Guten Morgen, da ich das gleiche Problem mit der AusweisApp 2 auch bei der Nutzung anderer eGovernment-Dienste (u. A. beA, EGVP) hatte und eine Lösung gefunden habe für die Kommunikation zwischen Smartphone und AusweisApp am Terminal Server, hier eine kurze Anleitung dazu. Gleich vorab: dieses Tutorial stellt keine IT-Sicherheitsberatung dar, etwaige Angriffspotentiale sind ggf. durch einen IT-Sicherheitsbeauftragten in Firmennetzwerken noch gesondert zu prüfen (u. A. Einrichtung weiterer Firewall-Regeln am Terminal Server, etc.), da durch die hier beschriebene Methode netzwerkseitiger Vollzugriff auf den Terminal Server besteht. Für die Kommunikation zwischen AusweisApp auf dem Smartphone + AusweisApp auf dem TS ist eine direkte Netzwerkverbindung im gleichen Subnetz erforderlich per UDP-Broadcast. Dazu kommt auch kein Port-Tunneling bspw. per SSH infrage, da hier nur ein TCP-Port getunnelt werden kann. Eine einfache Lösung ist ein Host-to-Host-VPN zwischen Terminal Server + Smartphone, bspw. per WireGuard durch Installation eines Tunnel Services per Command Line (https://www.henrychang.ca/how-to-setup-wireguard-vpn-server-on-windows/). Dazu wird ein separater Netzwerkadapter mit eigenem Subnetz installiert, in das sich VPN-Clients einwählen. Der Port des VPN-Servers muss dazu noch auf eine Public IP gemappt (bspw. per IPv4-NAT Port-Forwarding) bzw. in der Firewall freigegeben (IPv6) werden. Die Einrichtung eines NAT zwischen dem WireGuard-Subnetz + dem Internet (Default Route auf dem Terminal Server) war im Test hier nicht erforderlich. Das Smartphone konnte dadurch jedoch bei eingewählter VPN-Verbindung nicht auf das Internet zugreifen, die AusweisApp konnte jedoch auch ohne Internet-Zugriff mit dem Terminal Server kommunizieren und der Ausweisvorgang war erfolgreich. Allein für das Ausweisen über Mobilfunk (LTE, 5G) oder WLAN vom Smartphone zum TS war dies jedoch ausreichend, die Verbindung wird ja nicht dauerhaft gebraucht. Neben WireGuard bieten sich natürlich ggf. auch noch andere VPN-Lösungen mit ähnlicher Funktionalität an. Beste Grüße, Ludwig Pommerenke Fachinformatiker (IHK)
... Mehr anzeigen