Ämblik veebi vĂ”i jaotatud vĂ”rgu keskpunkt

Ämblik veebi vĂ”i jaotatud vĂ”rgu keskpunkt
Millele tuleb pöörata tĂ€helepanu, kui valida VPN-ruuteri jaotatud vĂ”rgu jaoks? Millised funktsioonid peaksid olemas olema? Sellele pĂŒhendab meie ĂŒlevaade ZyWALL VPN1000.

Sissejuhatus

Varem on enamik meie publikatsioone keskendunud noorematele VPN-seadmetele, mis vĂ”imaldavad ĂŒhendust perifeersete objektidega. NĂ€iteks filiaalide ĂŒhendamiseks peakorteriga, vĂ€ikeste iseseisvate ettevĂ”tete juurde pÀÀsemiseks vĂ”i isegi erakorterite jaoks. On aeg rÀÀkida kesknodist jaotatud vĂ”rgus.

Selge on see, et tĂ€napĂ€eva suurettevĂ”tte vĂ”rgu ĂŒlesehitamine ainult ökonoomsete seadmete baasil ei toimi. Samuti ei saa organiseerida pilveteenust tarbijate teenindamiseks. Kusagil peab olema paigaldatud seadmed, mis suudavad teenindada suurt hulka kliente korraga. Seekord rÀÀgime ĂŒhest sellisest seadmest — Zyxel VPN1000.

N nii suurte kui ka vĂ€ikeste vĂ”rgu osaliste jaoks saab vĂ€lja tuua kriteeriumid, mille jĂ€rgi hinnatakse, kas see vĂ”i teine seade sobib ĂŒlesande lahendamiseks.

Allpool on toodud peamised kriteeriumid:

  • tehnilised ja funktsionaalsed vĂ”imalused;
  • haldamine;
  • turvalisus;
  • riketeta töö.

Raske on vÀlja tuua, mis on olulisem ja millest vÔib ilma jÀÀda. KÔike on vaja. Kui seade ei vasta mÔnes kriteeriumis nÔutavale tasemele, vÔib see tulevikus kaasa tuua probleeme.

Siiski vÔivad teatud seadmete omadused, mis on mÔeldud kesknode ja peamiselt perifeersete seadmete töötagamiseks, oluliselt erineda.

Kesknodede puhul on esikohal arvutusvĂ”ime — see toob endaga kaasa sunnitud jahutuse ning seega ka ventilaatori mĂŒra. Perifeersete seadmete puhul, mis tavaliselt asuvad kontorites ja eluruumides, on lĂ€rmakas töö juba praktiliselt vastuvĂ”etamatu.

Veel huvitav punkt on portide jaotamine. Perifeersetes seadmetes on enam-vĂ€hem selge, kuidas seda kasutatakse ja kui palju kliente on ĂŒhendatud. SeetĂ”ttu saab mÀÀrata ranget portide jaotust WAN, LAN, DMZ, teostada ranget protokolli sidumist ja nii edasi. Keskse sĂ”lme puhul ei ole sellist kindlust. NĂ€iteks, kui lisatakse uus vĂ”rgu segmend, mis nĂ”uab ĂŒhendamist lĂ€bi oma liidese — kuidas seda teha? Siin on vaja universaalsemat lahendust, mis vĂ”imaldab liideste paindlikku seadistamist.

Oluline nĂŒanss on seadme kvaliteet erinevate funktsioonide poolest. Ilmselgelt on lĂ€henemine, kus ĂŒks seade tĂ€idab hĂ€sti vaid ĂŒhte ĂŒlesannet, oma eelised. Kuid kĂ”ige huvitavam olukord tekib siis, kui tuleb astuda sammu vasakule vĂ”i paremale. Ilmselgelt saab iga uue ĂŒlesande jaoks juurde osta veel ĂŒhe sihtseadmestiku. Ja nii, kuni eelarve vĂ”i racki koht saab otsa.

Sellele vastandina vĂ”imaldab lai funktsioonide hulk lahendada mitmeid kĂŒsimusi vaid ĂŒhe seadmega. NĂ€iteks toetab ZyWALL VPN1000 erinevaid ĂŒhendustĂŒĂŒpe VPN kaudu, sealhulgas SSL ja IPsec VPN, samuti kaugĂŒhendusi töötajatele. See tĂ€hendab, et ĂŒks 'rauda' lahendab nii sidepunktide kui ka kliendi ĂŒhenduste kĂŒsimused. Kuid siin on ĂŒks „aga”. Selleks, et see töötaks, peab olema piisav jĂ”udlus. NĂ€iteks ZyWALL VPN1000 puhul tagab IPsec VPN riistvara sĂŒda kĂ”rge VPN tunnelite jĂ”udluse ja VPNi koormuse/varu tasakaalu SHA‑2 ja IKEv2 algoritmidega, tagades kĂ”rge usaldusvÀÀrsuse ja turvalisuse Ă€ri jaoks.

