{"id":5939,"date":"2026-08-26T15:01:33","date_gmt":"2026-08-26T15:01:33","guid":{"rendered":"https:\/\/blog.vpntracker.com\/?p=5939"},"modified":"2026-08-26T15:07:04","modified_gmt":"2026-08-26T15:07:04","slug":"palo-alto-globalprotect-vpn-einrichten-vpn-tracker","status":"publish","type":"post","link":"https:\/\/blog.vpntracker.com\/de\/palo-alto-globalprotect-vpn-einrichten-vpn-tracker\/","title":{"rendered":"Palo Alto GlobalProtect VPN einrichten mit VPN Tracker"},"content":{"rendered":"[vc_row][vc_column][vc_column_text]\n<p><strong>Palo Alto GlobalProtect VPN einrichten<\/strong> in VPN Tracker bietet Administrator:innen eine praktische M\u00f6glichkeit, eine oder mehrere Verbindungen zu kompatiblen GlobalProtect-Portalen und -Gateways zu konfigurieren, zu testen und auszurollen. Diese Anleitung setzt voraus, dass Sie die VPN-Umgebung verwalten, und konzentriert sich auf die wesentliche Palo-Alto-Konfiguration, die genaue Zuordnung in VPN Tracker und die Pr\u00fcfungen vor der Bereitstellung.<\/p>\n<p><strong>Verbindungsrichtung:<\/strong> Die Palo Alto Networks Firewall bzw. Prisma Access dient als Portal und Gateway f\u00fcr das Remote-Access-VPN. VPN Tracker ist der VPN-Client auf dem Mac.<\/p>\n<blockquote><p><em>Wichtig:<\/em> GlobalProtect wird in VPN Tracker derzeit als Beta-Feature unterst\u00fctzt. GlobalProtect-Installationen k\u00f6nnen sich deutlich unterscheiden. Pr\u00fcfen Sie deshalb Portal, Gateway, Authentifizierung, DNS und Routing mit Ihrer tats\u00e4chlichen Umgebung, bevor Sie die Verbindung breit ausrollen.<\/p><\/blockquote>\n<div class=\"vpntracker-anchor-menu\">\n<p><strong>In dieser Anleitung<\/strong><\/p>\n<ul>\n<li><a href=\"#why-vpn-tracker\">Warum VPN Tracker?<\/a><\/li>\n<li><a href=\"#requirements\">Vorbereitung<\/a><\/li>\n<li><a href=\"#supported-devices\">Unterst\u00fctzte Palo-Alto-Ger\u00e4te<\/a><\/li>\n<li><a href=\"#palo-alto-setup\">GlobalProtect-Gateway einrichten<\/a><\/li>\n<li><a href=\"#vpn-tracker-setup\">Verbindung in VPN Tracker erstellen<\/a><\/li>\n<li><a href=\"#setting-mapping\">GlobalProtect-Einstellungen zuordnen<\/a><\/li>\n<li><a href=\"#share-with-team\">Verbindungen im Team ausrollen<\/a><\/li>\n<li><a href=\"#troubleshooting\">Fehlerbehebung<\/a><\/li>\n<\/ul>\n<\/div>\n<h2 id=\"why-vpn-tracker\">Warum VPN Tracker statt eines reinen GlobalProtect-Clients?<\/h2>\n<p>Palo Alto Networks stellt einen eigenen Client f\u00fcr GlobalProtect-Umgebungen bereit. VPN Tracker eignet sich besonders f\u00fcr Apple-orientierte Unternehmen, in denen Administrator:innen mehrere Gateway-Hersteller oder VPN-Standards verwalten und daf\u00fcr einen einheitlichen Bereitstellungs- und Support-Workflow ben\u00f6tigen.<\/p>\n<ul>\n<li><strong>Mehrere VPN-Technologien in einer App:<\/strong> Verwalten Sie GlobalProtect gemeinsam mit IPsec, IKEv2, OpenVPN, WireGuard und weiteren unterst\u00fctzten Business-VPN-Technologien, statt f\u00fcr jedes Gateway einen separaten Client zu pflegen.<\/li>\n<li><strong>Sicherer Team-Rollout:<\/strong> Teilen Sie vorkonfigurierte Verbindungen Ende-zu-Ende-verschl\u00fcsselt, steuern Sie den Zugriff nach Team oder Gruppe, blenden Sie Verbindungsdetails aus, entziehen Sie Berechtigungen und verteilen Sie Konfigurations\u00e4nderungen zentral.<\/li>\n<li><strong>Produktivit\u00e4tsfunktionen:<\/strong> Je nach Tarif und Plattform vereinfachen VPN Shortcuts, AutoConnect, InfiniConnect, Verbindungsordner und gleichzeitige VPN-Verbindungen den t\u00e4glichen Zugriff und den Support.<\/li>\n<li><strong>Mac, iPhone und iPad:<\/strong> VPN Tracker bietet eine einheitliche, auf Apple-Ger\u00e4te ausgerichtete Umgebung f\u00fcr unterst\u00fctzte Verbindungen unter macOS, iOS und iPadOS. Protokoll- und Funktionsumfang k\u00f6nnen sich je nach Plattform unterscheiden.<\/li>\n<li><strong>Werkzeuge f\u00fcr Administrator:innen:<\/strong> Teamverwaltung, rollenbasierter Zugriff, Onboarding-Profile, MDM-Optionen und zentrale Diagnosefunktionen helfen dabei, Bereitstellung und Fehlerbehebung zu standardisieren.<\/li>\n<\/ul>\n<p>VPN Tracker ist deshalb nicht automatisch ein direkter Ersatz f\u00fcr jede GlobalProtect-Installation. Wenn Ihre Zugriffsrichtlinien HIP-Reports, Pre-Logon, Always On oder andere Funktionen der offiziellen Palo-Alto-App voraussetzen, m\u00fcssen Sie diesen Ablauf gesondert pr\u00fcfen.<\/p>\n<h2 id=\"requirements\">Bevor Sie beginnen<\/h2>\n<p>Ermitteln Sie die folgenden Werte aus der vorhandenen GlobalProtect-Konfiguration und gemeinsam mit den zust\u00e4ndigen Teams f\u00fcr Identit\u00e4t, DNS und Routing:<\/p>\n<ul>\n<li>Die \u00f6ffentliche Adresse des GlobalProtect-Portals, \u00fcblicherweise ein vollst\u00e4ndiger Hostname wie <strong>vpn.example.com<\/strong><\/li>\n<li>Ob die Benutzer:innen das Portal oder direkt ein bestimmtes Gateway verwenden sollen<\/li>\n<li>Das ben\u00f6tigte Format des Benutzernamens und gegebenenfalls die Benutzerdom\u00e4ne<\/li>\n<li>Ob Benutzername und Passwort, ein Client-Zertifikat oder beides ben\u00f6tigt werden<\/li>\n<li>Das ausstellende CA-Zertifikat, wenn Portal oder Gateway eine interne bzw. private CA verwenden<\/li>\n<li>Die internen DNS-Server und Suchdom\u00e4nen oder die Best\u00e4tigung, dass das Gateway diese automatisch \u00fcbermittelt<\/li>\n<li>Die privaten Netzwerkbereiche, die \u00fcber das VPN erreichbar sein sollen<\/li>\n<li>Ob SAML, ein externer Browser, MFA, HIP\/Ger\u00e4testatus, Always On oder Pre-Logon vorgeschrieben sind<\/li>\n<\/ul>\n<p><strong>Wichtig:<\/strong> Sie ben\u00f6tigen Administrationszugriff auf die Palo-Alto-Konfiguration und VPN Tracker mit verf\u00fcgbarem Verbindungsprofil <strong>GlobalProtect<\/strong>.<\/p>\n<h2 id=\"supported-devices\">Unterst\u00fctzte Palo-Alto-Ger\u00e4te<\/h2>\n<p>VPN Tracker verbindet sich mit kompatiblen GlobalProtect-Portalen und -Gateways und ist nicht an ein bestimmtes Appliance-Modell gebunden. Die folgende Tabelle zeigt g\u00e4ngige Palo-Alto-Networks-Plattformen f\u00fcr Installationen mit einem oder mehreren Standorten.<\/p>\n<div>\n<table>\n<thead>\n<tr>\n<th>Ger\u00e4teserie<\/th>\n<th>Beliebte Modelle<\/th>\n<th>Typische Zielgruppe<\/th>\n<th style=\"text-align: center;\">VPN Tracker Support<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>PA-400 Series<\/strong><\/td>\n<td>PA-410, PA-415, PA-440, PA-450, PA-460<\/td>\n<td>Kleine Unternehmen, Filialen und Einzelhandel<\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<tr>\n<td><strong>PA-500 Series<\/strong><\/td>\n<td>PA-505, PA-510, PA-520, PA-540, PA-560<\/td>\n<td>Kleine B\u00fcros und Enterprise-Filialen<\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<tr>\n<td><strong>PA-1400 Series<\/strong><\/td>\n<td>PA-1410, PA-1420<\/td>\n<td>Gro\u00dfe Filialen und kleine Enterprise-Campus-Umgebungen<\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<tr>\n<td><strong>PA-1500 Series<\/strong><\/td>\n<td>PA-1510-POE, PA-1520-POE, PA-1530-POE<\/td>\n<td>Verteilte Enterprise-Filialen und Campus-Edge-Umgebungen<\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<tr>\n<td><strong>PA-3400 Series<\/strong><\/td>\n<td>PA-3410, PA-3420, PA-3430, PA-3440<\/td>\n<td>Enterprise-Internet-Gateways und Campus-Umgebungen mit hohem Durchsatz<\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<tr>\n<td><strong>PA-3500 Series<\/strong><\/td>\n<td>PA-3510, PA-3520, PA-3530, PA-3540<\/td>\n<td>Gro\u00dfe Filialen, Enterprise-Perimeter und Rechenzentren<\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<tr>\n<td><strong>PA-5400 Series<\/strong><\/td>\n<td>PA-5410, PA-5420, PA-5430, PA-5440, PA-5445<\/td>\n<td>Hochleistungs-Rechenzentren, Internet-Gateways und Service Provider<\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<tr>\n<td><strong>VM-Series<\/strong><\/td>\n<td>Installationen auf VMware, AWS, Azure und Google Cloud<\/td>\n<td>Cloud- und Hybrid-Enterprise-Umgebungen<\/td>\n<td style=\"text-align: center;\">\u2713<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h2 id=\"palo-alto-setup\">Palo Alto GlobalProtect grundlegend einrichten<\/h2>\n<p>Wenn GlobalProtect in Ihrem Unternehmen bereits funktioniert, m\u00fcssen Sie die Firewall normalerweise nicht \u00e4ndern. Verwenden Sie die vorhandene Portaladresse und die f\u00fcr Ihre Installation dokumentierten Authentifizierungsdaten. Fahren Sie anschlie\u00dfend mit <a href=\"#vpn-tracker-setup\">GlobalProtect in VPN Tracker einrichten<\/a> fort.<\/p>\n<p>F\u00fcr eine neue Installation sind die folgenden serverseitigen Komponenten wichtig. Die Men\u00fcnamen k\u00f6nnen sich je nach PAN-OS-Version sowie bei Panorama und Strata Cloud Manager unterscheiden. Verwenden Sie deshalb erg\u00e4nzend die passende Dokumentation von Palo Alto Networks.<\/p>\n<ol>\n<li><strong>\u00d6ffentliche Adresse und Zertifikate vorbereiten:<\/strong> Richten Sie einen externen DNS-Namen f\u00fcr GlobalProtect ein. Das Serverzertifikat des Portals bzw. Gateways muss diesen Hostnamen als alternativen Antragstellernamen abdecken. Ein Zertifikat einer \u00f6ffentlichen CA ist f\u00fcr Clients am einfachsten zu pr\u00fcfen. Bei einer privaten CA m\u00fcssen Sie das Stammzertifikat und gegebenenfalls ben\u00f6tigte Zwischenzertifikate sicher bereitstellen.<\/li>\n<li><strong>GlobalProtect-Portal konfigurieren:<\/strong> Binden Sie das Portal unter <strong>Network &gt; GlobalProtect &gt; Portals<\/strong> an die richtige Schnittstelle und IP-Adresse. W\u00e4hlen Sie das SSL\/TLS Service Profile und weisen Sie eine Client-Authentifizierung f\u00fcr Mac oder Any OS zu.<\/li>\n<li><strong>Externes Gateway konfigurieren:<\/strong> Konfigurieren Sie unter <strong>Network &gt; GlobalProtect &gt; Gateways<\/strong> das \u00f6ffentliche Gateway, das Authentifizierungsprofil, die Tunnel-Schnittstelle und den Tunnelmodus. Der Adresspool muss f\u00fcr alle gleichzeitig verbundenen Benutzer:innen ausreichen.<\/li>\n<li><strong>Benutzer und Authentifizierung konfigurieren:<\/strong> Verwenden Sie ein lokales oder externes Authentifizierungsprofil, beispielsweise LDAP oder RADIUS. Falls Client-Zertifikate erforderlich sind, konfigurieren Sie ein Certificate Profile und legen fest, ob Zugangsdaten, ein Zertifikat oder beides verlangt werden.<\/li>\n<li><strong>Routen und DNS konfigurieren:<\/strong> Hinterlegen Sie in den Gateway Client Settings die Access Routes f\u00fcr Split-Tunneling oder konfigurieren Sie einen Full Tunnel. Tragen Sie die internen DNS-Server und DNS-Suffixe ein, die Remote-Benutzer:innen ben\u00f6tigen.<\/li>\n<li><strong>Routing und Sicherheitsrichtlinien erg\u00e4nzen:<\/strong> Stellen Sie sicher, dass eine R\u00fcckroute zum GlobalProtect-Client-Adresspool vorhanden ist und die Security Rules Zugriffe von der GlobalProtect-Zone auf die vorgesehenen internen Netzwerke erlauben. Soll der gesamte Datenverkehr durch das VPN laufen, ben\u00f6tigen Sie zus\u00e4tzlich passenden Internet-Egress und NAT.<\/li>\n<li><strong>Konfiguration \u00fcbernehmen und testen:<\/strong> F\u00fchren Sie einen Commit durch. Pr\u00fcfen Sie anschlie\u00dfend die externe DNS-Aufl\u00f6sung, die HTTPS-Erreichbarkeit des Portals, die vollst\u00e4ndige Zertifikatskette, das f\u00fcr den Testbenutzer verwendete Authentifizierungsprofil sowie internes Routing und DNS.<\/li>\n<\/ol>\n<p>Palo Alto Networks nennt TCP-Port 443 f\u00fcr die GlobalProtect-SSL-Kommunikation. Native GlobalProtect-Installationen mit optionalem IPsec-Tunnelmodus k\u00f6nnen zus\u00e4tzlich UDP-Port 4501 verwenden. Pr\u00fcfen Sie den tats\u00e4chlich verwendeten Transport, statt pauschal weitere Ports zu \u00f6ffnen.<\/p>\n<h2 id=\"vpn-tracker-setup\">GlobalProtect in VPN Tracker einrichten<\/h2>\n<ol>\n<li>\u00d6ffnen Sie VPN Tracker und f\u00fcgen Sie eine neue Verbindung hinzu<\/li>\n<li>W\u00e4hlen Sie <strong>Palo Alto Networks<\/strong> und den Verbindungstyp <strong>GlobalProtect<\/strong><\/li>\n<li>Klicken Sie auf <strong>Erstellen<\/strong>, um mit der Konfiguration loszulegen<\/li>\n<\/ol>\n<div id=\"attachment_5951\" style=\"width: 1034px\" class=\"wp-caption alignnone\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-5951\" class=\"size-large wp-image-5951\" src=\"https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/new-globalprotect-connection-1024x955.png\" alt=\"Palo Alto GlobalProtect VPN Setup in VPN Tracker\" width=\"1024\" height=\"955\" srcset=\"https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/new-globalprotect-connection-1024x955.png 1024w, https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/new-globalprotect-connection-558x521.png 558w, https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/new-globalprotect-connection-768x717.png 768w, https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/new-globalprotect-connection.png 1522w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><p id=\"caption-attachment-5951\" class=\"wp-caption-text\">W\u00e4hlen