Wer Maschinen und Anlagen aus der Ferne betreuen muss, steht früher oder später vor einer grundlegenden Frage: Wie soll der Fernzugriff technisch umgesetzt werden? Zwei Begriffe tauchen dabei immer wieder auf: VPN und VNC. Beide ermöglichen den Zugriff auf entfernte Systeme, funktionieren aber grundlegend verschieden und eignen sich für unterschiedliche Aufgaben. Dieser Artikel erklärt, was hinter beiden Technologien steckt, wie sie in der industriellen Praxis eingesetzt werden und wann welche Methode die bessere Wahl ist.
Gerade in der Automatisierungstechnik, wo Steuerungen, Panels und Netzwerke eng zusammenspielen, ist die Wahl der richtigen Fernzugriffsmethode keine rein technische Entscheidung. Sie hat direkte Auswirkungen auf Sicherheit, Wartungsaufwand und die Möglichkeiten, die Sie Ihren Kunden oder Kollegen bieten können. Lesen Sie weiter, um ein solides Verständnis beider Ansätze zu entwickeln und fundierte Entscheidungen für Ihre Projekte zu treffen.
Was ist VPN und was ist VNC?
Bevor Sie die beiden Technologien vergleichen können, ist es wichtig, sie klar voneinander abzugrenzen. Obwohl VPN und VNC ähnlich klingen, lösen sie grundlegend verschiedene Probleme.
VPN steht für Virtual Private Network. Ein VPN schafft einen verschlüsselten Tunnel zwischen zwei Netzwerken oder einem Gerät und einem Netzwerk. Stellen Sie sich vor, Sie verbinden Ihren Laptop per virtuellem Netzwerkkabel mit dem Maschinennetzwerk in einer weit entfernten Produktionshalle. Aus Sicht Ihres Rechners sind Sie Teil dieses Netzwerks, obwohl Sie sich physisch an einem anderen Ort befinden.
VNC steht für Virtual Network Computing. VNC überträgt den Bildschirminhalt eines entfernten Computers oder Panels auf Ihren lokalen Bildschirm und leitet Ihre Mausbewegungen und Tastatureingaben zurück. Sie sehen also exakt das, was auf dem Zielgerät angezeigt wird, und können es bedienen, als säßen Sie direkt davor.
Der entscheidende Unterschied: VPN gibt Ihnen Netzwerkzugang, VNC gibt Ihnen Bildschirmzugang. Das klingt nach einem Detail, hat aber weitreichende praktische Konsequenzen.
Wie VPN und VNC technisch funktionieren
Um die richtige Methode für Ihren Anwendungsfall zu wählen, hilft ein Blick auf die technische Funktionsweise beider Ansätze.
Funktionsweise von VPN
Ein VPN-Client auf Ihrem Gerät baut eine verschlüsselte Verbindung zu einem VPN-Gateway auf, das sich im Zielnetzwerk befindet. Nach dem Verbindungsaufbau verhält sich Ihr Gerät so, als wäre es physisch im entfernten Netzwerk eingesteckt. Sie erhalten eine IP-Adresse aus dem dortigen Adressbereich und können alle freigegebenen Netzwerkressourcen direkt ansprechen, also SPS-Steuerungen, Engineering-Stationen, Dateiserver oder andere Geräte.
Klassische VPN-Lösungen benötigen oft eine feste IP-Adresse oder einen DNS-Eintrag auf der Gegenseite sowie eine entsprechende Konfiguration der Firewall. Das macht die Einrichtung aufwendig und die laufende Wartung kostspielig.
Funktionsweise von VNC
VNC arbeitet nach dem Client-Server-Prinzip. Auf dem Zielgerät, zum Beispiel einem HMI-Panel, läuft ein VNC-Server, der den aktuellen Bildschirminhalt als Datenstrom bereitstellt. Ihr VNC-Client empfängt diesen Strom und zeigt ihn an. Eingaben, die Sie lokal machen, werden als Steuerbefehle zurück an den Server gesendet.
Viele industrielle Panels, darunter Siemens Basic HMI oder Eaton XV, bieten VNC-Funktionalität bereits ab Werk. Die Einrichtung ist dadurch oft in wenigen Minuten erledigt. VNC benötigt keinen Netzwerkzugang im eigentlichen Sinne, sondern nur eine Verbindung zum VNC-Server-Port des Zielgeräts.
Typische Einsatzszenarien in der industriellen Praxis
Aufbauend auf dem Verständnis der technischen Grundlagen lässt sich nun zeigen, wo VPN und VNC in der Praxis jeweils ihre Stärken ausspielen.
