
Ще разкажем за евтиния и безопасен начин да осигурим свързване на дистанционни служители чрез VPN, без да поставяме компанията в репутационен или финансов риск и без да създаваме допълнителни проблеми за IT отдела и ръководството на компанията.
С развитието на ИТ стана възможно да се наемат дистанционни служители за все повече позиции.
Докато преди основната част от дистанционните работници бяха представители на творчески професии, като дизайнери и копирайтери, сега и счетоводители, юрисконсулти и много представители на други специалности могат спокойно да работят от дома, посещавайки офиса само при необходимост.
Но във всеки случай е необходимо да се организира работата чрез защитен канал.
Най-простият вариант. Настройваме VPN на сървъра, на служителя се дава логин-парола и ключ-сертификат за VPN, а също и инструкция как да настрои VPN клиента на компютъра си. И IT отделът смята задачата си за изпълнена.
Идеята на пръв поглед изглежда добра, с изключение на едно: служителят трябва да може самостоятелно да настрои всичко. Ако става въпрос за квалифициран разработчик на мрежови приложения, е много вероятно той да се справи с тази задача.
Но счетоводител, художник, дизайнер, технически писател, архитект и много представители на други професии не е задължително да разбират от тънкостите на настройката на VPN. Или някой трябва да им се свърже дистанционно и да помогне, или да дойде на място и всичко да се настрои там. Съответно, ако нещо им спре да работи, например, поради проблем в потребителския профил, настройките на мрежовия клиент ще трябва да се повторят.
Някои компании предоставят лаптоп с вече инсталирано софтуерно приложение и настроен клиент за VPN за дистанционна работа. В този случай потребителите не би трябвало да имат права на администратори. Така решаваме две задачи: служителите задължително получават лицензиран софтуер, който отговаря на техните нужди, и готов канал за свързване. При това те не могат сами да променят настройките, което намалява честотата на запитванията към
техническата поддръжка.
В някои случаи това е удобно. Например, с лаптоп може през деня да се настаните комфортно в стаята, а през нощта тихо да работите в кухнята, за да не будите никого.
Какъв е основният недостатък? Същият, който е и плюс — това е мобилно устройство, което може да се пренася. Потребителите се делят на две категории: тези, които предпочитат настолен ПК заради мощността и големия екран, и тези, които обичат мобилността.
Втората група потребители гласува с две ръце за лаптопите. Получавайки корпоративен лаптоп, такива служители започват радостно да ходят с него в кафенета, ресторанти, да отиват на природа и да се опитват да работят оттам. Ако само работеха, а не просто използваха полученото устройство като свой компютър за социални мрежи и други развлечения.
Рано или късно корпоративният лаптоп се губи не само с работната информация на твърдия диск, а и с настроен достъп по VPN. Ако е отметнато „запази паролата“ в настройките на VPN клиента, времето започва да се брои. В ситуации, където загубата не е открита веднага, не е докладвана в поддръжката незабавно и не е намерен нужния служител, който има права за блокиране — това може да се превърне в голям проблем.
Понякога помага разширен достъп до информация. Но разширяването на достъпа не означава напълно да решите проблемите при загуба на устройството, това е просто начин за намаляване на загубите при разкриване и компрометиране на данни.
Може да се използва криптиране или двуфакторна автентикация, например с USB ключ. Външно идеята изглежда добра, сега, ако лаптопът попадне в чужди ръце, собственика ще му се наложи да се потруди, за да получи достъп до данните, включително за достъп по VPN. През това време може да се блокира достъпът до корпоративната мрежа. А пред всяка отдалечена работа се отварят нови възможности: да се загуби или лаптопа, или ключа за достъп, или и двете заедно. За формално нивото на защита се е увеличило, но техническата поддръжка няма да скучае. Освен това, за всеки отдалечен потребител сега ще трябва да се закупи комплект за двуфакторна автентикация (или криптиране).
Отделна тъжна и дълга история — таксуване за щетите от изгубени или повредени лаптопи (изпуснати на пода, залети със сладък чай, кафе, както и други нещастни случаи) и изгубени достъпни ключове.
Освен всичко друго, лаптопът съдържа механични части, като клавиатура, USB портове, закрепване на капака с екрана — всичко това с времето се износва, деформира се, разхлабва се и подлежи на ремонт или смяна (най-често на смяна на целия лаптоп).
