WatchGuard IPSec VPN Client für Windows – Fernzugriff einrichten und lizenzieren
Der WatchGuard IPSec Mobile VPN Client verbindet Windows-Notebooks sicher mit dem Firmennetz – per IPSec oder IKEv2, mit eingebauter Firewall und einer Lizenz, die nicht abläuft. Wir lizenzieren und richten ihn ein – und sagen Ihnen auch, wann Sie ihn nicht brauchen.
- Was der Client ist
- Drei Wege ins Firmennetz
- Lizenzierung
- Einrichtung
- Voraussetzungen
- Sicherheit
- Häufige Fragen
Was der WatchGuard IPSec Mobile VPN Client ist
Der WatchGuard IPSec Mobile VPN Client ist eine VPN-Software für Windows, mit der sich Notebooks aus dem Homeoffice, dem Hotel oder dem Mobilfunknetz verschlüsselt mit dem Firmennetz hinter einer Firebox verbinden. Entwickelt wird er von NCP engineering aus Nürnberg; WatchGuard vertreibt ihn unter eigenem Namen und liefert ihn passend zur Firebox aus.
Das kann der Client:
- IPSec und IKEv2 in einer Oberfläche. Klassische Mobile-VPN-with-IPSec-Profile und – seit Client-Version 15.19 und Fireware 12.11.1 – auch Mobile VPN with IKEv2.
- Eingebaute Firewall. Der Client bringt eine eigene Firewall mit, die das Notebook in fremden Netzen zusätzlich abschirmt.
- Profile zum Import. Die Firebox erzeugt die Verbindungsprofile; Nutzer müssen keine Parameter von Hand eintragen.
- Aktuell gepflegt. Mit Fireware 2026.2 hat WatchGuard im März 2026 eine neue 64-Bit-Version auf Basis von NCP 15.33 veröffentlicht.
Es gibt den Client auch für macOS, dort allerdings nur für IPSec, nicht für IKEv2. Unser Schwerpunkt ist die Windows-Version.
Drei Wege ins Firmennetz – und wann welcher passt
Die Firebox bietet für den Fernzugriff mehrere Verfahren. Nicht jedes braucht einen kostenpflichtigen Client, und das sagen wir auch so:
| Verfahren | Client | Lizenzkosten für den Client | Stärken | Grenzen |
|---|---|---|---|---|
| Mobile VPN with IKEv2 | Im Betriebssystem enthalten (Windows, macOS, iOS) | Keine | Keine Zusatzsoftware, modernes Protokoll | Zertifikat und Profil müssen verteilt werden; der Windows-eigene Client bietet wenig Komfort |
| Mobile VPN with SSL | WatchGuard Mobile VPN with SSL Client | Keine | Einfache Installation, TLS-Verbindung kommt auch durch restriktive Netze | Eigene Client-Software, andere Technik als die Standortverbindungen |
| IPSec Mobile VPN Client | WatchGuard IPSec Mobile VPN Client (NCP) | Lizenz pro Nutzer, einmalig | IPSec und IKEv2, integrierte Firewall, komfortable Bedienung, Profile zum Import | Kostenpflichtig; IKEv2 nur unter Windows |
Unsere Einschätzung: Für viele Umgebungen reicht IKEv2 mit dem Windows-eigenen Client. Den IPSec Client empfehlen wir,
- wenn Sie bereits mit Mobile VPN with IPSec arbeiten und die Zugänge nicht umstellen wollen,
- wenn Mitarbeitende häufig in Hotel- oder Kundennetzen arbeiten und die integrierte Firewall einen Mehrwert bietet,
- wenn die Bedienung für Nutzer ohne IT-Kenntnisse so einfach wie möglich sein soll.
Unabhängig vom Verfahren begrenzt das Firebox-Modell die Zahl gleichzeitiger Verbindungen: fünf bei der T115-W, 25 bei der T125, 50 bei der T145 und 100 bei der T185 und M295. Die Übersicht aller Modelle steht auf der Seite Firebox-Modelle.
Lizenzierung: pro Nutzer, ohne Ablaufdatum
- Eine Lizenz pro Nutzer. Jeder Arbeitsplatz, auf dem der Client läuft, braucht eine eigene Lizenz.
- Kein Abonnement. Laut WatchGuard läuft eine Lizenz für den IPSec Mobile VPN Client nicht ab und gilt für jede Version des Clients. Updates des Clients kosten also nichts extra.
- Einzeln oder im Paket. Neben Einzellizenzen gibt es Volumenlizenzen für 10 oder 50 Plätze. Sie werden über einen Lizenzserver verteilt, sodass nicht jeder Nutzer eine Seriennummer eintippen muss.
- Unabhängig von der Security Suite. Die Client-Lizenz ist nicht Teil der Basic Security Suite. Umgekehrt läuft der VPN-Zugang auch dann weiter, wenn die Security Suite abläuft – neue Firmware gibt es dann allerdings nicht mehr, siehe Lizenzverlängerung.
Wir liefern die Lizenzen und übernehmen auf Wunsch die Aktivierung und Verteilung.
So richten wir den Client ein
- Firebox vorbereiten. Mobile VPN with IPSec oder IKEv2 einrichten, Benutzergruppen festlegen, Anmeldung anbinden – an die Benutzerdatenbank der Firebox oder an Ihr Active Directory.
- Freigaben festlegen. Welche Netze und Dienste erreicht eine Gruppe? Der Vertrieb braucht selten dasselbe wie die Buchhaltung.
- Tunnelmodus entscheiden. Entweder läuft der gesamte Verkehr über die Firma – dann schützt die Firebox auch das Surfen im Homeoffice, belastet aber den Firmenanschluss – oder nur der Verkehr ins Firmennetz. Beides hat seine Berechtigung; wir entscheiden es mit Ihnen.
- Profile erzeugen und verteilen. Die Firebox erzeugt das Profil; bei IKEv2 gehört ein Zertifikat dazu. Verteilt wird über Ihre Softwareverteilung oder durch uns.
- Testen – von außen. Jede Verbindung prüfen wir aus einem fremden Netz, etwa über Mobilfunk, nicht aus dem Büro.
- Kurzanleitung. Eine Seite für Ihre Mitarbeitenden: verbinden, trennen, was tun, wenn es nicht geht.
Voraussetzungen und Kompatibilität
- Windows. Welche Windows-Versionen der Client unterstützt, führt WatchGuard in der Kompatibilitätsliste der jeweiligen Fireware-Versionshinweise. Wir prüfen vor jedem Rollout, welche Client-Version zu Ihren Geräten und Ihrer Firebox passt.
- IKEv2. Mit dem IPSec Client ab Version 15.19 und Fireware ab 12.11.1. AES-GCM mit 192 Bit wird in dieser Kombination nicht unterstützt.
- macOS. Der Client für macOS setzt macOS 11 oder neuer voraus und unterstützt nur IPSec.
- Firebox. Ein unterstütztes Modell mit aktueller Fireware und genug freien mobilen VPN-Tunneln.
VPN-Zugänge sind ein bevorzugtes Angriffsziel
Die beiden kritischen Firebox-Schwachstellen des Jahres 2025 (CVE-2025-9242 und CVE-2025-14733) steckten im IKEv2-Dienst der Firebox, nicht im Client. Sie zeigen aber, dass jeder Dienst, der aus dem Internet erreichbar ist, gepflegt werden muss. Für Fernzugänge heißt das:
- Fireware aktuell halten – dafür braucht die Firebox einen gültigen Support.
- Nur die VPN-Verfahren aktivieren, die tatsächlich genutzt werden.
- Anmeldung mit einem zweiten Faktor absichern.
- Keine Sammelzugänge; jeder Nutzer hat eigene Zugangsdaten.
- Zugänge ausgeschiedener Mitarbeitender sofort sperren.
Mehr zu Aufbau und Pflege einer Firewall steht auf unserer Seite Firewall für Unternehmen.
Weiterführend
- WatchGuard Firewall in Berlin – unser Angebot im Überblick
- Firebox-Modelle – VPN-Tunnel je Modell
- Basic Security Suite verlängern – damit die Firmware aktuell bleibt
- LANCOM Advanced VPN Client – der Client für Standorte mit LANCOM-Routern
Häufige Fragen
Ist der WatchGuard IPSec VPN Client kostenlos?
Nein. Der IPSec Mobile VPN Client braucht eine Lizenz pro Nutzer. Kostenlos sind dagegen der WatchGuard-Client für Mobile VPN with SSL und die Nutzung von IKEv2 mit dem im Betriebssystem eingebauten Client. Für viele Umgebungen reicht einer dieser Wege.
Läuft die Lizenz des IPSec VPN Clients ab?
Nein. Laut WatchGuard läuft eine Lizenz für den IPSec Mobile VPN Client nicht ab und gilt für jede Version des Clients. Es handelt sich um eine einmalige Anschaffung pro Nutzer, nicht um ein Abonnement.
Unterstützt der IPSec VPN Client IKEv2?
Ja, unter Windows. Voraussetzung sind der WatchGuard IPSec Mobile VPN Client ab Version 15.19 und Fireware ab Version 12.11.1. Das Profil samt Zertifikat wird auf der Firebox erzeugt und in den Client importiert. Die macOS-Version des Clients unterstützt IKEv2 nicht.
Funktioniert der Client auch unter macOS?
Ja, es gibt eine macOS-Version, die macOS 11 oder neuer voraussetzt. Sie unterstützt allerdings nur IPSec und kein IKEv2. Für Macs ist IKEv2 mit dem im Betriebssystem eingebauten Client oft die einfachere Lösung.
Wie viele Mitarbeitende können sich gleichzeitig verbinden?
Das begrenzt das Firebox-Modell: Laut Datenblatt sind es fünf mobile VPN-Verbindungen bei der T115-W, 25 bei der T125, 50 bei der T145 und 100 bei der T185 und der M295. Die größeren Rackmount-Modelle schaffen mehrere hundert bis zweitausend. Dazu kommt die Bandbreite des Internetanschlusses in der Firma.
Brauche ich die Basic Security Suite für VPN-Zugänge?
Nein. VPN gehört zur Grundfunktion der Firebox und läuft auch ohne Security Suite. Ein gültiger Support ist aber nötig, um neue Fireware-Versionen zu installieren – und die sind gerade für VPN-Dienste wichtig, wie die Sicherheitslücken des Jahres 2025 gezeigt haben.
Was ist der Unterschied zum LANCOM Advanced VPN Client?
Jeder Client gehört zu seinem Gegenstück im Firmennetz: Der WatchGuard IPSec Mobile VPN Client verbindet sich mit einer Firebox, der LANCOM Advanced VPN Client mit einem LANCOM-Router. Welcher es wird, entscheidet also, wo die VPN-Verbindungen in Ihrem Netz ankommen.
Sprechen wir über Ihr Vorhaben.
Wir hören zu, bevor wir empfehlen. Erzählen Sie uns, wo es hakt – wir melden uns kurzfristig zurück.
Kontakt
Wir freuen uns auf Ihre Anfrage
SSP Informationssysteme GmbH
Nicolaistraße 9–11 | Haus II
12247 Berlin
+49 30 771307-0
in*********@********in.de
Geschäftszeiten
Mo–Do 8:30–17:30 Uhr
Fr 8:30–16:00 Uhr
