Tīkla infrastruktūras izveide, pamatojoties uz miglāju. 1. daļa - problēmas un risinājumi

Tīkla infrastruktūras izveide, pamatojoties uz miglāju. 1. daļa - problēmas un risinājumi
Rakstā tiks apskatÄ«tas tÄ«kla infrastruktÅ«ras organizÄ“Å”anas problēmas tradicionālā veidā un metodes to paÅ”u problēmu risināŔanai, izmantojot mākoņtehnoloÄ£ijas.

Par atskaites. Nebula ir SaaS mākoņa vide tÄ«kla infrastruktÅ«ras attālinātai uzturÄ“Å”anai. Visas Miglāja iespējotās ierÄ«ces tiek pārvaldÄ«tas no mākoņa, izmantojot droÅ”u savienojumu. Lielu izkliedētā tÄ«kla infrastruktÅ«ru varat pārvaldÄ«t no viena centra, netērējot pÅ«les tās izveidei.

Kāpēc jums ir nepiecieÅ”ams cits mākoņpakalpojums?

Galvenā problēma, strādājot ar tÄ«kla infrastruktÅ«ru, ir nevis tÄ«kla projektÄ“Å”ana un aprÄ«kojuma iegāde vai pat uzstādÄ«Å”ana plauktā, bet gan viss pārējais, kas ar Å”o tÄ«klu turpmāk bÅ«s jādara.

Jauns tīkls - vecas rūpes

Nododot ekspluatācijā jaunu tÄ«kla mezglu pēc aprÄ«kojuma uzstādÄ«Å”anas un pievienoÅ”anas, sākas sākotnējā konfigurācija. No ā€œlielo priekÅ”niekuā€ viedokļa - nekas sarežģīts: ā€œPaņemam projekta darba dokumentāciju un sākam kārtot...ā€ Tas ir tik labi pateikts, kad visi tÄ«kla elementi atrodas vienā datu centrā. Ja tie ir izkaisÄ«ti pa zariem, sākas galvassāpes, kas saistÄ«tas ar attālās piekļuves nodroÅ”ināŔanu. Tas ir tāds apburtais loks: lai iegÅ«tu attālo piekļuvi tÄ«klā, ir jākonfigurē tÄ«kla aprÄ«kojums, un Å”im nolÅ«kam ir nepiecieÅ”ama piekļuve tÄ«klam...

Mums ir jāizdomā dažādas shēmas, kā izkļūt no iepriekÅ” aprakstÄ«tā strupceļa. Piemēram, klēpjdators ar piekļuvi internetam, izmantojot USB 4G modemu, ir savienots ar plākstera vadu ar pielāgotu tÄ«klu. Å ajā klēpjdatorā ir instalēts VPN klients, un caur to galvenās mÄ«tnes tÄ«kla administrators mēģina piekļūt filiāļu tÄ«klam. Shēma nav pati pārskatāmākā ā€“ pat ja uz attālo vietni atvedat klēpjdatoru ar iepriekÅ” konfigurētu VPN un lÅ«dzat to ieslēgt, tas ir tālu no fakta, ka viss darbosies pirmajā reizē. It Ä«paÅ”i, ja mēs runājam par citu reÄ£ionu ar citu pakalpojumu sniedzēju.

Izrādās, visdroŔākais veids ir, ja ā€œotrpus lÄ«nijasā€ ir labs speciālists, kurÅ” var konfigurēt savu daļu atbilstoÅ”i projektam. Ja filiāles darbinieku vidÅ« tāda nav, paliek izvēles iespējas: vai nu izmantot ārpakalpojumus, vai komandējumi.

Mums ir vajadzīga arī uzraudzības sistēma. Tas ir jāinstalē, jākonfigurē, jāuztur (vismaz jāuzrauga diska vieta un regulāri jāveido dublējumkopijas). Un kas neko nezina par mūsu ierīcēm, kamēr mēs to nepaziņojam. Lai to izdarītu, jums jāreģistrē visu iekārtu iestatījumi un regulāri jāuzrauga ierakstu atbilstība.

Ir lieliski, ja personālam ir savs ā€œviena cilvēka orÄ·estrisā€, kas papildus specifiskām tÄ«kla administratora zināŔanām prot strādāt ar Zabbix vai citu lÄ«dzÄ«gu sistēmu. Pretējā gadÄ«jumā mēs pieņemam darbā citu personu vai ārpakalpojumu sniedzēju.

PiezÄ«me. Skumjākās kļūdas sākas ar vārdiem: ā€œKo tur konfigurēt Å”o Zabbix (Nagios, OpenView utt.)? Es to ātri paņemÅ”u, un tas ir gatavs!

No ievieŔanas līdz darbībai

Apskatīsim konkrētu piemēru.

Tika saņemts trauksmes ziņojums, ka kaut kur nereaģē WiFi piekļuves punkts.

Kur tas ir?

Protams, labam tÄ«kla administratoram ir savs personÄ«gais direktorijs, kurā viss ir pierakstÄ«ts. Jautājumi sākas, kad Ŕī informācija ir jādalās. Piemēram, steidzami jānosÅ«ta ziņnesis, lai sakārtotu lietas uz vietas, un Å”im nolÅ«kam ir jāizsniedz kaut kas lÄ«dzÄ«gs: ā€œPiekļuves punkts biznesa centrā Stroiteley ielā, 1. korpusā, 3. stāvā, telpa Nr. 301 blakus ārdurvÄ«m zem griestiem."

Pieņemsim, ka mums ir paveicies un piekļuves punkts tiek darbināts, izmantojot PoE, un slēdzis ļauj to attālināti atsāknēt. Jums nav jāceļo, bet ir nepiecieÅ”ama attāla piekļuve slēdžam. Atliek tikai marÅ”rutētājā konfigurēt portu pārsÅ«tÄ«Å”anu caur PAT, izdomāt VLAN savienojuma izveidei no ārpuses utt. Ir labi, ja viss ir iestatÄ«ts iepriekÅ”. Darbs var nebÅ«t grÅ«ts, bet tas ir jādara.

Tātad, pārtikas tirdzniecības vieta tika atsāknēta. Nepalīdzēja?

Pieņemsim, ka kaut kas nav kārtÄ«bā ar aparatÅ«ru. Tagad meklējam informāciju par garantiju, palaiÅ”anu un citām interesējoŔām detaļām.

Runājot par WiFi. KorporatÄ«vajā vidē nav ieteicams izmantot WPA2-PSK mājas versiju, kurai ir viena atslēga visām ierÄ«cēm. Pirmkārt, viena atslēga visiem ir vienkārÅ”i nedroÅ”a, otrkārt, vienam darbiniekam aizejot, ir jāmaina Ŕī kopējā atslēga un jāatkārto iestatÄ«jumi visās ierÄ«cēs visiem lietotājiem. Lai izvairÄ«tos no Ŕādām problēmām, ir WPA2-Enterprise ar individuālu autentifikāciju katram lietotājam. Bet Å”im jums ir nepiecieÅ”ams RADIUS serveris - cita infrastruktÅ«ras vienÄ«ba, kas jāvada, jāveido dublējumkopijas utt.

LÅ«dzu, ņemiet vērā, ka katrā posmā, neatkarÄ«gi no tā, vai tā ir ievieÅ”ana vai darbÄ«ba, mēs izmantojām atbalsta sistēmas. Tas ietver klēpjdatoru ar ā€œtreŔās pusesā€ interneta pieslēgumu, uzraudzÄ«bas sistēmu, aprÄ«kojuma atsauces datu bāzi un RADIUS kā autentifikācijas sistēmu. Papildus tÄ«kla ierÄ«cēm jums ir jāuztur arÄ« treÅ”o puÅ”u pakalpojumi.

Šādos gadÄ«jumos jÅ«s varat dzirdēt padomu: "Dodiet to mākonim un necietiet." Noteikti ir mākonis Zabbix, iespējams, kaut kur ir mākoņa RADIUS un pat mākoņu datu bāze, lai uzturētu ierīču sarakstu. Problēma ir tāda, ka tas nav vajadzÄ«gs atseviŔķi, bet gan "vienā pudelē". Un joprojām rodas jautājumi par piekļuves organizÄ“Å”anu, sākotnējo ierÄ«ces iestatÄ«Å”anu, droŔību un daudz ko citu.

Kā tas izskatās, izmantojot miglāju?

Protams, sākotnēji ā€œmākonisā€ neko nezina ne par mÅ«su plāniem, ne par iegādāto tehniku.

Pirmkārt, tiek izveidots organizācijas profils. Tas ir, visa infrastruktÅ«ra: galvenā mÄ«tne un filiāles vispirms tiek reÄ£istrētas mākonÄ«. Detaļas ir norādÄ«tas un tiek izveidoti konti pilnvaru deleģēŔanai.

IerÄ«ces mākonÄ« varat reÄ£istrēt divos veidos: vecmodÄ«gā veidā ā€“ vienkārÅ”i ievadot sērijas numuru, aizpildot tÄ«mekļa veidlapu, vai skenējot QR kodu, izmantojot mobilo tālruni. Viss, kas jums nepiecieÅ”ams otrajai metodei, ir viedtālrunis ar kameru un piekļuvi internetam, tostarp izmantojot mobilo sakaru pakalpojumu sniedzēju.

Protams, nepiecieŔamo infrastruktūru informācijas glabāŔanai gan uzskaitei, gan iestatījumiem nodroŔina Zyxel Nebula.

Tīkla infrastruktūras izveide, pamatojoties uz miglāju. 1. daļa - problēmas un risinājumi
1. attēls. Miglāja vadÄ«bas centra droŔības ziņojums.

Kā ar piekļuves iestatÄ«Å”anu? Portu atvērÅ”ana, datplÅ«smas pārsÅ«tÄ«Å”ana caur ienākoÅ”o vārteju ā€” tas viss, ko droŔības administratori mīļi sauc par ā€œcaurumu atlasiā€? Par laimi, jums tas viss nav jādara. IerÄ«ces, kurās darbojas Nebula, izveido izejoÅ”o savienojumu. Un administrators savieno nevis ar atseviŔķu ierÄ«ci, bet gan ar mākoni konfigurÄ“Å”anai. Miglājs veic starpnieku starp diviem savienojumiem: ar ierÄ«ci un tÄ«kla administratora datoru. Tas nozÄ«mē, ka ienākoŔā administratora izsaukÅ”anas posmu var samazināt vai izlaist pavisam. Un nekādu papildu ā€œcaurumuā€ ugunsmÅ«rÄ«.

Kā ar RADUIS serveri? Galu galā kaut kāda centralizēta autentifikācija ir vajadzīga!

Un Ŕīs funkcijas arÄ« pārņem Miglājs. Kontu autentifikācija, lai piekļūtu aprÄ«kojumam, tiek veikta, izmantojot droÅ”u datu bāzi. Tas ievērojami vienkārÅ”o sistēmas pārvaldÄ«bas tiesÄ«bu deleģēŔanu vai atsaukÅ”anu. Mums ir jānodod tiesÄ«bas - jāizveido lietotājs, jāpieŔķir loma. Mums ir jāatņem tiesÄ«bas - mēs veicam apgrieztās darbÄ«bas.

AtseviŔķi ir vērts pieminēt WPA2-Enterprise, kam nepiecieÅ”ams atseviŔķs autentifikācijas pakalpojums. Zyxel Nebula ir savs analogs - DPPSK, kas ļauj izmantot WPA2-PSK ar individuālu atslēgu katram lietotājam.

"Neērti" jautājumi

Zemāk mēs centīsimies sniegt atbildes uz sarežģītākajiem jautājumiem, kas bieži tiek uzdoti, ienākot mākoņpakalpojumā

Vai tas tieŔām ir droŔi?

Jebkurā kontroles un pārvaldÄ«bas deleģēŔanā droŔības nodroÅ”ināŔanai svarÄ«ga loma ir diviem faktoriem: anonimizācijai un Å”ifrÄ“Å”anai.

Å ifrÄ“Å”anas izmantoÅ”ana, lai aizsargātu trafiku no nevēlamiem skatieniem, lasÄ«tājiem ir vairāk vai mazāk pazÄ«stama.

Anonimizācija slēpj informāciju par Ä«paÅ”nieku un avotu no mākoņa pakalpojumu sniedzēja personāla. Personiskā informācija tiek noņemta, un ierakstiem tiek pieŔķirts ā€œbez sejasā€ identifikators. Ne mākoņa programmatÅ«ras izstrādātājs, ne mākoņsistēmu uzturoÅ”ais administrators nevar zināt pieprasÄ«jumu Ä«paÅ”nieku. "No kurienes tas nāca? Kuru tas varētu interesēt?ā€ ā€“ Ŕādi jautājumi paliks neatbildēti. Informācijas trÅ«kums par Ä«paÅ”nieku un avotu padara iekŔējo informāciju par bezjēdzÄ«gu laika izŔķieÅ”anu.

Ja salÄ«dzinām Å”o pieeju ar tradicionālo praksi izmantot ārpakalpojumus vai algot ienākoÅ”o administratoru, ir acÄ«mredzams, ka mākoņtehnoloÄ£ijas ir droŔākas. IenākoÅ”ais IT speciālists diezgan daudz zina par savu organizāciju un, gribot negribot, var nodarÄ«t bÅ«tisku kaitējumu droŔības ziņā. Vēl jāatrisina jautājums par atlaiÅ”anu vai lÄ«guma lauÅ”anu. Dažreiz papildus konta bloÄ·Ä“Å”anai vai dzÄ“Å”anai tas ietver globālu paroļu maiņu, lai piekļūtu pakalpojumiem, kā arÄ« visu resursu auditu ā€œaizmirstajiemā€ ieejas punktiem un iespējamām ā€œgrāmatzÄ«mēmā€.

Cik daudz dārgāks vai lētāks ir Nebula nekā ienākoÅ”ais administrators?

Viss ir relatīvs. Nebula pamatfunkcijas ir pieejamas bez maksas. Patiesībā, kas varētu būt vēl lētāks?

Protams, nav iespējams pilnībā iztikt bez tīkla administratora vai personas, kas viņu aizstāj. Jautājums ir par cilvēku skaitu, viņu specializāciju un izplatību vietnēs.

Kas attiecas uz maksas paplaÅ”ināto pakalpojumu, uzdodot tieÅ”u jautājumu: dārgāk vai lētāk - Ŕāda pieeja vienmēr bÅ«s neprecÄ«za un vienpusÄ«ga. Pareizāk bÅ«tu salÄ«dzināt daudzus faktorus, sākot no naudas lÄ«dz samaksai par konkrētu speciālistu darbu un beidzot ar izmaksām par viņu mijiedarbÄ«bas nodroÅ”ināŔanu ar darbuzņēmēju vai privātpersonu: kvalitātes kontrole, dokumentācijas noformÄ“Å”ana, droŔības lÄ«meņa uzturÄ“Å”ana un tā tālāk.

Ja mēs runājam par tēmu, vai ir izdevÄ«gi vai neizdevÄ«gi iegādāties maksas pakalpojumu paketi (Pro-Pack), tad aptuvenā atbilde varētu izklausÄ«ties Ŕādi: ja organizācija ir maza, jÅ«s varat iztikt ar pamata versija, ja organizācija aug, tad ir jēga padomāt par Pro-Pack. AtŔķirÄ«bas starp Zyxel miglāja versijām ir redzamas 1. tabulā.

1. tabula. AtŔķirības starp Miglāja pamata un Pro-Pack funkciju komplektiem.

Tīkla infrastruktūras izveide, pamatojoties uz miglāju. 1. daļa - problēmas un risinājumi

Tas ietver uzlabotus pārskatus, lietotāju auditu, konfigurācijas klonÄ“Å”anu un daudz ko citu.

Kā ar satiksmes aizsardzību?

Miglājs izmanto protokolu NETCONF nodroŔināt droŔu tīkla iekārtu darbību.

NETCONF var darboties, izmantojot vairākus transporta protokolus:

Ja salÄ«dzinām NETCONF ar citām metodēm, piemēram, pārvaldÄ«bu caur SNMP, jāatzÄ«mē, ka NETCONF atbalsta izejoÅ”o TCP savienojumu, lai pārvarētu NAT barjeru, un tiek uzskatÄ«ts par uzticamāku.

Kā ar aparatūras atbalstu?

Protams, serveru telpu nevajadzētu pārvērst par zoodārzu ar retu un apdraudētu aprÄ«kojuma veidu pārstāvjiem. Ir ļoti vēlams, lai vadÄ«bas tehnoloÄ£ijas apvienotās iekārtas aptvertu visus virzienus: no centrālā slēdža lÄ«dz piekļuves punktiem. Zyxel inženieri parÅ«pējās par Å”o iespēju. Miglājs darbina daudzas ierÄ«ces:

  • 10G centrālie slēdži;
  • piekļuves lÄ«meņa slēdži;
  • PoE slēdži;
  • piekļuves punkti;
  • tÄ«kla vārtejas.

Izmantojot plaÅ”u atbalstÄ«to ierīču klāstu, varat izveidot tÄ«klus dažāda veida uzdevumiem. Tas jo Ä«paÅ”i attiecas uz uzņēmumiem, kas aug nevis uz augÅ”u, bet gan uz āru, pastāvÄ«gi pētot jaunas uzņēmējdarbÄ«bas jomas.

Nepārtraukta attīstība

TÄ«kla ierÄ«cēm ar tradicionālo pārvaldÄ«bas metodi ir tikai viens veids, kā uzlabot - mainÄ«t paÅ”u ierÄ«ci, vai tā bÅ«tu jauna programmaparatÅ«ra vai papildu moduļi. Zyxel miglāja gadÄ«jumā ir papildu ceļŔ uz uzlabojumiem - uzlabojot mākoņa infrastruktÅ«ru. Piemēram, pēc Miglāja vadÄ«bas centra (NCC) atjaunināŔanas uz versiju 10.1. (21. gada 2020. septembris) lietotājiem ir pieejamas jaunas funkcijas. Tālāk ir norādÄ«tas dažas no tām.

  • Organizācijas Ä«paÅ”nieks tagad var nodot visas Ä«paÅ”umtiesÄ«bas citam administratoram tajā paŔā organizācijā;
  • jauna loma ar nosaukumu Owner Representant, kurai ir tādas paÅ”as tiesÄ«bas kā organizācijas Ä«paÅ”niekam;
  • jauna visas organizācijas programmaparatÅ«ras atjaunināŔanas funkcija (Pro-Pack funkcija);
  • topoloÄ£ijai ir pievienotas divas jaunas iespējas: ierÄ«ces pārstartÄ“Å”ana un PoE porta strāvas ieslēgÅ”ana un izslēgÅ”ana (Pro-Pack funkcija);
  • atbalsts jauniem piekļuves punktu modeļiem: WAC500, WAC500H, WAC5302D-Sv2 un NWA1123ACv3;
  • atbalsts kuponu autentifikācijai ar QR koda drukāŔanu (Pro-Pack funkcija).

Noderīgas saites

  1. Telegrammas tērzÄ“Å”ana Zyxel
  2. Zyxel aprīkojuma forums
  3. Youtube kanālā daudz noderīgu video
  4. Zyxel miglājs - vienkārŔa pārvaldība kā ietaupījumu pamats
  5. AtŔķirība starp Zyxel miglāja versijām
  6. Zyxel miglājs un uzņēmuma izaugsme
  7. Zyxel miglāja supernovas mākonis ā€” rentabls ceļŔ uz droŔību?
  8. Zyxel miglājs ā€” iespējas jÅ«su uzņēmumam

Avots: www.habr.com

Pievieno komentāru