innehaben. Betrachter werden abgewiesen. Das ist derselbe technische Personenkreis wie beim VPN und aus demselben Grund: Beide sind Wege zu laufender Anlagentechnik und bleiben daher bei jenen, die technische Verantwortung für genau diese Anlage tragen. Der Proxy ist der engere der beiden Wege — er erreicht immer nur vorab genehmigte Geräte-Weboberflächen, nie das Anlagennetz selbst, und jede einzelne Anfrage wird berechtigungsgeprüft und auditiert. Zu konfigurieren, welche Geräte-Webseiten als Ziele existieren, ist selbst eine Aktion für Technische Betriebsführung und höher. Auch ein Sicherheitsbeauftragter darf den Proxy öffnen, beschränkt auf Geräte innerhalb seiner freigegebenen Segmente — und nur, um vorhandene Ziele zu nutzen: Web-Ziele anzulegen oder umzubiegen bleibt bei Betreiber und Technischer Betriebsführung, denn über das Ausrichten eines Ziels käme man in ein Netz, das nie freigegeben wurde.
13. Erfordert der Proxy eine Zwei-Faktor-Authentifizierung?
Ja. Das Öffnen eines Geräts über den Proxy erfordert eine aktive Zwei-Faktor-Authentifizierung (TOTP) für Ihr Konto; ohne sie verweigert der Proxy das Öffnen eines Geräts, unabhängig von Ihrer Rolle. Dies ist strenger als der Rest der Plattform, gerade weil der Proxy ein Pfad zu lebender Technik ist. Zusätzlich zu Ihrer Mirox-Anmeldung und 2FA kann das Gerät selbst seine eigene Anmeldung verlangen, sodass ein Gerät oft durch zwei unabhängige Authentifizierungsebenen geschützt ist.
14. Werden meine Gerätepasswörter gespeichert, und wer kann sie sehen?
Gerätezugangsdaten, die Sie für den Proxy (und für Geräteverbindungsprüfungen) speichern, werden in einem verschlüsselten Zugangsdaten-Tresor gehalten, und der Zugriff zum Eingeben oder Verwenden ist auf Betreiber und Technischer Manager auf der Anlage beschränkt. Sie werden niemals anderen Rollen offengelegt, niemals dem KI-Assistenten gezeigt und niemals in Protokolle geschrieben. Der Proxy übernimmt nur den Transport und die Mirox-seitige Zugriffssteuerung; die eigene Authentifizierung des Geräts bleibt in Kraft. Ein Sicherheitsbeauftragter verfügt über die Web-UI-Zugangsdaten der Netzwerkgeräte in seinen eigenen Segmenten — etwa das Admin-Passwort einer Kamera — und niemals über die Datenlogger-Geheimnisse, die bei Betreiber und Technischer Betriebsführung bleiben.
15. Kann jemand hineingelangen, wenn ich einen Proxy-Link teile?
Nein — eine Proxy-URL ist keine Zugriffsvergabe. Die Adresse für die geproxyte Weboberfläche eines Geräts ist stabil und teilbar, aber jeder, der sie öffnet, muss dennoch bei Mirox angemeldet sein, die Zwei-Faktor-Authentifizierung bestehen und die erforderliche Rolle auf dieser Anlage innehaben. Ein Link allein erreicht nichts; die Berechtigungsprüfung erfolgt bei jeder Anfrage.
Verfügbarkeit und Ausfallsicherheit
16. Wie robust ist der Fernzugriff — was passiert, wenn ein Server oder eine Region ausfällt?
Die Plattform läuft gleichzeitig über mehrere unabhängige europäische Rechenzentrumsregionen, von denen jede den vollständigen Stack betreibt, und innerhalb jeder Region wird der Fernzugriff von mehreren Servern bedient — sodass es keinen Single Point of Failure gibt. Ihre Verbindung hängt sich immer an einen gesunden Einstiegspunkt; wird einer nicht verfügbar, wird sie automatisch gegen einen anderen gesunden Server wiederhergestellt, und Sie müssen nichts neu konfigurieren. In Kombination mit der automatischen Überwachung der Agents vor Ort ist die Architektur darauf ausgelegt, eine Verfügbarkeit von 99,999 % zu liefern.
17. Was hält die Anlagenseite verfügbar?
Der Agent vor Ort jeder Anlage wird von einer Orchestrierungsschicht überwacht, die in einem kurzen Zyklus fortlaufend sowohl seine Existenz als auch seine Einsatzbereitschaft prüft. Fehlt ein Agent, antwortet er nicht mehr oder fällt sein Host aus, wird er automatisch neu gestartet, neu bereitgestellt oder auf einen anderen gesunden Host verlagert — ohne Vor-Ort-Einsatz. Ein Schutzmechanismus stellt sicher, dass derselbe Agent niemals an zwei Orten gleichzeitig läuft. Da der Agent die anlagenseitige Verbindung sowohl für das VPN als auch für den Proxy terminiert, ist es diese Überwachung, die Ihre Anlage erreichbar hält.
