
Quels sont les critÚres à prendre en compte lors du choix d'un routeur VPN pour un réseau distribué ? Quelles fonctionnalités doit-il posséder ? C'est ce que nous aborderons dans notre revue du ZyWALL VPN1000.
Introduction
Auparavant, la plupart de nos publications portaient sur des appareils VPN de niveau infĂ©rieur permettant d'accĂ©der au rĂ©seau depuis des sites pĂ©riphĂ©riques. Par exemple, pour relier diverses succursales au siĂšge, pour le accĂšs Internet de petites entreprises autonomes, voire de maisons individuelles. Il est temps de parler d'un nĆud central pour un rĂ©seau distribuĂ©.
Il est Ă©vident que construire un rĂ©seau moderne pour une grande entreprise uniquement avec des appareils de classe Ă©conomique n'est pas rĂ©alisable. De mĂȘme, il est impossible d'organiser un service cloud fournissant des services aux consommateurs uniquement avec cela. Il doit y avoir de l'Ă©quipement capable de gĂ©rer un grand nombre de clients simultanĂ©ment. Cette fois-ci, nous allons parler d'un tel appareil : le Zyxel VPN1000.
Pour les participants, qu'ils soient grands ou petits, il est possible de distinguer certains critÚres sur lesquels l'adéquation d'un appareil pour résoudre la tùche est évaluée.
Voici les principaux d'entre eux :
- capabilities techniques et fonctionnelles ;
- gestion ;
- sécurité ;
- disponibilité.
Il est difficile de dire ce qui est le plus important et ce dont on peut se passer. On a besoin de tout. Si un appareil ne répond pas aux exigences dans un domaine quelconque, cela risque d'entraßner des problÚmes ultérieurs.
Cependant, certaines caractĂ©ristiques des appareils destinĂ©s Ă assurer le fonctionnement des nĆuds centraux et de l'Ă©quipement principalement utilisĂ© en pĂ©riphĂ©rie peuvent varier considĂ©rablement.
Pour un nĆud central, la puissance de calcul est primordiale â cela entraĂźne un refroidissement actif et, par consĂ©quent, du bruit provenant du ventilateur. Pour les appareils pĂ©riphĂ©riques, qui sont gĂ©nĂ©ralement situĂ©s dans des bureaux ou des logements, un fonctionnement bruyant est presque inacceptable.
Un autre point intĂ©ressant est la rĂ©partition des ports. Dans les pĂ©riphĂ©riques, il est plus ou moins clair comment ils seront utilisĂ©s et combien de clients seront connectĂ©s. Par consĂ©quent, il est possible de dĂ©finir une sĂ©paration stricte des ports pour WAN, LAN, DMZ, d'effectuer un lien strict au protocole, etc. Au niveau de l'Ă©quipement central, il n'y a pas cette certitude. Par exemple, si un nouveau segment de rĂ©seau est ajoutĂ©, qui nĂ©cessite une connexion via une interface propre â comment procĂ©der ? Ici, une solution plus universelle est nĂ©cessaire, avec la possibilitĂ© de configurer les interfaces de maniĂšre flexible.
Un point important est la saturation de l'appareil avec diffĂ©rentes fonctionnalitĂ©s. Bien sĂ»r, l'approche oĂč une seule unitĂ© matĂ©rielle exĂ©cute bien une seule tĂąche a ses avantages. Mais la situation devient plus intĂ©ressante lorsque l'on doit faire un pas Ă gauche ou Ă droite. Bien sĂ»r, il est possible d'acheter un autre appareil cible pour chaque nouvelle tĂąche. Et ainsi de suite, jusqu'Ă ce que le budget ou l'espace dans le rack soit Ă©puisĂ©.
En revanche, un ensemble de fonctions Ă©largi permet de se contenter d'un seul appareil pour rĂ©soudre plusieurs problĂšmes. Par exemple, le ZyWALL VPN1000 prend en charge plusieurs types de connexions VPN, y compris SSL et IPsec VPN, ainsi que des connexions Ă distance pour les employĂ©s. Cela signifie qu'un seul appareil peut rĂ©soudre Ă la fois les questions des connexions intersites et des connexions client. Mais il y a un "mais". Pour que cela fonctionne, il faut disposer d'une marge de performance. Par exemple, dans le cas du ZyWALL VPN1000, le noyau matĂ©riel IPsec VPN offre une haute performance pour le tunnel VPN, et l'Ă©quilibrage/la redondance VPN avec les algorithmes SHAâ2 et IKEv2 garantissent une grande fiabilitĂ© et sĂ©curitĂ© pour les entreprises.
Ci-dessous, quelques fonctionnalités utiles qui couvrent un ou plusieurs des domaines décrits ci-dessus.
SD-WAN fournit une plateforme pour la gestion cloud, tirant parti de la gestion centralisĂ©e des communications entre sites avec la possibilitĂ© de contrĂŽle et de surveillance Ă distance. Le ZyWALL VPN1000 prend Ă©galement en charge le mode de fonctionnement appropriĂ© lĂ oĂč des fonctionnalitĂ©s VPN avancĂ©es sont requises.
Support des plateformes cloud pour des services critiques. Le ZyWALL VPN1000 est certifié pour une utilisation avec Microsoft Azure et AWS. L'utilisation d'appareils préalablement vérifiés est préférable pour les organisations de tous niveaux, surtout si l'infrastructure informatique utilise une combinaison de réseau local et de cloud.
Filtrage de contenu renforce la sĂ©curitĂ© en bloquant l'accĂšs Ă des sites web malveillants ou indĂ©sirables. Il empĂȘche le tĂ©lĂ©chargement de logiciels malveillants depuis des sites non fiables ou piratĂ©s. Dans le cas du ZyWALL VPN1000, une licence annuelle pour ce service est incluse dĂšs l'achat.
Politiques géographiques (Geo IP) permettent de suivre le trafic et d'analyser l'emplacement des adresses IP, en refusant l'accÚs depuis des régions indésirables ou potentiellement dangereuses. Une licence annuelle pour ce service est également incluse lors de l'achat de l'appareil.
La gestion de réseau sans fil dans le ZyWALL VPN1000 inclut un contrÎleur de réseau sans fil, permettant de gérer jusqu'à 1032 points d'accÚs à partir d'une interface utilisateur centralisée. Les entreprises peuvent déployer ou étendre leur réseau Wi-Fi géré avec un minimum d'efforts. à noter que le chiffre de 1032 est vraiment élevé. En supposant qu'un point d'accÚs peut avoir jusqu'à 10 utilisateurs connectés, cela donne un chiffre plutÎt impressionnant.
Ăquilibrage de charge et redondance. La sĂ©rie VPN prend en charge l'Ă©quilibrage de charge et la redondance sur plusieurs interfaces externes. Cela signifie qu'il est possible de connecter plusieurs canaux Ă partir de diffĂ©rents fournisseurs, protĂ©geant ainsi contre les problĂšmes de connexion.
FonctionnalitĂ© de redondance de l'appareil (Device HA) pour un maintien de connexion ininterrompu, mĂȘme lorsqu'un des appareils tombe en panne. Cela est essentiel si une opĂ©ration 24/7 avec un minimum de temps d'arrĂȘt est requise.
Le Zyxel Device HA Pro fonctionne en mode actif/passif, qui ne nĂ©cessite pas de procĂ©dure de configuration complexe. Cela rĂ©duit la barriĂšre d'entrĂ©e et permet de commencer immĂ©diatement Ă utiliser la redondance. Contrairement Ă actif/actif, oĂč l'administrateur systĂšme doit effectuer une formation supplĂ©mentaire, savoir configurer le routage dynamique, comprendre ce que sont les paquets asymĂ©triques, etc. â la configuration du mode actif/passif est beaucoup plus simple et nĂ©cessite moins de temps.
Lors de l'utilisation de l'appareil Zyxel Device HA Pro, les dispositifs échangent des signaux heartbeat via un port dédié. Les ports de l'appareil actif et de l'appareil passif sont heartbeat connectés via un cùble Ethernet. L'appareil passif synchronise complÚtement les informations avec l'appareil actif. En particulier, toutes les sessions, tunnels et comptes utilisateur sont synchronisés entre les appareils. De plus, l'appareil passif conserve une copie de sauvegarde du fichier de configuration en cas de défaillance de l'appareil actif. Ainsi, en cas de défaillance de l'appareil principal, la transition se fait sans interruption.
Il convient de noter que dans les systĂšmes actifs/active il faut rĂ©server 20 Ă 25 % des ressources systĂšme pour le basculement en cas de dĂ©faillance. Lorsquâun actif/passif dispositif est entiĂšrement en mode rĂ©serve, il est prĂȘt Ă traiter immĂ©diatement le trafic rĂ©seau et Ă maintenir le bon fonctionnement du rĂ©seau.
Pour dire les choses simplement : « Avec l'utilisation de l'appareil Zyxel Device HA Pro et un canal de secours, l'entreprise est protégée contre la perte de connexion due au fournisseur ainsi que contre les problÚmes résultant de la défaillance du routeur.
En résumé
Pour le nĆud central d'un rĂ©seau distribuĂ©, il est prĂ©fĂ©rable d'utiliser un appareil avec un certain nombre de ports (interfaces de connexion) supplĂ©mentaires. Il est souhaitable d'avoir Ă la fois des interfaces RJ45 pour la simplicitĂ© et le coĂ»t de connexion, ainsi que SFP pour choisir entre une connexion en fibre optique et un cĂąble torsadĂ©.
Cet appareil doit ĂȘtre :
- performant, adapté aux variations soudaines de charge ;
- avec une interface utilisateur intuitive ;
- avec un ensemble riche mais non excessif de fonctionnalités intégrées, notamment en matiÚre de sécurité ;
- avec la possibilitĂ© de mettre en place des schĂ©mas de tolĂ©rance aux pannes â duplication des canaux et des appareils ;
- supportant la gestion, afin de contrÎler l'ensemble de l'infrastructure décentralisée depuis un point unique ;
- comme « la cerise sur le gĂąteau » â prenant en charge les tendances modernes telles que l'intĂ©gration avec des ressources cloud, etc.
ZyWALL VPN1000 en tant que nĆud central du rĂ©seau
à premiÚre vue, on constate que Zyxel n'a pas lésiné sur les ports dans le ZyWALL VPN1000.
Nous avons :
12 ports RJ-45 (GBE) configurables ;
2 ports SFP (GBE) configurables ;
2 ports USB 3.0 supportant les modems 3G/4G.

Figure 1. Vue générale du ZyWALL VPN1000.
Il convient de noter d'emblée que cet appareil n'est pas destiné à un bureau à domicile, principalement en raison de ses ventilateurs puissants. Il y en a ici quatre au total.

Figure 2. Panneau arriĂšre de ZyWALL VPN1000.
Voyons Ă quoi ressemble l'interface.
Il est important de souligner un fait crucial. Il y a tellement de fonctionnalités que décrire tout cela dans le cadre d'un seul article est impossible. Mais ce qui est bien avec les produits Zyxel, c'est qu'il existe une documentation trÚs détaillée, en particulier le manuel de l'utilisateur (administrateur). Donc, pour se faire une idée de la richesse des fonctionnalités, parcourons simplement les onglets.
Par défaut, le port 1 et le port 2 sont réservés au WAN. à partir du troisiÚme port, on trouve les interfaces pour le réseau local.
Le port 3 avec l'IP par défaut 192.168.1.1 convient tout à fait pour la connexion.
Connectez le cĂąble patch, puis rendez-vous Ă l'adresse et vous pourrez voir la fenĂȘtre d'inscription de l'interface web.
Remarque. Pour la gestion, on peut utiliser le systĂšme de gestion cloud SD-WAN.

Figure 3. FenĂȘtre de saisie du nom d'utilisateur et du mot de passe
Nous passons par le processus de saisie du nom d'utilisateur et du mot de passe et obtenons Ă l'Ă©cran la fenĂȘtre Dashboard. Comme il se doit pour un Dashboard â un maximum d'informations opĂ©rationnelles sur chaque parcelle de l'espace d'Ă©cran.

Figure 4. ZyWALL VPN1000 â Dashboard.
Onglet "Configuration rapide" (Wizards)
Il y a en tout deux assistants dans l'interface : pour la configuration WAN et la configuration VPN. En rĂ©alitĂ©, les assistants sont une bonne chose, permettant d'effectuer des configurations standard sans mĂȘme avoir d'expĂ©rience avec l'appareil. Mais pour ceux qui dĂ©sirent en savoir plus, comme mentionnĂ© prĂ©cĂ©demment, une documentation dĂ©taillĂ©e est disponible.

Figure 5. Onglet "Configuration rapide".
Onglet Surveillance
Apparemment, les ingĂ©nieurs de Zyxel ont dĂ©cidĂ© de suivre le principe : surveiller tout ce qui peut l'ĂȘtre. Bien sĂ»r, pour un appareil qui joue le rĂŽle de nĆud central, un contrĂŽle total ne nuira pas.
MĂȘme en dĂ©veloppant simplement tous les points dans le panneau latĂ©ral, la richesse des choix devient Ă©vidente.

Figure 6. Onglet Surveillance avec sous-points développés.
Onglet Configuration
Ici, la richesse des fonctionnalités est encore plus évidente.
Par exemple, la gestion des ports de l'appareil est trÚs joliment agencée.

Figure 7. Onglet Configuration avec sous-points développés.
Onglet Maintenance
Contient des sous-sections pour la mise Ă jour du firmware, le diagnostic, la visualisation des rĂšgles de routage et l'arrĂȘt.
Ces fonctions sont d'une nature auxiliaire et se retrouvent dans presque chaque appareil réseau à divers degrés.

Figure 8. L'onglet Maintenance avec les sous-points développés.
Caractéristiques comparatives
Notre revue serait incomplÚte sans une comparaison avec d'autres équivalents.
Voici un tableau des équivalents les plus proches du ZyWALL VPN1000 et une liste de fonctions pour comparaison.
Tableau 1. Comparaison du ZyWALL VPN1000 avec des équivalents.

Explications du tableau 1 :
*1 : Une licence est requise
* 2 : Low Touch Provision : l'administrateur doit d'abord configurer l'appareil localement avant ZTP.
* 3 : basé sur la session : le DPS ne sera appliqué qu'à une nouvelle session ; cela n'affectera pas la session en cours.
Comme nous le voyons, certains Ă©quivalents rattrapent notre hĂ©ros de la revue, par exemple, le Fortinet FGâ100E dispose Ă©galement d'optimisation WAN intĂ©grĂ©e, et le Meraki MX100 possĂšde une fonction AutoVPN (site Ă site) intĂ©grĂ©e, mais en gĂ©nĂ©ral, par rapport Ă l'ensemble des fonctionnalitĂ©s, le ZyWALL VPN1000 est clairement le leader.
Recommandations lors du choix des appareils pour le nĆud central (pas seulement Zyxel)
Lors du choix des appareils pour organiser un nĆud central dans un rĂ©seau Ă©tendu avec de nombreuses succursales, il convient de se baser sur un certain nombre de paramĂštres : capacitĂ©s techniques, facilitĂ© de gestion, sĂ©curitĂ© et rĂ©silience.
Un large éventail de fonctionnalités, un grand nombre de ports physiques avec une configuration flexible : WAN, LAN, DMZ et d'autres fonctionnalités intéressantes, comme le contrÎleur de gestion des points d'accÚs, permettent de répondre à de nombreuses tùches d'un coup.
La disponibilité de la documentation et d'une interface de gestion conviviale joue également un rÎle important.
Avec des choses qui semblent simples à portée de main, il n'est pas si difficile de créer des infrastructures réseau couvrant divers sites et localités, et l'utilisation du cloud SD-WAN permet de le faire de maniÚre optimale et sécurisée.
Liens utiles
Source : habr.com