Allpool on loetletud mĂ”ned kasulikud funktsioonid, mis katavad ĂŒhte vĂ”i mitut ĂŒlaltoodud suunda.

SD-WAN pakub platvormi pilvehalduseks, saades kasu saidi vahelise ĂŒhenduse tsentraliseeritud juhtimisest kaugjuhtimise ja jĂ€lgimise vĂ”imalusega. ZyWALL VPN1000 toetab ka vastavat tööreĆŸiimi, kus on vajalikud laienenud VPN-funktsioonid.

Pilveplatvormide toetamine kriitiliste teenuste jaoks. ZyWALL VPN1000 on testitud töötama koos Microsoft Azure ja AWS-iga. Ettevalmistatud seadmete kasutamine on eelistatud mis tahes tasemel organisatsioonide jaoks, eriti kui IT-infrastruktuuris kasutatakse nii lokaalset vÔrku kui ka pilveteenuseid.

Sisu filtreerimine tugevdab turvalisust, blokeerides juurdepÀÀsu pahatahtlikele vÔi soovimatutele veebisaitidele. See takistab pahavara allalaadimist usaldamatest vÔi hÀkitud saitidest. ZyWALL VPN1000 puhul sisaldub aasta litsents juba pakendis.

Geo-poliitikad (Geo IP) vĂ”imaldavad jĂ€lgida liiklust ja analĂŒĂŒsida IP-aadresside asukohta, keelates juurdepÀÀsu ebasoovitavatest vĂ”i potentsiaalselt ohtlikest regioonidest. Ka selle teenuse aastane litsents kuulub seadme ostmisel paketti.

Traadita vĂ”rguhalduse ZyWALL VPN1000-s sisaldab traadita vĂ”rgukontroller, mis vĂ”imaldab hallata kuni 1032 juurdepÀÀsupunkti keskelt. EttevĂ”tted vĂ”ivad minimaalse vaevaga rakendada vĂ”i laiendada hallatud Wi-Fi vĂ”rku. Tuleb mĂ€rkida, et 1032 on vĂ€ga suur number. Ühe juurdepÀÀsupunkti alla vĂ”ib kuni 10 kasutajat, mis teeb kokku ĂŒsna muljetavaldava arvu.

Koormuse ja varukoopiate tasakaalustamine. VPN seeria toetab mitme vĂ€lise liidese kaudu koormuse tasakaalustamist ja varu. See tĂ€hendab, et saate ĂŒhendada mitu kanalit erinevatelt teenusepakkujatelt, kaitstes end seelĂ€bi ĂŒhenduse probleemide eest.

Seadme varu (Device HA) vĂ”imalus tagab katkestusteta ĂŒhenduse isegi siis, kui ĂŒks seadetest ebaĂ”nnestub. Ilma selleta on keeruline korraldada ööpĂ€evaringset tööd minimaalsete katkestusaegadega.

Zyxel Device HA Pro töötab aktiivne/passiivne, mille seadistamiseks ei ole vajalik keeruline protseduur. See alandab sisenemise takistust ja vĂ”imaldab kohe varukoopiaid kasutada. Erinevalt aktiivne/aktiivne, kus sĂŒsteemiadministraator peab lĂ€bima tĂ€iendava koolituse, oskama seadistada dĂŒnaamilist marsruutimist, mĂ”istma, mis on asĂŒmmeetrilised paketid jne — selle reĆŸiimi seadistamine on oluliselt lihtsam ja nĂ”uab vĂ€hem aega. aktiivne/passiivne töötamine on oluliselt lihtsam ja nĂ”uab vĂ€hem aega.

Zyxel Device HA Pro kasutamisel seadmed vahetavad signaale heartbeat eraldatud pordi kaudu. Aktiivse ja passiivse seadme pordid on heartbeat ĂŒhendatud Etherneti kaabli kaudu. Passiivne seade sĂŒnkroniseerib tĂ€ielikult teabe aktiivse seadmega. EelkĂ”ige sĂŒnkroniseeritakse seadmete vahel kĂ”ik seansid, tunnelid ja kasutajakontod. Peale selle sĂ€ilitab passiivne seade konfiguratsioonifaili varukoopia, et valmistuda aktiivse seadme rikke korral. Seega, kui pĂ”hiseade rikki lĂ€heb, toimub ĂŒleminek sujuvalt.

