Costruzione dell'infrastruttura di rete basata su Nebula. Parte 1 — compiti e soluzioni

Costruzione dell'infrastruttura di rete basata su Nebula. Parte 1 — compiti e soluzioni
In questo articolo si parlerà dei problemi legati all'organizzazione dell'infrastruttura di rete tradizionalmente e delle soluzioni a questi stessi problemi attraverso le tecnologie cloud.

Per riferimento. Nebula è un ambiente SaaS per la gestione remota dell'infrastruttura di rete. Tutti i dispositivi che supportano Nebula sono gestiti dal cloud attraverso una connessione sicura. È possibile gestire una grande infrastruttura di rete distribuita da un unico centro, senza dover dedicare tempo alla sua creazione.

A cosa serve un altro servizio cloud?

Il problema principale nella gestione dell'infrastruttura di rete non è tanto la progettazione della rete e l'acquisto delle attrezzature, né tanto meno il montaggio nei rack, ma tutto ciò che verrà fatto successivamente con questa rete.

Rete nuova — preoccupazioni vecchie

Quando si impegna un nuovo nodo di rete dopo l'installazione e la connessione dell'attrezzatura, inizia la configurazione iniziale. Dal punto di vista della "grande direzione" — nulla di complicato: "Prendiamo la documentazione di progetto e iniziamo a configurare..." È facile dirlo quando tutti gli elementi di rete si trovano nello stesso centro dati. Se invece sono distribuiti tra filiali, inizia il mal di testa per garantire l'accesso remoto. Ecco un circolo vizioso: per ottenere l'accesso remoto attraverso la rete, è necessario configurare l'attrezzatura di rete, ma per fare ciò è necessario avere accesso alla rete...

È necessario inventare diverse soluzioni per uscire da questo vicolo cieco descritto in precedenza. Ad esempio, un laptop con accesso a Internet tramite un modem USB 4G è collegato tramite un cavo patch alla rete configurabile. Su questo laptop viene avviato un client VPN, e tramite esso l'amministratore di rete dalla sede centrale cerca di accedere alla rete della filiale. La soluzione non è delle più trasparenti: anche se si porta un laptop con VPN già configurata sul sito remoto e si chiede di accenderlo, non è affatto scontato che funzioni al primo tentativo. Soprattutto se si tratta di un'altra regione con un altro fornitore.

Pertanto, il modo più affidabile è avere «dall'altra parte del filo» un buon specialista che possa configurare la propria parte secondo il progetto. Se nella filiale non c'è qualcuno, rimangono due opzioni: o esternalizzazione o missione temporanea.

È necessario avere un sistema di monitoraggio. Deve essere installato, configurato e manutentato (almeno per monitorare lo spazio su disco e fare regolarmente backup). E non deve sapere nulla dei nostri dispositivi finché non lo informiamo noi. Per questo è necessario impostare le configurazioni per tutte le unità hardware e monitorare regolarmente l'accuratezza delle registrazioni.

È fantastico avere una 'persona-orchestra' nel team che, oltre a conoscere specificamente il lavoro di un amministratore di rete, sa anche utilizzare Zabbix o un altro sistema simile. Altrimenti, dobbiamo prendere un'altra persona nel team o esternalizzare il lavoro.

Nota. I più tristi errori iniziano con le parole: 'Ma che cosa ci vuole a configurare Zabbix (Nagios, OpenView, ecc.)? Adesso lo allestisco in un attimo e siamo a posto!'

Dall'implementazione all'operatività

Consideriamo un esempio concreto.

È stato ricevuto un avviso che una delle aree di accesso WiFi non risponde.

Dove si trova?

È naturale che un buon amministratore di rete abbia il proprio manuale personale, dove è annotato tutto. I problemi iniziano quando è necessario condividere queste informazioni. Ad esempio, è urgente inviare un messaggero per chiarire la situazione sul posto, e per questo bisogna fornire qualcosa come: «Punto di accesso nel centro commerciale in via degli Costruttori, numero 1, al terzo piano, ufficio N 301 vicino alla porta d'ingresso sotto il soffitto».

Supponiamo di avere fortuna e che il punto di accesso sia alimentato tramite PoE, e lo switch consenta di riavviarlo da remoto. Non c'è bisogno di andare, ma serve l'accesso remoto allo switch. Resta da configurare il port forwarding tramite PAT sul router, gestire la VLAN per la connessione esterna e così via. È un vantaggio se tutto è già impostato. Il lavoro potrebbe non essere complicato, ma va comunque fatto.

Quindi, abbiamo riavviato il punto di accesso per l'alimentazione. Non ha funzionato?

Supponiamo che ci sia qualcosa di sbagliato nell'hardware. Ora cerchiamo informazioni sulla garanzia, sull'inizio dell'utilizzo e su altri dettagli di interesse.

A proposito del WiFi. L'uso della versione domestica WPA2-PSK, in cui c'è una chiave per tutti i dispositivi, non è raccomandato in un ambiente aziendale. Innanzitutto, una chiave per tutti è semplicemente insicura; in secondo luogo, quando un dipendente si dimette, è necessario cambiare questa chiave comune e riconfigurare tutti i dispositivi per ogni utente. Per evitare tali inconvenienti, esiste WPA2-Enterprise con autenticazione individuale per ogni utente. Ma per questo è necessario un server RADIUS, un'altra unità infrastrutturale che deve essere monitorata, eseguita con backup e così via.

Si prega di notare che in ogni fase, sia essa l'implementazione o l'operatività, abbiamo utilizzato sistemi ausiliari. Ciò include un laptop con accesso a Internet 'esterno', un sistema di monitoraggio, una base di riferimento per l'hardware e RADIUS come sistema di autenticazione. Oltre ai dispositivi di rete, è necessario gestire anche servizi esterni.

In questi casi si può sentire il consiglio: «Metti tutto nel cloud e non pensarci più». Probabilmente esiste un Zabbix cloud, forse esiste un RADIUS cloud, e anche un database cloud per tenere traccia dei dispositivi. Il problema è che non è necessario averli separatamente, ma «tutto in uno». E ci sono comunque questioni relative all'organizzazione degli accessi, alla configurazione iniziale dei dispositivi, alla sicurezza e molto altro.

Come si presenta l'utilizzo di Nebula?

Naturalmente, all'inizio il «cloud» non sa nulla dei nostri piani né delle attrezzature acquistate.

In primo luogo, viene creato un profilo organizzativo. Cioè, tutta l'infrastruttura, la sede centrale e le filiali vengono inizialmente registrate nel cloud. Vengono indicati i dettagli e create le credenziali per delegare i diritti.

È possibile registrare i dispositivi utilizzati nel cloud in due modi: alla vecchia maniera — semplicemente inserendo il numero di serie nel modulo web, oppure scansionando il codice QR con un telefono cellulare. Tutto ciò che serve per il secondo metodo è uno smartphone con fotocamera e accesso a Internet, anche tramite un operatore mobile.

Naturalmente, l'infrastruttura necessaria per memorizzare le informazioni, sia contabili che delle impostazioni, è fornita da Zyxel Nebula.

Costruzione dell'infrastruttura di rete basata su Nebula. Parte 1 — compiti e soluzioni
Figura 1. Report di sicurezza del Nebula Control Center.

E per quanto riguarda la configurazione degli accessi? L'apertura delle porte, il forwarding del traffico attraverso il gateway in entrata, tutto ciò che gli amministratori di sicurezza affettuosamente chiamano: «creare fori»? Fortunatamente, non è necessario fare tutto ciò. I dispositivi gestiti da Nebula stabiliscono una connessione in uscita. E l'amministratore si connette non a un singolo dispositivo, ma al cloud. Nebula funge da intermediario tra le due connessioni: quella con il dispositivo e quella con il computer dell'amministratore di rete. Questo significa che la fase con la chiamata all'amministratore può essere ridotta al minimo o addirittura saltata del tutto. E niente «fori» aggiuntivi sul firewall.

E per il server RADIUS? È necessaria una qualche forma di autenticazione centralizzata!

E anche questa funzione è gestita da Nebula. L'autenticazione degli account per l'accesso all'hardware avviene tramite un database protetto. Questo semplifica notevolmente la delega o la revoca dei diritti di gestione del sistema. Se è necessario trasferire i diritti, creiamo un utente e assegniamo un ruolo. Se è necessario revocare i diritti, eseguiamo l'operazione inversa.

Vale la pena menzionare WPA2-Enterprise, per cui è necessario un servizio di autenticazione separato. Zyxel Nebula ha una propria alternativa: DPPSK, che consente di utilizzare WPA2-PSK con una chiave individuale per ogni utente.

Domande "scomode"

Di seguito proveremo a rispondere alle domande più insidiose che vengono spesso poste quando si accede a un servizio cloud.

È davvero sicuro?

In qualsiasi delega di controllo e gestione, per garantire la sicurezza, due fattori giocano un ruolo importante: l'anonimizzazione e la crittografia.

L'uso della crittografia per proteggere il traffico da occhi indiscreti è un concetto più o meno familiare ai lettori.

L'anonimizzazione nasconde al personale del fornitore di cloud informazioni sul proprietario e sulla fonte. Le informazioni personali vengono rimosse e vengono assegnati un identificatore 'anonimo' ai record. Né lo sviluppatore del software cloud né l'amministratore che gestisce il sistema cloud possono conoscere il proprietario delle richieste. "Da dove proviene? A chi può interessare?", queste domande rimarranno senza risposta. L'assenza di dati sul proprietario e sulla fonte rende insensata la condivisione di informazioni.

Confrontando questo approccio con la tradizionale pratica di esternalizzazione o assunzione di un amministratore temporaneo, è evidente che le tecnologie cloud sono più sicure. Un professionista IT temporaneo sa abbastanza sulla propria organizzazione cliente e può, volontariamente o meno, causare danni significativi in termini di sicurezza. Inoltre, bisogna affrontare la questione del licenziamento o della fine del contratto. A volte, oltre alla disattivazione o eliminazione dell'account, questo comporta un cambiamento globale delle password per l'accesso ai servizi, nonché un audit di tutte le risorse per verificare eventuali punti di accesso "dimenticati" e possibili "backdoor".

Quanto costa Nebula rispetto a un amministratore di rete esterno?

Tutto si conosce per confronto. Le funzionalità base di Nebula sono disponibili gratuitamente. In effetti, cosa potrebbe essere ancora più economico?

Naturalmente, non si può fare a meno di un amministratore di rete o di qualcuno che lo sostituisca. La questione riguarda il numero di persone, la loro specializzazione e la distribuzione sui vari luoghi.

Per quanto riguarda il servizio a pagamento avanzato, porre la domanda diretta: è più costoso o meno costoso — questo approccio sarà sempre impreciso e unilaterale. È più corretto confrontare numerosi fattori, a partire dai costi per il lavoro di specialisti specifici fino alle spese per garantire la loro interazione con un'organizzazione appaltatrice o un singolo: controllo della qualità del lavoro, redazione della documentazione, mantenimento del livello di sicurezza e così via.

Se si parla dell'opportunità di acquistare un pacchetto di servizi a pagamento (Pro-Pack), una risposta approssimativa potrebbe suonare così: se l'organizzazione è piccola, si può optare per la versione base; se l'organizzazione cresce, ha senso considerare il Pro-Pack. La differenza tra le versioni di Zyxel Nebula può essere consultata nella tabella 1.

Tabella 1. Differenze tra i set di funzionalità della versione base e della versione Pro-Pack per Nebula.

Costruzione dell'infrastruttura di rete basata su Nebula. Parte 1 — compiti e soluzioni

Include reportistica avanzata, audit degli utenti, clonazione della configurazione e molto altro.

E per quanto riguarda la protezione del traffico?

Nebula utilizza il protocollo NETCONF per garantire la sicurezza delle operazioni con le apparecchiature di rete.

NETCONF può funzionare su diversi protocolli di trasporto:

Se confrontiamo NETCONF con altri metodi, ad esempio, la gestione tramite SNMP, va notato che NETCONF supporta una connessione TCP in uscita per superare il barrier NAT ed è considerato più affidabile.

E per quanto riguarda la compatibilità con l'hardware?

Naturalmente, non si dovrebbe trasformare il server in uno zoo con rappresentanti di specie rare e in via di estinzione. È estremamente consigliabile che l'hardware gestito dalla tecnologia di gestione copra tutti i lati: dallo switch centrale ai punti di accesso. Gli ingegneri di Zyxel si sono presi cura di questa possibilità. Sotto la gestione di Nebula, funzionano numerosi dispositivi:

  • switch centrali 10G;
  • switch di accesso;
  • switch con PoE;
  • punti di accesso;
  • gateway di rete.

Utilizzando una vasta gamma di dispositivi supportati è possibile costruire reti per diverse tipologie di esigenze. Questo è particolarmente rilevante per le aziende che non crescono verticalmente, ma si espandono orizzontalmente, esplorando costantemente nuove aree per le loro attività.

Sviluppo continuo

I dispositivi di rete con il metodo di gestione tradizionale hanno solo un modo per migliorare: modificare il dispositivo stesso, sia che si tratti di un nuovo firmware o di moduli aggiuntivi. Con Zyxel Nebula, c'è un modo aggiuntivo per le migliorie: attraverso il miglioramento dell'infrastruttura cloud. Ad esempio, dopo l'aggiornamento del Nebula Control Center (NCC) alla versione 10.1 (21 settembre 2020), gli utenti hanno accesso a nuove funzionalità, ecco alcune di esse:

  • il proprietario dell'organizzazione può ora trasferire tutti i diritti di proprietà a un altro amministratore della stessa organizzazione;
  • nuovo ruolo chiamato «Rappresentante del proprietario», che ha gli stessi diritti del proprietario dell'organizzazione;
  • nuova funzionalità di aggiornamento del firmware a livello di tutta l'organizzazione (funzione Pro-Pack);
  • due nuove opzioni sono state aggiunte alla topologia: riavvio del dispositivo e accensione e spegnimento dell'alimentazione della porta PoE (funzione Pro-Pack);
  • supporto per i nuovi modelli di punti di accesso: WAC500, WAC500H, WAC5302D-Sv2 e NWA1123ACv3;
  • supporto per l'autenticazione tramite voucher con codice QR (funzione Pro-Pack).

Link utili

  1. Telegram chat Zyxel
  2. Forum sull'attrezzatura Zyxel
  3. Molti video utili sul canale Youtube
  4. Zyxel Nebula — facilità di gestione come base per il risparmio
  5. Differenze tra le versioni Zyxel Nebula
  6. Zyxel Nebula e la crescita dell'azienda
  7. La nuovissima nuvola Zyxel Nebula — un modo economico per la sicurezza?
  8. Zyxel Nebula — Opzioni per il tuo business

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster