Praca zdalna zyskuje na popularności

Praca zdalna zyskuje na popularności

Opowiemy o niedrogim i bezpiecznym sposobie na zapewnienie połączenia dla zdalnych pracowników poprzez VPN, nie narażając przy tym firmy na ryzyko reputacyjne lub finansowe ani nie tworząc dodatkowych problemów dla działu IT i zarządu.

W miarę rozwoju IT możliwe stało się zatrudnianie zdalnych pracowników w coraz większej liczbie stanowisk.

Jeśli wcześniej wśród zdalnych pracowników przeważały osoby z branży kreatywnej, takie jak projektanci czy copywriterzy, teraz księgowy, prawnik oraz wielu przedstawicieli innych specjalności mogą swobodnie pracować z domu, odwiedzając biuro jedynie w razie potrzeby.

Jednak w każdym przypadku konieczne jest zorganizowanie pracy przez zabezpieczony kanał.

Najprostsza opcja. Konfigurujemy VPN na serwerze, pracownik otrzymuje login, hasło oraz certyfikat klucza VPN, a także instrukcję, jak skonfigurować klienta VPN na swoim komputerze. I dział IT uznaje swoje zadanie za wykonane.

Pomysł wydaje się nie najgorszy, z wyjątkiem jednej kwestii: musi to być pracownik, który umie wszystko skonfigurować samodzielnie. Jeśli chodzi o wykwalifikowanego programistę aplikacji sieciowych — jest duża szansa, że poradzi sobie z tym zadaniem.

Jednak księgowy, artysta, projektant, techniczny pisarz, architekt oraz wiele innych zawodów niekoniecznie muszą znać się na szczegółach konfiguracji VPN. Albo ktoś musi do nich zdalnie się podłączyć i pomóc, albo przyjechać osobiście i wszystko skonfigurować na miejscu. W związku z tym, jeśli coś przestaje im działać, na przykład z powodu awarii w profilu użytkownika, ustawienia klienta sieciowego zostają utracone, wszystko trzeba powtarzać od początku.

Niektóre firmy wydają laptopy z już zainstalowanym oprogramowaniem i skonfigurowanym klientem VPN do pracy zdalnej. Teoretycznie w takim przypadku użytkownicy nie powinni mieć praw administratora. W ten sposób rozwiązane są dwa problemy: pracownicy mają zapewnione licencjonowane oprogramowanie, które odpowiada ich potrzebom, oraz gotowy kanał komunikacyjny. Nie mogą samodzielnie zmieniać ustawień, co zmniejsza częstotliwość zgłoszeń do
wsparcia technicznego.

W niektórych przypadkach jest to wygodne. Na przykład, posiadając laptopa, można komfortowo usiąść w pokoju w ciągu dnia, a w nocy cicho pracować w kuchni, aby nikogo nie budzić.

Jaki jest główny minus? Taki sam, jak i plus — to mobilne urządzenie, które można przenosić. Użytkownicy dzielą się na dwie kategorie: tych, którzy wolą komputer stacjonarny z powodu mocy i dużego monitora oraz tych, którzy cenią sobie mobilność.

Druga grupa użytkowników oboma rękami głosuje za laptopami. Otrzymując laptopa służbowego, tacy pracownicy zaczynają radośnie nosić go do kawiarni, restauracji, jeździć na łono natury i próbować pracować z takich miejsc. Gdyby tylko pracowali, a nie używali otrzymanego urządzenia jako swojego własnego komputera do mediów społecznościowych i innych rozrywek.

Prędzej czy później laptop służbowy zostaje zgubiony nie tylko razem z danymi roboczymi na dysku twardym, ale także z skonfigurowanym dostępem przez VPN. Jeśli w ustawieniach klienta VPN zaznaczono opcję 'zapamiętaj hasło', czas biegnie w minutach. W sytuacjach, gdy zguba nie jest od razu zauważona, nie zgłasza się jej od razu do obsługi klienta, a odpowiedniego pracownika, który ma prawo do zablokowania, nie można od razu znaleźć — może to skończyć się dużym problemem.

Czasami pomaga ograniczenie dostępu do informacji. Lecz ograniczenie dostępu nie oznacza całkowitego rozwiązania problemu przy utracie urządzenia, to jedynie sposób na zmniejszenie strat związanych z ujawnieniem i kompromitacją danych.

Można stosować szyfrowanie lub uwierzytelnianie dwuetapowe, na przykład z kluczem USB. Z zewnątrz pomysł wygląda nieźle, teraz jeśli laptop dostanie się w niepowołane ręce, jego właściciel będzie musiał się postarać, aby uzyskać dostęp do danych, w tym do dostępu przez VPN. W tym czasie można zdążyć zablokować dostęp do sieci korporacyjnej. A przed zdalnym użytkownikiem otwierają się nowe możliwości: można zgubić albo laptopa, albo klucz dostępu, albo wszystko naraz. Formalnie poziom ochrony wzrósł, ale dział techniczny nie będzie mógł się nudzić. Poza tym, na każdego zdalnego pracownika teraz trzeba zakupić zestaw do uwierzytelniania dwuetapowego (lub szyfrowania).

Osobna smutna i długa historia — dochodzenie odszkodowania za zagubione lub uszkodzone laptopy (upuszczone na podłogę, zalane słodką herbatą, kawą oraz inne nieszczęśliwe wypadki) i zagubione klucze dostępu.

Oprócz tego laptop zawiera części mechaniczne, takie jak klawiatura, złącza USB, mocowania pokrywy z ekranem — wszystko to z czasem zużywa się, deformuje, luzuje i musi być naprawiane lub wymieniane (najczęściej wymiana całego laptopa).

A co teraz? Surowo zabronić wynoszenia laptopa z mieszkania i śledzić
przemieszczanie?

A po co w ogóle wydawano laptopa?

Jednym z powodów jest to, że laptop łatwiej przekazać. Wymyślmy coś innego, także kompaktowego.

Można wydawać nie laptopa, a zabezpieczone USB Live z już skonfigurowanym połączeniem VPN, a użytkownik będzie korzystać ze swojego komputera. Ale i tu mamy loterię: czy uruchomi się wersja programowa na komputerze użytkownika? Problem może tkwić w zwykłym braku potrzebnych sterowników.

Musimy wymyślić, jak zorganizować połączenie pracowników w trybie zdalnym, przy czym dobrze by było, aby osoba nie ulegała pokusie spacerowania z firmowym laptopem po mieście, ale siedziała w domu i spokojnie pracowała, nie ryzykując, że gdzieś zapomni lub zgubi powierzone jej urządzenie.

Stacjonarny dostęp przez VPN

A co jeśli nie wydawać końcowego urządzenia, np. laptopa, czy tym bardziej nie oddzielnego USB do połączenia, tylko bramkę sieciową z klientem VPN na pokładzie?

Na przykład gotowy router, który obsługuje różne protokoły, z już wstępnie skonfigurowanym połączeniem VPN. Zdalny pracownik musi tylko podłączyć do niego swój komputer i zacząć pracę.

Jakie pytania to pomaga rozwiązać?

  1. Sprzęt z skonfigurowanym dostępem do sieci korporacyjnej przez VPN nie jest wynoszony z domu.
  2. Można podłączyć kilka urządzeń do jednego kanału VPN.

Już wcześniej pisaliśmy, że miło jest móc poruszać się z laptopem po mieszkaniu, ale często łatwiej i wygodniej pracować z komputerem stacjonarnym.

A do VPN na routerze można podłączyć zarówno PC, laptopa, smartfona, tablet, a nawet czytnik e-booków — wszystko, co obsługuje dostęp przez Wi-Fi lub przewodowy Ethernet.

Patrząc na sytuację szerzej, może to być na przykład punkt dostępu dla mini-biura, w którym może pracować kilka osób.

Wewnątrz takiego zabezpieczonego segmentu podłączone urządzenia mogą wymieniać się informacjami, można zorganizować coś w rodzaju zasobu wymiany plików, mając jednocześnie normalny dostęp do Internetu, wysyłając dokumenty do wydruku na zewnętrzną drukarkę i tak dalej.

Telefonia korporacyjna! Ileż w tym dźwięku, który gdzieś tam słychać w słuchawce! Zcentralizowany kanał VPN na kilka urządzeń pozwala na podłączenie smartfona przez sieć Wi-Fi i korzystanie z telefonii IP do dzwonienia na krótkie numery wewnątrz korporacyjnej sieci.

W przeciwnym razie trzeba by dzwonić na telefon komórkowy lub korzystać z zewnętrznych aplikacji, takich jak WhatsApp, co nie zawsze jest zgodne z korporacyjną polityką bezpieczeństwa.

A skoro już mówimy o bezpieczeństwie, warto zwrócić uwagę na jeszcze jeden istotny fakt. Z wykorzystaniem sprzętowej bramy VPN można wzmocnić ochronę, korzystając z nowych funkcji kontroli na bramie wejściowej. Pozwala to zwiększyć bezpieczeństwo i przenieść część obciążenia ochrony ruchu na bramę sieciową.

Jakie rozwiązanie może zaoferować Zyxel w tym przypadku?

Rozważamy urządzenie, które będzie okresowo udostępniane wszystkim pracownikom, którzy mogą i chcą pracować zdalnie.

Dlatego takie urządzenie powinno być:

  • tanie;
  • solidne (aby nie tracić pieniędzy i czasu na naprawy);
  • dostępne do zakupu w sieciach handlowych;
  • łatwe w konfiguracji (zakłada się, że będzie używane bez wezwania specjalnie
    przeszkolonego specjalisty).

Nie brzmi to zbyt realistycznie, prawda?

Jednak takie urządzenie istnieje, naprawdę istnieje i jest dostępne
jest sprzedawany
— Zyxel ZyWALL VPN2S.

VPN2S to firewall VPN, który pozwala na korzystanie z prywatnego połączenia
point-to-point bez skomplikowanej konfiguracji parametrów sieci.

Praca zdalna zyskuje na popularności

Rysunek 1. Wygląd Zyxel ZyWALL VPN2S.

Krótka specyfikacja urządzenia.

Cechy sprzętowe.

Porty 10/100/1000 Mbps RJ-45.
3 x LAN, 1 x WAN/LAN, 1 x WAN.

Porty USB.
2 x USB 2.0.

Brak wentylatora.
Tak

Pojemność i wydajność systemu.

Przepustowość firewalla SPI (Mbps).
1.5 Gbps.

Przepustowość VPN (Mbps).
35

Maksymalna liczba jednoczesnych sesji. TCP.
50000

Maksymalna liczba jednoczesnych tuneli IPsec VPN [5].
20

Dostosowywalne strefy.
Tak

Wsparcie dla IPv6.
Tak

Maksymalna liczba VLAN
16

Główne funkcje oprogramowania

Wielokrotne bilansowanie obciążenia WAN / awaria
Tak

Wirtualna sieć prywatna (VPN)
Tak (IPSec, L2TP przez IPSec, PPTP, L2TP, GRE)

Klient VPN
IPSec / L2TP / PPTP

Filtrowanie treści
1 rok za darmo

Zapora
Tak

VLAN / Grupa interfejsów
Tak

Zarządzanie przepustowością
Tak

Dziennik zdarzeń i monitorowanie
Tak

Cloud Helper
Tak

Zdalne zarządzanie
Tak

Uwaga. Dane w tabeli odnoszą się do mikrokodu OPAL BE 1.12 lub nowszego
późniejszej wersji.

Jakie opcje VPN wspiera ZyWALL VPN2S

Jak wskazuje nazwa, urządzenie ZyWALL VPN2S zostało przede wszystkim
zaprojektowane do łączenia zdalnych pracowników i małych oddziałów przez VPN.

  • Dla użytkowników końcowych dostępny jest protokół L2TP przez IPSec VPN.
  • Do łączenia małych biur przewidziano połączenia Site-to-Site IPSec VPN.
  • Z pomocą ZyWALL VPN2S można również skonstruować połączenie L2TP VPN z
    dostawcą usług w celu bezpiecznego dostępu do Internetu.

Należy zauważyć, że to podział jest dość umowny. Na przykład, można na
zdalnym miejscu skonfigurować połączenie Site-to-Site IPSec VPN z jednym
użytkownikiem w obrębie perimeteru.

Oczywiście wszystko to z wykorzystaniem rygorystycznych algorytmów VPN (IKEv2 i SHA-2).

Użycie wielu WAN

Do pracy zdalnej kluczowe jest posiadanie stabilnego kanału. Niestety, na pojedynczej
linii komunikacyjnej, nawet od najbardziej niezawodnego dostawcy, nie można tego zagwarantować.

Problemy można podzielić na dwa rodzaje:

  • spadek prędkości — temu pomoże funkcja bilansowania obciążenia Multi-WAN dla
    utrzymania stabilnego połączenia z wymaganą prędkością;
  • awaria kanału — służy do tego funkcja Multi-WAN failover dla
    zapewnienia odporności na awarie poprzez redundancję.

Jakie są możliwości sprzętowe

  • Czwarty port LAN można skonfigurować jako dodatkowy port WAN.
  • Port USB można wykorzystać do podłączenia modemu 3G/4G, co zapewnia
    zapewnienie zapasowego kanału w postaci łączności komórkowej.

Zwiększenie bezpieczeństwa sieci

Jak wspomniano wcześniej, to jedna z głównych zalet korzystania z dedykowanych
urządzeń centralnych.

W ZyWALL VPN2S dostępna jest funkcja zapory SPI (Stateful Packet Inspection) do przeciwdziałania różnym rodzajom atakom, w tym DoS (Denial of Service), atakom wykorzystującym fałszywe adresy IP oraz nieautoryzowanemu zdalnemu dostępowi do systemów, podejrzanemu ruchowi sieciowemu i pakietom.

Jako dodatkowa ochrona urządzenie posiada filtrowanie treści, które blokuje dostęp użytkowników do podejrzanych, niebezpiecznych oraz obcych treści.

Szybkie i łatwe ustawienie w 5 krokach z użyciem kreatora konfiguracji

Aby szybko skonfigurować połączenie, dostępny jest wygodny kreator konfiguracji oraz graficzny
interfejs w wielu językach.

Praca zdalna zyskuje na popularności

Rysunek 2. Przykład jednego z ekranów kreatora konfiguracji.

Aby zapewnić szybkie i efektywne zarządzanie, Zyxel oferuje pełny pakiet narzędzi do zdalnego zarządzania, które umożliwiają łatwą konfigurację VPN2S oraz jego monitorowanie.

Możliwość duplikowania ustawień znacznie ułatwia przygotowanie do pracy kilku urządzeń ZyWALL VPN2S dla zdalnych pracowników.

Wsparcie dla VLAN

Chociaż ZyWALL VPN2S jest zoptymalizowany do pracy zdalnej, wspiera VLAN. Pozwala to zwiększyć bezpieczeństwo sieci, na przykład, gdy podłączone jest biuro indywidualnego przedsiębiorcy z gościnnym Wi-Fi. Standardowe funkcje VLAN, takie jak ograniczenie domeny rozgłoszeniowej, zmniejszenie przesyłanego ruchu i stosowanie polityk bezpieczeństwa są pożądane w sieciach korporacyjnych, ale także mogą znaleźć zastosowanie w małym biznesie.

Wsparcie dla VLAN jest również przydatne do stworzenia oddzielnej sieci, na przykład do telefonii IP.

Aby zapewnić pracę z VLAN, urządzenie ZyWALL VPN2S wspiera standard IEEE 802.1Q.

Podsumowując

Ryzyko utraty urządzenia mobilnego z skonfigurowanym kanałem VPN wymaga innych rozwiązań niż dystrybucja firmowych laptopów.

Użycie kompaktowych i niedrogich bramek VPN umożliwia łatwe zorganizowanie pracy zdalnych pracowników.

Model ZyWALL VPN2S został pierwotnie zaprojektowany do łączenia zdalnych pracowników oraz małych biur.

Przydatne linki

Zyxel VPN2S - wideo
Strona ZyWALL VPN2S na oficjalnej stronie Zyxel
TEST: Rozwiązanie dla małego biura VPN2S + punkt dostępu WiFi
Czat Telegram "Zyxel Klub"
Kanał Telegram "Zyxel Nowości"

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster