Zirneklis tīmeklim vai izplatītā tīkla centrālajam mezglam

Zirneklis tīmeklim vai izplatītā tīkla centrālajam mezglam
Ko meklēt, izvēloties VPN marÅ”rutētāju izplatÄ«tajam tÄ«klam? Un kādām funkcijām tam vajadzētu bÅ«t? Tam ir veltÄ«ts mÅ«su ZyWALL VPN1000 pārskats.

Ievads

IepriekÅ” lielākā daļa mÅ«su publikāciju bija veltÄ«tas zemas klases VPN ierÄ«cēm tÄ«kla piekļuvei no perifērijas vietnēm. Piemēram, lai savienotu dažādas filiāles ar galveno mÄ«tni, piekļuvi mazu neatkarÄ«gu uzņēmumu tÄ«klam vai pat privātmājām. Ir pienācis laiks runāt par sadalÄ«tā tÄ«kla centrālo mezglu.

Ir skaidrs, ka nebÅ«s iespējams izveidot modernu liela uzņēmuma tÄ«klu tikai uz ekonomiskās klases ierīču bāzes. Un organizējiet mākoņpakalpojumu, lai sniegtu pakalpojumus arÄ« patērētājiem. Kaut kur ir jābÅ«t uzstādÄ«tām iekārtām, kas spēj apkalpot lielu skaitu klientu vienlaicÄ«gi. Å oreiz parunāsim par vienu Ŕādu ierÄ«ci - Zyxel VPN1000.

Gan lieliem, gan maziem tÄ«kla apmaiņas dalÄ«bniekiem ir iespējams identificēt kritērijus, pēc kuriem tiek novērtēta konkrētas ierÄ«ces piemērotÄ«ba problēmas risināŔanai.

Zemāk ir norādīti galvenie:

  • tehniskās un funkcionālās iespējas;
  • vadÄ«ba;
  • droŔība;
  • kļūdu tolerance.

Grūti noteikt, kas ir svarīgāks un bez kā var iztikt. Viss ir vajadzīgs. Ja ierīce neatbilst prasībām saskaņā ar kādu kritēriju, nākotnē tas ir pilns ar problēmām.

Tomēr atseviŔķas ierīču Ä«paŔības, kas paredzētas centrālo bloku un iekārtu darbÄ«bas nodroÅ”ināŔanai, kas darbojas galvenokārt perifērijā, var bÅ«tiski atŔķirties.

Centrālajam mezglam skaitļoÅ”anas jauda ir pirmajā vietā - tas noved pie piespiedu dzesÄ“Å”anas un lÄ«dz ar to ventilatora trokŔņa. Perifērijas ierÄ«cēm, kas parasti atrodas birojos un mājās, trokŔņaina darbÄ«ba ir gandrÄ«z nepieņemama.

Vēl viens interesants punkts ir ostu sadalÄ«jums. Perifērijas ierÄ«cēs ir vairāk vai mazāk skaidrs, kā tas tiks izmantots un cik klientu tiks pieslēgti. Tāpēc jÅ«s varat iestatÄ«t stingru portu sadalÄ«jumu WAN, LAN, DMZ, stingri saistÄ«t ar protokolu utt. Centrālajā centrā Ŕādas pārliecÄ«bas nav. Piemēram, mēs pievienojām jaunu tÄ«kla segmentu, kuram nepiecieÅ”ams savienojums, izmantojot savu interfeisu ā€” un kā to izdarÄ«t? Tam nepiecieÅ”ams universālāks risinājums ar iespēju elastÄ«gi konfigurēt saskarnes.

BÅ«tiska nianse ir tā, ka ierÄ«ce ir bagāta ar dažādām funkcijām. Protams, pieejai, kurā viena iekārta labi veic vienu uzdevumu, ir savas priekÅ”rocÄ«bas. Bet visinteresantākā situācija sākas tad, kad vajag spert soli pa kreisi, soli pa labi. Protams, ar katru jaunu uzdevumu jÅ«s varat papildus iegādāties vēl vienu mērÄ·a ierÄ«ci. Un tā tālāk, lÄ«dz beidzas budžeta vai plaukta vieta.

Turpretim paplaÅ”inātais funkciju komplekts ļauj iztikt ar vienu ierÄ«ci, risinot vairākas problēmas. Piemēram, ZyWALL VPN1000 atbalsta vairāku veidu VPN savienojumus, tostarp SSL un IPsec VPN, kā arÄ« attālos savienojumus darbiniekiem. Tas nozÄ«mē, ka viena aparatÅ«ra aptver gan starpvietņu, gan klientu savienojumu problēmas. Bet ir viens ā€œbetā€. Lai tas darbotos, jums ir jābÅ«t veiktspējas rezervei. Piemēram, ZyWALL VPN1000 gadÄ«jumā IPsec VPN aparatÅ«ras kodols nodroÅ”ina augstu VPN tuneļa veiktspēju, un VPN balansÄ“Å”ana/redundance ar SHA-2 un IKEv2 algoritmiem nodroÅ”ina augstu uzticamÄ«bu un droŔību uzņēmējdarbÄ«bai.

Tālāk ir norādītas dažas noderīgas funkcijas, kas aptver vienu vai vairākas no iepriekŔ aprakstītajām jomām.

SD WAN nodroÅ”ina platformu mākoņu pārvaldÄ«bai, gÅ«stot priekÅ”rocÄ«bas, ko sniedz centralizēta saziņas pārvaldÄ«ba starp vietnēm ar iespēju attālināti kontrolēt un uzraudzÄ«t. ZyWALL VPN1000 atbalsta arÄ« atbilstoÅ”o darbÄ«bas režīmu, kur nepiecieÅ”amas uzlabotas VPN funkcijas.

Mākoņu platformu atbalsts misijai kritiskiem pakalpojumiem. ZyWALL VPN1000 ir pārbaudÄ«ts lietoÅ”anai ar Microsoft Azure un AWS. IepriekÅ” pārbaudÄ«tu ierīču izmantoÅ”ana ir ieteicama jebkura lÄ«meņa organizācijai, Ä«paÅ”i, ja IT infrastruktÅ«ra izmanto lokālā tÄ«kla un mākoņa kombināciju.

Satura filtrÄ“Å”ana Nostiprina droŔību, bloķējot piekļuvi ļaunprātÄ«gām vai nevēlamām vietnēm. NovērÅ” ļaunprātÄ«gas programmatÅ«ras lejupielādi no neuzticamām vai uzlauztām vietnēm. ZyWALL VPN1000 gadÄ«jumā Ŕī pakalpojuma gada licence jau ir iekļauta komplektācijā.

Ä¢eopolitika (Ä¢eo IP) ļauj pārraudzÄ«t trafiku un analizēt IP adreÅ”u atraÅ”anās vietu, liedzot piekļuvi no nevajadzÄ«giem vai potenciāli bÄ«stamiem reÄ£ioniem. Iegādājoties ierÄ«ci, ir iekļauta arÄ« Ŕī pakalpojuma gada licence.

Bezvadu tÄ«kla pārvaldÄ«ba ZyWALL VPN1000 ietver bezvadu tÄ«kla kontrolleri, kas ļauj pārvaldÄ«t lÄ«dz 1032 piekļuves punktiem no centralizētas lietotāja saskarnes. Uzņēmumi var izvietot vai paplaÅ”ināt pārvaldÄ«tu Wi-Fi tÄ«klu ar minimālu piepÅ«li. Ir vērts atzÄ«mēt, ka numurs 1032 ir patieŔām daudz. Pamatojoties uz aprēķinu, ka vienam piekļuves punktam var izveidot savienojumu lÄ«dz 10 lietotājiem, tas ir diezgan iespaidÄ«gs rādÄ«tājs.

LÄ«dzsvaroÅ”ana un atlaiÅ”ana. VPN sērija atbalsta slodzes lÄ«dzsvaroÅ”anu un dublÄ“Å”anu vairākās ārējās saskarnēs. Tas ir, jÅ«s varat savienot vairākus kanālus no vairākiem pakalpojumu sniedzējiem, tādējādi pasargājot sevi no komunikācijas problēmām.

IerÄ«ces dublÄ“Å”anas iespēja (ierÄ«ce HA) nepārtrauktam savienojumam, pat ja kāda no ierÄ«cēm neizdodas. Bez tā ir grÅ«ti iztikt, ja darbs jāorganizē 24/7 ar minimālu dÄ«kstāvi.

Zyxel Device HA Pro darbojas aktÄ«vs/pasÄ«vs, kam nav nepiecieÅ”ama sarežģīta iestatÄ«Å”anas procedÅ«ra. Tas ļauj pazemināt ieejas slieksni un nekavējoties sākt izmantot rezervāciju. AtŔķirÄ«bā no aktÄ«vs/aktÄ«vs, kad sistēmas administratoram ir jāiziet papildu apmācÄ«ba, jāprot konfigurēt dinamisko marÅ”rutÄ“Å”anu, saprast, kas ir asimetriskās paketes utt. ā€” režīma iestatÄ«Å”ana aktÄ«vs/pasÄ«vs Tas darbojas daudz vieglāk un prasa mazāk laika.

Lietojot Zyxel Device HA Pro, ierÄ«ces apmainās ar signāliem sirdsdarbÄ«ba izmantojot Ä«paÅ”u portu. AktÄ«vie un pasÄ«vie ierīču porti priekÅ” sirdsdarbÄ«ba savienots, izmantojot Ethernet kabeli. PasÄ«vā ierÄ«ce pilnÄ«bā sinhronizē informāciju ar aktÄ«vo ierÄ«ci. Jo Ä«paÅ”i visas sesijas, tuneļi un lietotāju konti tiek sinhronizēti starp ierÄ«cēm. Turklāt pasÄ«vā ierÄ«ce saglabā konfigurācijas faila rezerves kopiju gadÄ«jumā, ja aktÄ«vā ierÄ«ce neizdodas. Tas nodroÅ”ina netraucētu pāreju primārās ierÄ«ces kļūmes gadÄ«jumā.

Ir vērts atzīmēt, ka aktīvajās sistēmās/ aktīvs jums joprojām ir jārezervē 20-25% sistēmas resursu kļūmjpārlēcei. Plkst aktīvs/pasīvs viena ierīce ir pilnībā gaidstāves stāvoklī un ir gatava nekavējoties apstrādāt tīkla trafiku un uzturēt normālu tīkla darbību.

VienkārÅ”i izsakoties: ā€œIzmantojot Zyxel Device HA Pro un izmantojot rezerves kanālu, bizness ir aizsargāts gan no sakaru zudumiem pakalpojumu sniedzēja vainas dēļ, gan no problēmām, kas rodas marÅ”rutētāja kļūmes dēļ.

Apkopojot visu iepriekÅ” minēto

Izkliedētā tÄ«kla centrālajam mezglam labāk ir izmantot ierÄ«ci ar noteiktu portu piegādi (savienojuma saskarnes). Å ajā gadÄ«jumā ir vēlams, lai bÅ«tu gan RJ45 saskarnes, lai nodroÅ”inātu vienkārŔību un rentablu savienojumu, gan SFP, lai izvēlētos starp optiskās Ŕķiedras savienojumu un vÄ«tā pāra savienojumu.

Šai ierīcei jābūt:

  • produktÄ«vs, pielāgots pēkŔņām slodzes izmaiņām;
  • ar skaidru saskarni;
  • ar bagātÄ«gu, bet ne pārmērÄ«gu iebÅ«vēto funkciju skaitu, tostarp ar droŔību saistÄ«tām;
  • ar iespēju izveidot defektu izturÄ«gas shēmas - kanālu dublÄ“Å”anu un ierīču dublÄ“Å”anu;
  • atbalsta pārvaldÄ«ba, lai visu sazaroto infrastruktÅ«ru centrālā mezgla un perifērijas ierīču veidā varētu pārvaldÄ«t no viena punkta;
  • kā ā€œÄ·irsis uz kÅ«kasā€ ā€” atbalsts tādām modernām tendencēm kā integrācija ar mākoņa resursiem un tā tālāk.

ZyWALL VPN1000 kā tīkla centrālais mezgls

No pirmā acu uzmetiena uz ZyWALL VPN1000 ir skaidrs, ka Zyxel netaupīja portus.

Mums ir:

  • 12 konfigurējami RJ-45 (GBE) porti;

  • 2 konfigurējami SFP porti (GBE);

  • 2 USB 3.0 porti ar atbalstu 3G/4G modemiem.

Zirneklis tīmeklim vai izplatītā tīkla centrālajam mezglam
1. attēls. ZyWALL VPN1000 vispārīgs skats.

Uzreiz jāatzīmē, ka ierīce nav paredzēta mājas birojam, galvenokārt jaudīgo ventilatoru dēļ. Šeit ir četri no tiem.

Zirneklis tīmeklim vai izplatītā tīkla centrālajam mezglam
2. attēls. ZyWALL VPN1000 aizmugures panelis.

Apskatīsim, kā izskatās interfeiss.

Jums nekavējoties jāpievērÅ” uzmanÄ«ba svarÄ«gam apstāklim. Funkciju ir ļoti daudz, un vienā rakstā tās sÄ«ki aprakstÄ«t nebÅ«s iespējams. Bet Zyxel produktu labā ir tas, ka ir ļoti detalizēta dokumentācija, pirmkārt, lietotāja (administratora) rokasgrāmata. Tāpēc, lai iegÅ«tu priekÅ”statu par funkciju bagātÄ«bu, pāriesim cauri cilnēm.

Pēc noklusējuma 1. un 2. ports ir pieŔķirti WAN. Sākot no treŔā porta, ir saskarnes vietējam tÄ«klam.

3. ports ar noklusējuma IP 192.168.1.1 ir diezgan piemērots savienojuma izveidei.

Mēs savienojam patchcord, dodieties uz adresi https://192.168.1.1 un jūs varat novērot tīmekļa saskarnes lietotāja reģistrācijas logu.

Piezīme. Pārvaldībai varat izmantot SD-WAN mākoņa pārvaldības sistēmu.

Zirneklis tīmeklim vai izplatītā tīkla centrālajam mezglam
3. attēls. Logs pieteikÅ”anās un paroles ievadÄ«Å”anai

Mēs veicam pieteikumvārda un paroles ievadÄ«Å”anas procedÅ«ru, un ekrānā tiek parādÄ«ts informācijas paneļa logs. Faktiski, kā jau pienākas informācijas panelim ā€“ maksimāla operatÄ«vā informācija katrā ekrāna vietā.

Zirneklis tīmeklim vai izplatītā tīkla centrālajam mezglam
4. attēls. ZyWALL VPN1000 ā€” informācijas panelis.

Ātrās iestatÄ«Å”anas cilne (Wizards)

Saskarnē ir divi palÄ«gi: WAN iestatÄ«Å”anai un VPN iestatÄ«Å”anai. Faktiski palÄ«gi ir laba lieta, tie ļauj veikt veidņu iestatÄ«jumus pat bez pieredzes darbā ar ierÄ«ci. Nu, tiem, kas vēlas vairāk, kā minēts iepriekÅ”, ir detalizēta dokumentācija.

Zirneklis tīmeklim vai izplatītā tīkla centrālajam mezglam
5. attēls. Ātrās iestatÄ«Å”anas cilne.

Uzraudzības cilne

Acīmredzot Zyxel inženieri nolēma ievērot principu: mēs uzraugām visu, ko varam. Protams, ierīcei, kas darbojas kā centrālais centrmezgls, pilnīga kontrole nekaitēs.

Pat tikai paplaÅ”inot visus sānjoslas vienumus, izvēle kļūst acÄ«mredzama.

Zirneklis tīmeklim vai izplatītā tīkla centrālajam mezglam
6. attēls. UzraudzÄ«bas cilne ar izvērstiem apakÅ”punktiem.

Konfigurācijas cilne

Šeit funkciju bagātība ir vēl acīmredzamāka.

Piemēram, ierīces portu pārvaldība ir ļoti labi izstrādāta.

Zirneklis tīmeklim vai izplatītā tīkla centrālajam mezglam
7. attēls. Konfigurācijas cilne ar izvērstiem apakÅ”vienumiem.

Apkopes cilne

Ietver apakÅ”sadaļas programmaparatÅ«ras atjaunināŔanai, diagnostikai, marÅ”rutÄ“Å”anas noteikumu skatÄ«Å”anai un izslēgÅ”anai.

Šīs funkcijas ir palīgfunkcijas un vienā vai otrā pakāpē ir pieejamas gandrīz katrā tīkla ierīcē.

Zirneklis tīmeklim vai izplatītā tīkla centrālajam mezglam
8. attēls. Apkopes cilne ar izvērstiem apakÅ”punktiem.

SalīdzinoŔās īpaŔības

Mūsu pārskats būtu nepilnīgs, ja to nesalīdzinātu ar citiem analogiem.

Zemāk ir ZyWALL VPN1000 tuvāko analogu tabula un funkciju saraksts salīdzināŔanai.

1. tabula. ZyWALL VPN1000 salīdzinājums ar analogiem.

Zirneklis tīmeklim vai izplatītā tīkla centrālajam mezglam

Paskaidrojumi 1. tabulai:

*1: nepiecieŔama licence

*2: Zema pieskāriena nodroÅ”ināŔana: administratoram vispirms ir jākonfigurē ierÄ«ce lokāli pirms ZTP.

*3: pamatojoties uz sesiju: ā€‹ā€‹DPS attieksies tikai uz jaunu sesiju; tas neietekmēs paÅ”reizējo sesiju.

Kā redzat, analogi dažos veidos tuvojas mÅ«su pārskata varonim, piemēram, Fortinet FGā€‘100E ir arÄ« iebÅ«vēta WAN optimizācija, bet Meraki MX100 ir iebÅ«vēts AutoVPN (no vietnes uz -site) funkciju, taču kopumā ZyWALL VPN1000 ir nepārprotams savā visaptveroÅ”ajā funkciju komplektā.

Ieteikumi, izvēloties ierīces centrālajam mezglam (ne tikai Zyxel)

Izvēloties ierÄ«ces plaÅ”a tÄ«kla ar daudzām filiālēm centrālā mezgla organizÄ“Å”anai, jums jākoncentrējas uz vairākiem parametriem: tehniskajām iespējām, vadÄ«bas vienkārŔību, droŔību un kļūdu toleranci.

PlaÅ”s funkciju klāsts, liels skaits fizisko pieslēgvietu ar elastÄ«gu konfigurāciju: WAN, LAN, DMZ un citu jauku funkciju klātbÅ«tne, piemēram, piekļuves punkta pārvaldÄ«bas kontrolieris, ļauj vienlaikus veikt daudzus uzdevumus.

Svarīga loma ir dokumentācijas pieejamībai un ērtai pārvaldības saskarnei.

Ja pa rokai ir tik Ŕķietami vienkārÅ”as lietas, nav tik grÅ«ti izveidot tÄ«kla infrastruktÅ«ru, kas aptver dažādas vietnes un vietas, un SD-WAN mākoņa izmantoÅ”ana ļauj to izdarÄ«t ar maksimālu elastÄ«bu un droŔību.

Noderīgas saites

SD-WAN tirgus analīze: kādi risinājumi pastāv un kam tie ir vajadzīgi

Zyxel Device HA Pro uzlabo tīkla noturību

GeoIP funkcijas izmantoÅ”ana ATP/VPN/Zywall/USG sērijas droŔības vārtejās

Kas paliks serveru telpā?

Divi vienā vai piekļuves punkta kontrollera migrÄ“Å”ana uz vārteju

Telegram tērzÄ“Å”ana Zyxel speciālistiem

Avots: www.habr.com

Pievieno komentāru