Wer im Homeoffice sitzt, den Laptop aufklappt und über den Sunrise-Anschluss eine Verbindung zum Arbeitgeber aufbauen möchte, kennt das frustrierende Schauspiel: Browser und Teams-Sitzungen laufen klaglos, aber das GlobalProtect-Symbol verharrt unerbittlich auf „Connecting“. Schaltet man stattdessen den mobilen Hotspot des Smartphones ein, steht die Verbindung sofort.

Der Impuls ist in solchen Momenten meistens derselbe: Sunrise blockiert den Firmen-VPN. Also beginnt man wild im Router-Menü herumzuklicken, schaltet IPv6 ab, setzt die Netzwerkeinstellungen zurück oder zieht gedanklich den Kauf eines zweiten, kommerziellen VPNs in Betracht.
Bevor Sie jedoch den Anschluss umbauen, lohnt ein Blick darauf, wie der VPN-Client überhaupt arbeitet. Denn die Aussage „GlobalProtect verbindet nicht“ ist schlicht zu ungenau. Das Programm durchläuft mehrere klar getrennte Phasen – und nur an einer dieser Hürden spielt der Sunrise-Pfad überhaupt eine Rolle.
Kurzfassung und Einordnung
Wie lässt sich ein GlobalProtect-Problem im Sunrise-Netz eingrenzen, ohne blind Routereinstellungen zu ändern?
GlobalProtect sollte in Phasen diagnostiziert werden: Portal und Anmeldung, Aufbau des eigentlichen Tunnels und danach der Zugriff auf interne Ressourcen. Der Vergleich zwischen Sunrise-WLAN, LAN und mobilem Hotspot zeigt, ob das Problem am lokalen Funknetz, am gemeinsamen Internetpfad oder hinter dem bereits aufgebauten Tunnel liegt.
Was aus dem Artikel wichtig ist
- Geeignet für: Homeoffice-Nutzer, bei denen GlobalProtect über Sunrise auf „Connecting“ hängen bleibt, während andere Internetdienste funktionieren.
- Kernpunkt: Portal und Verwaltung nutzen typischerweise TCP 443; der IPsec-Tunnel nutzt einen anderen Transportweg. Deshalb kann der Login funktionieren, obwohl der Tunnelaufbau scheitert.
- Praktischer Test: Dasselbe Gerät über Sunrise-WLAN, Ethernet und einen unabhängigen mobilen Hotspot vergleichen und den genauen Verbindungszustand notieren.
- Nächster Schritt: Wenn Anmeldung und Portal funktionieren, aber der Tunnel scheitert, sollte die Firmen-IT prüfen, ob ein erlaubter SSL-Fallback oder eine andere Gateway-Konfiguration hilft.
- Grenze: Ein privater Drittanbieter-VPN ist kein Ersatz für den Firmenzugang und sollte wegen möglicher Konflikte nur mit ausdrücklicher Freigabe der Unternehmens-IT als kurzfristiger Alternativpfad getestet werden.
Im Artikel verwendete, erreichbare Quellen: Palo Alto Networks: Ports Used for GlobalProtect; Sunrise Community: GlobalProtect im Sunrise-WLAN; Palo Alto Networks: GlobalProtect App for Windows; Palo Alto Networks: Report an Issue.
Nicht nur auf „Connecting“ schauen
GlobalProtect kommuniziert auf unterschiedlichen Wegen mit dem Firmennetzwerk. Für das Portal, die Anmeldung und die Verwaltung nutzt der Client klassischerweise TCP 443 (also denselben Port wie ganz normales verschlüsseltes Web-Browsing). Für den eigentlichen IPsec-Tunnel kommt hingegen UDP 4501 zum Einsatz (Ports Used for GlobalProtect).
Das bedeutet: Nur weil die Verbindung hängen bleibt, bricht nicht automatisch die gesamte Technik ab. Anhand des genauen Zustands lässt sich das Problem stark eingrenzen:
- Das Portal oder die Anmeldung wird gar nicht erst erreicht: Hier liegt der Verdacht nahe, dass die Portaladresse, das DNS oder die grundlegende Erreichbarkeit über TCP 443 blockiert oder gestört sind.