Sie Palo Alto Networks &gt; GlobalProtect in VPN Tracker<\/p><\/div>\n<h2 id=\"setting-mapping\">GlobalProtect-Einstellungen VPN Tracker zuordnen<\/h2>\n<h3 id=\"host-name\">Host Name, URL or IP Address<\/h3>\n<p>Tragen Sie die \u00f6ffentliche Adresse ein, die Benutzer:innen \u00fcblicherweise als GlobalProtect-Portaladresse verwenden, zum Beispiel <strong>https:\/\/vpn.example.com<\/strong>. In den meisten Installationen ist dies der FQDN des Portals, das den Client anschlie\u00dfend an ein passendes Gateway weiterleiten kann. Wenn Ihre Administration ausdr\u00fccklich eine direkte externe Gateway-Adresse nennt, verwenden Sie stattdessen diesen Wert.<\/p>\n<p>Verwenden Sie m\u00f6glichst den Hostnamen und keine reine IP-Adresse. Der Hostname muss aus dem Internet aufl\u00f6sbar sein und zum Serverzertifikat des Portals bzw. Gateways passen. F\u00fcgen Sie einen abweichenden HTTPS-Port nur hinzu, wenn Ihre Administration best\u00e4tigt, dass Installation und Client-Profil ihn unterst\u00fctzen.<\/p>\n<h3 id=\"domain\">Domain<\/h3>\n<p>Tragen Sie eine Dom\u00e4ne nur ein, wenn das Authentifizierungssystem sie separat erwartet. Dies h\u00e4ngt \u00fcblicherweise mit <strong>User Domain<\/strong> und <strong>Username Modifier<\/strong> im Palo-Alto-Authentifizierungsprofil zusammen.<\/p>\n<ul>\n<li>Erwartet die Firewall nur den Benutzernamen, lassen Sie <strong>Domain<\/strong> leer und tragen den Benutzernamen wie vorgegeben ein.<\/li>\n<li>Erwartet die Firewall eine Active-Directory- oder Authentifizierungsdom\u00e4ne, tragen Sie den Wert Ihrer Administration ein.<\/li>\n<li>Raten Sie nicht, ob <strong>user<\/strong>, <strong>DOMAIN\\user<\/strong> oder <strong>user@example.com<\/strong> erforderlich ist. Das Authentifizierungsprofil kann die Eingabe umschreiben. Eine doppelt eingetragene Dom\u00e4ne f\u00fchrt m\u00f6glicherweise zu einem Anmeldefehler.<\/li>\n<\/ul>\n<h3 id=\"tls-authentication\">Authentication: TLS<\/h3>\n<p><strong>TLS<\/strong> sch\u00fctzt und authentifiziert die Verbindung zum GlobalProtect-Dienst. Diese Einstellung ist von Benutzername und Passwort unter <strong>User Authentication<\/strong> zu unterscheiden.<\/p>\n<ul>\n<li><strong>Upload local certificate:<\/strong> Verwenden Sie diese Option nur, wenn Portal oder Gateway ein Client-Zertifikat verlangen. Importieren Sie das Benutzer- bzw. Ger\u00e4tezertifikat einschlie\u00dflich Zugriff auf den zugeh\u00f6rigen privaten Schl\u00fcssel. Das Zertifikat muss von einer CA stammen, die das Palo-Alto-Certificate-Profile akzeptiert, und die dort erwarteten Identit\u00e4tsmerkmale enthalten.<\/li>\n<li><strong>Upload CA:<\/strong> Verwenden Sie diese Option, wenn das Zertifikat des Portals bzw. Gateways von einer privaten CA ausgestellt wurde, der der Mac oder VPN Tracker noch nicht vertraut. Importieren Sie das CA-Zertifikat, niemals den privaten Schl\u00fcssel des Gateways. Bei \u00f6ffentlich vertrauensw\u00fcrdigen Serverzertifikaten ist normalerweise kein separater CA-Upload erforderlich.<\/li>\n<\/ul>\n<p>Ein vorgeschriebenes Client-Zertifikat und eine private CA f\u00fcr das Serverzertifikat sind zwei unterschiedliche Dinge. Eine Installation kann eines davon, beides oder keines davon verwenden.<\/p>\n<h3 id=\"user-authentication\">User Authentication<\/h3>\n<p>W\u00e4hlen Sie f\u00fcr ein herk\u00f6mmliches GlobalProtect-Authentifizierungsprofil <strong>Username + Password<\/strong>. Verwenden Sie das individuelle Benutzerkonto. Je nach Gateway kann das Passwortfeld auch ein Einmalpasswort oder eine Kombination aus Passwort und Token-Wert erwarten.<\/p>\n<p>VPN Tracker unterst\u00fctzt f\u00fcr GlobalProtect Passwortabfragen, browserbasierte Anmeldung, Einmalcodes, Challenge Responses und Authentication Cookies. Da sich die GlobalProtect-Unterst\u00fctzung derzeit in der Beta-Phase befindet, testen Sie die vollst\u00e4ndige Anmeldesequenz an Portal und Gateway vor einem gr\u00f6\u00dferen Rollout mit dem tats\u00e4chlich eingesetzten Identity Provider. Betriebssystem-SSO und Richtlinien, die speziell an die offizielle GlobalProtect-App gebunden sind, k\u00f6nnen sich anders verhalten.<\/p>\n<h3 id=\"remote-identifier\">Verify Remote Identifier<\/h3>\n<p>Lassen Sie <strong>Verify Remote Identifier<\/strong> aktiviert. Damit wird gepr\u00fcft, ob sich der entfernte Dienst mit der f\u00fcr den eingetragenen Hostnamen erwarteten Identit\u00e4t meldet. Der \u00f6ffentliche Hostname in VPN Tracker und die Namen im Serverzertifikat m\u00fcssen \u00fcbereinstimmen.<\/p>\n<p>Schl\u00e4gt die Pr\u00fcfung fehl, korrigieren Sie Hostname, DNS oder Zertifikat. Die Identit\u00e4tspr\u00fcfung sollte bei einer Zertifikatsabweichung nicht routinem\u00e4\u00dfig deaktiviert werden, da dies den Schutz vor einer Verbindung mit dem falschen Server schw\u00e4cht.<\/p>\n<h3 id=\"dns\">DNS-Einstellungen<\/h3>\n<p>GlobalProtect-Gateways k\u00f6nnen DNS-Server und DNS-Suffixe \u00fcber ihre Client Settings \u00fcbermitteln. Die entsprechenden Optionen in VPN Tracker legen fest, wie der Mac diese Werte verwendet:<\/p>\n<ul>\n<li><strong>Use Remote DNS Server:<\/strong> Aktivieren Sie diese Option, wenn interne Hostnamen von einem \u00fcber das VPN erreichbaren DNS-Server aufgel\u00f6st werden m\u00fcssen.<\/li>\n<li><strong>Receive DNS Settings from VPN Gateway:<\/strong> Lassen Sie diese Option aktiviert, wenn das Palo-Alto-Gateway die richtigen DNS-Server und Suchdom\u00e4nen liefert. Ist dies nicht der Fall, deaktivieren Sie sie und tragen die von Ihrer Administration angegebenen DNS-Werte in die verf\u00fcgbaren Felder ein.<\/li>\n<li><strong>Use DNS Server for \u2013 Search Domains (if available):<\/strong> Dies ist die \u00fcbliche Split-DNS-Auswahl. Anfragen f\u00fcr interne Suchdom\u00e4nen gehen an den entfernten DNS-Server; andere Anfragen k\u00f6nnen weiterhin den lokalen DNS-Dienst verwenden. W\u00e4hlen Sie eine Option f\u00fcr alle DNS-Anfragen nur, wenn die Unternehmensrichtlinie dies verlangt.<\/li>\n<li><strong>Use for reverse lookup of IP addresses in remote networks:<\/strong> Lassen Sie diese Option aktiviert, wenn der entfernte DNS-Server Reverse-DNS-Eintr\u00e4ge f\u00fcr interne Adressen enth\u00e4lt. Dies ist f\u00fcr Tools hilfreich, die zu privaten IP-Adressen Hostnamen anzeigen.<\/li>\n<\/ul>\n<p>Funktioniert eine interne Ressource \u00fcber ihre IP-Adresse, aber nicht \u00fcber ihren Namen, vergleichen Sie die DNS-Server und Suffixe in den GlobalProtect Gateway Client Settings mit den von VPN Tracker empfangenen Werten. Weitere Hinweise finden Sie in unserer Anleitung <a href=\"https:\/\/blog.vpntracker.com\/de\/how-to-set-up-dns-for-your-vpn-connection\/\">DNS f\u00fcr VPN-Verbindungen einrichten<\/a>.<\/p>\n<div id=\"attachment_5953\" style=\"width: 1023px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-5953\" class=\"size-large wp-image-5953\" src=\"https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/globalprotect-settings-1013x1024.png\" alt=\"Palo Alto globalprotect vpn setup in vpn tracker\" width=\"1013\" height=\"1024\" srcset=\"https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/globalprotect-settings-1013x1024.png 1013w, https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/globalprotect-settings-558x564.png 558w, https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/globalprotect-settings-768x777.png 768w, https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/globalprotect-settings-100x100.png 100w, https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/globalprotect-settings.png 1247w\" sizes=\"auto, (max-width: 1013px) 100vw, 1013px\" \/><p id=\"caption-attachment-5953\" class=\"wp-caption-text\">Palo Alto GlobalProtect VPN-Einstellungen<\/p><\/div>\n<h2 id=\"share-with-team\">GlobalProtect-Verbindung mit Ihrem Team teilen<\/h2>\n<p>Nachdem jede Verbindung ihre Portal-, Gateway-, Routing-, DNS- und Authentifizierungstests bestanden hat, speichern Sie sie als VPN-Tracker-Teamverbindung, statt Konfigurationsdateien manuell zu verteilen. Verwenden Sie bei Installationen mit mehreren Standorten eindeutige Namen und Ordner f\u00fcr die jeweiligen Portale, Gateways, Standorte oder Kundenumgebungen. TeamCloud \u00fcbertr\u00e4gt Verbindungen Ende-zu-Ende-verschl\u00fcsselt und erm\u00f6glicht die zentrale Verwaltung von Zugriff und Aktualisierungen.<\/p>\n<ol>\n<li>Erstellen oder w\u00e4hlen Sie das passende VPN-Tracker-Team und f\u00fcgen Sie die getestete GlobalProtect-Verbindung oder mehrere gepr\u00fcfte Verbindungen hinzu.<\/li>\n<li>Geben Sie die Verbindung nur f\u00fcr die ben\u00f6tigten Teammitglieder oder Gruppen frei. Aktivieren Sie <strong>Hide connection details for team members<\/strong>, wenn Empf\u00e4nger:innen die Konfiguration nicht einsehen m\u00fcssen.<\/li>\n<li>\u00dcbernehmen Sie geeignete gemeinsame Infrastrukturwerte wie Portaladresse, CA-Zertifikat, DNS-Verhalten und Routen. Pers\u00f6nliche Passw\u00f6rter, Einmalcodes und benutzerspezifische Client-Zertifikate bleiben der jeweiligen Person zugeordnet.<\/li>\n<li>Testen Sie die Freigabe mit einem normalen Empf\u00e4ngerkonto. Verwenden Sie die Teamverbindung anschlie\u00dfend f\u00fcr zentrale Aktualisierungen und entziehen Sie den Zugriff bei Rollenwechsel oder Austritt.<\/li>\n<\/ol>\n<blockquote><p><strong>Anleitung:<\/strong> Den vollst\u00e4ndigen Ablauf mit Teamerstellung, Einladungen, Gruppen, Zero-Trust-Optionen, Aktualisierungen und dem Entfernen von Verbindungen beschreibt die ausf\u00fchrliche Anleitung <a href=\"https:\/\/blog.vpntracker.com\/share-vpn-connection-teamcloud\/\">VPN-Verbindungen mit einem Team teilen<\/a>.<\/p><\/blockquote>\n<h2 id=\"troubleshooting\">Palo Alto GlobalProtect in VPN Tracker: Fehlerbehebung<\/h2>\n<ul>\n<li><strong>Das Portal ist nicht erreichbar:<\/strong> Pr\u00fcfen Sie, ob der \u00f6ffentliche Hostname im aktuellen Netzwerk aufgel\u00f6st wird und HTTPS-Zugriff auf den Dienst erlaubt ist. Rufen Sie die exakte Portal-URL in einem Browser auf, um die grunds\u00e4tzliche Erreichbarkeit zu pr\u00fcfen. Eine erfolgreiche Web-Anmeldung allein beweist jedoch noch keine VPN-Kompatibilit\u00e4t.<\/li>\n<li><strong>Zertifikats- oder Remote-Identifier-Fehler:<\/strong> Verwenden Sie den vom Zertifikat abgedeckten FQDN, pr\u00fcfen Sie die vollst\u00e4ndige Zertifikatskette und importieren Sie gegebenenfalls die richtige private CA. Ersetzen Sie den Hostnamen nicht durch eine IP-Adresse, wenn diese IP-Adresse nicht ebenfalls im Zertifikat enthalten ist.<\/li>\n<li><strong>Benutzername oder Passwort werden abgelehnt:<\/strong> Pr\u00fcfen Sie das erwartete Format des Benutzernamens, das Feld Domain, das f\u00fcr Mac bzw. Any OS ausgew\u00e4hlte Authentifizierungsprofil, dessen Allow List und m\u00f6gliche Unterschiede zwischen Portal und Gateway.<\/li>\n<li><strong>Eine zweite Anmeldung schl\u00e4gt nach der ersten erfolgreichen Anmeldung fehl:<\/strong> Portal und Gateway verwenden m\u00f6glicherweise unterschiedliche Profile. Alternativ erwartet die Installation ein Authentication Cookie oder ein Passwort, das nicht zweimal verwendet werden kann. Vergleichen Sie die Portal- und Gateway-Logs.<\/li>\n<li><strong>Client-Zertifikat wird abgelehnt:<\/strong> Stellen Sie sicher, dass der private Schl\u00fcssel vorhanden ist, das Zertifikat zu einer vom Gateway Certificate Profile akzeptierten CA geh\u00f6rt, weder abgelaufen noch widerrufen ist und das erwartete Feld f\u00fcr Benutzer- bzw. Ger\u00e4teidentit\u00e4t enth\u00e4lt.<\/li>\n<li><strong>Verbindung steht, aber interne Ziele sind nicht erreichbar:<\/strong> Pr\u00fcfen Sie die zugewiesene Client-Adresse, Split-Tunnel Access Routes, Security Policies, gegebenenfalls NAT und das R\u00fcckrouting zum Client-Adresspool.<\/li>\n<li><strong>Interne Namen werden nicht aufgel\u00f6st:<\/strong> Pr\u00fcfen Sie die vom Gateway \u00fcbermittelten DNS-Server und Suffixe, aktivieren Sie Remote DNS in VPN Tracker und stellen Sie sicher, dass der interne DNS-Server selbst durch den Tunnel erreichbar ist.<\/li>\n<li><strong>Die Verbindung funktioniert in einem Netzwerk, in einem anderen jedoch nicht:<\/strong> Vergleichen Sie DNS, HTTPS-Filter, Captive Portals, Proxies und Netzwerk-Firewalls. Sichern Sie das VPN-Tracker-Verbindungslog sowie die zugeh\u00f6rigen GlobalProtect-Portal- und Gateway-Logs, bevor Sie Sicherheitseinstellungen ver\u00e4ndern.<\/li>\n<\/ul>\n<h2 id=\"next-steps\">Mit VPN Tracker zu Palo Alto GlobalProtect verbinden<\/h2>\n<p>Sobald Portaladresse, Authentifizierungsmethode, Zertifikatsvertrauen, Routen und DNS zur GlobalProtect-Installation passen, speichern Sie die Verbindung. Testen Sie anschlie\u00dfend den Zugriff auf einen internen Hostnamen und eine interne IP-Adresse. F\u00fchren Sie bei Team-Rollouts zun\u00e4chst einen Pilotversuch mit einer kleinen Benutzergruppe durch. Aktuelle Informationen zu Kompatibilit\u00e4t und Download finden Sie au\u00dferdem auf der <a href=\"https:\/\/www.vpntracker.com\/de\/vendor\/1069\/palo-alto-networks-mac-vpn-client.html\" target=\"_blank\" rel=\"noopener\">Palo Alto Networks VPN Setup Seite<\/a>.<\/p>\n[\/vc_column_text][\/vc_column][\/vc_row]\n[vc_row type=\"in_container\" full_screen_row_position=\"middle\" column_margin=\"default\" column_direction=\"default\" column_direction_tablet=\"default\" column_direction_phone=\"default\" scene_position=\"center\" text_color=\"dark\" text_align=\"left\" row_border_radius=\"none\" row_border_radius_applies=\"bg\" overflow=\"visible\" overlay_strength=\"0.3\" gradient_direction=\"left_to_right\" shape_divider_position=\"bottom\" bg_image_animation=\"none\"][vc_column column_padding=\"no-extra-padding\" column_padding_tablet=\"inherit\" column_padding_phone=\"inherit\" column_padding_position=\"all\" column_element_direction_desktop=\"default\" column_element_spacing=\"default\" desktop_text_alignment=\"default\" tablet_text_alignment=\"default\" phone_text_alignment=\"default\" background_color_opacity=\"1\" background_hover_color_opacity=\"1\" column_backdrop_filter=\"none\" column_shadow=\"none\" column_border_radius=\"none\" column_link_target=\"_self\" column_position=\"default\" gradient_direction=\"left_to_right\" overlay_strength=\"0.3\" width=\"1\/1\" tablet_width_inherit=\"default\" animation_type=\"default\" bg_image_animation=\"none\" border_type=\"simple\" column_border_width=\"none\" column_border_style=\"solid\"][divider line_type=\"No Line\"][divider line_type=\"Full Width Line\" line_thickness=\"1\" divider_color=\"accent-color\"][divider line_type=\"No Line\"][vc_column_text]\n<h2>Jetzt mit Palo Alto GlobalProtect verbinden<\/h2>\n<p>Nachdem Sie die Konfigurationsdetails erg\u00e4nzt haben, k\u00f6nnen Sie die Verbindung mittels sicherer Ende-zu-Ende-Verschl\u00fcsselung in Ihrem Account speichern, um sie mit VPN Tracker auf Mac, iPhone und iPad zu verwenden.<\/p>\n<p>VPN Tracker erm\u00f6glicht sicheren Remote-Zugriff auf Mac, iPhone und iPad und unterst\u00fctzt kompatible Palo Alto GlobalProtect Portale und Gateways.[\/vc_column_text][vc_row_inner column_margin=\"default\" column_direction=\"default\" column_direction_tablet=\"default\" column_direction_phone=\"default\" text_align=\"left\" row_position=\"default\" row_position_tablet=\"inherit\" row_position_phone=\"inherit\" overflow=\"visible\" pointer_events=\"all\"][vc_column_inner column_padding=\"no-extra-padding\" column_padding_tablet=\"inherit\" column_padding_phone=\"inherit\" column_padding_position=\"all\" column_element_direction_desktop=\"default\" column_element_spacing=\"default\" desktop_text_alignment=\"default\" tablet_text_alignment=\"default\" phone_text_alignment=\"default\" background_color_opacity=\"1\" background_hover_color_opacity=\"1\" column_backdrop_filter=\"none\" column_shadow=\"none\" column_border_radius=\"none\" column_link_target=\"_self\" overflow=\"visible\" gradient_direction=\"left_to_right\" overlay_strength=\"0.3\" width=\"1\/2\" tablet_width_inherit=\"default\" animation_type=\"default\" bg_image_animation=\"none\" border_type=\"simple\" column_border_width=\"none\" column_border_style=\"solid\"][vc_column_text]\n<h3><strong>Ihre Vorteile mit VPN Tracker<\/strong><\/h3>\n<ul>\n<li>Verbinden Sie sich mit dem Office-Netzwerk sowie mit Ihrem Smart Home<\/li>\n<li>Ihr eigenes Gateway nutzen<\/li>\n<li>\n<div class=\"vpnt_textblock_medium\">Vorkonfigurierte Profile f\u00fcr 300+ VPN-Ger\u00e4te<\/div>\n<\/li>\n<li>Konfigurationswizard f\u00fcr schnelleres Setup<\/li>\n<li>F\u00fcr Mac, iPhone, iPad<\/li>\n<li><a href=\"https:\/\/www.vpntracker.com\/x\/features.html?utm_source=vpnt-blog&amp;utm_campaign=fritzbox-wizard\" target=\"_blank\" rel=\"noopener\">Alle Features ansehen<\/a><\/li>\n<\/ul>\n[\/vc_column_text][\/vc_column_inner][vc_column_inner column_padding=\"no-extra-padding\" column_padding_tablet=\"inherit\" column_padding_phone=\"inherit\" column_padding_position=\"all\" column_element_direction_desktop=\"default\" column_element_spacing=\"default\" desktop_text_alignment=\"default\" tablet_text_alignment=\"default\" phone_text_alignment=\"default\" background_color_opacity=\"1\" background_hover_color_opacity=\"1\" column_backdrop_filter=\"none\" column_shadow=\"none\" column_border_radius=\"none\" column_link_target=\"_self\" overflow=\"visible\" gradient_direction=\"left_to_right\" overlay_strength=\"0.3\" width=\"1\/2\" tablet_width_inherit=\"default\" animation_type=\"default\" bg_image_animation=\"none\" border_type=\"simple\" column_border_width=\"none\" column_border_style=\"solid\"][image_with_animation image_url=\"1260\" image_size=\"full\" animation_type=\"entrance\" animation=\"Fade In\" animation_easing=\"default\" animation_movement_type=\"transform_y\" hover_animation=\"none\" alignment=\"\" border_radius=\"none\" box_shadow=\"none\" image_loading=\"default\" max_width=\"100%\" max_width_mobile=\"default\"][\/vc_column_inner][\/vc_row_inner][divider line_type=\"No Line\"][vc_raw_html]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[\/vc_raw_html][\/vc_column][\/vc_row]\n[vc_row][vc_column][vc_column_text]\n<div id=\"consulting-cta\" style=\"text-align: center; padding: 32px 20px;\">\n<h2>Ben\u00f6tigen Sie Unterst\u00fctzung beim GlobalProtect-Rollout?<\/h2>\n<p>Ob Sie eine einzelne Verbindung einrichten oder mehrere Portale, Gateways, Standorte und Benutzergruppen koordinieren: Unsere VPN-Beratung unterst\u00fctzt Sie bei Planung, Konfiguration, Tests und Rollout Ihrer GlobalProtect-Verbindungen in VPN Tracker.<\/p>\n<p><a class=\"btn_big vpntracker_button\" href=\"https:\/\/www.vpntracker.com\/de\/consulting.html?utm_source=vpnt-blog&amp;utm_campaign=palo-alto-globalprotect\" target=\"_blank\" rel=\"noopener\">VPN-Beratung anfragen<\/a><\/p>\n<\/div>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-5960 aligncenter\" src=\"https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/paloalto-global-protect-hero-1024x683.png\" alt=\"Palo Alto globalprotect vpn setup in vpn tracker\" width=\"1024\" height=\"683\" srcset=\"https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/paloalto-global-protect-hero-1024x683.png 1024w, https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/paloalto-global-protect-hero-558x372.png 558w, https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/paloalto-global-protect-hero-768x512.png 768w, https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/paloalto-global-protect-hero-900x600.png 900w, https:\/\/data.equinux.com\/com.equinux.wordpress\/uploads\/sites\/7\/2026\/08\/paloalto-global-protect-hero.png 1536w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/>[\/vc_column_text][\/vc_column][\/vc_row]\n","protected":false},"excerpt":{"rendered":"<p>Administrator-Anleitung zum Konfigurieren und Ausrollen einer oder mehrerer Palo Alto GlobalProtect Verbindungen in VPN Tracker \u2013 mit Ger\u00e4tetabelle, Einstellungszuordnung, Teamfreigabe und Fehlerbehebung.<\/p>\n","protected":false},"author":30,"featured_media":5960,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6,49,46],"tags":[289,291,290,256],"class_list":["post-5939","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tutorials-de","category-geraete","category-next-gen-firewalls-de","tag-globalprotect","tag-mac","tag-palo-alto-networks","tag-vpn-tracker"],"_links":{"self":[{"href":"https:\/\/blog.vpntracker.com\/de\/wp-json\/wp\/v2\/posts\/5939","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.vpntracker.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.vpntracker.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.vpntracker.com\/de\/wp-json\/wp\/v2\/users\/30"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.vpntracker.com\/de\/wp-json\/wp\/v2\/comments?post=5939"}],"version-history":[{"count":5,"href":"https:\/\/blog.vpntracker.com\/de\/wp-json\/wp\/v2\/posts\/5939\/revisions"}],"predecessor-version":[{"id":5971,"href":"https:\/\/blog.vpntracker.com\/de\/wp-json\/wp\/v2\/posts\/5939\/revisions\/5971"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blog.vpntracker.com\/de\/wp-json\/wp\/v2\/media\/5960"}],"wp:attachment":[{"href":"https:\/\/blog.vpntracker.com\/de\/wp-json\/wp\/v2\/media?parent=5939"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.vpntracker.com\/de\/wp-json\/wp\/v2\/categories?post=5939"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.vpntracker.com\/de\/wp-json\/wp\/v2\/tags?post=5939"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}