Spider web või jaotatud võrgustiku keskne sõlm

Spider web või jaotatud võrgustiku keskne sõlm
Millele tähelepanu pöörata VPN marsruuteri valimisel hajutatud võrgu jaoks? Ja millised funktsioonid peaksid sellel olema? Sellega tegeleme meie ülevaates ZyWALL VPN1000.

Sissejuhatus

Enne seda oli enamik meie avaldatud materjalidest suunatud madalama klassi VPN seadmetele, mis on mõeldud võrgu ligipääsuks perifeersetest objektidest. Näiteks erinevate filiaalide ühendamiseks peakorteriga, väikeste iseseisvate ettevõtete võrgule ligipääsuks või isegi eraüksuste jaoks. On aeg rääkida keskse sõlme loomise vajadusest hajutatud võrgu jaoks.

On selge, et suurettevõtte kaasaegse võrgu ülesehitamine ainult eelarve seadmete põhjal ei ole võimalik. Samuti ei saa luua pilveteenust tarbijate teenindamiseks. Kusagil peaks olema seadmed, mis suudavad korraga teenindada suurt hulka kliente. Seekord käsitleme ühte sellist seadet — Zyxel VPN1000.

N nii suure kui ka väikese osalise sotsiaalvahetuse osaliste puhul saab välja tuua kriteeriumid, mille alusel hinnatakse seadme sobivust teatud ülesande täitmiseks.

Allpool on toodud peamised:

  • tehnilised ja funktsionaalsed võimalused;
  • haldamine;
  • turvalisus;
  • vea taluvus.

Raske on eristada, mis on kõige olulisem ja milleta saab hakkama. Vajame kõike. Kui seade mingil kriteeriumil ei vasta nõutavale tasemele, võib see tulevikus põhjustada probleeme.

Kuid teatud seadmete omadused, mis on mõeldud kesksete sõlmede ja perifeersete seadmete töötamise tagamiseks, võivad oluliselt erineda.

Keskse sõlme puhul tuleb esikohale arvutusvõimsus — see toob endaga kaasa sundventilatsiooni ja seetõttu ka ventilaatori müra. Perifeersete seadmete puhul, mis asuvad tavaliselt kontorites ja eluruumides, on lärmakas töö juba praktiliselt vastuvõetamatu.

Veel huvitav asi on portide jaotamine. Perifeersetes seadmetes on enam-vähem selge, kuidas neid kasutatakse ja kui palju kliente on ühendatud. Seetõttu saab portide WAN, LAN, DMZ vahelise rangelt jaotatud ja protokollidele tugevasti siduda. Keskseid sõlmi puudutab see aga vähem kindlalt. Näiteks, kui lisame uue võrgu segmendi, mis vajab ühendamist oma liidese kaudu — kuidas seda teha? Siin on vajalik universaalsel lahendusel põhinev paindlike seadete võimalus.

Oluline nüanss on seadme küllastus erinevate funktsioonidega. Loomulikult on lähenemine, kus üks seadmeühik täidab hästi ühte konkreetsed ülesanne, oma eelised. Kuid kõige huvitavam olukord algab siis, kui pead astuma sammu vasakule või paremale. Loomulikult on võimalik iga uue ülesande puhul osta veel üks sihtseade. Ja nii jätkata, kuni eelarve või koht rackis on otsas.

Selle vastukaaluks võimaldab lai funktsioonide valik lahendada mitmeid küsimusi ühe seadmega. Näiteks toetab ZyWALL VPN1000 mitmeid VPN-ühendustüüpe, sealhulgas SSL ja IPsec VPN, samuti kaugtöötajate ühendusi. See tähendab, et üks seade katab niin lahendusi kui ka kliendiühendusi. Kuid siin on üks „aga“. Et see toimiks, peab olema piisavalt jõudlust. Näiteks ZyWALL VPN1000 puhul tagab IPsec VPN-i riistvaratuum VPN-tunneli kõrge jõudluse, ning VPN-i koormuse ja varukoopiate tasakaalustamine SHA‑2 ja IKEv2 algoritmidega tagab ettevõtetele kõrge usaldusväärsuse ja turvalisuse.