18. Benötigt mein Anlagennetzwerk einen offenen eingehenden Port?
Nein. Der Agent vor Ort ist immer die Partei, die sich ausgehend in die Mirox-Cloud einwählt; die Verbindung wird von innerhalb Ihres Anlagennetzwerks aufgebaut. Ihre Firewall benötigt daher nur ausgehende Konnektivität — es wird kein eingehender Port geöffnet, und nichts im öffentlichen Internet kann eine Verbindung in Richtung Ihres Anlagennetzwerks initiieren. Das gilt sowohl für das VPN als auch für den Proxy.
19. Ist der Agent der einzige Weg in mein Anlagennetzwerk?
Ja. Das Anlagennetzwerk wird über die Plattform nur erreichbar, solange der ausgehende Tunnel des Agents vor Ort besteht, und der gesamte autorisierte Datenverkehr — VPN oder Proxy — erreicht die Anlage über diesen Agent. Er ist der einzige Einstiegspunkt und ist auf seine eigene Anlage begrenzt: Er kann keine andere Anlage oder kein anderes Netzwerk erreichen und ist auch kein Pfad in diese.
Audit und Datenschutz
20. Wird jeder Zugriff protokolliert? Welchen Standard erfüllt das Protokoll?
Ja — jede VPN-Verbindung und jede Proxy-Sitzung wird von der Plattform automatisch protokolliert, während der Datenverkehr fließt; Nutzer können nicht beeinflussen, was erfasst wird. Das Zugriffsprotokoll ist darauf ausgelegt, die Anforderungen des deutschen KRITIS und der EU-NIS2 an die Protokollierung von Fernzugriffen zu erfüllen. Für jeden Zugriff erfasst es, wer sich wann und von wo verbunden hat (Quell-IP und geografische Region), welche Anlagen-Subnetze und Geräte erreicht wurden und welche Protokolle und Ports; beim Proxy erfasst es zusätzlich die Web-Anfrageaktivität (das erreichte Gerät, Anfragezahlen und -methoden, Datenvolumen). Datensätze werden standardmäßig 730 Tage (24 Monate) aufbewahrt und dann automatisch gelöscht. Die Tiefe dieses Audits wird vollständig auf der Seite Zugriffs-Audit-Logging behandelt.
21. Wer kann das Zugriffsprotokoll einsehen? Kann ich meine eigenen Verbindungen sehen?
Das vollständige Anlagen-Zugriffsprotokoll ist nur den verantwortlichen Betreibern dieser Anlage sichtbar — Technischer Manager und höher auf der Anlage, einschließlich eingeladener Kooperationstechniker. Der sich verbindende Nutzer sieht das Audit-Log des Betreibers nicht; diese Oberfläche ist der Partei mit der Berichtspflicht vorbehalten. Sie können jedoch Ihren eigenen Verbindungsverlauf aus Ihrem Profil einsehen: wann jede Sitzung begann, aus welcher Region und Quell-IP, der ungefähre Standort und wie viele Daten geflossen sind. Weder Betreiber noch Nutzer können Audit-Datensätze bearbeiten oder löschen — siehe den Abschnitt zu Aufbewahrung und Manipulationssicherheit des Audit-Logs. Auch ein Sicherheitsbeauftragter sieht das Protokoll, gefiltert auf die Geräte innerhalb seiner freigegebenen Segmente: genug, um die eigene Arbeit an der Anlage zu belegen, und nichts darüber, wer die Netze erreicht hat, die ihm nicht freigegeben wurden.
22. Sieht Mirox den Inhalt meiner Sitzungen?
Nein. Das Audit erfasst Metadaten — Verbindungen, Endpunkte, Ports, Protokolle, Zeitstempel und Datenverkehrsvolumen sowie welche Geräte-Webseiten eine Proxy-Sitzung berührt hat — nicht den Inhalt dessen, was Sie tun. VPN-Paket-Nutzdaten, die Inhalte von Webseiten, Tastatureingaben und Bildschirmaufnahmen werden bewusst nicht erfasst, weil dies sowohl datenschutzproblematisch als auch für die Compliance-Berichterstattung unnötig wäre. Die Datenschutzgrenze wird ausführlich im Datenschutzabschnitt von Zugriffs-Audit-Logging beschrieben.
Verwandte Funktionen
- VPN — der persönliche Tunnel, der jedes Anlagennetzwerk erreicht, für das Sie berechtigt sind
- Proxy — browserbasierter Zugriff auf die Weboberflächen von Anlagengeräten, ohne VPN-Client
- Zugriffs-Audit-Logging — die an KRITIS und NIS2 ausgerichtete Aufzeichnung aller VPN- und Proxy-Zugriffe
- Berechtigungssystem — die Zuordnung von Rolle zu Aufgabe, die entscheidet, wer welche Anlagen erreicht
- Persönliche VPN-Einrichtung — Schritt-für-Schritt-Anleitung zum Ausstellen, Rotieren und Nutzen Ihres VPN-Profils