Support & Beratung

Kostenloser Versand innerhalb Deutschlands

WatchGuard SSL-VPN auf Windows-on-ARM: So klappt die Verbindung mit OpenVPN Connect

Auf Windows-Geräten mit ARM-Prozessor, etwa dem aktuellen Microsoft Surface mit Snapdragon-Chip, lässt sich der klassische WatchGuard-Client „Mobile VPN with SSL“ nicht zuverlässig betreiben. Die Lösung ist der offizielle OpenVPN-Connect-Client für ARM64, zusammen mit einem Verbindungsprofil aus der Firebox. Der Fall ist typisch: Ein neues Gerät wird angeschafft, der VPN-Client installiert sich scheinbar normal, aber die Verbindung bricht sofort ab. Auch erfahrene IT-Betreuer vor Ort kommen hier mit Neuinstallation, Netzwerk-Reset und Neustarts nicht weiter. Das liegt nicht an der Firebox und nicht an den Zugangsdaten, sondern an der Prozessorarchitektur.

Die Ursache: ARM64 und der TAP-Treiber

Der WatchGuard-Client baut den Tunnel über einen virtuellen Netzwerkadapter auf, den TAP-Windows-Adapter. Dieser Treiber arbeitet tief im System und ist für x86/x64-Prozessoren gebaut. Windows on ARM kann normale Programme zwar emulieren, Treiber aber nicht. Der Adapter lässt sich deshalb nicht installieren.

So erkennen Sie das Problem:

  • Der Client meldet die Anmeldung als erfolgreich, die Verbindung bricht aber sofort wieder ab.
  • Im Gerätemanager taucht kein VPN-Adapter auf, auch nicht unter den ausgeblendeten Geräten.
  • Im Treiberspeicher ist der TAP-Provider zwar gelistet, aber ohne zugehörigen installierten Treiber.
  • Auch eine manuelle Installation des TAP-Treibers schlägt fehl.

Ob ein Gerät betroffen ist, sehen Sie unter Einstellungen → System → Info bei „Systemtyp“. Steht dort „ARM-basierter Prozessor“, brauchen Sie einen nativen ARM64-Client.

Die Lösung: OpenVPN Connect für ARM64

Das SSL-VPN der Firebox basiert auf OpenVPN. Deshalb kann sich auch ein normaler OpenVPN-Client mit ihr verbinden. Der offizielle Client OpenVPN Connect ist als native ARM64-Version erhältlich und bringt einen passenden Netzwerktreiber mit. Auf der Firebox muss dafür nichts umgebaut werden.

  1. OpenVPN Connect in der ARM64-Version installieren, direkt von der Website des Herstellers OpenVPN. Einen vorher installierten WatchGuard-Client können Sie deinstallieren.
  2. Verbindungsprofil besorgen. Die Firebox stellt auf ihrer SSL-VPN-Downloadseite neben dem eigenen Client auch ein Profil für OpenVPN-Clients bereit, eine .ovpn-Datei. Darin stehen Serveradresse, Port, Zertifikate und Verschlüsselungseinstellungen.
  3. Profil prüfen und bei Bedarf anpassen, bevor es an den Nutzer geht. Was dabei zu beachten ist, steht im nächsten Abschnitt.
  4. Profil importieren. In OpenVPN Connect über „Profil importieren“ die Datei auswählen.
  5. Verbinden und anmelden mit den gewohnten Zugangsdaten. Ist Multi-Faktor-Authentifizierung aktiv, bestätigt der Nutzer die Anmeldung wie gewohnt.

Wichtig zu wissen: Das Profil enthält Zertifikate und Schlüsselmaterial für den Zugang zu Ihrem Firmennetz. Es gehört nicht in Chats, öffentliche Ablagen oder an Dritte.

Import klappt, Verbindung nicht: die Cipher-Falle

Die häufigste Ursache, wenn das Profil sich importieren lässt, die Verbindung aber trotzdem scheitert, ist die Verschlüsselung.

Der Hintergrund: Viele Firebox-Konfigurationen verwenden für den Datenkanal noch AES-256-CBC. Aktuelle OpenVPN-Clients bieten standardmäßig aber nur noch moderne Verfahren wie AES-256-GCM, AES-128-GCM und ChaCha20-Poly1305 an. Server und Client finden dann keinen gemeinsamen Algorithmus. Im Log steht in diesem Fall:

OPTIONS ERROR: failed to negotiate cipher with server. Add the server's cipher ('AES-256-CBC') to --data-ciphers

Das Tückische daran: Anmeldung und Multi-Faktor-Bestätigung laufen vorher erfolgreich durch. Es sieht also aus wie ein Login-Problem, ist aber keines.

Es gibt zwei Lösungen:

  • Die saubere Lösung auf der Firebox: Den Datenkanal des SSL-VPN auf AES-256-GCM umstellen, sofern Ihre Fireware-Version das anbietet. Dann passt die Konfiguration zu allen modernen Clients.
  • Der Workaround im Profil: Den alten Algorithmus am Ende der Liste ergänzen, damit der Client ihn als Rückfalloption akzeptiert:
data-ciphers AES-256-GCM:AES-128-GCM:CHACHA20-POLY1305:AES-256-CBC

Beim OpenVPN-Community-Client unter Windows kommt eine weitere Hürde dazu: Er nutzt standardmäßig die Beschleunigung DCO (Data Channel Offload), und DCO unterstützt CBC grundsätzlich nicht. Dort muss zusätzlich disable-dco ins Profil.

Weitere Stolperfallen

  • Die MFA-Abfrage ist kein Fehler. Mit WatchGuard AuthPoint fragt die Firebox nach dem Passwort einen Push oder ein Einmalpasswort ab. Im Log erscheint das als AUTH_FAILED mit einer Aufforderung. Wird der Push nicht rechtzeitig bestätigt, startet der Client neu. Das ist normal und kein Zeichen für falsche Zugangsdaten.
  • Gleiche Netze zu Hause und im Büro. Nutzt das Heimnetz denselben Adressbereich wie das Firmennetz, etwa beide 192.168.3.0/24, steht der Tunnel zwar, interne Server und die Namensauflösung sind aber nicht erreichbar. Der Rechner hält die Adressen für lokal. Firmennetze sollten deshalb einen Adressbereich verwenden, der in Heimnetzen selten vorkommt.
  • Das Profil sicher übermitteln. Die .ovpn-Datei ist ein Zugangsschlüssel. Ist zusätzlich ein Passwort nötig, übermitteln Sie es auf einem anderen Weg, etwa telefonisch oder per SMS, und nicht in derselben Mail.
  • Nach Firebox-Änderungen neu verteilen. Ändern sich Serveradresse, Port, Zertifikat oder Verschlüsselung auf der Firebox, passt das importierte Profil nicht mehr. Anders als der WatchGuard-Client holt OpenVPN Connect sich die neue Konfiguration nicht selbst.

Die Alternative: IKEv2 mit dem Windows-Bordmittel

Windows 11 bringt einen eigenen VPN-Client für IKEv2 mit, der auch auf ARM-Geräten nativ läuft. Die Firebox unterstützt das über „Mobile VPN with IKEv2“. Dafür muss IKEv2 auf der Firebox eingerichtet und freigegeben sein, der Nutzer bekommt dann ein Installationspaket mit Zertifikat. Das ist eine gute Wahl, wenn Sie ganz ohne Zusatzsoftware auskommen wollen oder ohnehin mehrere ARM-Geräte im Einsatz haben. Für einen einzelnen Nutzer ist der Weg über OpenVPN Connect meist schneller.

Fazit

ARM-Notebooks werden häufiger, und mit ihnen dieses Problem. Wer einen neuen Rechner mit Snapdragon-Chip anschafft, sollte den VPN-Zugang deshalb vor der Übergabe testen. Mit OpenVPN Connect für ARM64 und einem geprüften Profil aus der Firebox ist die Sache in wenigen Minuten erledigt.

Digitalwehr ist WatchGuard Gold Partner. Wenn Ihr VPN-Zugang auf neuen Geräten nicht funktioniert oder Sie die Verschlüsselung Ihrer Firebox auf den aktuellen Stand bringen wollen, sprechen Sie uns an.