
Räägime odavast ja turvalisest viisist, kuidas tagada kaugte töötajate ühendus VPN-i kaudu, samas vältides ettevõtte maine- või rahariske ning tekitamata lisaprobleeme IT-osakonnale ja ettevõtte juhtkonnale.
IT arengu tõttu on võimalik töötada kaugelt üha suuremal hulgal ametikohtadel.
Kui varem oli kaugtöötajate seas peamiselt loomeprofessioonide esindajaid, nagu disainerid ja copywriter'id, siis nüüd saavad ka raamatupidajad, juristid ja paljude teiste erialade esindajad rahulikult kodus töötada, külastades kontorit vaid vajadusel.
Kuid igal juhul on vajalik korraldada töö kaitstud kanali kaudu.
Lihtsaim variant. Seame serveris VPN-i üles, töötajale antakse kasutajanimi, parool ja VPN-i sertifikaat ning juhend, kuidas VPN-i klient arvutisse seadistada. IT-osakond peab oma ülesande täidetuks.
Idee näib olevat hea, välja arvatud üks asi: see peab olema töötaja, kes oskab kõik ise seadistada. Kui on juttu kvalifitseeritud võrgu rakenduste arendajast, on suur tõenäosus, et ta suudab selle ülesande täita.
Kuid raamatupidaja, kunstnik, disainer, tehniline kirjanik, arhitekt ja paljude teiste ametite esindajad ei pea kindlasti olema VPN-i seadistamise nüanssidesse süvenenud. Kas peab keegi neile kaugelt ühenduma ja aitama, või tuleb isiklikult kohale minna ja kõik kohapeal seadistada. Vastavalt, kui nende põhjal ei tööta midagi, näiteks kasutajaprofiili rikke tõttu on võrgu kliendi seadistused kadunud, tuleb kõik uuesti teha.
Mõned ettevõtted väljastavad sülearvuti juba paigaldatud tarkvara ja seadistatud VPN-i kliendiga kaugelt töötamiseks. Idee järgi ei tohiks kasutajatel olla administraatoriõigusi. Nii lahendatakse kaks ülesannet: töötajatele tagatakse litsentseeritud tarkvara, mis sobib nende ülesannetega, ja valmiskanal. Samuti ei saa nad ise seadeid muuta, mis vähendab IT-tugiteenuste kõnesid.
tugiteenust.
Mõnedel juhtudel on see mugav. Näiteks, kui sul on sülearvuti, saad päeval mugavalt toas paikneda, aga öösel rahulikult köögis töötada, et kedagi mitte äratada.
Milline on peamine miinus? Sama, mis pluss — see on mobiilne seade, mida saab kanda. Kasutajad jagunevad kaheks: need, kes eelistavad lauaarvutit, kuna see pakub rohkem jõudlust ja suuremat ekraani, ning need, kes armastavad mobiilsust.
Teine kasutajate grupp hääletab mõlemal käel sülearvutite poolt. Saades ettevõtte sülearvuti, hakkavad sellised töötajad rõõmsalt sellega kohvikutesse, restoranidesse minema, loodusesse sõitma ja seal töötama. Kui nad vaid töötaksid, mitte ei kasutaks saadud seadet lihtsalt sotsiaalmeedias ja muude meelelahutuste jaoks.
Varem või hiljem kaob ettevõtte sülearvuti mitte ainult koos töösisaldusega kõvakettal, vaid ka VPN-iga seadistatud juurdepääsuga. Kui seadistustes on linnuke "salvesta parool", siis aeg hakkab minema minutite kaupa. Situatsioonides, kus kadumist kohe ei avastata, ei teatata kohe tehnilisse toetusse, ei leita kohe vajalikku töötajat, kellel on õigused blokeerimiseks — see võib muutuda suureks probleemiks.
Mõnikord aitab juurdepääsu piiramine teabe jaoks. Kuid juurdepääsu piiramine ei tähenda, et probleem kadunud seadme puhul on täielikult lahendatud; see on vaid viis vähendada kaotusi teadmiste avaldamisel ja andmete kompromiteerimisel.
Kasutada võib krüpteerimist või mitmekordset autentimist, näiteks USB-võtmega. Visuaalselt tundub idee hea, nüüd, kui sülearvuti satub vale käte, peab selle omanik pingutama, et andmetele juurde pääseda, sealhulgas VPN-i kaudu. Selle aja jooksul on võimalik sulgeda juurdepääs ettevõtte võrgule. Ja kaugkasutajal avanevad uued võimalused: unustada kas sülearvuti, võtme juurdepääs või mõlemad korraga. Formaalselt on kaitsetase tõusnud, kuid tehnilise toe teenistus ei jää igatahes vabadusse. Lisaks sellele tuleb igale kaugkasutajale nüüd osta komplekt mitmekordseks autentimiseks (või krüpteerimiseks).
Erakordne kurb ja pikk lugu - kahju nõudmine kadunud või riknenud sülearvutite (maha kukkunud, magusa tee või kohviga märjaks saanud ning muud õnnetused) ja kaotatud ligipääsuvõtmete eest.
Lisaks sisaldab sülearvuti mehaanilisi osi, nagu klaviatuur, USB-pesad, kaane ja ekraani kinnitamine - kõik need kuluvad aja jooksul, deformeeruvad, lõtvuvad ja vajavad remondi või vahetust (tavaliselt on vajalik kogu sülearvuti vahetamine).
Ja mis nüüd? Rangelt keelata sülearvuti välja viimine korterist ja jälgida
liikumist?
Aga miks siis anti just sülearvuti?
Üks põhjusi on see, et sülearvutit on lihtsam edasi anda. Mõtleme midagi muud välja, ka kompaktselt.
Võib välja anda mitte sülearvutit, vaid kaitstud LiveUSB mälupulgad, kus on juba seadistatud VPN-ühendus, ja kasutaja kasutab oma arvutit. Aga ka siin on loterii: kas tarkvarakogum käivitub kasutaja arvutis või mitte? Probleem võib olla elementaarse vajalike draiverite puudumise tõttu.
Peame välja mõtlema, kuidas korraldada töötajate ‘kaug töö’ ühendust, soovitavalt nii, et inimene ei langeks kiusatusse ringi liikuda ettevõtte sülearvutiga linnas, vaid istuks kodus ja töötaks rahulikult, ilma riskita unustada või kaotada talle usaldatud seade.
Statsionaarne juurdepääs VPN-iga
Ent kui välja anda mitte lõpp-seade, näiteks sülearvuti, või veel vähem eraldi mälupulk ühendamiseks, vaid võrguportaali VPN-iga?
Näiteks valmis ruuter, mis toetab erinevaid protokolle ja kus on eelnevalt seadistatud VPN-ühendus. Kaug töötajal jääb vaid oma arvuti sellele ühendada ja tööle hakata.
Milliseid küsimusi see aitab lahendada?
- Tehnika, millel on seadistatud juurdepääs ettevõtte võrgule VPN-i kaudu, ei vii kodust välja.
- Ühte VPN-kanalit saab ühendada mitu seadet.
Olemegi varem juba kirjutanud, et on meeldiv võimalus sülearvutiga korteris liikuda, aga tihti on mugavam ja lihtsam töötada lauaarvutiga.
VPN-iga ruuterisse saab ühendada nii arvuti, sülearvuti, nutitelefoni, tahvelarvuti kui ka isegi e-raamatud - kõike, mis toetab juurdepääsu Wi-Fi või juhtmeühenduse kaudu.
Kui vaadata olukorda laiemalt, võib see olla näiteks ühenduskoht mini-ofissile, kus saab töötada mitmel inimesel.
Sellises kaitstud segmendis saavad ühendatud seadmed omavahel teavet vahetada, on võimalik korraldada midagi laadset failivahetusressursile, omades samas normaalset ligipääsu internetile, saata dokumente välisele printerile ja nii edasi.
Korporatiivne telefonia! Kui palju on selles helis, mis torust kuskil kõlab! Keskse VPN-kanali loomine mitme seadme jaoks võimaldab nutitelefoni liita Wi-Fi võrku ja kasutada IP-telefoniat lühikestele numbritele helistamiseks ettevõtte sisevõrgus.
Muul juhul tuleb helistada mobiili kaudu või kasutada välist rakendust nagu WhatsApp, mis ei ole alati kooskõlas ettevõtte turvapoliitikaga.
Ja kuna me rääkisime turvalisusest, siis tuleks mainida veel üht olulist fakti. Riistvara VPN-lüüsiga on võimalik tugevdada kaitset, kasutades uusi sissetuleku kontrollimise funktsioone. See võimaldab suurendada turvalisust ja koormust kaitse üle kanda võrgu lüüsile.
Millist lahendust saab Zyxel selles olukorras pakkuda?
Me kaalume seadet, mis antakse ajutiseks kasutamiseks kõigile töötajatele, kes saavad ja soovivad töötada eemalt.
Seetõttu peaks selline seade olema:
- odav;
- usaldusväärne (et mitte raisata raha ja aega remondile);
- kergesti kättesaadav kauplustes;
- lihtne seadistada (eeldatakse, et kasutatakse ilma spetsiaalselt koolitatud spetsialisti kaasamiseta).
Külastab see ei tundu väga reaalne, eks?
Kuid selline seade on olemas, see tõepoolest eksisteerib ja on vabalt kättesaadav — Zyxel ZyWALL VPN2S
VPN2S on VPN-tulitõkkeseade, mis võimaldab kasutada privaatset point-to-point ühendust ilma võrguparametreid keerukalt seadistamata.
Joonis 1. Zyxel ZyWALL VPN2S välimus
Seadme lühike spetsifikatsioon
Riistvara omadused

Pordid 10/100/1000 Mbps RJ-45
3 x LAN, 1 x WAN/LAN, 1 x WAN
USB pordid
2 x USB 2.0
Fännita
Süsteemi jõudlus ja võimekus
SPI tulemüüri läbilaskevõime (Mbps)
1.5 Gbps
Jah
VPN läbilaskevõime (Mbps)
Maksimaalne samasuguste sessioonide arv. TCP
Maksimaalne samaaegsete IPsec VPN tunnelite arv [5]
Kohandatavad tsoonid
35
IPv6 tugi
50000
Максимальное число одновременных туннелей IPsec VPN [5]
20
Кастомизируемые зоны
Jah
Поддержка IPv6
Jah
Maksimaalne VLAN-ide arv
16
Tarkvara peamised funktsioonid
Multi-WAN koormuse jaotamine / varuväljajätmine
Jah
Virtuaalne privaatvõrk (VPN)
Jah (IPSec, L2TP over IPSec, PPTP, L2TP, GRE)
VPN klient
IPSec / L2TP / PPTP
Sisu filtreerimine
1 aasta tasuta
Tulemüür
Jah
VLAN / Liidese grupp
Jah
Laienduse haldamine
Jah
Sündmuste logi ja jälgimine
Jah
Cloud Helper
Jah
Kaugjuhtimine
Jah
Märkus. Tabelis toodud andmed kehtivad OPAL BE 1.12 või uuema mikrokoodi jaoks
.
Milliseid VPN-i valikute toetab ZyWALL VPN2S
Nagu nimestki näha, on seade ZyWALL VPN2S peamiselt
projektitud kaugtöötajate ja väikeste filiaalide ühendamiseks VPN-i kaudu.
- Lõppkasutajatele on ette nähtud L2TP Over IPSec VPN-protokoll.
- Väikebüroode ühendamiseks on ette nähtud Site-to-Site IPSec VPN.
- Samuti võimaldab ZyWALL VPN2S luua L2TP VPN-i ühenduse
teenusepakkujaga turvaliseks interneti kasutamiseks.
Oluline on märkida, et see jaotus on pigem suhteline. Näiteks võib
kaugpunktis seadistada Site-to-Site IPSec VPN-ühenduse, kus on ainus
kasutaja perimeetri sees.
Muidugi toimub see kõik rangete VPN-algoritmide (IKEv2 ja SHA-2) abil.
Mitme WANi kasutamine
Kaugelt töötamiseks on peamine, et oleks stabiilne kanaliühendus. Kahjuks ei saa ainulaadse
sideühenduse puhul isegi kõige usaldusväärsemate pakkujate puhul seda garanteerida.
Probleemid võib jagada kaheks:
- kiiruslangus — sellele aitab kaasa Multi-WAN koormuse jaotamise funktsioon,
et säilitada stabiilne ühendus vajaliku kiiruseni; - kaabli rike — selle jaoks on olemas Multi-WAN varuväljajätmise funktsioon,
et tagada rikkevastupidavus dubleerimise kaudu.
Millised on seadme riistvaralised võimalused:
- Neljas LAN-port on võimalik seadistada lisaks WAN-pordiks.
- USB-porti võib kasutada 3G / 4G modemi ühendamiseks, mis tagab
varuühenduse mobiilside kaudu.
Võrgu turvalisuse suurendamine
Nagu eelnevalt mainitud, on see üks peamisi eeliseid spetsiaalsete
kesksete seadmete kasutamisel.
ZyWALL VPN2S-l on SPI (Stateful Packet Inspection) tulemüürifunktsioon, et kaitsta eri tüüpi rünnakute, sealhulgas DoS (Denial of Service), vale IP-aadresside kasutamise rünnakute ja volitamata kaugjuurdepääsu, kahtlase võrgutrafiku ja paketide eest.
Lisaks seadme täiendavale kaitsele on olemas sisu filtreerimine, mis blokeerib kasutajate juurdepääsu kahtlase, ohtliku ja kõrvalise sisule.
Kiire ja lihtne seadistamine 5 sammu abil seadistusmeistri kaudu.
Kiireks ühenduse seadistamiseks on mugav seadistusmeister ja mitmekeelne graafiline.
liides mitmes keeles.

Joonis 2. Näide ühest seadistusmeistri ekraanist.
Zyxeli kiireks ja tõhusaks haldamiseks pakub ettevõte laia valikut kaugjuhtimise utiliite, millega saab kergesti seadistada ja jälgida VPN2S.
Seadete kopeerimise võimalus lihtsustab mitme ZyWALL VPN2S seadme töökorda seadmist kaugtöötajatele.
VLAN-i tugi
Kuigi ZyWALL VPN2S on loodud kaugtööks, toetab see ka VLAN-e. See võimaldab suurendada võrgu turvalisust, näiteks kui on ühendatud iseseisva ettevõtja büroo, kus on külalis-WiFi. Standardfunktsioonid nagu broadcast domain'i piiramine, edastatava liikluse vähendamine ja turvapoliitikate kehtestamine on nõudlikud ettevõtte võrkudes, kuid võivad leida kasutust ka väikeses ettevõttes.
Samuti on VLAN-i tugi kasulik eraldi võrgu korraldamiseks, näiteks IP telefonide jaoks.
ZyWALL VPN2S seade toetab VLAN-i tööks IEEE 802.1Q standardit.
Kokkuvõtteks
Mobiilseadme, millel on seadistatud VPN-kanal, kaotamise risk nõuab teisigi lahendusi kui ettevõtte sülearvutite jagamine.
Kompaktsete ja odavate VPN-siltide kasutamine võimaldab hõlpsalt korraldada kaugtöötajate tööd.
ZyWALL VPN2S mudel on algselt mõeldud kaugtöötajate ja väikeste kontorite ühendamiseks.
Kasulikud lingid
→
→
→
→
→
Allikas: habr.com
