Virtual Private Cloud: Sicheres Netzwerk in der Cloud

23 September, 2026

Nadine Kustos
Nadine Kustos
Marketing Manager

von | Sep. 23, 2026

Lies mehr zu diesen Themen:

Allgemeines Blog Cloud 

 

Verpasse keine Beiträge mehr:
Abonniere unseren Newsletter

Jede Anfrage, die du in einer App absendest, jedes Backup, das nachts läuft, jeder API-Aufruf zwischen zwei Microservices: Dahinter steckt ein Netzwerk, das Daten zuverlässig und sicher von A nach B bringt. In der Cloud ist dieses Netzwerk zwar unsichtbar, es entscheidet jedoch darüber, ob deine Systeme reibungslos zusammenarbeiten oder zu einer Sicherheitslücke werden. Wer eine Virtual Private Cloud aufbaut, muss verstehen, wie VPCs, Firewalls und Gateways zusammenspielen.

In diesem Artikel erklären wir die wichtigsten Netzwerk-Grundlagen in der Cloud auf verständliche Weise und zeigen, wie Unternehmen ihre Cloud-Infrastruktur sicher und leistungsfähig gestalten können.

Was ist eine Virtual Private Cloud (VPC)?

Eine Virtual Private Cloud (VPC) ist ein logisch abgeschottetes Netzwerksegment innerhalb einer größeren Cloud-Infrastruktur. Stell dir das wie ein Grundstück mit eigenem Zaun vor: Die Nachbarn nutzen dieselbe Straße, also die physische Hardware, aber ohne deine Erlaubnis kann niemand über deinen Zaun schauen oder gar hineinlaufen. Technisch gesehen erhältst du einen eigenen IP-Adressraum, eigene Routing-Regeln und die volle Kontrolle darüber, welche Systeme miteinander kommunizieren dürfen.

Bei NWS realisieren wir das auf Basis von OpenStack. Deine Cloud-Infrastruktur – von virtuellen Maschinen bis zu Kubernetes-Clustern – läuft in einem Netzwerk, das ausschließlich dir gehört. Das ist besonders für Unternehmen wichtig, die sensible Daten verarbeiten oder strenge Compliance-Vorgaben wie ISO 27001 oder die DSGVO einhalten müssen.

Der Unterschied zu einem klassischen, physischen Rechenzentrum liegt vor allem in der Flexibilität. Ein neues Subnetz, eine zusätzliche Route oder eine weitere Security Group richtest du in wenigen Minuten über die API oder das Interface ein – ganz ohne Techniker und Kabelverlegung. Gleichzeitig bleibt die Isolation genauso wirksam wie in einem physisch getrennten Netzwerk. Für dich bedeutet das: Du erhältst die Sicherheit einer dedizierten Infrastruktur, ohne auf die Geschwindigkeit der Cloud zu verzichten.

Innerhalb einer VPC erstellst du folgende Ressourcen selbst:

  • IP-Adressbereiche
  • Subnetze
  • Routing
  • Firewalls
  • Internetzugänge
  • VPN-Verbindungen
  • Private Verbindungen

Dadurch entsteht eine abgeschottete Umgebung, die nur definierte Kommunikationswege zulässt.

Vorteile einer VPC

  • vollständige Isolation von anderen Cloud-Kunden
  • individuelle Netzwerkarchitektur
  • bessere Sicherheitskontrolle
  • flexible Skalierung
  • einfache Integration mit On-Premises-Systemen

Subnetze und IP-Bereiche als Bauplan

Innerhalb deiner VPC teilst du den Adressraum in Subnetze auf, z.B. eines für die Webserver, eines für die Datenbanken und eines für interne Tools. Diese Trennung dient nicht nur der Ordnung, sondern begrenzt auch den Schaden, falls doch einmal etwas schiefgeht.

Public Subnet

Ein Public Subnet besitzt eine Verbindung zum Internet.

Typische Systeme:

  • Webserver
  • Reverse Proxys
  • Load Balancer
  • Bastion Hosts

Diese Systeme sind von außen erreichbar.

Private Subnet

Private Subnets besitzen keinen direkten Internetzugang.

Hier laufen beispielsweise:

  • Datenbanken
  • Kubernetes Worker Nodes
  • interne APIs
  • Storage-Systeme
  • Backend-Services

Dadurch wird die Angriffsfläche erheblich reduziert.

Isolation zwischen Projekten und Kunden

Insbesondere bei mehreren Umgebungen, wie beispielsweise Entwicklung, Staging und Produktion, lohnt sich eine strikte Trennung auf Netzwerkebene. So verhinderst du, dass ein Testserver versehentlich mit produktiven Systemen kommuniziert. Bei einem Multi-Tenant-Setup, bei dem du mehrere Kunden auf derselben Infrastruktur bedienst, ist diese Isolation sogar Pflicht. Netzwerksegmentierung erhöht die Sicherheit. Ein zentrales Sicherheitsprinzip lautet: Nicht alle Systeme dürfen miteinander kommunizieren.

Beispiel:

  • Webserver
  • APIs
  • Datenbanken
  • Entwicklungsumgebung
  • Produktionsumgebung

Jeder Bereich erhält eigene Zugriffsregeln.

Vorteile:

  • kleinere Angriffsfläche
  • bessere Kontrolle
  • höhere Compliance
  • einfachere Fehlersuche

Firewalls & Security Groups: die Türwächter deiner Cloud

Eine VPC legt fest, welche Instanzen sich grundsätzlich im selben Netzwerk befinden. Firewalls und Security Groups entscheiden hingegen, welche Geräte innerhalb dieses Netzwerks und über verschiedene Subnetze hinweg tatsächlich miteinander kommunizieren dürfen. Sie prüfen jedes Datenpaket anhand von Absender, Ziel und Port, bevor sie es durchlassen oder blockieren.

Firewalls: Die wichtigste Sicherheitsinstanz

Firewalls kontrollieren den Datenverkehr.

Sie entscheiden:

  • Wer darf kommunizieren?
  • Welche Ports sind geöffnet?
  • Welche Protokolle sind erlaubt?
  • Welche IP-Adressen besitzen Zugriff?

Moderne Cloud-Plattformen verwenden mehrere Firewall-Ebenen.

Network Firewalls

Sie arbeiten auf Netzwerkebene.

Beispiele:

  • TCP
  • UDP
  • ICMP
  • IP-Adressen
  • Ports

Sie schützen komplette Netzwerke.

Host Firewalls

Zusätzlich können Betriebssysteme eigene Firewalls besitzen.

Beispiele:

  • iptables
  • nftables
  • Windows Firewall

Diese schützen einzelne Server.

Security Groups und Access Control Lists (ACLs)

Viele Cloud-Anbieter setzen auf zwei zusätzliche Sicherheitsmechanismen.

Security Groups

Security Groups arbeiten zustandsorientiert.

Sie definieren:

  • erlaubte eingehende Verbindungen
  • erlaubte ausgehende Verbindungen

Sie wirken direkt auf Instanzen oder Container.

Network ACLs

ACLs arbeiten auf Subnetz-Ebene.

Sie kontrollieren:

  • gesamten Netzwerkverkehr
  • eingehende Pakete
  • ausgehende Pakete

Sie ergänzen Security Groups.

Security Groups vs. klassische Firewall

Eine klassische Firewall sitzt in der Regel zentral am Netzwerkrand und filtert den gesamten ein- und ausgehenden Datenverkehr. Security Groups arbeiten feingranularer: Du hängst sie direkt an einzelne virtuelle Maschinen oder Dienste. So erhält dein Webserver beispielsweise eine Regel, die nur Port 443 von außen erlaubt, während dein Datenbankserver eine Regel erhält, die Verbindungen nur von den Webservern akzeptiert und sonst von niemandem. So entstehen mehrere Sicherheitsschichten übereinander, anstatt sich auf eine einzige Mauer zu verlassen.