Oluline on mĂ€rkida, et aktiivsetes sĂŒsteemides/active peab siiski reserveerima 20-25% sĂŒsteemiressursse rikke korral vahetamiseks. Kui aktiivne/passiivne ĂŒks seade on tĂ€ielikult reservis, on see kohe valmis töötlema vĂ”rgu liiklust ja toetama vĂ”rgu normaalset toimimist.

Lihtsustatult öeldes: „Zyxel Device HA Pro kasutamisel ja varuvĂ”rgu olemasolul on Ă€ri kaitstud nii teenusepakkuja sĂŒĂŒ tĂ”ttu ĂŒhenduse kaotamise kui ka ruuteri rikke tĂ”ttu tekkinud probleemide eest.

KokkuvÔttes,

jaotatud vĂ”rgu keskse sĂ”lme jaoks on parem kasutada seadet, millel on mĂ”ningane portide (ĂŒhenduspindade) reserv. Samal ajal peaks olema RJ45 liideseid lihtsuse ja ĂŒhenduse odavuse huvides ning SFP liideseid, et valida moodulide vahel, kas kasutada kiudoptilist ĂŒhendust vĂ”i keerdupaari.

See seade peab olema:

  • tĂ”hus, kohandatud koormuse jĂ€rsuks muutmiseks;
  • selge kasutajaliidesega;
  • rikka, kuid mitte ĂŒlearuseid sisseehitatud funktsioone, sealhulgas turvalisuse tagamiseks;
  • supportima rikekindlate skeemide loomist — kanalite ja seadmete dubleerimist;
  • toetama haldust, et kogu harunenud infrastruktuuri, sealhulgas kesksĂ”lme ja perifeerseid seadmeid, saaks hallata ĂŒhest kohast;
  • nagu „kirsiks tordil” — toetama kaasaegseid suundi nagu integreerimine pilvetoodetega ja nii edasi.

ZyWALL VPN1000 keskse sÔlmena

Esimese pilguga ZyWALL VPN1000-le on selge, et Zyxel ei ole portide osas kitsi olnud.

Meie kÀes on:

  • 12 kohandatavat RJ-45 (GBE) porti;

  • 2 kohandatavat SFP (GBE) porti;

  • 2 USB 3.0 porti, mis toetavad 3G/4G modemite kasutamist.

Ämblik veebi vĂ”i jaotatud vĂ”rgu keskpunkt
Joonis 1. Ülevaade ZyWALL VPN1000-st.

Kohe tuleb mÀrkida, et seade ei sobi kodukontoriks, eelkÔige tÀnu vÔimsatele ventilaatoritele. Siin on neid lausa neli.

Ämblik veebi vĂ”i jaotatud vĂ”rgu keskpunkt
Joonis 2. ZyWALL VPN1000 tagakĂŒlg.

Vaadakem, milline nÀeb vÀlja liidese kasutajaliides.

Tuleb kohe mainida ĂŒht olulist aspekti. Funktsioone on vĂ€ga palju ja nende ĂŒksikasjalik kirjeldamine ĂŒhe artikli raames ei Ă”nnestu. Aga mis on Zyxel toote puhul hea - on olemas vĂ€ga pĂ”hjalik dokumentatsioon, eelkĂ”ige kasutaja (administratori) juhend. SeetĂ”ttu saame lihtsalt liikuda vahete vahel, et saada ĂŒlevaade funktsioonide rohkusest.

Vaikimisi on port 1 ja port 2 reserveeritud WAN-ile. Alates kolmandast portist on kohaliku vÔrgu liidesed.

Kolmas port IP aadressiga 192.168.1.1 sobib hĂ€sti ĂŒhendamiseks.

Ühendame kaabli, suundume aadressile https://192.168.1.1 ja nĂ€eme veebiliidese kasutaja registreerimise akent.

MĂ€rkus. Halduseks saab kasutada SD-WAN-i pilvehalduslahendust.

Ämblik veebi vĂ”i jaotatud vĂ”rgu keskpunkt
Joonis 3. Logi ja parooli sisestamise aken.

LÀbime logi ja parooli sisestamise protseduuri ning saame ekraanile Dashboardi akna. Nagu Dashboardile tÔepoolest kohane, on ekraanipinnal maksimaalne operatiivne teave.

Ämblik veebi vĂ”i jaotatud vĂ”rgu keskpunkt
Joonis 4. ZyWALL VPN1000 – Dashboard.

Vahekaart "Kiire seadistamine" (Wizards).

Liidese abil on kahte assistenti: WAN ja VPN seadistamiseks. Tegelikult on assistendid vĂ€ga kasulikud, vĂ”imaldades teha malliseadeid, isegi ilma seadmega töötamise kogemuseta. Aga neile, kes soovivad rohkem, nagu juba mainitud - on olemas ĂŒksikasjalik dokumentatsioon.

Ämblik veebi vĂ”i jaotatud vĂ”rgu keskpunkt
Joonis 5. Vahekaart "Kiire seadistamine".

Vahekaart JĂ€lgimine.

Tundub, et Zyxel insenerid otsustasid jÀrgida pÔhimÔtet: jÀlgime kÔike, mis vÔimalik. Loomulikult ei tee tsentraalsete sÔlmede jaoks tÀielik kontroll sugugi kahju.

Isegi lihtsalt avades kĂ”ik punktid kĂŒlgribal, on valiku rohkus juba ilmne.

Ämblik veebi vĂ”i jaotatud vĂ”rgu keskpunkt
Joonis 6. JĂ€lgimise vahekaart lahtiste alampunktidega.

Vahekaart Konfigureerimine.

Siin on funktsioonide rohkus veelgi nÀhtavam.

NÀiteks on seadme portide haldamine vÀga kenasti kujundatud.

Ämblik veebi vĂ”i jaotatud vĂ”rgu keskpunkt
Joonis 7. Konfigureerimise vahekaart lahtiste alampunktidega.

Vahekaart Hooldus.

Sisaldab jaotusi riistvara vĂ€rskendamiseks, diagnostikale, reeglite vaatamiseks ja vĂ€lja lĂŒlitamiseks.

Need funktsioonid on abistavad ja esinevad peaaegu igas vÔrgu seadmes mingil mÀÀral.

Ämblik veebi vĂ”i jaotatud vĂ”rgu keskpunkt
Joonis 8. Hooldusvahekaart lahti keeratud alajaotustega.

VÔrdlevad omadused

Meie ĂŒlevaade oleks puudulik, kui ei peaksime silmas sarnaseid tooteid.

Allpool on tabel lÀhimad ZyWALL VPN1000 sarnased seadmed ja funktsioonide vÔrdlus.

Tabel 1. ZyWALL VPN1000 vÔrdlus sarnaste seadmetega.

Ämblik veebi vĂ”i jaotatud vĂ”rgu keskpunkt

Selgitused tabelile 1:

*1: NÔuab litsentsi

* 2: Low Touch Provision: administraator peab seadme esmalt kohapeal konfigureerima enne ZTP-d.

* 3: istungi jÀrgi: DPS rakendatakse ainult uue istungi puhul; see ei mÔjuta praegust istungit.

Kuidas nĂ€ha, mĂ”nes osas sarnased seadmed jĂ€tavad meie ĂŒlevaate peategelasele, nĂ€iteks Fortinet FG‑100E-l on samuti sisseehitatud WAN optimeerimine ja Meraki MX100-l on sisseehitatud AutoVPN (site-to-site) funktsioon, kuid ĂŒldiselt ZyWALL VPN1000 juhib kindlasti oma funktsioonide kogumiga.

Soovitused seadmete valimiseks kesknÔlva jaoks (mitte ainult Zyxel)

KesknÔlva seadmete valimisel keerulise vÔrgu korral, millel on palju filiaale, tuleks arvestada mitmeid parameetreid: tehnilised vÔimalused, haldamise mugavus, turvalisuse ja talitlushÀirete vÀltimise tagamine.

Laialdane funktsioonide valik, suur fĂŒĂŒsiliste portide arv koos paindlike seadistusvĂ”imalustega: WAN, LAN, DMZ ja muud kasulikud funktsioonid, nagu juurdepÀÀsupunktide juhtimise kontroller, aitavad lahendada mitmeid ĂŒlesandeid korraga.

Olulist rolli mÀngivad dokumentatsiooni olemasolu ja mugav haldusliides.

Kui sellised, nĂ€iliselt lihtsad asjad on kĂ€epĂ€rast, ei ole vĂ”rgu infrastruktuuride loomine, mis katab erinevad saidid ja asukohad, ĂŒldse keeruline ning SD-WAN-i kasutamine muudab selle ÀÀrmiselt paindlikuks ja turvaliseks.

Kasulikud lingid

SD-WAN turul: milliseid lahendusi on olemas ja kellele need on vajalikud

Zyxel Device HA Pro suurendab vÔrgu talitlushÀirete vÀltimist

GeoIP funktsiooni kasutamine ATP/VPN/Zywall/USG turvagateway'des

Mis jÀÀb serverisse?

Kaks ĂŒhes, vĂ”i ligipÀÀsupunkti kontrolleri migreerimine vĂ€ravasse

Zyxeli spetsialistide Telegrami vestlus

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster