
Պատմելու ենք երկու գլխապտույտ եղանակի մասին՝ ապահովելու հեռավոր աշխատակիցների կապը VPN-ի միջոցով՝ միաժամանակ ընկերությունը ռեպուտացիոն կամ ֆինանսական վտանգների տակ չդնելով և ավելորդ խնդիրներ չստեղծելով IT բաժնին և ընկերության ղեկավարությանը:
ՏՏ-ի զարգացումով հեռավոր աշխատակիցներին ներգրավելու հնարավորությունները կան ավելի ու ավելի շատ գործpositions:
Եթե նախկինում հեռավոր աշխատակիցները հիմնականում ստեղծարար մասնագիտության ներկայացուցիչներ էին, օրինակ՝ դիզայներներ, պիտակագիրներ, ապա հիմա նաև հաշվապահը, իրավաբանը և բազմաթիվ այլ մասնագիտությունների ներկայացուցիչներ կարող են հանգիստ աշխատել տնից, այցելելով գրասենյակ միայն անհրաժեշտության դեպքում:
Բայց ամեն դեպքում անհրաժեշտ է կազմակերպել աշխատանքը պաշտպանված գծով:
Ամենահեշտ տարբերակը: Դնում ենք VPN սերվերում, աշխատողին տալիս ենք հեղինակած սամանագիր և VPN-ի կոտորակ-սերտիֆիկատ, ինչպես նաև հրահանգ, թե ինչպես կարգավորել VPN հաճախորդը իր համակարգչում: Եվ IT բաժինը считает տարակուսանքը ավարտված:
Իտէան կարծես թե լավ է, բացի մեկ բանից՝ դա պետք է լինի աշխատող, ով կարող է ամեն ինչ ինքնուրույն կարգավորել: Եթե խոսքը գնա որակյալ ցանցային ծրագրավորողի մասին, ապա հավանական է, որ նա կհաղթահարի այս խնդիրները:
Բայց հաշվապահը, արվեստագետը, դիզայները, տեխնիկական գրողը, ճարտարապետը և բազմաթիվ այլ մասնագիտությունների ներկայացուցիչները պարտադիր չեն, որ գիտեն VPN-ի կարգավորման նրբությունները: Ակնհայտ է, որ նրանց մոտ մեկ ինչ-որ մեկը պետք է հաղորակվի հեռավոր կապով և օգնի, կամ պետք է անձամբ այցելել և ամեն ինչ կարգավորել տեղում: Հետևաբար, եթե նրանց մոտ ինչ-որ բան դադարում է աշխատել, օրինակ, օգտանունի պրոֆիլում տեղի ունեցած խափանումի պատճառով անհետանում են ցանցային հաճախորդի կարգավորումները, ապա ամեն ինչ պետք է կրկնվի սկզբից:
Որոշ ընկերություններ տրամադրում են նոթբուք հետարյալ ծրագրային ապահովմամբ և նախապես կարգավորված VPN ծրագրային հաճախորդով: Թերևս այս դեպքում օգտատերերը չպետք է ունենան ադմինիստրատորի իրավունքներ: Այսպիսով լուծվում են երկու խնդիր՝ աշխատողներին երաշխավորվում է համապատասխան ծրագրային ապահովումը և պատրաստակամ կապային գիծ: Միևնույն ժամանակ, նրանք չեն կարող ինքնուրույն փոփոխել կարգավորումները, ինչը նվազեցնում է տեխնիկական աջակցությանը դիմելու հաճախությունը:
մասնագետների:
Որոշ դեպքերում դա հարմարավետ է: Օրինակ՝ ունենալով նոթբուք, կարելի է օրը հեշտությամբ տեղավորվել սենյակում, իսկ գիշերը հանգիստ աշխատել խոհանոցում՝ ոչ մեկին արթնացնելու համար:
Ո՞րքան հիմնական դեմքի անցում: Միևնույն է, ինչ և առավելությունը՝ դա շարժական սարք է, որը կարելի է տեղափոխել: Օգտատերերը բաժանվում են երկու կատեգորիայի՝ նրանք, ովքեր նախընտրում են աշխատել դեսքթոփ համակարգիչը՝ ուժեղության և մեծ մոնիտորի պատճառով, և նրանք, ովքեր սիրում են շարժականությունը:
Երկրորդ խմբի օգտվողները երկու ձեռքերով քվեարկում են նոթբուքերի օգտին: Կորպորատիվ նոթբուք ստանալուց հետո նման աշխատակիցները ուրախությամբ գալիս են այն հետ իրենց հետ սրճարաններ, ռեստորաններ, գնում են բնություն և փորձում աշխատանքային գործունեություն ծավալել այնտեղից: Եթե միայն աշխատել, այլ ոչ թե պարզապես օգտագործել ստացված սարքը՝ որպես իրենց սեփական համակարգիչ սոցիալական ցանցերի և այլ ժամանցի համար:
Երբևէ կորպորատիվ նոթբուքը կորնում է ոչ միայն աշխատանքային տեղեկատվության հետ մեկտեղ, այլ նաև VPN-ի միջոցով կարգավորված մուտքի հնարավորությամբ: Եթե VPN հաճախորդի կարգավորումների մեջ նշված է «պահպանել գաղտնաբառը», ապա հաշվելն սկսում է րոպեներով: Այդպիսի իրավիճակներում, երբ արագ չի հայտնաբերվում կորուստը, իսկ օժանդակ ծառայությանը թերևս չի հաղորդվում, ճիշտ աշխատակցին չի գտնվում, ով ունի թույլտվություն անջատելու համար՝ դա կարող է դառնալ մեծ դժվարություն:
Որոշ ժամանակ օգնում է տեղեկատվության մուտքի սահմանափակում: Բայց մուտքը սահմանափակելը՝ չի նշանակում ամբողջությամբ լուծել սարքի կորուստի խնդիրները, դա միայն միջոց է նվազեցնել վնասները տվյալների հրապարակման և կոմպրոմետացիայի դեպքում:
Կարող եք օգտագործել գաղտնագրում կամ երկփոփոխական զուգաբանում, օրինակ՝ USB-հիմնով: Դրսում գաղափարը լավ է թվալում, այժմ եթե նոթբուք ընկնի ուրիշի ձեռերը, նրա սեփականատերերին գրեթե չափազանց շատ պետք է աշխատել տվյալներին մուտք գործելու համար, այդ թվում՝ VPN-ով մուտք գործելու: Այս ընթացքում կարելի է փակել մուտքը կորպորատիվ ցանց: Իսկ հեռահար օգտվողի համար նոր հնարավորություններ են բացվում՝ կորցնել թե՛ նոթբուքը, թե՛ մուտքի բանալին, թե՛ երկուսը միասին: Ֆորմալ պաշտպանության մակարդակը բարձրացել է, սակայն տեխնիկական օժանդակությանը կհասնի բավական աշխատանք: Բացի այդ, այժմ բոլոր հեռահար աշխատակիցների համար պետք է ձեռք բերել երկփոփոխական զուգաբանում (կամ գաղտնագրում) հավաքածուն:
Շատ զգահոգի և երկար պատմություն՝ կորած կամ վնասված նոթբուքերի վնասի պահանջի մասին (գետնին նետված, քաղցր թեյով, սուրճով ողողված և այլ դժբախտ պատահարներ) և կորած մուտքի բանալիներ:
Բացի ամեն ինչից, նոթբուքում կան մեխանիկական մասեր, ինչպիսիք են ստեղնափայտը, USB-պորտերը, էկրանի ծալվածքի ամրացումը՝ բոլորն էլ ժամանակի ընթացքում ի հայտ են գալիս իրենց ռեսուրսը, ապակողպել, և անհրաժեշտություն կա վերանորոգելու կամ փոխելու (ամենաշատ դեպքում՝ ամբողջ նոթբուքի փոխարինման):
Եվ ինչ հիմա? Կանխարգելել նոթբուքերը տանը դուրս հանել և հետևել
տեղափոխմանը?
Բայց ինչու այդ դեպքում հենց նոթբուք տվեցին?
Մինչև այն, որ նոթբուք տեղափոխելը ավելի հեշտ է: Եկեք մտածենք ուրիշ բան, նույնպես կոմպակտ:
Կարող եք տալ ոչ թե նոթբուք, այլ պաշտպանված LiveUSB հիշողություն՝ արդեն կարգավորված VPN միացումով, իսկ օգտվողը կիրառում է իր համակարգիչը: Բայց այստեղ նույնպես միախառնություն է` ծրագրերի կազմը համակարգչում ակտիվանա՞, թե ոչ: Պробլեմը կարող է լինել անհրաժեշտ դարակների ամբողջական Փաշինության անբավարարության մեջ:
Հարց է, թե ինչպես կազմակերպել հեռավար աշխատակիցների միացումը, այդ թվում՝ ձգտելով, որ մարդը չհանդիպի գայթակղությանը համակարգչով շրջել քաղաքի շուրջ, այլ մնա իր տանը և հանգիստ աշխատի՝ առանց ռիսկի կորցնելու կամ մոռանալու իրեն վստահված սարքավորումը։
Վիճակային մուտք VPN-ի միջոցով
Իսկ ինչ եթե չտալ հոգեկան սարք, օրինակ, մրգագետ կամ դեռևս առանձին ֆլեշ-դիսկ, այլ զուտ ցանցայինgateway՝ VPN հաճախորդով նույնպես պատահականորեն:
Օրինակ՝ պատրաստի մուտքուղի, որն աջակցում է տարբեր միջոցառումների, որի մեջ արդեն նախապես կարգավորվել է VPN միացմանը։ Հեռավար աշխատակիցը միայն պետք է կապի իր համակարգիչը և սկսի աշխատանքը։
Այն հարցերը, որոնք դա օգնում է լուծել՝
- Ինքը՝ տեխնիկան՝ նախապես կարգավորված մուտքի իր ընկերության ցանցին ընդհանրապես դուրս չէ գալիս տնից։
- Կարելի է միացնել մի քանի սարքավորում մեկ VPN ջրի մեկ կտորին։
Վերը մենք արդեն գրել էինք, որ հաճելի է ունենալ հնարավորություն տեղափոխվել համակարգչով բնակարանում, բայց հաճախ ավելի հեշտ ու հարմար է աշխատել տնային համակարգիչով։
Բայց VPN մուտքուղի կարող է միացնել ինչպես համակարգիչ, այնպես էլ ֆլեշկա, և սմարթ ֆոնը, և պլանշետը, նույնիսկ էլեկտրոնային գիրքը՝ ամեն ինչ, որ աջակցում է Wi-Fi կամ մալուխային Ethernet մուտքին։
Եթե նայենք իրավիճակին ավելի լայն, դա կարող է լինել, օրինակ, մի կապի կետ, որտեղ կարող է աշխատել մի քանի մարդ։
Այսպիսի պաշտպանված հատվածում միացված սարքերը կարող են փոխանակվել տեղեկություններով, կարելի է կազմակերպել մի բան, որը նման է ֆայլերի փոխանակման ռեսուրսի, ունենալով նորմալ մուտք ինտերնետում, ուղարկել փաստաթղթեր տպելու համար դրսի հրատարակիչին և այլն։
Կորպորատիվ հեռախոսություն! Ինչքան շատ է այս ձայների մեջ, որը հեռախոսում ինչ-որ տեղ լսվում է! կենտրոնացված VPN ջրանցքը մի քանի սարքների համար թույլատրում է սմարթ ֆոնը կապել Wi-Fi ցանցի միջոցով և օգտագործել IP հեռախոսությունը՝ կարճ համարների համար զանգելու ընթացքում ընկերության ցանցի մեջ։
Այլապես ստիպված կլինեինք զանգահարել շարժական հեռախոսով կամ օգտագործել արտաքին ծրագրեր, ինչպիսիք են WhatsApp-ը, ինչը միշտ չէ, որ համապատասխանում է ընկերության անվտանգության քաղաքականությանը։
Եթե խոսում ենք անվտանգության մասին, պետք է նշել, որ ևս մեկ կարևոր հանգամանք։ Ապահով VPN gateway-ով կարելի է ուժեղացնել անվտանգության մակարդակը՝ օգտագործելով նոր ֆուրչունքների վերահսկողությունը մուտքային gateway-ում։ Սա թույլ է տալիս բարձրացնել անվտանգության մակարդակը և միաժամանակ ապամոնտաժել որոշ բեռները՝ պաշտպանելու փոխանակված զննման վրա։
Որո՞նք կարող են լինել Zyxel-ի լուծումները այս դեպքում
Մենք ուսումնասիրում ենք սարքը, որը տրամադրվելու է ժամանակավոր օգտագործման համար բոլոր աշխատակիցներին, ովքեր կարող են ու ցանկանում են աշխատել հեռավար։
Դրա համար այդ սարքը պետք է լինի՝
- ժողովուրդային;
- վստահելի (որովհետև փող և ժամանակ չվացել սարքի վերանորոգման համար);
- հասանելի վաճառքի ցանցերում;
- կապելու համար հեշտ է կարգավորվում (պայմանավորված է օգտագործումը առանց մասնագետների կանչելու)
դասավորված մասնագետի)
Դա այնքան սիրուն չի հնչում, ճիշտ吗?
Այնուամենայնիվ, նման սարքը գոյություն ունի, այն իրականում գոյություն ունի և ազատ
— Zyxel ZyWALL VPN2S
VPN2S-ը VPN գոտի է, որը թույլ է տալիս օգտագործել մասնավոր կապ
հակակշռումից մինչև հակակշռում առանց բարդ կազմավորման կարգերի:

Պատկեր 1: Zyxel ZyWALL VPN2S-ի արտաքին տեսքը
Սարքի համառոտ բնութագիր
Համակարգչային առանձնահատկությունները
10/100/1000 Mbps RJ-45 պորտեր
3 x LAN, 1 x WAN/LAN, 1 x WAN
USB պորտեր
2 x USB 2.0
Չի անցնում օդափոխիչ
Այո
Համակարգի կարողություններ և կատարողականություն
SPI Firewall-ի թողունակություն (Mbps)
1.5 Gbps
VPN-ի թողունակություն (Mbps)
35
Ամենալավ ժամկետներ:
50000
Հաշվի առնելով, որ IPsec VPN-ի մեկաժամյա լայնականով շեղվում են [5]
20
Կատվացված գոտիներ
Այո
IPv6-ի աջակցություն
Այո
Max VLAN-ի քանակ
16
Դրանով գտնվում են ծրագրային ապահովման հիմնական հատկությունները
Multi-WAN բեռների հավասարակշռը/կորուստը
Այո
Առանձին զուգավոր կապ (VPN)
Այո (IPSec, L2TP over IPSec, PPTP, L2TP, GRE)
VPN հաճախորդ
IPSec/L2TP/PPTP
Բովանդակության ֆիլտրացում
1 տարի անվճար
Firewall
Այո
VLAN/Հայաստանի խմբը
Այո
Ուղղակի լայնացում
Այո
Իրադարձությունների օրագիրը և մոնիթորինգը
Այո
Cloud Helper
Այո
Հեռակառավարում
Այո
Նշում: Ավելի ուշ երեկոյի զեկույցների տվյալները ներկայացված են OPAL BE 1.12 միկրոկոդի կամ ավելի
հետաքրքիռների համար։
Արարքների տարբերակները, որոնք աջակցում են ZyWALL VPN2S-ին
Իրականում, անունից պարզ երևում է, որ ZyWALL VPN2S սարքը առաջին հերթին
նախատեսված է հեռավոր աշխատակիցների և փոքր գրասենյակների կապի համար:
- Վերջնական օգտագործողների համար նախատեսված է L2TP Over IPSec VPN ծրագիրը:
- Փոքր գրասենյակների համար նախատեսվում է Site-to-Site IPSec VPN կապ:
- Այլապես, ZyWALL VPN2S-ի միջոցով կարելի է ստեղծել L2TP VPN կապ
մատակարարի համար ահազանգան մուտք դեպի Ինտերնետ:
Գրողից բացի, նշվում է, որ դա բաժանվում է առկախված է, օրինակ.
ձեռնարկվող կետում կարելի է կազմել Site-to-Site IPSec VPN միակ
Օգտագործողը սահմանակից իրականում:
Իհարկե, սա անհրաժեշտ է VPN-ի խստության (IKEv2 և SHA-2) հետևողականությամբ:
Որոշ տարբերակներ
Հեռավոր աշխատանքների համար ամենակարևոր բանն է, որ կայուն կապ ունի: Ցավոք, միայն մեկ
կապից, նույնիսկ ամենաէֆեկտիվ մատակարարի կազմում չի կարող երաշխավորվել:
Պробլեմները կարելի է դասակարգել երկու տեսակների.
- արագության նվազում — այս պարագայում ունենք Multi-WAN բեռնային հավասարակշռության ֆունկցիա, որը
ապահովում է կայուն կապ պահանջված արագությամբ: - կանգատակային ոչ առկաություն — սա Multi-WAN կորուստների ֆունկցիան է, որը
ապահովում է դիմակայման մեթոդներով:
Ինչպիսի սարքեր կան փողի անցքերում՝
- Չորրորդ LAN պորտը կարելի է կարգավորել որպես լրացուցիչ WAN պորտ:
- USB պորտը կարելի է օգտագործել 3G/4G մոդեմի կապի համար, ինչը ապահովում է
բջջային կապի բազմակողմանի կետ:
Կապի անվտանգությանը
Ինչպես արդեն նշվավ, դա ամենակարևոր հնարավորություններից մեկն է հատուկ օգտագործման դրվածքներում
կենտրոնացված սարքեր։
ZyWALL VPN2S-ում առկա է SPI (Stateful Packet Inspection) firewall ֆունկցիա, որը տագնապնում է տարբեր տեսակի հարձակումների դեմ, այդ թվում DoS (Denial of Service), IP հասցեների խարդախության հարձակումների և ոչ լիազորված հեռազանգերի և ցանցային շարժի գալիս տարանջատված պակետների:
Սպառնալիքների դեմ հավելյալ պաշտպանություն ապահովելու նպատակով, սարքում առկա է Content filtering, որը արգելափակում է օգտվողների հասանելիությունը կասկածելի, վտանգավոր և արտասահմանյան բովանդակությանը:
Արագ և հեշտ կարգավորում 5 քայլից՝ կարգավորման վարպետի միջոցով
Արագ կարգավորման համար կա հարմար կարգավորման վարպետ և բազմաթիվ լեզուներով գրաֆիկական
միջերես։

Նկար 2։ Կարգավորման վարպետի էկրաններից մեկի օրինակ:
Ակտիվ և արդյունավետ կառավարման համար Zyxel-ն առաջարկում է հեռակառավարման ամբողջական ծառայությունների փաթեթ, որի միջոցով հեշտ է կարգավորել VPN2S-ը և հետևել նրա գործունեությանը:
Կարգավորումների կրկնօրինակման հնարավորությունը զգալիորեն հեշտացնում է ZyWALL VPN2S-ի մի քանի սարքերի աշխատանքի նախապատրաստումը՝ հեռակա աշխատակիցներին փոխանցելու համար:
VLAN-ի աջակցություն
Թեև ZyWALL VPN2S-ը նախատեսված է հեռահաղորդակցման համար, այն աջակցում է VLAN-ին: Սա թույլ է տալիս բարձրացնել ցանցի անվտանգությունը, օրինակ, եթե միացված է անհատ ձեռներեց, որտեղ կա հյուր Wi-Fi: VLAN-ի ստանդարտ ֆունկցիաները, օրինակ՝ broadcast domain-ի սահմանափակում, փոխանցվող շարժը կրճատել և անվտանգության քաղաքականություններ կիրառել, պահանջվում են կորպորատիվ ցանցերում, բայց կարող են նաև գտնել կիրառություն փոքր բիզնեսում:
Լրացուցիչ աջակցությունը VLAN-ի համար օգտակար է IP հեռախոսայնության համար առանձին ցանց կազմակերպելու համար:
VLAN հետ աշխատելու համար ZyWALL VPN2S սարքը աջակցում է IEEE 802.1Q ստանդարտին:
Եզրակացություն
VPN ծառայություն ունեցող շարժական սարքի կորուստի ռիսկը պահանջում է այլ լուծումներ, քան կորպորատիվ նոթբուքերի տրամադրումը:
Փոքր և մատչելի VPN դարպասների օգտագործումը թույլ է տալիս առանց դժվարության կազմակերպել հեռակա աշխատակիցների աշխատանքը:
ZyWALL VPN2S մոդելը սկզբնապես նախատեսվել է հեռակա աշխատակիցների և փոքր գրասենյակների միացման համար:
Հ полезные ссылки
→
→
→
→
→
Ընտանիք: habr.com
