Ethernet-Standleitung oder Internet-VPN: Zwei Standorte verbinden

Eine Ethernet-Standleitung stellt eine vereinbarte Verbindung zwischen Standorten auf Ethernet-Ebene bereit. Ein Internet-VPN verbindet deren Netze über verschlüsselte Tunnel und vorhandene Internetanschlüsse. Welche Variante passt, hängt von Anwendungen, benötigter Übergabe, zugesicherten Leistungswerten, Sicherheitskonzept und Betriebsverantwortung ab.

Eine private Verbindung ist nicht automatisch verschlüsselt. Ein verschlüsselter Tunnel garantiert wiederum keine bestimmte Bandbreite oder Laufzeit. Prüfen Sie diese Eigenschaften getrennt, bevor Sie Angebote vergleichen.

Was mit Ethernet-Standleitung gemeint ist

In diesem Vergleich geht es um einen vom Anbieter bereitgestellten Ethernet-Dienst zwischen zwei Standorten, beispielsweise einen E-Line-Dienst. Die Carrier-Ethernet-Standards von MEF, heute Mplify beschreiben solche Dienste auf Layer 2; E-Line steht für eine Punkt-zu-Punkt-Verbindung.

Die Übergabe ist eine Netzwerkschnittstelle mit vereinbarten Eigenschaften. Daraus folgt nicht automatisch, dass Ihnen eine physisch exklusive Faser über die ganze Strecke gehört. Auch eine Ethernet-Standleitung ist nicht dasselbe wie eine Internet-Standleitung: Internetzugang und Standortverbindung sind unterschiedliche Leistungen. Unser Beitrag zur Internet-Standleitung und dem Begriff dediziert erläutert diese Abgrenzung.

Klären Sie unter anderem Übergabepunkt, Portgeschwindigkeit, nutzbare beziehungsweise zugesicherte Bandbreite, VLAN-Unterstützung und maximale Paketgröße. Die konkreten Eigenschaften stehen im Angebot und in der Leistungsbeschreibung, nicht allein im Produktnamen.

Wie ein Internet-VPN die Standorte verbindet

Beim Standort-VPN bilden geeignete Router oder Firewalls die Tunnelendpunkte. Ein korrekt konfiguriertes IPsec-VPN kann den Verkehr zwischen den Standorten verschlüsseln und authentisieren. Das Microsoft-Dokument zu VPN Gateway beschreibt dieses Prinzip für Verbindungen zwischen lokalem Netz und Cloud über eine öffentliche Verbindung.

Für zwei Büros sind beide Internetzugänge, die Tunnelgeräte und deren Konfiguration Teil der Leistungskette. Prüfen Sie den tatsächlichen VPN-Durchsatz mit den eingesetzten Sicherheitsfunktionen. Ein schneller WAN-Port allein sagt nichts darüber aus, welche verschlüsselte Datenrate die Firewall dauerhaft schafft.

IP-Adressierung, Routing, DNS und sich überschneidende interne Netze müssen geklärt werden. Je nach Zugang können CGNAT, DS-Lite und Dual Stack die Erreichbarkeit beeinflussen. Ein funktionierender Internetbrowser beweist noch keinen korrekt aufgebauten Standorttunnel.

Zwei Wege, getrennte Verantwortlichkeiten

Zwei Standorte verbinden. Ethernet-Dienst: Standort A → Anbieternetz → Standort B. Vereinbarte Übergabe: Layer 2; Eigenschaften laut Leistungsbeschreibung. Internet-VPN: Firewall A → Internet → Firewall B. Verschlüsselter Tunnel: IPsec; Leistung hängt auch von Endgeräten ab. Private Verbindung bedeutet nicht automatisch verschlüsselt.

Infografik in Originalgröße öffnen

Eigene vereinfachte Architekturübersicht. Beide Wege können zusätzliche Sicherheits- und Redundanzmaßnahmen benötigen.

Bei Ethernet liefert der Anbieter den vereinbarten Standortdienst bis zu den Übergabepunkten. Beim Internet-VPN kommen Internetzugänge und Tunnelbetrieb zusammen. In beiden Fällen bleiben das interne Netz und die Anwendung relevant. Halten Sie fest, wer bei einer Störung zuerst prüft und wer die Entstörung koordiniert.

Vergleich für die Entscheidung

Übergabe: Ethernet kann eine Layer-2-Verbindung bereitstellen. Ein typisches Standort-IPsec-VPN verbindet IP-Netze auf gerouteter Ebene. Wenn eine Anwendung ausdrücklich Layer 2 benötigt, lassen Sie diese Anforderung technisch bestätigen; aus Gewohnheit ein ganzes LAN zwischen Gebäuden zu verlängern, kann unnötige Abhängigkeiten schaffen.

Leistung: Bei Ethernet können Bandbreite, Verzögerung und Verfügbarkeit vertraglich definiert sein. Prüfen Sie, welche Werte für die gesamte Verbindung und welche nur für Teilstrecken gelten. Beim Internet-VPN beeinflussen beide Anschlüsse, der Netzweg und die Endgeräte das Ergebnis. Der Tunnel selbst erzeugt kein Ende-zu-Ende-SLA.

Sicherheit: Netztrennung und Verschlüsselung lösen unterschiedliche Aufgaben. Wenn Vertraulichkeit gegenüber Dritten oder dem Transportnetz gefordert ist, muss eine geeignete Verschlüsselung ausdrücklich geplant werden – auch bei privaten Diensten. Firewallregeln und Segmentierung bleiben notwendig.

Betrieb: Beim selbst betriebenen VPN übernimmt Ihre IT typischerweise Tunnelkonfiguration, Zertifikate beziehungsweise Schlüssel, Updates und Überwachung. Bei Managed-Angeboten kann ein Dienstleister Aufgaben übernehmen. Bei Ethernet ist trotzdem die kundenseitige Übergabe und Weiterleitung zu betreuen.

Bereitstellung und Kosten: Verfügbarkeit an beiden Adressen, Bauaufwand, Laufzeit, Einmalkosten, Betrieb und Ersatzwege gehören in den Vergleich. Pauschale Preis- oder Bereitstellungsversprechen sind ohne Standortprüfung nicht belastbar.

Welche Lösung passt zu welchem Bedarf?

Für zwei Büros mit überwiegend gerouteten Geschäftsanwendungen und geeigneten Internetanschlüssen kann ein professionell betriebenes VPN eine passende Lösung sein. Prüfen Sie dabei auch Spitzenlast und den Betrieb bei Ausfall eines Anschlusses.

Wenn ein konkret bestätigter Layer-2-Bedarf besteht oder definierte Eigenschaften eines privaten Standortdiensts benötigt werden, lohnt die Prüfung eines Ethernet-Angebots. Die Anforderung muss im konkreten Produkt und Vertrag erfüllt sein. Für sensible Anwendungen kann zusätzliche Verschlüsselung erforderlich bleiben.

Auch eine Kombination ist möglich: ein privater Hauptweg mit Internet-VPN als Ersatzweg. Zwei unterschiedliche Produktnamen beweisen jedoch keine physische Unabhängigkeit. Fragen Sie nach gemeinsamen Leitungswegen, Gebäudeeinführungen und Übergabegeräten. Für größere Standortnetze ergänzt unser Vergleich von SD-WAN, MPLS und Standort-VPN die Architekturbetrachtung.

Checkliste für ein vergleichbares Angebot

  1. Beide Adressen, Übergabepunkte und zuständige IT erfassen.
  2. Anwendungen, Verkehrsrichtung, Spitzenlast und Wachstum benennen.
  3. Layer-2-Bedarf oder geroutete Verbindung technisch festlegen.
  4. Verschlüsselung und Sicherheitsverantwortung ausdrücklich dokumentieren.
  5. Bandbreite, Verzögerung, Verfügbarkeit und Entstörungsregelung konkret vergleichen.
  6. Zuständigkeit für Router, Firewall, Tunnel und Monitoring festhalten.
  7. Zweitweg und gemeinsame Ausfallursachen prüfen.
  8. Abnahmetests einschließlich tatsächlicher Anwendungen und Rückkehr nach Failover vereinbaren.

Ein erfolgreicher Ping ist kein vollständiger Abnahmetest. Testen Sie auch große Dateien, Namensauflösung und die geschäftskritischen Anwendungen. Dokumentieren Sie den Messweg, damit spätere Störungen mit dem Ausgangszustand verglichen werden können.

Häufige Fragen

Ist Ethernet grundsätzlich schneller als VPN?

Nein. Vergleichen Sie konkrete Bandbreiten, Verzögerung, Endgeräte und Anwendungen. Eine langsam dimensionierte Ethernet-Verbindung wird nicht durch ihren Namen schneller.

Enthält eine Ethernet-Standleitung Internetzugang?

Nicht automatisch. Klären Sie, ob nur die Standortverbindung oder zusätzlich ein Internetdienst beauftragt wird und wo dessen Übergabe erfolgt.

Kann ein VPN auch über einen privaten Dienst laufen?

Ja, sofern die technische Gestaltung dies erlaubt. Transportweg und Verschlüsselung sind getrennte Entscheidungen. Die Umsetzung muss zum Routing und zu den beteiligten Geräten passen.

Zwei Standorte konkret prüfen lassen

Besprechen Sie beide Adressen und Ihre Anforderungen mit GFU. Halten Sie Anwendung, benötigte Bandbreite, Übergabe und gewünschte Ausfallsicherheit bereit. Die endgültige Architektur stimmen Sie mit Ihrer zuständigen IT ab.

Quellen und Prüfstand

Fachlicher Stand: 7. Oktober 2026. Grundlagen: Mplify/MEF Carrier Ethernet und Microsoft VPN Gateway, oben verlinkt. Vergleich, Checkliste und Szenarien sind eigene Entscheidungshilfen; konkrete Eigenschaften hängen vom vereinbarten Dienst ab.

Copyright © GFU Distribution

GFU – Glasfaser für Unternehmen