Wann VPN eingesetzt wird
- SPS-Programmierung und Debugging: Wenn Sie mit Ihrer Programmierumgebung direkt auf eine SPS zugreifen möchten, um ein Programm zu aktualisieren oder Fehler zu diagnostizieren, brauchen Sie eine echte Netzwerkverbindung. VPN ist hier die einzige sinnvolle Option.
- Dateiübertragung: Rezeptdaten, Firmware-Updates oder Logdateien lassen sich über eine VPN-Verbindung direkt übertragen, als wären Sie vor Ort.
- Zugriff auf mehrere Geräte gleichzeitig: Über eine einzige VPN-Verbindung können Sie alle freigegebenen Geräte im Zielnetzwerk erreichen, ohne für jedes Gerät eine separate Verbindung aufzubauen.
Wann VNC eingesetzt wird
- Fernbedienung von HMI-Panels: Wenn ein Bediener vor Ort ein Problem meldet und Sie die Visualisierung sehen und bedienen möchten, ist VNC ideal. Sie sehen exakt das, was der Bediener sieht.
- Fernunterstützung ohne Netzwerkzugang: VNC ermöglicht Fernhilfe, ohne dass Sie vollständigen Netzwerkzugang benötigen. Das reduziert das Sicherheitsrisiko erheblich.
- Spiegelung bestehender Visualisierungen: Wenn eine Anlage bereits über eine lokale Visualisierung verfügt, können Sie diese per VNC remote zugänglich machen, ohne sie neu zu entwickeln.
Sicherheitsrisiken und OT-spezifische Anforderungen
In der Operational Technology, also in Steuerungs- und Automatisierungsumgebungen, gelten besondere Sicherheitsanforderungen. Produktionsausfälle oder Manipulationen an Steuerungsprogrammen können erhebliche wirtschaftliche und physische Schäden verursachen. Deshalb müssen Sie die Sicherheitsrisiken beider Methoden kennen.
Das größte Risiko bei klassischen VPN-Lösungen liegt in der Breite des Zugangs. Gelingt es einem Angreifer, VPN-Zugangsdaten zu entwenden, erhält er potenziell Zugriff auf das gesamte Netzwerk, einschließlich aller Steuerungen und Engineering-Stationen. Im schlimmsten Fall kann er Steuerungsprogramme manipulieren. Dieses Risiko ist in OT-Umgebungen besonders kritisch, weil viele ältere Steuerungen keine eigenen Sicherheitsmechanismen mitbringen und auf den Schutz durch das Netzwerk angewiesen sind.
VNC ist in dieser Hinsicht etwas eingeschränkter: Ein Angreifer sieht und bedient nur das, was auf dem Bildschirm des Zielgeräts sichtbar ist. Er kann keine Netzwerkpakete direkt an andere Geräte senden. Allerdings birgt ein ungesicherter VNC-Server ohne Authentifizierung oder Verschlüsselung ebenfalls erhebliche Risiken.
Für beide Methoden gilt: Starke Authentifizierung, Verschlüsselung der Verbindung und eine klare Rechteverwaltung sind keine optionalen Extras, sondern Grundvoraussetzungen für den sicheren Einsatz in industriellen Umgebungen.
Wann welche Methode die bessere Wahl ist
Mit dem Wissen über Funktionsweise, Einsatzszenarien und Sicherheitsaspekte lässt sich nun eine klare Entscheidungshilfe formulieren. Die Wahl zwischen VPN und VNC hängt vor allem davon ab, was Sie remote tun möchten.
Wählen Sie VPN, wenn Sie:
- direkt mit einer SPS kommunizieren und Programme laden oder debuggen möchten,
- Dateien zwischen Ihrem Rechner und dem entfernten Netzwerk übertragen müssen,
- auf mehrere Geräte im Zielnetzwerk zugreifen wollen,
- Dienste nutzen möchten, die eine direkte Netzwerkverbindung voraussetzen.
Wählen Sie VNC, wenn Sie:
- ein bestehendes HMI-Panel oder eine lokale Visualisierung remote bedienen möchten,
- einen Bediener vor Ort unterstützen und dabei exakt das sehen wollen, was er sieht,
- den Netzwerkzugang bewusst einschränken und nur Bildschirmzugang gewähren möchten,
- schnell und ohne aufwendige Konfiguration eine Fernverbindung zu einem Panel aufbauen wollen.
In vielen realen Projekten ergänzen sich beide Methoden. Ein Automatisierungstechniker nutzt VPN, um das SPS-Programm zu aktualisieren, und VNC, um anschließend die Visualisierung zu prüfen und den Bediener einzuweisen. Die Kombination beider Ansätze ist oft die pragmatischste Lösung.
Cloud-basierte Alternativen als dritter Weg
Neben VPN und VNC hat sich in den letzten Jahren ein dritter Ansatz etabliert, der die Schwächen beider klassischen Methoden adressiert: der cloudbasierte Fernzugriff. Dieser Ansatz ist besonders für Automatisierungstechniker interessant, die viele Anlagen bei verschiedenen Kunden betreuen und keine aufwendige VPN-Infrastruktur aufbauen und warten möchten.
Bei cloudbasierten Lösungen baut ein Software-Adapter auf der Steuerungsseite eine ausgehende, verschlüsselte Verbindung zu einem zentralen Cloud-Server auf. Sie als Techniker verbinden sich ebenfalls mit diesem Server, der als sicherer Vermittler fungiert. Das bedeutet: Sie müssen keine eingehenden Firewall-Ports öffnen, keine festen IP-Adressen konfigurieren und keinen DNS-Eintrag pflegen. Die Verbindung funktioniert auch hinter NAT-Routern und in restriktiven Netzwerkumgebungen.
Ein weiterer Vorteil gegenüber klassischem VPN ist die granulare Zugriffskontrolle. Statt einem Benutzer Zugang zum gesamten Netzwerk zu geben, lässt sich der Zugriff technisch auf genau die Ressourcen begrenzen, die freigegeben wurden. Das reduziert das Schadenspotenzial im Fall eines Sicherheitsvorfalls erheblich. Mehr zu den verschiedenen Möglichkeiten für sicheren Fernzugriff finden Sie in einer weiterführenden Übersicht, die VPN, VNC und Visu-Routing im Zusammenspiel erklärt.
Cloudbasierte Lösungen können dabei sowohl VPN-Funktionalität als auch VNC-Integration bieten, ergänzt um Echtzeit-Visualisierung, Datenspeicherung und Benutzerverwaltung. Sie ersetzen damit nicht zwingend bestehende Ansätze, sondern bündeln verschiedene Fernzugriffsmethoden in einer einheitlichen, sicheren Oberfläche.
Wie wir VPN, VNC und Cloud-Fernzugriff in AnyViz vereinen
Wir bei AnyViz haben uns intensiv mit den Anforderungen von Automatisierungstechnikern auseinandergesetzt und eine Plattform entwickelt, die alle drei Fernzugriffsmethoden sicher und ohne Zusatzkonfiguration bereitstellt. Unser Ansatz: Fernzugriff soll so einfach sein, dass er keine IT-Abteilung voraussetzt, aber so sicher, dass er auch in kritischen OT-Umgebungen bedenkenlos eingesetzt werden kann.
Was wir konkret bieten:
- Integrierter VPN-Fernzugriff über die Cloud: Mit zwei Klicks bauen Sie eine vollständige Netzwerkverbindung zur entfernten Anlage auf, ohne feste IP-Adressen, ohne Port-Forwarding und ohne zusätzliche Hardware. Sie können direkt mit Ihrer SPS-Programmierumgebung arbeiten, als wären Sie vor Ort.
- VNC-Integration in die AnyViz-Oberfläche: Bestehende Panels und HMIs lassen sich per VNC direkt in Ihre AnyViz-Ansichten einbetten. Sie sehen das exakte Abbild des Panels und können es remote bedienen, ohne die vorhandene Visualisierung zu ersetzen.
- Verschlüsselung ab der Steuerungsebene: Daten werden bereits auf der Steuerung verschlüsselt, bevor sie die Anlage verlassen. Kein eingehender Firewall-Port muss geöffnet werden.
- Granulare Benutzerverwaltung: Der Zugriff ist technisch auf die Ressourcen begrenzt, die Sie explizit freigeben. Eine Manipulation des Steuerungsprogramms durch entwendete Zugangsdaten ist damit ausgeschlossen.
- Multifaktorauthentifizierung und Rechteverwaltung: Verschiedene Benutzerrollen und Authentifizierungsmethoden sorgen dafür, dass jeder Nutzer nur das sieht und tut, was er darf.
AnyViz wird von der Mirasoft GmbH & Co. KG entwickelt und betrieben. Wenn Sie die Plattform selbst ausprobieren möchten, können Sie sich kostenlos registrieren und alle Funktionen testen, ohne vorab in Hardware oder Lizenzen investieren zu müssen.

