
Na co zwrócić uwagę przy wyborze routera VPN dla rozproszonej sieci? Jakie funkcje powinien posiadać? Temu poświęcony jest nasz przegląd ZyWALL VPN1000.
Wprowadzenie
Do tej pory większość naszych publikacji dotyczyła mniejszych urządzeń VPN do dostępu do sieci z zewnętrznych lokalizacji. Na przykład do łączenia różnych oddziałów z siedzibą główną, uzyskiwania dostępu do sieci przez małe niezależne firmy lub nawet prywatne domy. Nadszedł czas, aby porozmawiać o centralnym węźle dla rozproszonej sieci.
Oczywiste jest, że zbudowanie nowoczesnej sieci dużego przedsiębiorstwa tylko na podstawie urządzeń ekonomicznych nie jest możliwe. Organizacja usług w modelu chmurowym dla konsumentów również tego nie wyklucza. Gdzieś musi być zainstalowane wyposażenie, zdolne obsłużyć dużą liczbę klientów jednocześnie. Tym razem porozmawiamy o jednym takim urządzeniu — Zyxel VPN1000.
Zarówno dla dużych, jak i małych uczestników wymiany sieciowej można wyróżnić kryteria, według których ocenia się przydatność danego urządzenia do rozwiązania problemu.
Poniżej przedstawiamy podstawowe z nich:
- możliwości techniczne i funkcyjne;
- zarządzanie;
- bezpieczeństwo;
- odporność na awarie.
Trudno wskazać, co jest ważniejsze, a bez czego można się obejść. Potrzebne jest wszystko. Jeśli urządzenie nie spełnia jakiegoś kryterium, to grozi to problemami w przyszłości.
Jednak pewne cechy urządzeń, które mają zapewnić działanie centralnych węzłów i sprzętu pracującego głównie na obrzeżach, mogą się znacznie różnić.
Dla centralnego węzła najważniejsza jest moc obliczeniowa — prowadzi to do wymogu chłodzenia, a co za tym idzie, hałasu od wentylatora. W przypadku urządzeń peryferyjnych, które zazwyczaj znajdują się w biurach i mieszkaniach, głośna praca jest praktycznie nie do zaakceptowania.
Jeszcze jeden interesujący aspekt — przypisanie portów. W urządzeniach peryferyjnych w miarę łatwo można określić, jak będą one wykorzystywane i ile klientów będzie podłączonych. Dlatego można wprowadzić sztywne podziały portów na WAN, LAN, DMZ, wykonać sztywne przypisanie do protokołu itd. W centralnym węźle nie ma takiej pewności. Na przykład dodano nowy segment sieci, który wymaga podłączenia przez własny interfejs — jak to zrobić? Tutaj potrzebne jest bardziej uniwersalne rozwiązanie z możliwością elastycznej konfiguracji interfejsów.
Istotny szczegół — nasycenie urządzenia różnymi funkcjami. Oczywiście podejście, w którym jedno urządzenie dobrze wykonuje jedno zadanie, ma swoje zalety. Jednak najbardziej interesująca sytuacja pojawia się wtedy, gdy trzeba zrobić krok w lewo lub w prawo. Oczywiście można przy każdej nowej potrzebie dodatkowo kupować kolejne urządzenie docelowe. I tak, aż skończą się budżet lub miejsce w szafie.
W przeciwieństwie do tego rozszerzony zestaw funkcji pozwala na korzystanie z jednego urządzenia do rozwiązania kilku problemów. Na przykład ZyWALL VPN1000 obsługuje różne rodzaje połączeń VPN, w tym SSL i IPsec VPN, a także zdalne połączenia dla pracowników. Oznacza to, że jedno "urządzenie" rozwiązuje problemy zarówno w przypadku połączeń między lokalizacjami, jak i klientów. Ale jest tu jedno "ale". Aby to działało, trzeba mieć zapas wydajności. Na przykład w przypadku ZyWALL VPN1000 fizyczne jądro IPsec VPN zapewnia wysoką wydajność tunelu VPN, a równoważenie/redundancja VPN z algorytmami SHA‑2 i IKEv2 zapewniają wysoką niezawodność i bezpieczeństwo dla biznesu.
Poniżej przedstawiono niektóre przydatne funkcje, które rozwiązują jeden lub kilka z opisanych powyżej aspektów.
SD-WAN oferuje platformę do zarządzania w chmurze, uzyskując korzyści z centralnego zarządzania komunikacją między lokalizacjami z możliwością zdalnego nadzoru i monitorowania. ZyWALL VPN1000 obsługuje również tryb roboczy, w którym wymagane są rozszerzone funkcje VPN.
Wsparcie dla platform chmurowych dla krytycznych usług. ZyWALL VPN1000 został zweryfikowany do użytku z Microsoft Azure i AWS. Użycie wcześniej zweryfikowanych urządzeń jest preferowane dla organizacji na każdym poziomie, zwłaszcza gdy w infrastrukturze IT stosuje się kombinację lokalnej sieci i chmury.
Filtrowanie treści zwiększa bezpieczeństwo poprzez blokowanie dostępu do złośliwych lub niepożądanych stron internetowych. Zapobiega pobieraniu złośliwego oprogramowania z niebezpiecznych lub zhakowanych witryn. W przypadku ZyWALL VPN1000 roczna licencja na tę usługę jest już w zestawie.
Polityki geopolityczne (Geo IP) umożliwiają śledzenie ruchu i analizę lokalizacji adresów IP, odmawiając dostępu z niechcianych lub potencjalnie niebezpiecznych regionów. Roczna licencja na tę usługę jest również zawarta w zestawie przy zakupie urządzenia.
Zarządzanie siecią bezprzewodową w ZyWALL VPN1000 obejmuje kontroler sieci bezprzewodowej, który pozwala na zarządzanie do 1032 punktami dostępowymi z centralnego interfejsu użytkownika. Firmy mogą wdrożyć lub rozszerzyć zarządzaną sieć Wi-Fi przy minimalnym wysiłku. Warto zauważyć, że liczba 1032 to naprawdę dużo. Zakładając, że do jednego punktu dostępowego może być podłączonych do 10 użytkowników, wychodzi całkiem imponująca liczba.
Równoważenie obciążenia i rezerwacja. Seria VPN wspiera równoważenie obciążenia i rezerwację na kilku zewnętrznych interfejsach. Oznacza to, że można podłączyć kilka kanałów od różnych dostawców, chroniąc się tym samym przed problemami z łącznością.
Możliwość rezerwowania urządzenia (Device HA) dla ciągłego połączenia, nawet gdy jedno z urządzeń ulegnie awarii. Bez tego trudno się obejść, jeśli konieczne jest zorganizowanie pracy 24/7 z minimalnym czasem przestoju.
Zyxel Device HA Pro działa w trybie active/passive, który nie wymaga skomplikowanej procedury konfiguracji. Umożliwia to obniżenie progu wejścia i natychmiastowe rozpoczęcie korzystania z rezerwacji. W przeciwieństwie do active/active, gdzie administrator systemu musi przejść dodatkowe szkolenie, wiedzieć, jak konfigurować dynamiczne routowanie, rozumieć, czym są asymetryczne pakiety itp. — konfiguracja trybu active/passive jest znacznie prostsza i wymaga mniej czasu.
Kiedy korzystasz z urządzenia Zyxel Device HA Pro, urządzenia wymieniają sygnały heartbeat przez dedykowany port. Porty aktywnego i pasywnego urządzenia są heartbeat podłączane za pomocą kabla Ethernet. Pasywne urządzenie w pełni synchronizuje informacje z aktywnym urządzeniem. W szczególności między urządzeniami synchronizowane są wszystkie sesje, tuneli, konta użytkowników. Ponadto, pasywne urządzenie przechowuje kopię zapasową pliku konfiguracyjnego na wypadek awarii aktywnego urządzenia. W ten sposób, w przypadku awarii głównego urządzenia przełączenie odbywa się bez zakłóceń.
Warto zauważyć, że w systemach active/active i tak trzeba rezerwować 20-25% zasobów systemowych na przełączanie w przypadku awarii. W przypadku, gdy active/passive jedno urządzenie znajduje się w pełni w rezerwie i jest gotowe do natychmiastowego przetwarzania ruchu sieciowego oraz utrzymania normalnej pracy sieci.
Mówiąc prościej: „Kiedy korzystasz z urządzenia Zyxel Device HA Pro i masz zapasowy kanał, biznes jest chroniony zarówno przed utratą łączności z winy dostawcy, jak i przed problemami spowodowanymi awarią routera.
Podsumowując wszystko, co powiedziano powyżej
Dla centralnego węzła rozproszonej sieci najlepiej jest użyć urządzenia z pewnym zapasem portów (interfejsów połączeniowych). Przykład warto mieć zarówno interfejsy RJ45 dla prostoty i obniżenia kosztów połączenia, jak i SFP, aby mieć możliwość wyboru między połączeniem światłowodowym a skrętką.
To urządzenie powinno być:
- wydajne, przystosowane do gwałtownych zmian obciążenia;
- z zrozumiałym interfejsem pracy;
- z bogatą, ale nie przesadną liczbą wbudowanych funkcji, w tym dotyczących zapewnienia bezpieczeństwa;
- z możliwością budowy schematów z wysoką dostępnością — duplikacja kanałów i urządzeń;
- wspierające zarządzanie, aby całą rozgałęzioną infrastrukturą w postaci centralnego węzła i urządzeń peryferyjnych zarządzać z jednego miejsca;
- jako 'wisienka na torcie' — wsparcie dla nowoczesnych trendów, takich jak integracja z zasobami chmurowymi i inne.
ZyWALL VPN1000 jako centralny węzeł sieci
Na pierwszy rzut oka widać, że portów w Zyxel nie żałowano.
Mamy:
12 konfigurowalnych portów RJ-45 (GBE);
2 konfigurowalne porty SFP (GBE);
2 porty USB 3.0 z obsługą modemów 3G/4G.

Rysunek 1. Ogólny widok ZyWALL VPN1000.
Od razu trzeba zaznaczyć – urządzenie nie jest przeznaczone do domowego biura, przede wszystkim z powodu wydajnych wentylatorów. Jest ich tutaj aż cztery.

Rysunek 2. Tylna ściana ZyWALL VPN1000.
Zobaczmy, jak wygląda interfejs.
Od razu warto zwrócić uwagę na istotny aspekt. Funkcji jest bardzo wiele i szczegółowe opisanie ich w ramach jednego artykułu nie będzie możliwe. Ale co jest dobre w produktach Zyxel – jest bardzo szczegółowa dokumentacja, przede wszystkim – podręcznik użytkownika (administratora). Dlatego, aby uzyskać pojęcie o bogactwie funkcji, po prostu przejdźmy przez zakładki.
Domyślnie port 1 i port 2 są przeznaczone na WAN. Zaczynając od trzeciego portu, dostępne są interfejsy dla sieci lokalnej.
Port 3 z domyślnym adresem IP 192.168.1.1 wystarczy do połączenia.
Podłączamy kabel patchcord, przechodzimy pod adres i możemy zobaczyć okno rejestracji użytkownika interfejsu webowego.
Uwaga. Do zarządzania można wykorzystać chmurowy system zarządzania SD-WAN.

Rysunek 3. Okno wprowadzania loginu i hasła
Przechodzimy przez procedurę wprowadzania loginu i hasła i na ekranie pojawia się okno Dashboard. Właściwie, jak to w Dashboardzie – maksimum informacji operacyjnej na każdym kawałku przestrzeni ekranowej.

Rysunek 4. ZyWALL VPN1000 – Dashboard.
Zakładka "Szybka konfiguracja" (Wizards)
W interfejsie znajdziemy aż dwóch asystentów: do konfiguracji WAN i do konfiguracji VPN. W rzeczywistości asystenci to dobry pomysł, pozwalają na wykonanie typowych ustawień, nawet bez doświadczenia w pracy z urządzeniem. A dla tych, którzy chcą więcej, jak wspomniano wcześniej – istnieje szczegółowa dokumentacja.

Rysunek 5. Zakładka "Szybka konfiguracja".
Zakładka Monitoring
Wygląda na to, że inżynierowie z Zyxel postanowili kierować się zasadą: monitorujemy wszystko, co możliwe. Oczywiście, dla urządzenia pełniącego rolę centralnego węzła, całkowita kontrola nie zaszkodzi.
Nawet prostego rozwinięcia wszystkich punktów na bocznym panelu wystarcza, aby stało się oczywiste bogactwo wyboru.

Rysunek 6. Zakładka Monitoring z rozwiniętymi podpunktami.
Zakładka Konfiguracja
Tutaj bogactwo funkcji jest jeszcze bardziej oczywiste.
Na przykład, zarządzanie portami urządzenia jest bardzo ładnie zaprojektowane.

Rysunek 7. Zakładka Konfiguracja z rozwiniętymi podpunktami.
Zakładka Serwis
Zawiera podsekcje do aktualizacji oprogramowania, diagnostyki, przeglądania reguł routingu i wyłączania urządzenia.
Te funkcje są pomocnicze i w takim lub innym stopniu występują praktycznie w każdym urządzeniu sieciowym.

Rysunek 8. Zakładka Konserwacja z rozwiniętymi podpunktami.
Porównawcze charakterystyki
Nasza recenzja byłaby niekompletna bez porównania z innymi odpowiednikami.
Poniżej znajduje się tabela najbliższych odpowiedników ZyWALL VPN1000 oraz lista funkcji do porównania.
Tabela 1. Porównanie ZyWALL VPN1000 z odpowiednikami.

Wyjaśnienia do tabeli 1:
*1: Wymagana licencja
* 2: Low Touch Provision: administrator musi najpierw skonfigurować urządzenie lokalnie przed ZTP.
* 3: na podstawie sesji: DPS będzie stosowany tylko do nowej sesji; nie wpłynie to na bieżącą sesję.
Jak widać, w niektórych aspektach odpowiedniki doganiają bohatera naszej recenzji, na przykład Fortinet FG‑100E również ma wbudowaną optymalizację WAN, a Meraki MX100 ma wbudowaną funkcję AutoVPN (site-to-site), ale ogólnie, jeśli chodzi o kompleksowy zestaw funkcji, ZyWALL VPN1000 zdecydowanie lideruje.
Zalecenia przy wyborze urządzeń do centralnego węzła (nie tylko Zyxel)
Wybierając urządzenia do organizacji centralnego węzła rozległej sieci z wieloma oddziałami, należy kierować się szeregiem parametrów: możliwości techniczne, łatwość zarządzania, zapewnienie bezpieczeństwa i odporności na awarie.
Szeroki zestaw funkcji, duża liczba fizycznych portów z możliwością elastycznego skonfigurowania: WAN, LAN, DMZ i obecność innych przydatnych funkcji, takich jak kontroler zarządzania punktami dostępu, pozwalają jednocześnie zamknąć wiele zadań.
Nie mniej ważną rolę odgrywa dostępność dokumentacji i wygodny interfejs zarządzania.
Mając takie, wydawałoby się, proste rzeczy, nie jest wcale trudno tworzyć infrastruktury sieciowe pokrywające różne lokalizacje oraz strony, a zastosowanie chmury SD-WAN umożliwia to w sposób maksymalnie elastyczny i bezpieczny.
Przydatne linki
Źródło: habr.com