Allpool on loetletud mõned kasulikud funktsioonid, mis katavad ühe või mitu ülaltoodud suunda.

SD-WAN pakub pilvepõhise halduse platvormi, saades kasu keskustatud halduskeskuse loomise võimalusest veebisaitide vahel koos kaugtalitlus- ja jälgimisvõimalustega. ZyWALL VPN1000 toetab ka vastavat töörežiimi, kus on vajalikud laiendatud VPN-funktsioonid.

Kriitiliste teenuste toetamine pilveplatvormidele. ZyWALL VPN1000 on testitud Microsoft Azure'i ja AWS-iga kasutamiseks. Eelnevalt kontrollitud seadmete kasutamine on eelistatud igasuguste organisatsioonide jaoks, eriti kui IT-infrastruktuuris kasutatakse kohalikku võrku ja pilve kombinatsiooni.

Sisu filtreerimine tugevdab turvalisust, blokeerides juurdepääsu kahjulikele või soovimatutele veebisaitidele. Takistab pahavara allalaadimist ebaturvalistelt või häkitud saitidelt. ZyWALL VPN1000 puhul on selle teenuse aastane litsents juba komplektis.

Geo-poliitikad (Geo IP) võimaldavad jälgida liiklust ja analüüsida IP-aadresside asukohti, keelates juurdepääsu soovimatutest või potentsiaalselt ohtlikest piirkondadest. Aastane litsents sellele teenusele on samuti kaasas seadme ostmisel.

Juhtimine traadita võrgus ZyWALL VPN1000 sisaldab traadita võrgu kontrollerit, mis võimaldab hallata kuni 1032 juurdepääsupunkti keskse kasutajaliidese kaudu. Ettevõtted saavad juurutada või laiendada hallatavat Wi-Fi võrku minimaalsete pingutustega. Oluline on märkida, et number 1032 on tõeliselt suur. Arvestades, et ühte juurdepääsupunkti võib ühenduda kuni 10 kasutajat, on tulemus piisavalt muljetavaldav.

Koormuse jagamine ja varundamine. VPN-seeria toetab koormuse jagamist ja varundamist mitme välimise liidese kaudu. See tähendab, et saab ühendada mitu kanalit mitmelt teenusepakkujalt, seeläbi kaitstes end sideprobleemide eest.

Seadme varundamise võimalus (Device HA) katkestusteta ühenduse tagamiseks, isegi kui üks seade rikke tõttu töötab. Ilma selleta on raske korraldada tööd 24/7 võimalikult madala seisakuajaga.

Zyxel Device HA Pro töötab aktiivne/passiivne, mille seadistamiseks ei ole vajalik keeruline protseduur. See alandab sisenemise tõkke ja võimaldab kohe alustada varundamise kasutamist. Erinevalt aktiivne/aktiivne, kui süsteemiadministraator peab läbima täiendava väljaõppe, oskama seadistada dünaamilist marsruutimist, mõistma, mis on asümmeetrilised paketid jne — seadistamine mudelis aktiivne/passiivne toimib oluliselt lihtsamalt ja nõuab vähem aega.

Zyxel Device HA Pro seadmete kasutamisel vahetavad seadmed signaale heartbeat dedikeeritud pordi kaudu. Aktivse ja passiivse seadme pordid on heartbeat ühendatud Etherneti kaabli kaudu. Passiivne seade sünkroniseerib täielikult teavet aktiivse seadmega. Eelkõige sünkroniseeritakse seadmete vahel kõik sessioonid, tunnelid, kasutajakontod. Lisaks sellele salvestab passiivne seade varukoopia konfiguratsioonifailist juhuks, kui aktiivne seade ebaõnnestub. Seega toimub põhisüsteemi rikke korral üleminek sujuvalt.

Tuleb märkida, et aktiivsetes süsteemides/active peab siiski reservi jääma 20-25% süsteemiressurssidest rikke korral vahetamiseks. Kui aktiivne/passiivne üks seade on täielikult reservis, on see kohe valmis töötlema võrguliiklust ja toetama võrgu normaalset toimimist.

