
Cet article traite des problèmes liés à l'organisation de l'infrastructure réseau de manière traditionnelle et des méthodes pour résoudre ces mêmes questions à l'aide des technologies cloud.
Pour référence. Nebula est un environnement SaaS pour le maintien à distance de l'infrastructure réseau. Tous les appareils prenant en charge Nebula sont gérés depuis le cloud via une connexion sécurisée. Il est possible de gérer une grande infrastructure réseau répartie depuis un centre unique, sans avoir à déployer d'efforts pour sa mise en place.
À quoi sert un nouveau service cloud ?
Le principal problème lors de la gestion de l'infrastructure réseau n'est ni la conception du réseau ni l'achat d'équipements, ni même le montage dans un rack, mais tout ce qu'il faut faire par la suite avec ce réseau.
Un nouveau réseau — des préoccupations anciennes
Lors de la mise en service d'un nouveau nœud réseau après l'installation et la connexion des équipements, la configuration initiale commence. Du point de vue de la "haute direction" — rien de compliqué : "Nous prenons la documentation de travail conforme au projet et nous commençons à configurer…" Cela semble si facile quand tous les éléments réseau sont dans un même centre de données. Cependant, si ceux-ci sont dispersés dans des filiales, cela devient un véritable casse-tête pour assurer l'accès à distance. C'est un cercle vicieux : pour obtenir un accès à distance au réseau, il faut configurer les équipements réseau, mais pour cela, il faut un accès au réseau…
Il faut imaginer divers schémas pour sortir de cette impasse décrite ci-dessus. Par exemple, un ordinateur portable avec accès Internet via un modem USB 4G est connecté par un câble patch à un réseau en cours de configuration. Un client VPN est lancé sur cet ordinateur, et à travers lui, l'administrateur réseau du siège tente d'accéder au réseau de la filiale. Ce schéma n'est pas le plus clair — même si l'on amène un ordinateur portable avec un VPN déjà configuré sur un site distant et que l'on demande de l'allumer, il n'est pas du tout garanti que tout fonctionne du premier coup. Surtout lorsqu'il s'agit d'une autre région avec un autre fournisseur.
Il s'avère que la solution la plus fiable est de tenir un bon spécialiste "à l'autre bout du fil" qui pourra configurer sa partie conformément au projet. S'il n'y en a pas dans le personnel de la filiale, il reste deux options : soit l'externalisation, soit le déplacement en mission.
Il faut encore un système de surveillance. Il doit être installé, configuré et entretenu (au moins surveiller l'espace disque et effectuer des sauvegardes régulièrement). Il ne saura rien de nos appareils tant que nous ne lui en aurons pas parlé. Pour cela, il est nécessaire de configurer les paramètres pour tout le matériel et de surveiller régulièrement l'actualité des enregistrements.
C'est formidable d'avoir une personne polyvalente dans l'équipe, qui, en plus de ses connaissances spécifiques en administration réseau, sait travailler avec Zabbix ou un autre système similaire. Sinon, nous devons recruter une autre personne ou externaliser.
Remarque. Les erreurs les plus malheureuses commencent par les mots : « Mais qu'est-ce que c'est que de configurer ce Zabbix (Nagios, OpenView, etc.) ? Je vais le mettre en route rapidement et ce sera fait ! »
De l'implémentation à l'exploitation
Considérons un exemple concret.
Un message d'alerte a été reçu indiquant qu'un point d'accès WiFi ne répond pas quelque part.
Où est-il situé ?
Bien sûr, un bon administrateur réseau a son propre répertoire personnel où tout est noté. Les questions commencent lorsque cette information doit être partagée. Par exemple, il faut envoyer en urgence un messager pour enquêter sur place, et pour cela, il faut fournir quelque chose comme : « Point d'accès dans le centre d'affaires rue des Constructeurs, maison 1, au 3ème étage, bureau N 301 près de la porte d'entrée sous le plafond ».
Supposons que nous avons de la chance et que le point d'accès est alimenté par PoE, et que le commutateur permet de le redémarrer à distance. Pas besoin de se déplacer, mais un accès à distance au commutateur est nécessaire. Il reste à configurer le port forwarding via PAT sur le routeur, à s'occuper des VLAN pour la connexion externe, et ainsi de suite. C'est bien si tout est configuré à l'avance. Le travail n'est peut-être pas compliqué, mais il doit être fait.
Donc, le point d'accès a été redémarré. Cela n'a pas aidé ?
Supposons qu'il y ait un problème matériel. Maintenant, cherchons des informations sur la garantie, le début de l'exploitation et d'autres détails intéressants.
À propos du WiFi. L'utilisation d'une version domestique WPA2-PSK, où une seule clé est partagée entre tous les appareils, n'est pas recommandée dans un environnement professionnel. Premièrement, avoir une seule clé pour tous est simplement peu sécurisé, et deuxièmement, lorsqu'un employé cesse de travailler, il faut changer cette clé partagée et reconfigurer tous les appareils de tous les utilisateurs. Pour éviter de tels désagréments, il existe WPA2-Enterprise, offrant une authentification individuelle pour chaque utilisateur. Mais cela nécessite un serveur RADIUS - une autre unité d'infrastructure à contrôler, à sauvegarder, etc.
Notez qu'à chaque étape, que ce soit lors de l'implémentation ou de l'exploitation, nous avons utilisé des systèmes auxiliaires. Cela inclut un ordinateur portable avec un accès Internet 'extérieur', un système de surveillance, une base de données de référence pour le matériel, et RADIUS comme système d'authentification. En plus des appareils réseau, il faut également gérer des services tiers.
Dans de tels cas, on peut entendre le conseil suivant : « Passez à l'informatique en nuage et évitez les tracas ». Il existe sûrement un Zabbix en cloud, peut-être un RADIUS dans le cloud, et même une base de données cloud pour maintenir une liste d'appareils. Le problème est que cela doit être intégré, et non dispersé. Et des questions se posent toujours concernant l'organisation de l'accès, la configuration initiale des appareils, la sécurité, et bien d'autres aspects.
Comment cela fonctionne-t-il avec Nebula ?
Évidemment, au départ, le 'cloud' ne sait rien de nos plans, ni de l'équipement acquis.
D'abord, un profil d'organisation est créé. C'est-à-dire que toute l'infrastructure : le siège social et les filiales sont d'abord inscrits dans le cloud. Les informations de facturation sont spécifiées, des comptes sont créés pour déléguer des pouvoirs.
Il existe deux façons d'enregistrer les appareils utilisés dans le cloud : la méthode traditionnelle - en saisissant simplement le numéro de série dans le formulaire web, ou en scannant le code QR avec un téléphone mobile. Pour cette seconde méthode, tout ce dont vous avez besoin est un smartphone avec un appareil photo et une connexion Internet, y compris via un fournisseur de services mobiles.
Évidemment, l'infrastructure nécessaire au stockage des informations, tant pour les comptes que pour les configurations, est fournie par Zyxel Nebula.

Figure 1. Rapport de sécurité du Nebula Control Center.
Et qu'en est-il de la configuration d'accès ? L'ouverture de ports, le passage de trafic via une passerelle entrante, tout ce que les administrateurs de la sécurité appellent affectueusement : « créer des failles » ? Heureusement, rien de tout cela n'est nécessaire. Les dispositifs sous Nebula établissent une connexion sortante. Et l'administrateur pour la configuration ne se connecte pas à un dispositif spécifique, mais au cloud. Nebula agit comme un intermédiaire entre les deux connexions : avec le dispositif et avec l'ordinateur de l'administrateur réseau. Cela signifie que l'étape de l'appel d'un administrateur entrant peut être réduite au minimum, voire complètement omise. Et pas besoin d'autres « failles » sur le pare-feu.
Et qu'en est-il du serveur RADIUS ? Il faut bien une certaine authentification centralisée !
Ces fonctions sont également prises en charge par Nebula. L'authentification des comptes pour accéder au matériel se fait via une base de données sécurisée. Cela simplifie considérablement la délégation ou le retrait des droits de gestion du système. Si vous devez transférer des droits, nous créons un utilisateur et assignons un rôle. Pour retirer des droits, nous effectuons les opérations inverses.
Il convient de mentionner le WPA2-Enterprise, qui nécessite un service d'authentification séparé. Zyxel Nebula propose son propre équivalent — DPPSK, qui permet d'utiliser WPA2-PSK avec une clé individuelle pour chaque utilisateur.
Questions « délicates »
Nous essaierons ci-dessous de répondre aux questions les plus épineuses qui sont souvent posées lors de l'entrée dans un service cloud.
Est-ce vraiment sûr ?
Lors de toute délégation de contrôle et de gestion, deux facteurs jouent un rôle crucial pour garantir la sécurité : l'anonymisation et le cryptage.
L'utilisation du cryptage pour protéger le trafic des regards indiscrets — cela est plus ou moins connu des lecteurs.
L'anonymisation cache des informations sur le propriétaire et la source de l'information du personnel du fournisseur de cloud. Les informations personnelles sont supprimées et aux enregistrements est attribué un identifiant « anonyme ». Ni le développeur de logiciels de cloud, ni l'administrateur en charge du système cloud ne peuvent savoir qui est le propriétaire des requêtes. « D'où cela vient-il ? Qui cela peut-il intéresser ? », ces questions resteront sans réponse. L'absence de données sur le propriétaire et la source rend l'insider trading une perte de temps sans signification.
Comparé à la pratique traditionnelle d'externalisation ou d'embauche d'un administrateur temporaire, il est évident que les technologies cloud sont plus sûres. Un spécialiste informatique temporaire connaît suffisamment l'organisation qu'il soutient et peut, volontairement ou non, causer des dommages importants en matière de sécurité. Il reste également à régler la question du licenciement ou de la fin du contrat. Parfois, au-delà du blocage ou de la suppression du compte, cela implique un changement global des mots de passe pour accéder aux services, ainsi qu'un audit de toutes les ressources pour identifier les points d'entrée « oubliés » et les éventuels « backdoors ».
En quoi Nebula est-il plus cher ou moins cher qu'un administrateur temporaire?
Tout s'apprécie par comparaison. Les fonctionnalités de base de Nebula sont disponibles gratuitement. En fait, qu'est-ce qui pourrait être encore moins cher?
Bien sûr, il est impossible de se passer complètement d'un administrateur réseau ou d'une personne la remplaçant. La question porte sur le nombre de personnes, leurs spécialisations et leur répartition sur les sites.
Quant au service payant étendu, poser la question directement : est-ce plus cher ou moins cher est toujours une approche imprécise et unidimensionnelle. Il serait plus judicieux de comparer de nombreux facteurs, allant de l'argent versé pour le travail de spécialistes spécifiques jusqu'aux coûts pour certifier leur interaction avec l'entreprise contractante ou le particulier : contrôle de la qualité d'exécution, rédaction de documentation, maintien du niveau de sécurité, etc.
Si l'on parle des avantages ou des inconvénients de l'achat d'un forfait payant (Pro-Pack), la réponse approximative pourrait être la suivante : si l'organisation est petite, la version de base peut suffire, mais si elle se développe, il vaut la peine de considérer le Pro-Pack. Les différences entre les versions de Zyxel Nebula peuvent être consultées dans le tableau 1.
Tableau 1. Différences entre les ensembles de fonctionnalités de la version de base et celle du Pro-Pack pour Nebula.

Il s'agit de rapports avancés, d'audit des utilisateurs, de clonage de configurations et de bien d'autres choses.
Et qu'en est-il de la protection du trafic?
Nebula utilise le protocole pour garantir la sécurité de l'interaction avec l'équipement réseau.
NETCONF peut fonctionner sur plusieurs protocoles de transport :
- ();
- ();
- ();
- ().
Comparé à d'autres méthodes comme la gestion via SNMP, il convient de noter que NETCONF prend en charge les connexions sortantes TCP pour surmonter la barrière NAT et est considéré comme plus fiable.
Quel est le support matériel ?
Bien sûr, il ne faut pas transformer le serveur en zoo avec des représentants d'équipements rares et en danger d'extinction. Il est très souhaitable que l'équipement, regroupé par la technologie de gestion, couvre toutes les directions : du commutateur central aux points d'accès. Les ingénieurs de Zyxel ont veillé à cette possibilité. De nombreux appareils fonctionnent sous Nebula :
- commutateurs centraux 10G ;
- commutateurs de niveau d'accès ;
- commutateurs avec PoE ;
- points d'accès ;
- passerelles réseau.
En utilisant une large gamme d'appareils pris en charge, il est possible de construire des réseaux adaptés à différents types de tâches. Cela est particulièrement pertinent pour les entreprises qui se développent non pas vers le haut, mais vers l'extérieur, explorant constamment de nouveaux sites pour mener leurs activités.
Développement constant
Les appareils réseau avec une méthode de gestion traditionnelle n'ont qu'une seule voie d'amélioration — la modification de l'appareil lui-même, que ce soit un nouveau firmware ou des modules supplémentaires. Dans le cas de Zyxel Nebula, il existe une voie supplémentaire pour les améliorations — via l'amélioration de l'infrastructure cloud. Par exemple, après la mise à jour de Nebula Control Center (NCC) vers la version 10.1. (21 septembre 2020), de nouvelles fonctionnalités sont disponibles pour les utilisateurs, voici quelques-unes d'entre elles :
- le propriétaire de l'organisation peut désormais transférer tous les droits de propriété à un autre administrateur au sein de la même organisation ;
- un nouveau rôle nommé « Représentant du propriétaire », qui a les mêmes droits que le propriétaire de l'organisation ;
- une nouvelle fonction de mise à jour du firmware à l'échelle de l'organisation (fonction Pro-Pack) ;
- deux nouvelles options ont été ajoutées à la topologie : redémarrage de l'appareil et activation/désactivation de l'alimentation du port PoE (fonction Pro-Pack) ;
- prise en charge de nouveaux modèles de points d'accès : WAC500, WAC500H, WAC5302D-Sv2 et NWA1123ACv3 ;
- prise en charge de l'authentification par bons avec impression de codes QR (fonction Pro-Pack).
Liens utiles
Source : habr.com