Least-Privilege-Prinzip in der Praxis

Die wichtigste Regel beim Konfigurieren von Security Groups: Erlaube nur, was wirklich gebraucht wird. Offene Ports „für alle Fälle“ sind der häufigste Grund für spätere Sicherheitsvorfälle. Wer bei NWS eine Cloud-Infrastruktur betreibt, kann Security Groups direkt über die API oder das Interface pflegen und regelmäßig überprüfen, welche Regeln tatsächlich noch aktiv gebraucht werden.

Routing: Wie Daten ihren Weg finden

Damit Datenpakete zwischen verschiedenen Netzwerken gelangen, werden Routing-Tabellen verwendet.

Diese definieren:

  • welches Ziel erreichbar ist
  • über welchen Weg Pakete übertragen werden
  • welche Gateways verwendet werden

Ein typischer Ablauf:

Benutzer → Load Balancer → Webserver → API → Datenbank

Jeder Schritt erfolgt über definierte Routing-Regeln.

DNS: Die Navigation im Netzwerk

Ohne DNS müssten Benutzer IP-Adressen kennen.

DNS übersetzt:

www.meinefirma.de

in

203.0.113.42

Cloud-DNS-Dienste bieten zusätzlich:

  • Hochverfügbarkeit
  • Geo-Routing
  • Failover
  • Lastverteilung

Gateways: Die Schnittstellen nach außen

Deine VPC ist zwar geschützt, aber wenn sie komplett abgeschottet ist, nützt sie niemandem etwas. Irgendwo muss der Datenverkehr hinein- und herausgelangen. Genau dafür gibt es Gateways: klar definierte und kontrollierte Übergänge zwischen deinem privaten Netzwerk und der Außenwelt.

Private Gateways und Direct Connections

Bei geschäftskritischen Anwendungen reicht eine Internetverbindung oft nicht aus.

Deshalb bieten Cloud-Anbieter private Netzwerkverbindungen.

Vorteile:

  • geringere Latenz
  • höhere Bandbreite
  • stabile Verbindung
  • keine öffentliche Internetroute

Besonders Banken, Industrie oder Gesundheitswesen setzen häufig auf diese Lösungen.

Internet- und NAT-Gateway

Ein Internet-Gateway ermöglicht es deinen Systemen, mit dem Internet zu kommunizieren, beispielsweise um Updates zu laden oder externe APIs anzusprechen. Ein NAT-Gateway übersetzt dabei private IP-Adressen in eine öffentliche Adresse, sodass interne Server ausgehend kommunizieren können, ohne selbst von außen erreichbar zu sein. Während deine Datenbank von außen nicht sichtbar sein muss, ist dies bei deinem Webserver, der Daten von einer externen API abruft, anders.

Internet Gateway

Ein Internet Gateway verbindet eine VPC mit dem öffentlichen Internet.

Ohne Internet Gateway:

  • keine öffentlichen Webseiten
  • keine APIs
  • keine externen Benutzerzugriffe

Nur Ressourcen mit entsprechender Routing-Konfiguration können darüber kommunizieren.

NAT Gateway

Viele Server benötigen Internetzugriff, sollen aber selbst nicht erreichbar sein.

Beispiele:

  • Betriebssystemupdates
  • Container Images herunterladen
  • Softwarepakete installieren
  • Cloud APIs nutzen

Hierfür wird ein NAT Gateway eingesetzt.

Es ermöglicht:

  • ausgehende Verbindungen
  • keine eingehenden Verbindungen

Dadurch bleiben interne Systeme geschützt.

VPN as a Service für sichere Standortanbindung

Wenn du dein Büronetzwerk fest mit deiner Cloud-Infrastruktur verbinden möchtest, ist ein VPN-Gateway die richtige Wahl. Der Datenverkehr läuft verschlüsselt durch einen Tunnel, sodass es wirkt, als wären Büro und Cloud im selben Raum. Für Unternehmen mit mehreren Standorten oder Remote-Teams, die auf interne Systeme zugreifen müssen, ist dies oft die einfachste Lösung, um ohne öffentliche Angriffsfläche produktiv zu bleiben.

Dabei kommunizieren:

  • Rechenzentrum
  • Cloud
  • Niederlassungen

über VPN-Verbindungen.

Typische Einsatzgebiete:

  • Standortvernetzung
  • Homeoffice
  • hybride Cloud
  • Disaster Recovery

Load Balancer als Verkehrslenker

Ein Load Balancer gehört ebenso zur Netzwerkarchitektur. Er verteilt eingehende Anfragen auf mehrere Server, sorgt für eine gleichmäßige Auslastung und übernimmt häufig direkt die Terminierung von TLS-Verbindungen. So bleibt dein System auch bei Lastspitzen erreichbar und ausfallsicher.

Vorteile:

  • höhere Verfügbarkeit
  • bessere Performance
  • automatische Lastverteilung
  • Ausfallsicherheit

Moderne Cloud-Plattformen unterstützen:

  • Layer-4-Load-Balancing
  • Layer-7-Load-Balancing
  • SSL-Offloading
  • Health Checks

Zero Trust Networking

Moderne Cloud-Sicherheit basiert zunehmend auf dem Zero-Trust-Prinzip.

Die Grundidee:

Niemandem wird automatisch vertraut, auch nicht innerhalb des eigenen Netzwerks. Jede Verbindung wird geprüft.

Typische Maßnahmen:

  • Identitätsprüfung
  • Multi-Faktor-Authentifizierung
  • minimale Berechtigungen (Least Privilege)
  • verschlüsselte Kommunikation
  • kontinuierliche Überwachung

Zero Trust gewinnt besonders in Multi-Cloud- und Hybrid-Cloud-Umgebungen an Bedeutung.

Verschlüsselung während der Datenübertragung

Daten sollten nicht nur gespeichert, sondern auch während der Übertragung geschützt werden.

Gängige Verfahren:

  • TLS
  • HTTPS
  • SSH
  • IPSec
  • WireGuard

Dadurch bleiben Daten auch bei einer abgefangenen Verbindung geschützt.

Monitoring des Netzwerkverkehrs

Ein sicheres Netzwerk benötigt Transparenz.

Moderne Cloud-Plattformen überwachen:

  • Netzwerkverkehr
  • Bandbreite
  • Fehlerraten
  • Latenzen
  • ungewöhnliche Verbindungen
  • Angriffsversuche

Tools wie Prometheus, Grafana oder OpenTelemetry unterstützen Unternehmen dabei, Probleme frühzeitig zu erkennen und ihre Infrastruktur kontinuierlich zu optimieren.

Best Practices für sichere Cloud-Netzwerke

Unternehmen sollten folgende Empfehlungen berücksichtigen:

  • Ressourcen konsequent in Public- und Private-Subnets trennen.
  • Firewalls nach dem Prinzip „Default Deny“ konfigurieren.
  • Netzwerksegmentierung konsequent umsetzen.
  • Datenübertragungen ausnahmslos verschlüsseln.
  • VPN oder private Verbindungen für hybride Umgebungen einsetzen.
  • Zugriffe regelmäßig überprüfen und unnötige Freigaben entfernen.
  • Netzwerk-Monitoring dauerhaft etablieren.
  • Zero-Trust-Prinzipien in die Netzwerkarchitektur integrieren.
  • Sicherheitsrichtlinien automatisiert per Infrastructure as Code (IaC) verwalten.
  • Firewall- und Routing-Regeln regelmäßig auditieren.

Typische Stolperfallen bei Cloud-Netzwerken

In der Praxis beobachten wir bei NWS immer wieder die gleichen Muster, wenn ein Cloud-Netzwerk später zum Problem wird. Diese entstehen meist nicht aus Nachlässigkeit, sondern aus Zeitdruck: Eine Regel wird schnell geöffnet, um einen Deploy-Fehler zu beheben, und bleibt dann einfach bestehen.

