Zuerst MFA einrichten, danach VPN
MFA – einen sogenannten zweiten Faktor – einrichten
Sie benutzen bisher nur Ihr Passwort? Dann folgen Sie diesen Schritten zur Einrichtung eines zweiten Faktors:
Zeitbasierte Einmalpasswörter (TOTP) mit Handy App nutzen
Anleitung zur Einrichtung: iOS und Android – Einmal-Passwörter für MFA einrichten
Wir haben die Authentifizierung mit dem Google Authenticator und der Passwörter App (iOS) getestet. Sie können natürlich auch eine andere, bereits von Ihnen genutzte Authenticator App nutzen. Wichtig: Installieren Sie die App, bevor Sie den zweiten Faktor einrichten.
Weiteren MFA-Token (auf anderem Endgerät) einrichten
Richten Sie weitere zweite Faktoren (Token) mit einem anderen Gerät ein, damit Sie sich nicht aussperren - das passiert bspw., wenn Sie nicht mehr in Besitz Ihres Handys mit der Authenticator App sind.
Sie können eine Authenticator App für Ihren Desktop wie Ente Auth nutzen: Ohne Smartphone – Einmal-Passwörter mit Ente Auth für MFA einrichten
Oder Sie können sich einen Passkey in Ihrem jeweiligen Betriebssystem einrichten, welcher gerätegebunden ist (bspw. die TouchID Ihres Laptops oder Tablets, auf dem Sie das HHU-VPN nutzen, oder FaceID auf dem iPhone ist bspw. dann sinnvoll, wenn Sie mit dem Handy eine VPN Verbindung herstellen wollen). Alternativ können Sie einen Hardware-Token nutzen, den Sie an das genutzte Gerät stecken.
Yubikeys für Mitarbeitende
Sind Sie Mitarbeiter:in an der HHU? Dann erhalten Sie als Starthilfe einen Yubikey (solange der Vorrat reicht). Mehr Informationen zur Reservierung und Einrichtung gibt es hier: MFA mit Hardware-Token einrichten
VPN einrichten – VPN-Client prüfen und Profil importieren
Das Symbol von OpenVPN Connect sollte so aussehen: . Falls Sie noch Tunnelblick (macOS), OpenVPN GUI, den Networkmanager oder noch gar keinen Client nutzen, dann laden Sie sich den entsprechenden Client für Ihr Betriebssystem hier https://openvpn.net/client/ herunter (wichtig: Deinstallieren Sie zuerst einen möglicherweise vorhandenen alten Client).
Erst nachdem Sie sich Zweite Faktoren eingerichtet haben, können Sie auf diese Seite zugreifen https://mfa.vpn.hhu.de/ und sich die Datei HHU-VPN mit der Endung .opvn herunterladen. Durch den Import der Datei wird das entsprechende VPN-Profil (standardmäßiger Name "node1.vpn.hhu.de [HHU-VPN]") angelegt.
VPN-Verbindung starten
Starten Sie OpenVPN Connect, indem Sie auf das Symbol klicken. Klicken Sie auf "Connect" unter node1.vpn.hhu.de [HHU-VPN]
Es öffnet sich ein Browserfenster:
Geben Sie Ihre Unikennung und Ihr Passwort ein.
Danach werden Sie nach dem zweiten Faktor gefragt:
z.B. TOTP-Code aus Ihrer App eingeben oder
den YubiKey betätigen
Wenn alles geklappt hat, wird "Login Success" angezeigt – Fertig!
Manchmal dauert es ein wenig bis die Verbindung zustande kommt. Geben Sie dem System etwas Zeit.
English version
First set up MFA then VPN
Setting up MFA – or a so-called second factor
You are only using your password? Then follow these steps to set up second factors:
Install Authenticator App and set up a time based one time password (TOTP):
Instruction for the setup: iOS and Android – Set up TOTP token for MFA
We tested authentication with the Google Authenticator, the Passwords app (iOS) and Ente Auth (Windows). You can also use another authenticator app you are already currently working with. IMPORTANT: Install the app before you set up the second factor!
Set up further factors (on other devices), e.g. a YubiKey:
Set up additional second factors (tokens) with other devices to prevent getting locked out - this happens e. g. when you are no longer in possession of or unable to access your phone that has the Authenticator App installed.
You can use an Authenticator App for your desktop like Ente Auth: Not on Smartphone - Set up TOTP token with Ente Auth for MFA
Or you can set up a passkey in your respective operating system that is device-bound (e.g. the TouchID of your laptop or tablet with which you use the HHU-VPN or FaceID on the iPhone is useful if you want to establish a VPN connection with your cell phone). Alternatively you can use a hardware token, which you plug into the currently used device.
Yubikeys for university staff
Are you an HHU employee? Then you will receive a Yubikey to help you get started (while stocks last). More information on reservation and setup can be found here: Set up MFA with hardware token
Setting up VPN – checking VPN-Client and importing Profile
The symbol for OpenVPN Connect looks like this: . In case you are still using Tunnelblick (macOS), OpenVPN GUI, the Networkmanager or do not have yet installed a client at all than download the corresponding client for your operating system here https://openvpn.net/client/ (important: First uninstall a possibly present old client).
Only after setting up second factors, you can access the webpage https://mfa.vpn.hhu.de/ and download the HHU-VPN file with the ".ovpn" ending. By importing the file, the corresponding VPN profile (default name "node1.vpn.hhu.de [HHU-VPN]") is created.
Here you can find detailed instructions:
Start a VPN connection
Start OpenVPN Connect by clicking on the icon.
Click on the slider to the left of node1.vpn.hhu.de [HHU-VPN].
A browser window will open:
Enter your university username and your password
You will then be asked for the second factor:
e.g. enter TOTP code from your app or
operate the YubiKey
If everything went well “Login success” is displayed – Done!
Sometimes it takes a little while for the connection to be established. Please give the system a little time.







6 Kommentare
Halupczok, Immanuel sagt:
März 24, 2025Der Befehl
openvpn3 config-acl --show --lock-downtrue--grant root --config HHU-ZIM-VPN-MFAist falsch; es muss
openvpn3 config-acl --show --lock-downtrue--grant root --config HHU-VPNheißen.
Und: Nützlich ist auch zu wissen, wie man die vpn-Verbindung wieder beendet:
openvpn3 session-manage --config HHU-VPN --disconnectSippel, Hans Peter sagt:
Apr. 30, 2025Hallo,
vielleicht sollte etwas deutlicher dargestellt werden, dass die Configdatei 'HHU-VPN.ovpn' für den Windows Client von 'mfa.vpn.hhu.de' geladen werden muss.
In der oben verlinkten Anleitung zur Installation und Konfiguration ist der Server ohne MFA 'vpn.hhu.de' angegeben. Da ist schnell die gleichnamige Datei heruntergeladen und installiert und die Mehrfaktorauthentifizierung damit umgangen!
Grüße
Braun, Rüdiger Winfried sagt:
Mai 01, 2025Zumindist, wenn DISTRO=jammy sollte der mit echo "deb…" beginnende Befehl wie folgt lauten
echo"deb [arch=amd64 signed-by=/etc/apt/keyrings/openvpn.asc] https://packages.openvpn.net/openvpn3/debian $DISTRO main"|sudotee/etc/apt/sources.list.d/openvpn-packages.listbei mir scheitert die Installation sonst an fehlender i386-Unterstützung.Die Bemerkungen meiner beiden Vorredner würde ich so umsetzen, dass ich
openvpn3 config-import--config ~/Downloads/HHU-VPN.ovpn --name HHU-ZIM-VPN-MFA --persistentverwende, um die MFA-Konfiguration von der bestehenden zu unterscheiden. Dann ist der vom Immi Halupczok monierte Befehl wieder richtig und der Tunnel wird aufgebaut mit
openvpn3 session-start --config HHU-ZIM-VPN-MFADamit ist dann auch klar, wie man notfalls eine Verbindung ohne MFA einrichtet.
Schiefer, Sebastian sagt:
Aug. 12, 2025Die Anleitung ist ein wenig löchrig
1)
Ich hatte unter Linux Mint 22 wilma das gleich Problem wie Rüdiger Braun.
$DISTROwar bei mir 'wilma'. Für Linux Mint kann maninxi -Sxeingeben, das gibt einem die Ubuntu base auf der Mint aufgebaut ist:
'noble' ist das was man unter Linux Mint 22 für DISTRO dann eintragen muss, damit der befehl zum hinzufügen des package repos gültig bleibt:
DISTRO="noble"2)
Die Anmerkung unter Schritt 1, dass die Einrichtung eines zweiten Faktors nur auf dem HHU Campus möglich ist, ist falsch. Ich habe den zweiten Faktor von Zuhause aus eingerichtet, über den normalen vpn vpn.hhu.de.
Ich habe mir dadurch dass ich es zuerst durch den normalen vpn Zugang versucht habe einen 2 Stunden Trip gespart :)
3)
Die Anleitung gibt an, dass man 'die Datei mit der Endung ".ovpn" ' runterladen soll. Auf der Seite gibt es aber zwei Dateien mit der .ovpn Endung, einmal HHU-VPN und einmal HHU-VPN-Intern. Mir ist nicht klar, wie die beiden sich unterscheiden. Vielleicht könnte man hier ergänzen, welche von beiden man herunterladen soll. Idealerweise sogar noch worin die beiden sich unterscheiden.
ich habe für hhu.vpn.de die ohne intern heruntergeladen und es hat geklappt. Ich vermute mal, für den mfa vpn funktioniert es genauso.
4)
Vielleicht eher eine QoL Anmerkung, aber die vpn Profile unter vpn.hhu.de sowie unter mfa.vpn.hhu.de heissen beide 'HHU-VPN' und 'HHU-VPN-Intern'
Da es zwei vpn Dienste gibt ist es vermutlich nicht sinnvoll, dass beide Dateien gleich heissen. Vor allem, wenn man das alte Profil beibehalten und umbenennen soll. Warum nicht die mfa-Datei direkt als "HHU-VPN-MFA" anbieten und die ganze Sache vereinheitlichen?
Rose, Lukas sagt:
Aug. 13, 2025Schiefer, Sebastian : Vielen Dank für die Hinweise. Das VPN ohne MFA ist nicht mehr für alle Personengruppen der HHU verfügbar, und wurde daher hier nicht erwähnt. Eine Möglichkeit zur Verwaltung der MFA-Token komplett ohne VPN wird derzeit evaluiert.
In der deutschen Version der Anleitung fehlt tatsächlich der Verweis auf die HHU-VPN-Konfiguration, diese ist in der englischen Anleitung und auch auf der verlinkten Seite Austausch Konfigurations-Datei für HHU-VPN vorhanden. Die Datei mit dem Zusatz -Intern leitet nur campusinterne Dienste durch das VPN, die normale Konfigurationsdatei den gesamten Internetverkehr, das ist z.B. zur Nutzung vieler Fach- und Literaturdatenbanken erforderlich.
Gericke, Moritz sagt:
Mai 20, 2026Gibt es eine "einfache" Möglichkeit, zu testen ob alles funktioniert hat? Ich musste mit verschiedenen Browsern über wieistmeineip.de verifizieren, dass es geklappt hat, es wäre hilfreich, wenn es einen Link gäbe, der nur aus dem VPN heraus erreichbar ist.