- Die Anmeldung funktioniert problemlos, aber der Tunnelaufbau hängt fest: Sie können sich erfolgreich authentifizieren, doch die Umstellung auf den verschlüsselten Datenkanal schlägt fehl. Hier kollidieren oft unterschiedliche Transportprotokolle (wie IPsec) mit dem jeweiligen Internetpfad.
- GlobalProtect zeigt stolz „Connected“, aber interne Webseiten oder Netzlawerke laden nicht: Der Tunnel steht grundsätzlich. Das Problem liegt nun hinter dem Tunnel – bei internen DNS-Namen, dem Routing oder der Paketgröße (MTU).
Statt der IT später einfach zu sagen „VPN geht nicht“, liefert diese Beobachtung eine verwertbare Diagnose: Das Portal ist erreichbar, der Login klappt, aber der Tunnel scheitert.
Hotspot und Ethernet getrennt testen
Der erwähnte Hotspot-Vergleich ist nützlich, greift aber oft zu kurz. In dokumentierten Fällen aus der Sunrise Community berichteten Anwender exakt über dieses Phänomen: Über das Sunrise-WLAN schlug GlobalProtect fehl, über den mobilen Hotspot oder fremde Netze klappte es sofort (VPN GlobalProtect won't connect when in Sunrise WiFi).
Als nächster logischer Isolationsschritt empfiehlt sich hier ein Test mit einem herkömmlichen LAN-Kabel direkt am Sunrise-Modem.
Bleibt das Ergebnis über Kabel exakt dasselbe wie über WLAN, können Sie sich jegliche Debatten über 2,4-GHz-Frequenzen, WLAN-Treiber oder Funkstörungen sparen. Das Problem betrifft dann den gesamten gemeinsamen Sunrise-Internetpfad und nicht die heimischen Funkeinstellungen.
Wenn die Anmeldung klappt und erst der Tunnel scheitert
Wenn der Login gelingt, aber der IPsec-Tunnel (UDP 4501) durch das Sunrise-Netz blockiert wird, gibt es einen eingebauten Rettungsanker, den viele Administratoren bereitstellen: den Rückfall auf SSL.
GlobalProtect unterstützt von Haus aus einen automatischen oder manuellen Wechsel auf einen SSL-basierten Tunnel, der ebenfalls über den unkomplizierten Port TCP 443 läuft. Wenn die Firmenkonfiguration es erlaubt, finden Sie in den App-Einstellungen die Option „Connect with SSL“ (Use the GlobalProtect App for Windows).

Ist diese Option sichtbar und von Ihrer Abteilung freigegeben, können Sie testweise direkt im Client auf SSL umschalten und die Verbindung neu aufbauen. Funktioniert der Zugriff plötzlich, wissen Sie und Ihre IT sofort, dass der IPsec-Weg über den aktuellen Anschluss gestört ist, während der HTTPS-basierte Tunnel problemlos durchkommt.
Fehlt diese Option in Ihrer App, sollten Sie keinesfalls versuchen, Konfigurationsdateien auf dem Laptop zu manipulieren. Die IT-Abteilung kann in diesem Fall prüfen, ob das Gateway für automatischen SSL-Fallback konfiguriert oder der Portweg angepasst werden muss.
Wenn „Connected“ da steht, aber interne Ressourcen fehlen
Muckt GlobalProtect nach erfolgreicher Verbindung und zeigt „Connected“ an, obwohl interne Ressourcen unerreichbar bleiben, hat der Rechner die Tunnel-Phase bereits erfolgreich passiert.
In diesem Zustand beißt man sich an der Einwahl die Zähne aus. Häufig sind hier inkompatible MTU-Werte (die maximale Paketgröße, die über den Internetpfad übertragen werden kann) oder DNS-Konflikte im lokalen Netzwerk die Ursache. Palo Alto bietet Administratoren zwar die Möglichkeit, die MTU im Portal anzupassen (GlobalProtect Portals Agent App Tab), als Endnutzer sollte man hier jedoch nicht eigenmächtig eingreifen.
Stattdessen verfügt der Client über integrierte Diagnose- und Protokollfunktionen. Moderne Versionen erlauben es, direkt aus der App heraus einen Problembericht zu erstellen und an die interne IT zu übermitteln, in dem Latenzen, Gateway-Zustände und Fehlermeldungen sauber dokumentiert sind (Report an Issue from the GlobalProtect App for Windows). Damit geben Sie dem Support exakt die Daten an die Hand, die zur Lösung gebraucht werden.
Ein möglicher Notfallweg – nur mit Freigabe der Firmen-IT
Was aber tun, wenn der Arbeitstag läuft, der Sunrise-Anschluss den Tunnel beharrlich blockiert, die Firmen-IT im Moment nicht erreichbar ist und die Arbeit nicht warten kann?
Unter strengen Voraussetzungen kann ein alternativer, vorgeschalteter Internetpfad helfen. Wenn die unternehmenseigene Richtlinie den Einsatz eines privaten VPNs ausdrücklich gestattet, lässt sich ein Dienst wie OnlydogVPN↗ als temporäres Backup einschalten.
Der Vorteil einer solchen Lösung liegt darin, dass man sich nicht durch endlose Serverlisten klicken muss: Intelligente, automatische Routenwahl und Protokolle, die speziell auf schwierige oder blockierte Netzwerkpfade ausgelegt sind, stellen im Hintergrund eine stabile Verbindung her.
Hier gilt jedoch eine eiserne Grenze, die man keinesfalls ignorieren darf: Palo Alto weist ausdrücklich darauf hin, dass vorgeschaltete Drittanbieter-VPNs und GlobalProtect massiv miteinander kollidieren können (Palo Alto Networks TechDocs: GlobalProtect 6.3 New Features). Ein privater VPN darf niemals als dauerhafter Ersatz für den Firmenzugang dienen. Er verschleiert lediglich den umstrittenen Sunrise-Netzweg.
Die korrekte Handlungsreihenfolge sieht dementsprechend so aus:
- Portal wird nicht erreicht? Erreichbarkeit, DNS und TCP 443 prüfen.
- Login klappt, Tunnel scheitert? Die IT bitten, IPsec gegen SSL zu testen.
- Tunnel steht, aber interne Seiten fehlen? Diagnoseprotokolle an die IT übergeben statt am Router zu basteln.
- Nichts hilft und die Arbeit drängt? Nur nach ausdrücklicher Freigabe durch die IT einen alternativen Internetpfad wie OnlydogVPN als kurzfristige Brücke nutzen.
Häufige Fragen
Was bedeutet es, wenn GlobalProtect über einen mobilen Hotspot funktioniert, über Sunrise aber nicht?
Das spricht dafür, dass Gerät, Konto und Grundkonfiguration grundsätzlich funktionieren und sich die Fehlerursache auf den Sunrise-Pfad oder dessen Zusammenspiel mit dem Tunnel eingrenzen lässt. Ein zusätzlicher Ethernet-Test hilft, das heimische WLAN als Ursache auszuschliessen.
Was ist der wichtigste Hinweis, wenn der Login klappt, der Tunnel aber hängen bleibt?
Dann sind Portal und Authentifizierung bereits erreichbar. Die Fehlersuche sollte sich auf den eigentlichen Tunneltransport konzentrieren; wenn die Firmenkonfiguration es erlaubt, kann die IT einen SSL-basierten Fallback prüfen.
Was sollte ich tun, wenn GlobalProtect „Connected“ zeigt, interne Seiten aber nicht laden?
Dann steht der Tunnel bereits. Statt die Anmeldung erneut zu reparieren, sollte die Firmen-IT Routing, DNS und gegebenenfalls MTU prüfen. Ein in der App erzeugter Problembericht liefert dafür verwertbare Diagnosedaten.
Sollte ich einen privaten VPN vor GlobalProtect schalten?
Nur wenn die Unternehmensrichtlinie das ausdrücklich erlaubt. Der Artikel behandelt das höchstens als kurzfristigen Alternativpfad, weil vorgeschaltete Drittanbieter-Tunnel mit GlobalProtect kollidieren können und den Firmenzugang nicht ersetzen.