Ein klassisches Beispiel ist die Datenbank, die „nur kurz” von überall erreichbar gemacht wird, um ein Migrationsskript auszuführen. Wochen später weiß niemand mehr, warum diese Regel existiert, und sie wird zur offenen Tür für jeden, der danach sucht. Ähnlich häufig ist eine VPC, die zwar existiert, aber nicht weiter in Subnetze unterteilt wurde. Dann sitzen Frontend, Backend und Datenbank im selben flachen Netzwerk und eine einzelne kompromittierte Anwendung kann sich frei bewegen.

Auch beim Thema Gateways lohnt sich ein zweiter Blick. Wird jeder Dienst gebraucht, der aktuell öffentlich erreichbar ist, oder reicht ein interner Zugriff über „VPN as a Service” völlig aus? Wer sein Netzwerk regelmäßig überprüft und nicht mehr benötigte Regeln konsequent entfernt, reduziert die Angriffsfläche deutlich, ohne dabei an Funktionalität zu verlieren. Genau das ist einer der Gründe, warum viele unserer Kunden diesen Teil lieber an einen Managed Service wie MyEngineer® übergeben. So behält jemand den Überblick, auch wenn im Alltag andere Themen Vorrang haben.

Häufige Fehler bei Cloud-Netzwerken zusammengefasst

Immer wieder treten ähnliche Konfigurationsfehler auf:

  • Datenbanken sind öffentlich erreichbar.
  • Sicherheitsgruppen erlauben unnötig viele Ports.
  • Alle Systeme befinden sich im gleichen Subnetz.
  • Fehlende Netzwerksegmentierung.
  • Keine Überwachung des Netzwerkverkehrs.
  • Unverschlüsselte interne Kommunikation.
  • Zu weit gefasste Firewall-Regeln.
  • Nicht entfernte Testsysteme mit offenen Zugängen.

Diese Fehler erhöhen das Risiko von Sicherheitsvorfällen erheblich.

Zusammenspiel in der Praxis: Ein Beispiel

Stell dir ein SaaS-Unternehmen vor, das seine Anwendung in drei Umgebungen betreibt. Entwicklung, Staging und Produktion. Jede Umgebung erhält eine eigene VPC mit eigenen Subnetzen für Frontend, Backend und Datenbank. Security Groups erlauben nur die für den jeweiligen Dienst nötige Kommunikation. Über das Internet-Gateway wird eingehender Verkehr nur über den Load Balancer der Produktionsumgebung zugelassen, während alle anderen Umgebungen von außen unsichtbar bleiben. Die Entwickler greifen über ein VPN-as-a-Service sicher auf interne Tools zu, ohne dass diese öffentlich erreichbar sein müssen.

Das Ergebnis: Ein Fehler in der Staging-Umgebung kann die Produktion nicht gefährden. Trotzdem bleibt das System für Kunden jederzeit schnell erreichbar. Genau dieses Zusammenspiel aus VPC, Security Groups und Gateways ist der entscheidende Faktor zwischen einer Cloud-Infrastruktur, die „irgendwie funktioniert”, und einer, die auch im Falle eines Sicherheitsvorfalls stabil bleibt.

Fazit

Eine Virtual Private Cloud, Firewalls und Gateways sind kein jeweils getrenntes Werkzeug, sondern ein System, das zusammenwirkt. Die VPC schafft den geschützten Rahmen, Security Groups regeln die Kommunikation im Detail und Gateways steuern, was nach außen geht und was hereinkommt, kontrolliert. Wer diese drei Ebenen von Anfang an bewusst plant, spart sich im Ernstfall viel Ärger und schützt gleichzeitig die Daten seiner Kunden. Bei NWS erhältst du all dies direkt aus einer Hand auf einer deutschen Cloud-Infrastruktur, die auf modernen Open Source-Technologien basiert.

Wie ist dein Cloud-Netzwerk aktuell aufgebaut? Schau dir gern unsere Cloud-Services an oder sprich mit unserem Team über deine individuelle Netzwerkarchitektur.

Unser Portfolio

0 Kommentare

Einen Kommentar abschicken

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Wie hat Dir unser Artikel gefallen?