Das Szenario kennt fast jeder, der mobil arbeitet: Das Hotel-WLAN streikt oder man sitzt im Zug, also aktiviert man kurz den persönlichen Hotspot am Smartphone. Der Laptop verbindet sich sofort, Webseiten laden flüssig, Microsoft Teams zeigt „Online“ an. Doch in dem Moment, in dem man im Firmen-Client auf „Verbinden“ klickt – sei es Cisco Secure Client, FortiClient oder eine vergleichbare Lösung –, beginnt der Ärger. Die Verbindung bleibt hängen, bricht nach wenigen Sekunden ab oder transportiert schlicht keine Daten zu internen Servern.
Der erste Gedanke liegt für viele nahe: „Vielleicht blockiert Sunrise irgendetwas an der Verbindung. Wenn ich mir schnell einen privaten VPN hole und vorschalte, klappt es bestimmt.“
Genau dieser Reflex führt jedoch fast immer in eine Sackgasse. Ein zweiter VPN löst das Problem auf einem verwalteten Firmenrechner in den seltensten Fällen – meistens verschlimmert er die Lage nur.
Bevor man die Netzwerkeinstellungen des Arbeitslaptops durcheinanderbringt oder voreilig private Abonnements bucht, lohnt es sich zu verstehen, wie Mobilfunk-Tethering und geschützte Unternehmensnetzwerke zusammenhängen.
Kurzfassung und Einordnung
Was tun, wenn ein Firmen-VPN über einen Sunrise-Hotspot nicht funktioniert?
Prüfe zuerst, ob normales Internet über den Hotspot funktioniert, und teste den Firmen-VPN anschließend über ein anderes Netz. Wenn nur die Kombination mit Mobilfunk-Tethering scheitert, gehört die Diagnose zur Firmen-IT; ein privater VPN davor ist auf einem verwalteten Rechner meist der falsche Fix.
Kurz eingeordnet
- Geeignet für: Mobile Mitarbeiter mit Sunrise-Hotspot und verwaltetem Firmenlaptop, insbesondere bei Cisco Secure Client, FortiClient oder vergleichbaren Unternehmenszugängen.
- Entscheidend: Hotspot und Firmen-VPN erfüllen getrennte Rollen. CGNAT, MTU oder Gateway-Konfiguration können Mobilfunkpfade anders reagieren lassen als Festnetz.
- Wichtige Grenze: Private Tunnel können Routing- und DNS-Konflikte verursachen und gegen Unternehmensrichtlinien verstoßen. Ein persönlicher VPN ersetzt keine Firmenarchitektur.
Quellen im Artikel: Sunrise: Hotspot aktivieren · Fortinet: parallele alternative VPN-Clients
Produktkontext: OnlydogVPN gehört laut Artikel auf persönliche Geräte und zu privatem Webverkehr; es ist ausdrücklich nicht als Unterbau für Cisco, Fortinet oder andere verwaltete Firmen-VPNs gedacht. Produktseite: OnlydogVPN.
Der Sunrise-Hotspot bringt dich ins Internet – nicht ins Firmennetz
Um das Problem sauber einzugrenzen, muss man die Rollenverteilung trennen:

Sunrise ermöglicht das sogenannte Tethering ausdrücklich: Dein Smartphone teilt seine mobile Datenverbindung per WLAN, Bluetooth oder USB mit deinem Computer (Sunrise: Hotspot aktivieren). Für dein Smartphone und das Mobilfunknetz ist dein Laptop in diesem Moment schlicht ein weiterer Teilnehmer, der ganz gewöhnlichen Datenverkehr ins weltweite Web schickt.
Der Firmen-VPN setzt erst auf dieser fertigen Internetverbindung auf. Seine Aufgabe ist es, einen stark verschlüsselten und vom Arbeitgeber kontrollierten Pfad zu internen Servern, Datenbanken oder Intranetseiten aufzubauen. Das Bundesamt für Cybersicherheit (NCSC) betont diesen Aspekt in seinen Leitfäden für sicheres mobiles Arbeiten: Der Fernzugriff auf Unternehmensressourcen ist eine eigenständige Sicherheitszone mit strengen Richtlinien, die unabhängig vom genutzten Internetanschluss verwaltet wird (National Cyber Security Centre: Sichere Fernzugriffe).
Das bedeutet: Der Sunrise-Hotspot muss nicht „speziell für VPN eingerichtet“ werden. Er ist lediglich die Strasse. Wie das Firmenfahrzeug darauf fährt, bestimmt die Software deines Arbeitgebers.
Ein schneller Netzvergleich sagt mehr als zehn Neustarts
Streikt die Verbindung, hilft ein einfacher Praxistest, der das Problem in zwei Minuten lokalisiert:
Test A: Trenne den Firmen-VPN und surfe ganz normal über den Sunrise-Hotspot. Wenn das klappt, steht die Mobilfunkverbindung einwandfrei.
Test B: Verbinde denselben Firmenlaptop mit einem anderen Netzwerk – etwa dem heimischen WLAN, einem Festnetzanschluss oder dem Hotspot eines Kollegen – und starte den Firmen-VPN erneut.
Funktioniert der Zugang im Heimnetz tadellos, bricht über den Sunrise-Hotspot aber reproduzierbar ab, ist klar: Dein Firmenkonto ist nicht gesperrt, und die Software ist nicht defekt. Der Unterschied liegt rein im spezifischen Transportweg des Mobilfunknetzes.
Das heisst keineswegs, dass Sunrise Firmen-VPNs absichtlich drosselt oder blockiert. Im Mobilfunk gelten technisch bedingt andere Bedingungen als am heimischen Glasfaseranschluss: Carrier-Grade NAT (CGNAT), wechselnde IP-Adressbereiche oder unterschiedliche MTU-Paketgrössen können empfindliche Firmentunnel ins Stolpern bringen.
Moderne Unternehmenssoftware ist eigentlich darauf vorbereitet.
Der Cisco Secure Client unterstützt beispielsweise verschiedene Transportprotokolle – von TLS für restriktive Umgebungen bis hin zu IPsec mit automatischer Adressübersetzung (NAT Traversal), um Firewalls im Mobilfunk zu überwinden (Cisco: Cisco Secure Client on Mobile Devices; Cisco: Secure Client Data Sheet).
Ist das Unternehmens-Gateway serverseitig jedoch zu starr konfiguriert, schlägt der Handshake über Mobilfunk fehl.
Warum „noch ein VPN davor“ keine gute Idee ist
Wenn die direkte Verbindung über den Hotspot stockt, wirkt der Gedanke verlockend, einen privaten Tunnel als Puffer dazwischenzuschalten. Man baut erst eine private VPN-Verbindung auf und startet darin den Firmen-Client.
Auf einem privaten Rechner mag ein solches Tunnel-in-Tunnel-Konstrukt mit viel technischer Bastelei manchmal funktionieren. Auf einem verwalteten Firmenlaptop ist es jedoch der denkbar schlechteste Ansatz:
Routing-Konflikte: Beide VPN-Dienste versuchen gleichzeitig, die virtuellen Netzwerkadapter, Routing-Tabellen und DNS-Server deines Betriebssystems zu kontrollieren (Microsoft Learn: VPN routing overview).
Fehlender Herstellersupport: Sicherheitsanbieter wie Fortinet raten in ihren Support-Dokumenten und Release Notes ausdrücklich davon ab, Drittanbieter-VPNs oder Proxys parallel zu FortiClient zu betreiben, da dies zu unberechenbaren Verbindungsabbrüchen führt und offiziell nicht unterstützt wird (Fortinet Community: Using alternate VPN clients in combination with FortiClient; Fortinet Documentation Library: FortiClient Special Notices).
Sicherheitsrichtlinien: Viele Firmenclients blockieren fremde Tunnelsoftware aus Sicherheitsgründen per Richtlinie. Im schlimmsten Fall sperrt die IT deinen Account wegen verdächtiger Netzwerkaktivitäten.
Die goldene Regel lautet daher: Installiere auf einem Firmenrechner keine eigene Tunnelsoftware auf eigene Faust.
Dauerhafter Arbeitsplatz? Dann ist der Handy-Hotspot das falsche Werkzeug
Dient das Smartphone-Tethering nur dazu, eine spontane halbe Stunde im Zug zu überbrücken, meldet man das Verbindungsproblem der Firmen-IT (mit dem präzisen Hinweis: „Im WLAN klappt es, über Mobilfunk-Tethering schlägt der Handshake fehl“). Oft muss die IT lediglich ein alternatives Fallback-Protokoll im Profil aktivieren.
Ist das mobile Arbeiten über das Sunrise-Netz jedoch dein täglicher Standardarbeitsplatz, sollten Unternehmen die Anbindung grundlegend professionalisieren.
Für genau solche Szenarien bietet Sunrise im Geschäftskundenbereich Lösungen wie Remote Corporate Access an (Sunrise: Sunrise Business IP VPN Factsheet). Über dedizierte Business-SIM-Karten (auch kompatibel mit modernem 5G Standalone) wird der mobile Datenverkehr direkt und ohne Umwege in das MPLS- oder IP-VPN des Unternehmens geroutet (Sunrise: 5G SA für Unternehmen). Hier entfällt das Gefrickel mit Smartphone-Einstellungen komplett, weil das Mobilfunknetz selbst Teil der Firmenarchitektur wird.
Wo ein persönlicher VPN wie OnlydogVPN↗VPN wirklich hingehört
Bedeutet das, dass ein schlanker, konsumentenorientierter VPN über einen mobilen Hotspot überflüssig ist? Keineswegs – man muss nur das Einsatzfeld klar abgrenzen.
Wenn du unterwegs auf deinem persönlichen Smartphone, iPad oder privaten MacBook über den Sunrise-Hotspot surfst, in offenen Netzen unterwegs bist oder deine privaten Daten vor Trackern schützen möchtest, ist das eine völlig andere Aufgabe als die Anbindung an ein Firmenintranet.
Hier ist OnlydogVPNVPN ein möglicher handlicher Begleiter. Statt dich mit komplexen Konfigurationsdateien, Routing-Regeln oder Protokollauswahlen zu belasten, setzt die Anwendung auf radikale Einfachheit: Ein Klick genügt, und die Software wählt über moderne HTTP/3-Verbindungen automatisch die stabilste Route (OnlydogVPNVPN: Bestes VPN für Sunrise 5G und Hotspot).
Gerade im Zug oder bei wechselnder Funkabdeckung fängt sie instabile Verbindungen und Netzwechsel zwischen WLAN und Mobilfunk im Hintergrund ab, ohne dass man die Verbindung ständig manuell neu anstossen muss.
Der Unterschied bleibt jedoch elementar: Ein persönlicher Dienst schützt deinen privaten Webverkehr auf eigenen Geräten. Er ist weder dafür gedacht noch dafür geeignet, auf einem verwalteten Firmenlaptop als provisorischer Unterbau für Cisco, Fortinet & Co. herzuhalten.
Fazit: Rollen trennen, Frust sparen
Wenn dein Firmen-VPN über den Sunrise-Hotspot streikt, widerstehe dem Impuls, das Problem mit zusätzlicher privater Software auf dem Arbeitsrechner lösen zu wollen:
Grenze den Fehler ein: Läuft normales Internet über den Hotspot, liegt es nicht am Empfang, sondern am Zusammenspiel zwischen Mobilfunk-Routing und Firmen-Gateway.
Keine VPN-Stapelversuche: Installiere keinen privaten Tunnel auf dem Firmenlaptop. Das schafft unlösbare Routing-Konflikte und verletzt IT-Richtlinien.
Gib der IT konkrete Daten: Melde das genaue Fehlerbild („Cisco AnyConnect verbindet im Festnetz, bricht aber über Mobilfunk-Hotspot beim Handshake ab“).
Klare Trennung: Nutze anwenderfreundliche Lösungen wie OnlydogVPNVPN für deine persönlichen Geräte im mobilen Alltag – und überlasse den Firmenzugang der dafür zuständigen Unternehmens-IT.
Häufige Fragen
Wie finde ich heraus, ob der Sunrise-Hotspot selbst funktioniert?
Trenne den Firmen-VPN und rufe normale Webseiten über den Hotspot auf. Wenn das klappt, steht die allgemeine Mobilfunkverbindung; das Problem liegt dann tiefer im Zusammenspiel mit dem Firmenzugang.
Warum sollte ich den Firmen-VPN zusätzlich in einem anderen Netz testen?
Damit lässt sich Konto- oder Softwarefehler von einem transportabhängigen Problem trennen. Funktioniert derselbe Firmenclient im Heim- oder Festnetz, aber nicht über den Hotspot, ist der Netzwerkpfad der entscheidende Unterschied.
Warum ist ein privater VPN vor dem Firmen-VPN meist keine gute Idee?
Zwei Tunnel können gleichzeitig Routingtabellen, virtuelle Adapter und DNS beeinflussen. Herstellerhinweise und Firmenrichtlinien können solche Kombinationen zudem ausdrücklich ausschließen.
Was ist bei regelmäßigem mobilem Arbeiten sinnvoller als Hotspot-Bastelei?
Der Artikel empfiehlt, dauerhafte mobile Arbeitsplätze organisatorisch und technisch über die Unternehmens-IT beziehungsweise passende Business-Anbindungen zu lösen, statt private Tunnel auf dem Firmenrechner zu stapeln.
Ein paar Links, die ich mir damals angesehen habe
- Sunrise: Hotspot aktivieren
- NCSC: Sichere Fernzugriffe
- Cisco Secure Client on Mobile Devices
- Cisco Secure Client Data Sheet
- Microsoft Learn: VPN routing overview
- Fortinet Community: alternate VPN clients with FortiClient
- FortiClient Special Notices
- Sunrise Business IP VPN Factsheet
- Sunrise: 5G SA für Unternehmen
- OnlydogVPNVPN: zitierter Beitrag
