VĂ”rgustruktuuri ehitamine Nebula baasil. Osa 1 — ĂŒlesanded ja lahendused

VĂ”rgustruktuuri ehitamine Nebula baasil. Osa 1 — ĂŒlesanded ja lahendused
Artiklis arutatakse traditsioonilise lÀhenemisega seotud probleemide korraldamist vÔrgu infrastruktuuri ja nende samaaegseid lahendusi pilvetehnoloogiate abil.

Teabe jaoks. Nebula on pilvepĂ”hine SaaS keskkond, mis vĂ”imaldab kaugjuhtimist vĂ”rgu infrastruktuuri. KĂ”ik Nebula toetavad seadmed hallatakse pilvest turvalise ĂŒhenduse kaudu. Suurt jaotatud vĂ”rgu infrastruktuuri saab hallata ĂŒhest keskpunktist, ilma et peaks selle loomiseks vaeva nĂ€gema.

Mis on jÀrgmine pilveteenus?

VĂ”rgu infrastruktuuriga töötamisel on peamine probleem mitte vĂ”rgu projekteerimine, seadmete ostmine ega isegi seadmete montaaĆŸ, vaid kĂ”ik muu, mida sellise vĂ”rgu hooldamiseks hiljem teha tuleb.

Uus vĂ”rk — vanad mured

Uue vĂ”rgu sĂ”lme kasutusele vĂ”tmise korral, pĂ€rast seadmete paigaldamist ja ĂŒhendamist, algab esialgne seadistamine. 'Suure juhi' vaatenurgast on see lihtne: 'VĂ”tame tööprojekti dokumentatsiooni ja hakkame seadistama...' See kĂ”lab suurepĂ€raselt, kui kĂ”ik vĂ”rguelemendid asuvad ĂŒhes andmekeskuses. Kui need on aga hajutatud erinevatesse filiaalidesse, algab peavalu kaugĂŒhenduse tagamisega. Nii moodustubki suletud ring: et saada kaugĂŒhendus vĂ”rgu kaudu, tuleb seadistada vĂ”rguhĂ€ired, kuid selleks on vajalik juurdepÀÀs vĂ”rgule...

Kuna tuleb vĂ€lja mĂ”elda erinevaid skeeme, et sellest eespool kirjeldatud kinnistusest vĂ€lja pÀÀseda. NĂ€iteks, sĂŒlearvuti, millel on Interneti-ĂŒhendus USB 4G modemiga, on ĂŒhendatud konfigureeritava vĂ”rgu kaudu. Sellel sĂŒlearvutil kĂ€ivitatakse VPN klient, ja lĂ€bi selle proovib vĂ”rguadministraator peakorterist pÀÀseda filiaali vĂ”rku. Skeem ei ole kĂ”ige lĂ€bipaistvam — isegi kui tuua sĂŒlearvuti eelhÀÀlestatud VPN-iga kaugusele ja paluda selle sisse lĂŒlitada, pole sugugi kindel, et kĂ”ik töötab esimesel korral. Eriti kui on tegu teise piirkonna ja teise teenusepakkujaga.

Tuleb vĂ€lja, et kĂ”ige usaldusvÀÀrsem viis on hoida „teisel pool juhet“ head spetsialisti, kes suudab oma osa vastavalt projektile seadistada. Kui sellist filiaalist ei leita, jÀÀvad vĂ”imalused: kas allhange vĂ”i Ă€rireis.

Veel on vajalik jĂ€lgimissĂŒsteem. See tuleb installida, seadistada, hooldada (vĂ€hemalt jĂ€lgida kettaruumi ja regulaarselt varunda). Ja see, kes ei tea meie seadmetest midagi, kuni me seda ei ĂŒtle. Selleks tuleb seadistada kĂ”ikide seadmete sĂ€tted ja regulaarselt jĂ€lgida, kas andmed on ajakohased.

Imeline on, kui meeskonnas on oma "orkester-inimesed", kes peale vĂ”rguadministraatori spetsiifilistest teadmistest oskavad töötada Zabbixi vĂ”i mĂ”ne muu sarnase sĂŒsteemiga. Vastasel juhul vĂ”tame veel ĂŒhe inimese vĂ”i anname lepingu vĂ€lja.

MĂ€rkus. Karmimad vead algavad sĂ”nadest: "Kuidas see Zabbix (Nagios, OpenView jne) seadistamine on? Ma tĂ”stan selle kiiresti ĂŒles ja ongi valmis!"

Juhtimisest kasutusele vÔtmiseni

Vaatame konkreetset nÀidet.

Saadi hÀireteade, et kuskil ei vasta WiFi-punk.

Kus see asub?

Muidugi on hea vĂ”rguadministraatoril oma isiklik raamat, kuhu kĂ”ik on kirja pandud. KĂŒsimused algavad siis, kui seda teavet tuleb jagada. NĂ€iteks tuleb kiiresti saata saadik, et olukorda kohapeal selgitada, ja selleks on vaja anda midagi sellist nagu: „Juhtmevaba juurdepÀÀs Ă€rihoones aadressil Ehitajate tĂ€nav 1, 3. korrusel, kabinet N 301 sissepÀÀsu ukse kĂ”rval lae all.”

Oletame, et meil vedas ja juurdepÀÀs on toidetud PoE kaudu ning lĂŒliti vĂ”imaldab selle kaugtĂ€iendamist. Ei pea kohale minema, aga on vajalik kaugjuurdepÀÀs lĂŒlitile. JÀÀb alles portide suunamine PAT kaudu ruuteri peal, VLAN-i seadistamine vĂ€lispoolse ĂŒhenduse jaoks ja nii edasi. Soodne on, kui kĂ”ik on eelnevalt seadistatud. Töö vĂ”ib-olla ei ole keeruline, kuid seda tuleb teha.

Nii et toitejuhtme oleme taaskÀivitamiseks seadistanud. Ei aidanud?

Oletame, et riistvara osas on midagi vale. NĂŒĂŒd otsime teavet garantii, töö alustamise ja muude huvitavate detailide kohta.

Muide WiFi-st. Koduversiooni WPA2-PSK kasutamine, kus kĂ”ik seadmed jagavad ĂŒhte parooli, ei ole ettevĂ”tte keskkonnas soovitatav. Esiteks, ĂŒhe parooli kasutamine kĂ”igil seadmetel on lihtsalt ebausaldusvÀÀrne, ja teiseks, kui ĂŒks töötaja lahkub, tuleb muuta seda jagatud parooli ja seadistada kĂ”ik seadmed uuesti kĂ”ikidele kasutajatele. Selliste probleemide vĂ€ltimiseks on olemas WPA2-Enterprise koos iga kasutaja individuaalse autentimisega. Kuid selleks on vajalik RADIUS-server — veel ĂŒks infrastruktuuriĂŒksus, mille ĂŒle tuleb hoolitseda, teha varukoopiaid jne.

Pange tĂ€hele, et igal etapil, olgu see siis juurutamine vĂ”i kasutamine, kasutasime abisĂŒsteeme. Need hĂ”lmavad sĂŒlearvutit, millel on 'kolmanda osapoole' internetiĂŒhendus, monitorimissĂŒsteemi, seadmeinfobaas ja RADIUS autentimissĂŒsteem. Lisaks vĂ”rguseadmete haldamisele tuleb hallata ka kolmandate osapoolte teenuseid.

Sellise olukorra korral vĂ”ib kuulda nĂ”u: "Anna pilve ja Ă€ra vaeva end." Kindlasti on olemas pilve Zabbix, vĂ”ib-olla on kuskil pilve RADIUS ja isegi pilve andmebaas seadmete loendamiseks. HĂ€da on aga selles, et neid pole vaja ĂŒksikult, vaid â€žĂŒhes pakis“. Ja ikkagi tekivad ligipÀÀsu organiseerimise, seadmete esialgse seadistamise, turvalisuse ja palju muu kĂŒsimused.

Kuidas see vÀlja nÀeb Nebula kasutamisel?

Loomulikult ei tea „pilv“ alguses meie plaanidest ega ostetud seadmetest midagi.

Esiteks luuakse organisatsiooni profiil. KÔik infrastruktuur, peakorter ja filiaalid tehakse algselt pilves korda. TÀpsustatakse andmed, luuakse kontod volituste delegeerimiseks.

Pilve registreerimise seadmeid saab teha kahes erinevas mooduses: vanamoodsalt — lihtsalt sisestades seerianumri veebivormi tĂ€itmisel vĂ”i skaneerides QR-koodi mobiiltelefoni abil. Teise meetodi jaoks on vajalik lihtsalt nutitelefon koos kaameraga ja Interneti-ĂŒhendus, sealhulgas mobiilioperaatori kaudu.

Muidugi pakub vajalikku infrastruktuuri andmete, sealhulgas seadistuste, salvestamiseks Zyxel Nebula.

VĂ”rgustruktuuri ehitamine Nebula baasil. Osa 1 — ĂŒlesanded ja lahendused
Kujutis 1. Nebula Control Centeri turvaaruande.

Aga kuidas on juurdepÀÀsu seadistamisega? Portide avamise, liikluse suunamise kaudu sisenemise vĂ€rava, kĂ”igi nende asjadega, mida turvaadministraatorid armastavalt nimetavad "aukude tegemiseks"? Õnneks ei pea seda tegema. Nebula juhtimise all olevad seadmed loovad vĂ€lisseose. Ja administraator ĂŒhendub seadme asemel mitte eraldi seadmega, vaid pilvega. Nebula toimib vahendajana kahe ĂŒhenduse vahel: seadme ja vĂ”rguadministraatori arvuti vahel. See tĂ€hendab, et siseneva administraatori kaasamise etappi saab minimaalseks viia vĂ”i isegi tĂ€ielikult vahele jĂ€tta. Ja ei mingit tĂ€iendavat "auku" tulemĂŒĂŒris.

Aga kuidas on RADUIS serveriga? Kas pole vajalik mingisugune tsentraalne autentimine!

Ja need funktsioonid on samuti NĐ”bula hoolduses. Hoonete juurde pÀÀsemiseks toimub kontode autentimine kaudu kaitstud andmebaasi. See lihtsustab oluliselt Ă”iguste delegatsiooni vĂ”i tagasivĂ”tmist sĂŒsteemi haldamisel. Kui Ă”igusi tuleb edasi anda — loome kasutaja, mÀÀrame rolli. Kui Ă”igusi tuleb tagasi vĂ”tta — teeme vastupidiseid toiminguid.

Erinevalt tasub mĂ€rkida WPA2-Enterprise'i, mille jaoks on vajalik eraldi autentimisteenus. Zyxel Nebula omab oma analooge — DPPSK, mis vĂ”imaldab kasutada WPA2-PSK-d iga kasutaja jaoks individuaalse vĂ”tmega.

"Ebamugavad" kĂŒsimused

Allpool pĂŒĂŒame anda vastuseid kĂ”ige keerulisematele kĂŒsimustele, mida sageli kĂŒsitakse pilveteenusesse sisenemisel.

Kas see on tÔesti ohutu?

Iga kontrolli ja haldamise delegatsiooni puhul mĂ€ngivad turvalisuse tagamisel olulist rolli kaks tegurit: anonĂŒĂŒmsus ja krĂŒpteerimine.

KrĂŒpteerimise kasutamine, et kaitsta liiklust tundmatute silmade eest — see on lugejatele enam-vĂ€hem tuttav.

AnonĂŒĂŒmsus varjab pilveteenuse pakkuja töötajatelt omanikku ja allikat. Isiklik teave kustutatakse ning salvestustele antakse "ilma nĂ€ota" identifikaator. Ei pilve tarkvara arendaja ega administratiivpersonal, kes hooldab pilvesĂŒsteemi, saa teada pĂ€ringute omaniku identiteeti. "Kust see tuli? Keda see vĂ”iks huvitada?" — sellised kĂŒsimused jÀÀvad vastuseta. Omaniku ja allika andmete puudumine muudab insider’i tegevuse mĂ”ttetuks ajakulu.

VĂ”rreldes traditsioonilise lĂ€henemisega, kus tehakse outsoursing vĂ”i palgatakse vĂ€ljakutsutud administraator, on selgelt nĂ€ha, et pilvetehnoloogiad on turvalisemad. VĂ€ljakutsutud IT-spetsialist teab oma kliendiorganisatsioonist liiga palju ning vĂ”ib tahtmatult vĂ”i tahtlikult julgeoleku osas kahju tekitada. Samuti tuleb lahendada kĂŒsimus koondamise vĂ”i lepingu lĂ”petamise osas. MĂ”nikord tĂ€hendab see, peale konto blokeerimise vĂ”i kustutamise, globaalset paroolide vahetust teenustele juurdepÀÀsemiseks ja kĂ”igi ressursside auditeerimist „hĂ€marate“ sisenemisvĂ”imaluste ja vĂ”imalike „tagasihoidlike“ osas.

Kui palju on Nebula kallim vÔi odavam kui sisse tulev administraator?

KÔike saab teada vÔrreldes. Nebula pÔhiomadused on tasuta kÀttesaadavad. Mis vÔiks olla veel odavam?

Muidugi ei saa mingil moel ilma vĂ”rguadministraatori vĂ”i tema asendaja abita hakkama. KĂŒsimus on inimesi arvus, nende spetsialiseerumises ja jaotumises erinevatesse kohtadesse.

Mis puutub tasulisse tĂ€iustatud teenusesse, siis otse kĂŒsimine: kas see on kallim vĂ”i odavam — selline lĂ€henemine on alati ebatĂ€pne ja ĂŒksikĂŒritus. Õigem on vĂ”rrelda mitmeid tegureid, alates rahast, mida kulutatakse konkreetsete spetsialistide tööle, kuni nende suhtlemiskuludeni alltöövĂ”tjaga vĂ”i fĂŒĂŒsilisest isikust: tööde kvaliteedi kontroll, dokumentatsiooni koostamine, julgeoleku taseme hoidmine ja nii edasi.

Kui rÀÀkida sellest, kas tasulise teenuste paketi (Pro-Pack) ostmine on kasulik vÔi mitte, siis umbkaudne vastus vÔiks olla selline: kui organisatsioon on vÀike, piisab pÔhiversioonist; kui organisatsioon kasvab, tasub kaaluda Pro-Pack'i. Zyxel Nebula versioonide erinevusi saab vaadata tabelist 1.

Tabel 1. Funktsioonide komplektide erinevused Nebula pÔhiversiooni ja Pro-Pack versiooni vahel.

VĂ”rgustruktuuri ehitamine Nebula baasil. Osa 1 — ĂŒlesanded ja lahendused

See hÔlmab nii ulatuslikku aruandlust, kasutaja auditeerimist, konfiguratsiooni kloonimist kui ka palju muud.

Kuidas on lood liikluskaitsega?

Nebula kasutab protokolli NETCONF vÔrguseadmestikuga turvaliseks toimimiseks.

NETCONF saab töötada mitme transpordiprotokolli peal:

Kui vĂ”rrelda NETCONF-i teiste meetoditega, nĂ€iteks SNMP kaudu haldamisega — tuleb mĂ€rkida, et NETCONF toetab vĂ€ljuvat TCP-ĂŒhendust, et ĂŒletada NAT-takistusi ja on usaldusvÀÀrsem.

Mis on seadmete toe osas?

Muidugi, serverit ei tohi muuta loomaaiaks haruldaste ja vĂ€ljasurevate seadmete esindajatega. Samuti on soovitav, et haldustehnolooge ĂŒhendav seadmed kataksid kĂ”ik suunad: keskne lĂŒliti kuni juurdepÀÀsupunktideni. Zyxeli insenerid on sellise vĂ”imaluse tagamise eest hoolitsenud. Nebula all töötab palju seadmeid:

  • 10G keskse lĂŒlitid;
  • juurdepÀÀsulĂŒlitid;
  • PoE lĂŒlitid;
  • juurdepÀÀsupunktid;
  • vĂ”rgugate.

Laia laia seadmete toega on vĂ”imalik luua vĂ”rke erinevate ĂŒlesannete jaoks. See on eriti oluline ettevĂ”tetele, kes ei kasva ĂŒles, vaid vĂ€lja, pidevalt uusi Ă€rikohti avades.

Pidev areng

Traditsioonilise haldustehnika vĂ”rgu seadmed saavad edasi areneda vaid seadme muutmise kaudu, olgu selleks uus tarkvara vĂ”i tĂ€iendavad moodulid. Zyxel Nebula puhul on olemas lisavĂ”imalus tĂ€iustamiseks — pilve infrastruktuuri tĂ€iustamine. NĂ€iteks pĂ€rast Nebula Control Centeri (NCC) versiooni 10.1. uuendust (21. september 2020) on kasutajatele saadaval uued vĂ”imalused, siit nende seas:

  • organisatsiooni omanik saab nĂŒĂŒd kĂ”ik omandiĂ”igused edastada teisele administraatorile samas organisatsioonis;
  • uus roll nimega „Omaniku esindaja”, millel on samad Ă”igused nagu organisatsiooni omanikul;
  • uus funktsioon, mis vĂ”imaldab firmware’i ajakohastamist kogu organisatsiooni tasandil (Pro-Pack funktsioon);
  • topoloogiasse lisati kaks uut vĂ”imalust: seadme taaskĂ€ivitamine ja PoE sadama toiteseadmise sisse- ja vĂ€ljalĂŒlitamine (Pro-Pack funktsioon);
  • toetust uutele juurdepÀÀsupunktide mudelitele: WAC500, WAC500H, WAC5302D-Sv2 ja NWA1123ACv3;
  • kinkekaardi autentimise tugi QR-koodide printimisega (Pro-Pack funktsioon).

Kasulikud lingid

  1. Telegrami vestlus Zyxel
  2. Zyxel seadmete foorum
  3. Palju kasulikku videot meie YouTube'i kanalil
  4. Zyxel Nebula — lihtne haldamine kui sÀÀstlikkuse alus
  5. Zyxel Nebula versioonide erinevused
  6. Zyxel Nebula ja ettevÔtte kasv
  7. Zyxel Nebula superuue pilve — sÀÀstlik tee turvalisusele?
  8. Zyxel Nebula — Valikud teie ettevĂ”ttele

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster