detg schrieb:
Mir ist auch nicht klar, wie bei VPN die PC's im lokalen Netzwerk geschützt sind
Das vpn bildet ein eigenes, verschlüsseltes Netz. sofern keine Schwachstellen (schwache passörter o.ä.) vorhanden sind, ist so ein Netz zuverlässig gegen Angriffe von außen geschützt. Selbst bei einer physischen Attacke auf einen Router sind alle Kommunikationsdaten verschlüsselt.
Auch via WLAN mitgeschnittene Pakete sind dann verschlüsselt.
Allerdings bleiben dabei IMHO einige schwachstellen.
In Verbindung mit einem WLAN AP, bleibt dieser bei einem Unverschlüsselten WLAN angreifbar, d.h. Ein Angreifer erhält direkten Zugriff auf den AP. HAupt Schwachstelle bildet dann ein verwundbares Web Interface des AP. so könnte der Angreifer Zugang auf die Konfiguration des Access Points erhalten. Über einen telnet Zugang würde man sogar Zugriff auf alle Konfigurationsdateien des Router erhalten. Wenn der AP (was standardmäßig meist der Fall ist) dann nichteinmal mit einem Passwort geschützt ist, benötigt ein Angreifer nichteinmal eine gezielte Schwachstelle des Interfaces.
Wie erwähnt ist das WAN Interface in einem solchen Setup nicht geschützt, wenn es auf einem WLAN AP bereitgestellt wird, so daß insbesondere über den AP auf das Internet zugegriffen wird, vermutlich häufig ein haupt Angriffsziel bei einer WLAN Attacke.
Häufig eird ein solche Konzept auch einfach unzureichend umgesetzt, indem z.B. ein Printserver via WLAN unverschlüsselt angesprochen wird.
IMHO ist auch bei Verwendung eines VPN Tunnels im internen Netz eine Verschlüsselung des WLAN anzuraten. Alleine um den AP vor Angriffen zu schützen.
In diesem Fall gilt außerdem: doppelt gemoppelt hält besser (was im Sicherheitsbereich ja nicht immer zutrifft). Ein via WPA zusätzlich verschlüsselter VPN Tunnel dürfte mit vertertbarem Aufwand nicht zu knacken sein.
Im übrigen habe ich mir bislang keine Gedanken gemacht, inwieweit man mit einer fbf ein vpn an das Internet Anbinden kann, ich denke daß ist ohne vpn fähigen Router zusätzlich nicht möglich, diese Möglichkeit bietet sich als nur für das interne Netz an, nicht für den Zugriff auf das Internet.