Lihtsamalt öeldes: "Zyxel Device HA Pro kasutamisel ja reservkanali olemasolul on ettevõtte kaitse nii proviideri poolsest ühenduse katkemisest kui ka marsruuteri rikete tõttu."

Kokkuvõttes kõigest eelnevast

Hajutatud võrgu keskpunktina on soovitatav kasutada seadet, millel on piisavalt sadamaid (ühenduse liidesi). Oluline on, et seadmel oleksid nii RJ45 liidesed, mis tagavad lihtsama ja odavama ühenduse, kui ka SFP, et valida kiudoptilise ühenduse ja keermega paari vahel.

See seade peaks olema:

  • tõhus, keskendudes koormuse muutustele;
  • selge kasutajaliidesega;
  • rikka, kuid mitte üleliigsete sisseehitatud funktsioonidega, sealhulgas turvalisuse tagamiseks;
  • kui on mogelijk ehitada tõrketaluv sõlmed — kanalite ja seadmete dubleerimine;
  • toetama haldust, et kogu keeruline infrastruktuur, sealhulgas keskne sõlm ja perifeersed seadmed, oleks võimalik hallata ühest kohast;
  • nagu "kirsiks tordil" — toete kaasaegseid suundi, nagu pilveressursside integreerimine jne.

ZyWALL VPN1000 kesknõlva rollis

Esimese pilguga ZyWALL VPN1000-le on selgelt näha, et Zyxel ei ole sadamates kokku hoidnud.

Meil on:

  • 12 konfigureeritavat RJ‑45 (GBE) portaali;

  • 2 konfigureeritavat SFP (GBE) portaali;

  • 2 USB 3.0 portaali, mis toetavad 3G/4G modemite.

Spider web või jaotatud võrgustiku keskne sõlm
Joonis 1. ZyWALL VPN1000 üldine välimus.

Tuleb kohe märkida — seade ei ole koduettevõtete jaoks, peamiselt tootlikest ventilaatoritest tingituna. Siin on neid lausa neli.

Spider web või jaotatud võrgustiku keskne sõlm
Joonis 2. ZyWALL VPN1000 tagapaneel.

Vaadakem, kuidas liides välja näeb.

Tasub kohe tähele panna, et oluline asjaolu. Funktsioone on väga palju, ja ühes artiklis neid detailselt kirjeldada ei õnnestu. Kuid Zyxel'i toote puhul on see hea, et olemas on väga põhjalik dokumentatsioon, eelkõige kasutaja (administraatori) juhend. Seetõttu, et saada aimu funktsioonide rikkusest, lihtsalt vaatame vahekaartide kaudu.

Vaikimisi on port 1 ja port 2 antud WAN-ile. Alates kolmandast portist algavad kohaliku võrgu liidesed.

3. port, mille IP on vaikimisi 192.168.1.1, sobib hästi ühendamiseks.

Ühendame patskordi, liigume aadressile https://192.168.1.1 ja näeme veebiliidese kasutajaregistreerimise akent.

Märkus. Halduseks saab kasutada pilvepõhist SD-WAN haldussüsteemi.

Spider web või jaotatud võrgustiku keskne sõlm
Joonis 3. Sisselogimis- ja parooli sisestamise aken

Läbime sisselogimise ja parooli sisestamise protseduuri ning saame ekraanile Dashboardi akna. Just nagu Dashboardi puhul tavaks — maksimaalne operatiivne teave igal ekraaniruudu nurga all.

Spider web või jaotatud võrgustiku keskne sõlm
Joonis 4. ZyWALL VPN1000 — Dashboard.

Vahekaart "Kiire seadistus" (Wizards)

Liideses on kaks abistajat: WAN-i ja VPN-i seadistamiseks. Tegelikult on abistajad head: need võimaldavad teha mallipõhiseid seadistusi, isegi kui seadmega töötamiseks ei ole kogemust. Ja nagu eespool mainitud, on olemas ka põhjalik dokumentatsioon neile, kes soovivad rohkem.

Spider web või jaotatud võrgustiku keskne sõlm
Joonis 5. Vahekaart "Kiire seadistus".

Vahekaart Monitooring

Tundub, et Zyxel'i insenerid on otsustanud järgida põhimõtet: jälgime kõike, mis võimalik. Loomulikult ei teeks tsentraliseeritud seadme puhul täielik kontroll kahju.

Isegi kui kõik punktid külgribal välja kerida, on valikute rikkus ilmselge.

Spider web või jaotatud võrgustiku keskne sõlm
Joonis 6. Monitooring vahekaart koos avatud alampunktidega.

Konfigureerimise vahekaart

Siin on funktsioonide rikkus veelgi silmatorkavam.

Näiteks on seadme portide haldus väga kenasti kujundatud.

Spider web või jaotatud võrgustiku keskne sõlm
Joonis 7. Konfigureerimise vahekaart koos avatud alampunktidega.

Hooldusvahekaart

Sisaldab alajaotusi tarkvara värskendamiseks, diagonaalideks, marsruutimisreeglite vaatamiseks ja sulgemiseks.

Need funktsioonid on abistava iseloomuga ja on teatud määral olemas praktiliselt igas võrgu seadmes.

Spider web või jaotatud võrgustiku keskne sõlm
Joonis 8. Hooldusvahekaart koos avatud alampunktidega.

Võrdlevad omadused

Meie ülevaade oleks puudulik, kui me ei võrdleks seda teiste analoogidega.

Allpool on tabel, mis näitab lähimaid ZyWALL VPN1000 analooge ja funktsioonide nimekiri võrdlemiseks.

Tabel 1. ZyWALL VPN1000 võrdlus analoogidega.

Spider web või jaotatud võrgustiku keskne sõlm

Selgitused tabelile 1:

*1: Vajalik litsents

*2: Low Touch Provision: administraator peab seadme esmalt kohapeal konfigureerima enne ZTP-d.

*3: seansi põhjal: DPS rakendatakse ainult uue seansi puhul; see ei mõjuta praegust seanssi.

Nagu näeme, teatud osas järele jõuavad meie ülevaate kangelane, näiteks Fortinet FG‑100E, mis pakub sisseehitatud WAN-optimiseerimist, samas kui Meraki MX100-l on sisseehitatud AutoVPN (site-to-site) funktsioon, kuid ZyWALL VPN1000 juhib kindlasti oma põhifunktsioonide kogumiga.

Soovitus valides seadmeid keskse sõlme jaoks (mitte ainult Zyxel)

Valides seadmeid laiaharulise võrgu keskse sõlme korraldamiseks, tuleks lähtuda mitmetest parameetritest: tehnilised võimalused, haldamise mugavus, turvalisuse ja tõrke taluvuse tagamine.

Lai funktsioonide valik, suur hulk füüsilisi porte paindlike seadistamisvõimalustega: WAN, LAN, DMZ, ning mitmed muud abifunktsioonid, nagu juurdepääsupunktide halduskontroller, võimaldavad korraga lahendada mitmeid ülesandeid.

Olulist rolli mängivad ka dokumentatsiooni olemasolu ja mugav haldusliides.

Omades käsikäes seonduvaid, näiliselt lihtsaid asju, ei ole üldse raske luua võrguinfrastruktuure, mis katab erinevaid saite ja asukohti; SD-WAN-i kasutamine pilves võimaldab seda teha maksimaalselt paindlikult ja turvaliselt.

Kasulikud lingid

SD-WAN turu analüüs: millised lahendused on olemas ja kellele need vajalikud on

Zyxel Device HA Pro suurendab võrgu töökindlust

GeoIP funktsiooni kasutamine ATP/VPN/Zywall/USG turvagateway'des

Mis jääb serverisse?

Kaks ühes, või juurdepääsupunkti kontrolleri migreerimine väravaks

Zyxel teleteenus spetsialistidele

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster