Was ist eine VPN-Verbindung in SurveyAnalytica?
Eine VPN-Verbindung (Virtual Private Network) ermöglicht es SurveyAnalytica, sicher mit Ressourcen zu kommunizieren, die in Ihrer On-Premise- oder privaten Cloud-Umgebung gehostet werden. Bei entsprechender Konfiguration wird ein Site-to-Site-IPsec-VPN-Tunnel zwischen der Cloud-Infrastruktur von SurveyAnalytica’s und Ihrem Netzwerk eingerichtet, der eine verschlüsselte Datenübertragung für Integrationen, Datenimporte und die Zustellung von Webhooks an interne Endpunkte ermöglicht.
Dies ist ideal für Organisationen, bei denen SurveyAnalytica auf Datenbanken, APIs oder Dienste zugreifen muss, die nicht im öffentlichen Internet zugänglich sind.
Voraussetzungen
Stellen Sie vor der Konfiguration einer VPN-Verbindung sicher, dass Folgendes vorhanden ist:
- Ein On-Premise- oder cloudbasiertes VPN-Gateway, das in der Lage ist, IPsec-Tunnel aufzubauen (z. B. Cisco ASA, Palo Alto, AWS VPN Gateway, Azure VPN Gateway, pfSense).
- Eine statische öffentliche IP-Adresse, die Ihrem VPN-Gateway zugewiesen ist und die für SurveyAnalytica erreichbar ist.
- IKEv2-Unterstützung, aktiviert auf Ihrem Gateway. IKEv1 wird unterstützt, IKEv2 wird jedoch für verbesserte Sicherheit und Leistung dringend empfohlen.
- Netzwerkadministrator-Zugriff, um Routen, Firewall-Regeln und VPN-Einstellungen auf Ihrer Seite zu konfigurieren.
- Kenntnis Ihrer On-Premise-CIDR-Bereiche, die SurveyAnalytica erreichen muss (z. B.
10.0.1.0/24).
Schrittweise Konfiguration
Schritt 1: Zu Netzwerkverbindungen navigieren
Gehen Sie in SurveyAnalytica zu Einstellungen → Netzwerkverbindungen und klicken Sie auf Verbindung hinzufügen. Wählen Sie VPN als Verbindungstyp.
Schritt 2: Die IP-Adresse des Peer-Gateways konfigurieren
Geben Sie die öffentliche IP-Adresse Ihres On-Premise-VPN-Gateways ein. Dies ist die IP-Adresse, zu der SurveyAnalytica den Tunnel initiieren wird.
Beispiel: 203.0.113.50
Schritt 3: On-Premise-CIDR-Bereiche angeben
Fügen Sie einen oder mehrere CIDR-Bereiche hinzu, die die internen Netzwerke darstellen, auf die SurveyAnalytica zugreifen muss. Diese werden zur Konfiguration des Routings im VPN-Tunnel verwendet.
Beispiele:
10.0.1.0/24 — Ein einzelnes Subnetz, das Ihre Datenbankserver enthält
172.16.0.0/16 — Ein breiterer interner Netzwerkbereich
Wichtig: Geben Sie nur die Bereiche an, die SurveyAnalytica tatsächlich erreichen muss. Vermeiden Sie aus Sicherheitsgründen zu breit gefasste Bereiche.
Schritt 4: Die IKE-Version auswählen
Wählen Sie die IKE-Version (Internet Key Exchange), die Ihr Gateway unterstützt:
- IKEv2 (Empfohlen) — Bessere Sicherheit, schnelleres Re-Keying und Unterstützung für NAT-Traversal.
- IKEv1 — Legacy-Unterstützung für ältere Gateways.
Schritt 5: Einen Pre-Shared Key generieren und eingeben
Für die gegenseitige Authentifizierung zwischen den beiden VPN-Endpunkten ist ein starker Pre-Shared Key (PSK) erforderlich. Generieren Sie mit folgendem Befehl einen kryptografisch sicheren Schlüssel:
openssl rand -base64 32
Dies erzeugt einen zufälligen 256-Bit-Schlüssel, der base64-codiert ist. Beispielausgabe:
k7G3xP9mQ2vLwR5nT8yB1dF4hJ6cA0eI3uO7sW9zX1Y=
Geben Sie diesen Schlüssel in SurveyAnalytica ein und speichern Sie ihn sicher — Sie benötigen denselben Schlüssel bei der Konfiguration Ihres On-Premise-Gateways.
Schritt 6: Speichern und bereitstellen
Klicken Sie auf Speichern & Bereitstellen, um die Tunnelerstellung zu starten.
Was nach der Bereitstellung passiert
Sobald Sie die Konfiguration speichern, stellt SurveyAnalytica auf unserer Seite einen GCP Cloud VPN-Tunnel bereit. Dieser Vorgang dauert in der Regel 1–3 Minuten. Nach Abschluss erhalten Sie:
- Unsere VPN-Gateway-IP(s) — Die öffentliche(n) IP-Adresse(n) des SurveyAnalytica-VPN-Endpunkts, mit dem sich Ihr Gateway verbinden sollte.
- Tunnelstatus — Wird zunächst als Waiting for peer angezeigt, bis Ihre Seite konfiguriert ist.
- SurveyAnalytica-CIDR-Bereich — Der interne Bereich, der von unseren Diensten verwendet wird (erforderlich für Ihre Routing-Konfiguration).
Kundenseitige Konfiguration
Nachdem Sie die SurveyAnalytica-Gateway-IPs erhalten haben, konfigurieren Sie Ihr VPN-Gateway mit Folgendem:
- Remote-Peer-IP: Verwenden Sie die nach der Bereitstellung bereitgestellte SurveyAnalytica-Gateway-IP.
- Pre-Shared Key: Geben Sie denselben PSK ein, den Sie in Schritt 5 generiert haben.
- Remote-Netzwerk (Phase 2 / Traffic Selector): Fügen Sie den bereitgestellten SurveyAnalytica-CIDR-Bereich hinzu.
- IKE-Version: Muss mit der in SurveyAnalytica ausgewählten übereinstimmen.
- Firewall-Regeln: Erlauben Sie eingehenden UDP-Verkehr auf den Ports 500 und 4500 (IKE/NAT-T) von der SurveyAnalytica-Gateway-IP.
- Routing: Fügen Sie eine Route für den SurveyAnalytica-CIDR-Bereich hinzu, die über die VPN-Tunnelschnittstelle führt.
Sobald beide Seiten konfiguriert sind, sollte sich der Tunnel automatisch aufbauen. Der Status in SurveyAnalytica wird auf Established aktualisiert.
Behebung häufiger Probleme
Tunnel wird nicht aufgebaut
- Überprüfen Sie den Pre-Shared Key — er muss auf beiden Seiten exakt übereinstimmen (achten Sie auf nachgestellte Leerzeichen oder Zeilenumbrüche).
- Firewall-Regeln prüfen — Stellen Sie sicher, dass UDP 500 und 4500 bidirektional zwischen den beiden Gateway-IPs geöffnet sind.
- IKE-Versionsabgleich bestätigen — Beide Seiten müssen dieselbe IKE-Version verwenden.
- Peer-IP überprüfen — Stellen Sie sicher, dass SurveyAnalytica Ihre korrekte öffentliche IP hat und umgekehrt.
- NAT prüfen — Wenn sich Ihr Gateway hinter NAT befindet, stellen Sie sicher, dass NAT-Traversal (NAT-T) aktiviert ist.
CIDR-Überlappungsfehler
- Wenn während der Konfiguration ein CIDR-Überlappungsfehler auftritt, bedeutet dies, dass Ihr angegebener On-Premise-Bereich mit dem internen Bereich von SurveyAnalytica’s oder einer anderen bestehenden Verbindung in Konflikt steht.
- Lösung: Verwenden Sie einen spezifischeren (kleineren) CIDR-Bereich oder wenden Sie sich an den Support, um die Netzwerkplanung zu besprechen.
Tunnel aufgebaut, aber keine Konnektivität
- Überprüfen Sie, dass das Routing auf Ihrer Seite konfiguriert ist, um den Verkehr für den CIDR-Bereich von SurveyAnalytica durch den Tunnel zu leiten.
- Prüfen Sie, dass die internen Firewall-Regeln in Ihrem Netzwerk Verkehr vom SurveyAnalytica-CIDR-Bereich zu den Zielressourcen zulassen.
- Bestätigen Sie, dass der Zieldienst am erwarteten Port lauscht.
Sicherheitshinweise
- CIDR-Isolierung: Jede VPN-Verbindung ist auf die spezifischen von Ihnen konfigurierten CIDR-Bereiche beschränkt. SurveyAnalytica kann nicht auf Teile Ihres Netzwerks außerhalb dieser Bereiche zugreifen.
- Verschlüsselung: Der gesamte Datenverkehr durch den Tunnel wird mit IPsec unter Verwendung von AES-256-GCM verschlüsselt.
- Schlüsselrotation: Wir empfehlen, den Pre-Shared Key alle 90 Tage zu rotieren. Aktualisieren Sie ihn gleichzeitig in SurveyAnalytica und auf Ihrem Gateway.
- Least Privilege: Geben Sie nur die für Ihre Integration minimal erforderlichen CIDR-Bereiche und Ports frei.