И какво сега? Строго да забраним изнасянето на лаптопа от апартамента и да следим
придвижването?
А защо тогава точно лаптоп беше предоставен?
Една от причините е, че лаптопът е по-лесен за пренасяне. Нека измислим нещо друго, също компактно.
Може да се предоставят не лаптопи, а защитени флашки LiveUSB с вече настроено VPN свързване, а потребителят ще използва своя компютър. Но и тук е лотария: ще се стартира ли софтуерната сборка на потребителския компютър? Проблемът може да е в елементарното отсъствие на нужните драйвери.
Трябва да измислим как да организираме свързването на служителите на "удалена работа", като е желателно човекът да не се поддава на изкушението да се разхожда с корпоративния лаптоп из града, а да седне у дома и спокойно да работи без риск да забрави или загуби повереното му устройство.
Стационарен достъп по VPN
А какво, ако не предоставяме крайно устройство, например, лаптоп, или още по-малко, отделна флашка за свързване, а мрежов шлюз с VPN клиент на борда?
Например, готов рутер, който включва поддръжка на различни протоколи, в който вече е предварително настроено VPN свързване. На отдалечения служител му остава само да свърже своя компютър и да започне работа.
Какви въпроси това помага да решим?
- Техниката с настроен достъп до корпоративната мрежа по VPN не се изнася от дома.
- Може да свържете няколко устройства към един VPN канал.
По-горе вече написахме, че е приятно да имате възможност да се движите с лаптопа из апартамента, но множеството от пъти е по-просто и удобно да се работи с настолен компютър.
А към VPN на рутера може да се свърже и десктоп, и лаптоп, и смартфон, и таблет, и даже електронна книга — всичко, което поддържа достъп по Wi-Fi или по кабелен Ethernet.
Ако погледнете ситуацията по-широко, това може да бъде, например, точка за свързване на мини офис, където могат да работят няколко човека.
Вътре в такъв защитен сегмент свързаните устройства могат да обменят информация, можете да организирате нещо като ресурс за обмен на файлове, като същевременно имате нормален достъп до Интернет, да изпращате документи за печат на външен принтер и така нататък.
Корпоративна телефония! Колко много звучи в този звук, който е на слушалката някъде там! Централизираният VPN канал за няколко устройства позволява свързването на смартфон чрез Wi-Fi мрежата и използването на IP телефония за обаждания на кратки номера в корпоративната мрежа.
В противен случай ще трябва да звъните по мобилния телефон или да използвате външни приложения, като WhatsApp, което не винаги е в съответствие с корпоративната политика за сигурност.
И тъй като заговорихме за сигурност, струва си да споменем още един важен факт. С хардуерния VPN шлюз можете да засилите сигурността чрез нови функции за контрол на входния шлюз. Това позволява да се увеличи сигурността и да се премести част от натоварването по защитата на трафика на мрежовия шлюз.
Какво решение може да предложи Zyxel за този случай?
Ние разглеждаме устройство, което да бъде предоставено за временно ползване на всички служители, които могат и искат да работят отдалечено.
Следователно такова устройство трябва да бъде:
- евтино;
- надеждно (за да не се харчат пари и време за ремонт);
- достъпно за закупуване в търговските мрежи;
- лесно за настройка (предполага се, че ще се използва без повикване на специално
обучен специалист).
Звучи не много реалистично, нали?
Въпреки това такова устройство съществува, то реално съществува и свободно
— Zyxel ZyWALL VPN2S
VPN2S е VPN стенд, позволяващ използване на частно свързване
point-to-point без сложна настройка на параметрите на мрежата.

Рисункa 1. Външен вид на Zyxel ZyWALL VPN2S
Кратка спецификация на устройството
Хардуерни характеристики
Портове 10/100/1000 Mbps RJ-45
3 x LAN, 1 x WAN/LAN, 1 x WAN
USB портове
2 x USB 2.0
Без вентилатор
Да
Капацитет и производителност на системата
Пропускна способност на SPI фаервола (Mbps)
1.5 Gbps
Пропускна способност на VPN (Mbps)
35
Максимален брой едновременни сесии. TCP
50000
Максимален брой едновременни IPsec VPN тунели [5]
20
Персонализируеми зони
Да
Поддръжка на IPv6
Да
Максимален брой VLAN
16
Основни функции на софтуера
Multi-WAN баланс на натоварването/резервиране
Да
Виртуална частна мрежа (VPN)
Да (IPSec, L2TP над IPSec, PPTP, L2TP, GRE)
VPN клиент
IPSec/L2TP/PPTP
Филтриране на съдържание
1 година безплатно
Защитна стена
Да
VLAN/Група интерфейси
Да
Управление на пропускателната способност
Да
Журнал на събитията и мониторинг
Да
Cloud Helper
Да
Отдалечено управление
Да
Забележка. Данните в таблицата са валидни за микрокода OPAL BE 1.12 или по-нова
версия.
Какви VPN опции поддържа ZyWALL VPN2S?
Както подсказва името, устройството ZyWALL VPN2S е проектирано основно
за свързване на отдалечени служители и малки филиали чрез VPN.
- За крайни потребители е предвиден протокол L2TP над IPSec VPN.
- За свързване на малки офиси е предвидена връзка Site-to-Site IPSec VPN.
- Също така, с помощта на ZyWALL VPN2S може да се установи L2TP VPN
сервисна връзка за безопасен достъп до Интернет.
Трябва да се отбележи, че това разделение е относително. Например, може да се
на отдалечената точка настрои връзка Site-to-Site IPSec VPN с единствен
потребител в периметъра.
Разбира се, всичко това с използването на строги алгоритми за VPN (IKEv2 и SHA-2).
Използване на множество WAN
За отдалечена работа е важно да имате стабилен канал. За съжаление, с единствена
линия дори от най-надеждния доставчик не може да се гарантира това.
Проблемите могат да се разделят на два типа:
- понижена скорост — за това може да помогне функцията Multi-WAN баланс на натоварването за
поддържане на стабилна връзка с необходимата скорост; - авария в канала — за това служи функцията Multi-WAN за резервиране за
осигуряване на надеждност чрез дублиране.
Какви са наличните апаратни възможности:
- Четвъртият LAN порт може да бъде конфигуриран като допълнителен WAN порт.
- USB портът може да се използва за свързване на 3G/4G модем, което осигурява
резервен канал под формата на мобилна връзка.
Увеличаване на мрежовата сигурност
Както бе споменато по-горе, това е едно от основните предимства на използването на специализирани
централизирани устройства.
В ZyWALL VPN2S съществува функция за междублокова проверка SPI (Stateful Packet Inspection), която се бори с атаки от различен тип, включително DoS (Denial of Service), атаки с фалшиви IP адреси, както и с неразрешен отдалечен достъп до системи, подозрителен мрежов трафик и пакети.
Допълнителна защита в устройството е осигурена чрез Content filtering, който блокира достъпа на потребители до подозрително, опасно и неуместно съдържание.
Бърза и лесна настройка в 5 стъпки с помощта на настройващия асистент.
За бърза настройка на връзката има удобен настройващ асистент и графичен интерфейс на няколко езика.
интерфейс на няколко езика.

Илюстрация 2. Пример на един от екраните на настройващия асистент.
За бързо и ефективно управление Zyxel предлага пълен пакет от инструменти за дистанционно администриране, с които лесно можете да настроите VPN2S и да го наблюдавате.
Възможността за дублиране на настройки значително улеснява подготовката на няколко устройства ZyWALL VPN2S за предаване на отдалечени служители.
Подкрепа за VLAN
Въпреки че ZyWALL VPN2S е проектиран за работа от разстояние, той поддържа VLAN. Това повишава сигурността на мрежата, например, ако е свързан офис на самоосигуряване с гост Wi-Fi. Стандартните функции на VLAN, като ограничения на broadcast domain, намаляване на трафика и прилагане на политики за сигурност, са търсени в корпоративни мрежи, но също така могат да намерят приложение в малкия бизнес.
Подкрепата за VLAN също е полезна за организиране на отделна мрежа, например, за IP телефония.
За осигуряване на работа с VLAN устройството ZyWALL VPN2S поддържа стандарта IEEE 802.1Q.
В обобщение,
Рискът от загуба на мобилно устройство с настроен VPN канал изисква различни решения в сравнение с раздаването на корпоративни лаптопи.
Използването на компактен и евтин VPN шлюз улеснява организирането на работа на отдалечени служители.
Моделът ZyWALL VPN2S е предназначен за свързване на отдалечени служители и малки офиси.
Полезни линкове
→
→
→
→
→
Източник: habr.com
