
Artiklis kÀsitletakse vÔrguinfrastruktuuri korraldamise probleeme traditsioonilisel viisil ja nende lahendamise meetodeid pilvetehnoloogiate abil.
Viidatud. Nebula on pilvepĂ”hine SaaS keskkond, mis toetab vĂ”rguinfrastruktuuri kaugjuhtimist. KĂ”ik Nebulat toetavad seadmed juhitakse pilve kaudu turvalise ĂŒhenduse kaudu. Suurt hajutatud vĂ”rguinfrastruktuuri saab hallata ĂŒhest keskusest, ilma et peaksid pingutama selle loomise nimel.
Milleks on vajadus uue pilveteenuse jÀrele?
Peamine probleem vÔrguinfrastruktuuri haldamisel ei ole vÔrgu projekteerimine ja seadmete soetamine, isegi mitte rack'i paigaldamine, vaid kÔik see, mis pÀrast vÔrgu loomist veel teha tuleb.
Uus vĂ”rk â vanad mured
Uue vĂ”rgu sĂ”lme kasutuselevĂ”tt algab seadmete paigaldamisest ja ĂŒhendamisest, millega kaasneb esialgne seadistamine. Suure juhtkonna vaatenurgast on see lihtne: "VĂ”tame töödokumentatsiooni projektist ja hakkame seadistamaâŠ" See kĂ”lab nii hĂ€sti, kui kĂ”ik vĂ”rgu elemendid asuvad ĂŒhes andmekeskuses. Kui need on aga hajutatud filiaalidesse, algab mure kaugtuve tagamisega. Selline ring: et saada vĂ”rgu kaudu kaugjuurdepÀÀs, tuleb seadistada vĂ”rgu seadmed, kuid selleks on vajalik juurdepÀÀs vĂ”rguleâŠ
Pead vĂ€lja mĂ”tlema erinevaid skeeme, et pÀÀseda kirjeldatud ummikust. NĂ€iteks, sĂŒlearvuti, millel on Interneti-ĂŒhendus USB 4G modemi kaudu, ĂŒhendatakse paigaldatava vĂ”rgu kaudu. Sellel sĂŒlearvutil seadistatakse VPN klient ja selle kaudu proovib vĂ”rguadministraator peakorterist pÀÀseda filiaali vĂ”rku. See skeem ei ole kĂ”ige lĂ€bipaistvam â isegi kui viia sĂŒlearvuti eelnevalt seadistatud VPN-iga kaugplatsile ja paluda, et see kĂ€ivitaks, ei ole sugugi kindel, et kĂ”ik töötab esimesel katsel. Eriti kui teema hĂ”lmab teist piirkonda teise teenusepakkuja juures.
Seega on kÔige usaldusvÀÀrsem viis hoida "teisel pool liini" head spetsialisti, kes suudab oma osa seadistada vastavalt projektile. Kui sellist spetsialisti filiaalis ei ole, jÀÀvad alles valikud: kas allhanget kasutada vÔi lÀhetada.
Veel on vaja jĂ€lgimissĂŒsteemi. See tuleb paigaldada, seadistada ja hooldada (nĂ€iteks jĂ€lgida ketta ruumi ja regulaarselt varukoopiaid teha). Ja see ei tea meie seadmetest midagi, kuni me talle seda ei ĂŒtle. Selleks tuleb seadistada kĂ”ikide seadmete seaded ja regulaarselt jĂ€lgida kirjeid.
Tore on, kui ettevĂ”ttes on oma âorkesterâ, kes lisaks vĂ”rguhalduri spetsiifilistele teadmistele oskab töötada Zabbixi vĂ”i mĂ”ne muu sarnase sĂŒsteemiga. Muul juhul tuleb vĂ”tta veel ĂŒks inimene vĂ”i anda ĂŒlesanne alltöövĂ”tjale.
MĂ€rkus. KĂ”ige kurvemad eksimused algavad sĂ”nadest: âKuidas Zabbixi (Nagios, OpenView jne) seadistamine hullu keeruline saab olla? Ma teen selle kiiresti ĂŒles ja ongi valmis!â
Sisseviimisest kasutusele vÔtmisse
Vaadakem konkreetset nÀidet.
On saadud hÀires sÔnum, et kuskil ei vasta WiFi juurdepÀÀsupunkt.
Kus ta asub?
Loomulikult on heade vĂ”rguadministraatorite jaoks olemas isiklik kĂ€siraamat, kuhu kĂ”ik on ĂŒles kirjutatud. Probleemid algavad siis, kui seda teavet tuleb jagada. NĂ€iteks tuleb kiiresti saata sĂ”numitooja, et asja kohapeal selgitada, ja selleks on vaja anda midagi sellist: âJuurdepÀÀsupunkt Ă€rikeskuses, aadressil Ehitusmeeste tn 1, 3. korrusel, ruum N 301, ukse kohal lae all.â
Oletame, et meil on vedanud ja juurdepÀÀsupunkt on PoE kaudu toidetud, ja lĂŒliti vĂ”imaldab seda kaugelt taaskĂ€ivitada. Pole tarvis minna, kuid lĂŒlitile on vajalik kaugjuurdepÀÀs. JĂ€tkub portide edasiviimise seadistamine PAT kaudu ruuteri peal, VLAN-i seadistamine vĂ€lisest ĂŒhendamisest ja nii edasi. Hea, kui kĂ”ik on eelnevalt seadistatud. Töö pole vĂ”ib-olla keeruline, kuid see tuleb Ă€ra teha.
Nii et juurdepÀÀsupunkti toide taaskÀideti. Ei aidanud?
Oletame, et riistvaras on midagi valesti. NĂŒĂŒd otsime garantiiteavet, kasutusele vĂ”tmise algust ja teisi huvitavaid ĂŒksikasju.
TĂ”si, WiFi kohta. Kodus kasutatava WPA2-PSK variandi, kus ĂŒks vĂ”ti on kĂ”ikidele seadmetele, kasutamine ei ole ettevĂ”tte keskkonnas soovitatav. Esiteks, ĂŒks vĂ”ti kĂ”igile on lihtsalt ebaturvaline, ja teiseks, kui ĂŒks töötaja lahkub, tuleb ĂŒldine vĂ”ti muuta ning seadistused tuleb kĂ”igil seadmetel kĂ”igil kasutajatel uuesti teha. Selliste ebameeldivuste vĂ€ltimiseks on olemas WPA2-Enterprise, mis pakub individuaalset autentimist iga kasutaja jaoks. Ent selleks on vajalik RADIUS-server â veel ĂŒks infrastruktuuri element, mida tuleb hallata, varundada jne.
Pange tĂ€hele, et igal sammul, olgu see siis rakendamine vĂ”i kĂ€itamine, kasutasime abisĂŒsteeme. Need on nii sĂŒlearvuti âkolmandale osapooleleâ suunatud internetiĂŒhendusega, jĂ€lgimissĂŒsteem, seadmete teabebaas kui ka RADIUS autentimissĂŒsteem. Lisaks vĂ”rguseadmetele tuleb hooldada ka kolmandate osapoolte teenuseid.
Sellistes olukordades vĂ”ib kuulda soovitust: âAnna see pilve ja Ă€ra vaeva end.â Kindlasti on olemas pilvepĂ”hine Zabbix, vĂ”ib-olla on kuskil pilve RADIUS ja isegi pilveandmebaas seadmete nimekirja pidamiseks. Probleem on aga selles, et neid ei tohi olla eraldi, vaid âĂŒhes paketisâ. Ja ikkagi kerkivad esile juurdepÀÀsu korraldamise, seadmete algse seadistamise, turvalisuse ja paljude teiste kĂŒsimuste teemad.
Kuidas see vÀlja nÀeb Nebula kasutamisel?
Muidugi, alguses ei tea âpilvâ meie plaanidest ega ostetud seadmetest midagi.
Esialgu luuakse organisatsiooni profiil. See tÀhendab, et kogu infrastruktuur: peakorter ja filiaalid tuleb kÔigepealt pilve registreerida. TÀpsustatakse andmed, luuakse kontod volituste delegeerimiseks.
Registreerige kasutatavad seadmed pilves kahes erinevas vormis: vanamoodsalt â lihtsalt seerianumbri sisestamisega veebivormis vĂ”i skaneerides QR-koodi mobiiltelefoni abil. KĂ”ik, mis on vajalik teise meetodi jaoks, on nutitelefon, millel on kaamera ja ligipÀÀs internetile, sealhulgas lĂ€bi mobiilioperaatori.
Muidugi, vajalik infrastruktuur teabe hoidmiseks, nii arvestuse kui ka seadistuste osas, pakub Zyxel Nebula.

Joonis 1. Nebula Control Center'i turvalisuse aruanne.
Aga mis juhtub juurdepÀÀsu seadistamisega? Portide avamine, liikluse edastamine sisemise vĂ€rava kaudu, kĂ”ik see, mida turbe administraatorid hellitavalt nimetavad: âaukude nikerdamineâ? Ănneks ei pea seda kĂ”ike tegema. Nebula haldus all olevad seadmed seadistavad vĂ€ljamineva ĂŒhenduse. Ja administraator ĂŒhendub seadme asemel mitte eraldi seadmega, vaid pilvega. Nebula toimib vahendajana kahe ĂŒhenduse vahel: seadme ja vĂ”rguhalduri arvuti vahel. See tĂ€hendab, et saabumisadministratori kaasamise etappi saab vĂ€hendada vĂ”i isegi vahele jĂ€tta. Ja mingeid tĂ€iendavaid âaukeâ tulemĂŒĂŒri ei ole.
Aga kuidas on RADUIS serveriga? Kas ei ole vaja mingit tsentraliseeritud autentimist!
Need funktsioonid tĂ€idab ka Nebula. Seadmete juurdepÀÀsu autentimine kĂ€ib kaitstud andmebaasi kaudu. See lihtsustab oluliselt Ă”iguste delegeerimist vĂ”i eemaldamist sĂŒsteemi haldamiseks. Kui on vaja Ă”igusi anda - loome kasutaja, mÀÀrame rolli. Kui on vaja Ă”igusi tagasi vĂ”tta - teeme vastupidised toimingud.
Eraldi tasub mainida WPA2-Enterprise'i, mille jaoks on vaja eraldi autentimisteenust. Zyxel Nebulal on selle jaoks oma analoog - DPPSK, mis vÔimaldab kasutada WPA2-PSK-d iga kasutaja jaoks eraldi vÔtmega.
âEbamugavadâ kĂŒsimused
Allpool proovime anda vastuseid kĂ”ige keerulisematele kĂŒsimustele, mida sageli esitatakse pilveteenusesse sisenemisel
Kas see on tÔeliselt ohutu?
Kontrolli ja halduse delegeerimisel mĂ€ngivad turvalisuse tagamisel olulist rolli kaks tegurit: anonĂŒĂŒmsus ja krĂŒpteerimine.
KrĂŒpteerimise kasutamine liikluse kaitsmiseks vÔÔraste silmade eest on lugejatele enam-vĂ€hem tuttav.
AnonĂŒĂŒmsus varjab pilvepakkuja töötajatelt teavet omanikust ja allikast. Isiklik teave eemaldatakse ja kannab âilma identifikaatoritâ. Ei pilvesofti arendaja ega pilvesĂŒsteemi haldav administraator ei tea pĂ€ringute omaniku kohta. âKust see tuli? Keda see vĂ”iks huvitada?â - need kĂŒsimused jÀÀvad vastuseta. Omaniku ja allika andmete puudumine muudab siseinfo hankimise mĂ”ttetuks ajaraiskamiseks.
Kui vĂ”rrelda seda lĂ€henemist traditsioonilise praktikaga, kus vĂ€ljastatakse IT-teenuseid vĂ”i palkatakse ajutine administraator, siis on selge, et pilvetehnoloogiad on turvalisemad. Ajutine IT-spetsialist teab oma kliendi organisatsioonist piisavalt palju, et suudaks tahtmatult vĂ”i tahtlikult pĂ”hjustada mĂ€rkimisvÀÀrset kahju turvalisuses. Samuti on vajalik lahendada kĂŒsimus tema vallandamisest vĂ”i lepingu lĂ”petamisest. MĂ”nikord, peale konto blokeerimist vĂ”i kustutamist, toob see kaasa globaalsete paroolide muutmise teenustele juurdepÀÀsu jaoks ning kĂ”igi ressursside auditi âunustatudâ sissepÀÀsude ja vĂ”imalike âtagavaradeâ kontrollimiseks.
Kuidas vÔrreldakse Nebula hinda ajutiste administraatoritega?
KÔike tuntakse vÔrdluse kaudu. Nebula pÔhiomadused on tasuta. Mis vÔiks olla veel odavam?
Muidugi, tĂ€ielikult ilma vĂ”rguadministratorita vĂ”i tema asendajata ei saa hakkama. KĂŒsimus on inimeste arvus, nende spetsialiseerumises ja jaotuses paikadesse.
Mis puudutab tasulist laienenud teenust, siis kĂŒsimuse esitamine, kas see on kallim vĂ”i odavam - see lĂ€henemine on alati ebatĂ€pne ja ĂŒhekĂŒlgne. Ăigem oleks vĂ”rrelda mitmeid tegureid, alates raha, mis kulub konkreetsete spetsialistide palkamiseks ning lĂ”petades kuludega, mis on vajalikud nende suhtlemiseks alltöövĂ”tja vĂ”i fĂŒĂŒsilise isikuga: kvaliteedikontroll, dokumentatsiooni koostamine, turvalisuse taseme hoidmine jne.
Kui rÀÀkida sellest, kas tasuliste teenuste paketi (Pro-Pack) ostmine on kasulik vÔi mitte, siis ligikaudne vastus vÔiks olla jÀrgmine: kui organisatsioon on vÀike, saab hakkama pÔhilise versiooniga, kui organisatsioon kasvab, siis on mÔtet mÔelda Pro-Packile. Zyxel Nebula versioonide erinevust saab vaadata tabelis 1.
Tabel 1. Funktsioonide komplektide erinevused Nebula pÔhilise versiooni ja Pro-Pack versiooni vahel.

See sisaldab nii laienenud raporteerimist, kasutajate auditi, konfiguratsiooni kloonimist ja palju muud.
Aga kuidas on asjadega liikluse kaitsega?
Nebula kasutab protokolli vÔrgu seadmete turvalise kasutamise tagamiseks.
NETCONF saab töötada mitmete transportprotokollide ĂŒle:
- ();
- ();
- ();
- ().
Kui vĂ”rrelda NETCONF-i teiste meetoditega, nĂ€iteks juhtimisega lĂ€bi SNMP, tuleks mĂ€rkida, et NETCONF toetab toetuseks TCP-ĂŒhendust NAT-i takistuse ĂŒletamiseks ja on usaldusvÀÀrsem.
Kuidas on varustuse toega?
Muidugi ei tasu serveriruumi muundada loomaaedaks haruldaste ja vĂ€ljasurevate varustuse esindajatega. Eelistatavalt peaks varustus, mida haldab juhtimistehnoloogia, katma kĂ”iki suundi: keskse lĂŒlitist kuni juurdepÀÀsupunktideni. Zyxel'i insenerid on selle vĂ”imaluse eest hoolitsenud. Nebula juhtimisel töötab palju seadmeid:
- keskse lĂŒlitised 10G;
- juurdepÀÀsulĂŒlitid;
- PoE lĂŒlitid;
- juurdepÀÀsupunktid;
- vÔrgugatewayd.
Kasutatavate seadmete laia valiku tĂ”ttu saab ehitada vĂ”rgud erinevate ĂŒlesannete jaoks. See on eriti oluline ettevĂ”tetele, mis ei kasva ĂŒlespoole, vaid laienevad pidevalt uutele Ă€rikohtadele.
Pidev areng
Traditsioonilise haldusmeetodi kasutavatel vĂ”rguseadmetel on ainult ĂŒks tĂ€iustamise tee â seadme muutmine, olgu see siis uus pĂŒsivara vĂ”i lisamoodulid. Zyxel Nebula puhul on lisa tee tĂ€iustamiseks â lĂ€bi pilveinfrastruktuuri arendamise. NĂ€iteks, pĂ€rast Nebula Control Centeri (NCC) vĂ€rskendamist versioonile 10.1 (21. september 2020) on kasutajatele saadaval uued vĂ”imalused, millest mĂ”ned on:
- organisatsiooni omanik saab nĂŒĂŒd kĂ”ik omandi Ă”igused teisele administraatorile ĂŒle anda samas organisatsioonis;
- uus roll nimega "Omaniku esindaja", millel on samad Ôigused kui organisatsiooni omanikul;
- uus funktsioon seadme pĂŒsivara uuendamiseks kogu organisatsiooni ulatuses (Pro-Pack funktsioon);
- topoloogiasse on lisatud kaks uut valikut: seadme taaskĂ€ivitamine ja PoE porta toite sisse- ja vĂ€ljalĂŒlitamine (Pro-Pack funktsioon);
- uute juurdepÀÀsupunktide mudelite tugi: WAC500, WAC500H, WAC5302D-Sv2 ja NWA1123ACv3;
- kuponge QR-koodidega autentimise tugi (Pro-Pack funktsioon).
Kasulikud lingid
Allikas: habr.com
