Puna e sigurtë po merr përhapje

Puna e sigurtë po merr përhapje

Do të flasim për një mënyrë të përballueshme dhe të sigurt për të siguruar lidhjen e punonjësve të largët përmes VPN, pa e vënë në rrezik reputacionin apo financat e kompanisë dhe pa krijuar probleme të tjera për departamentin IT dhe udhëheqësit e kompanisë.

Me zhvillimin e IT-së, ka bërë të mundur të angazhohen punonjës të largët në gjithnjë e më shumë pozita.

Nëse më parë në mes të punonjësve të largët kryesisht kishte përfaqësues të profesioneve krijuese, si dizajnerë, kopjues tekstesh, tani edhe kontabilistë dhe juristë, shumë përfaqësues të specialiteteve të tjera mund të punojnë qetësisht nga shtëpia, duke vizituar zyrën vetëm kur është e nevojshme.

Por në çdo rast është e nevojshme të organizohet puna përmes një kanali të mbrojtur.

Varianti më i thjeshtë. Konfigurojmë një server VPN, punonjësi merr një emër përdoruesi, fjalëkalim dhe çelës-certifikatë nga VPN, si dhe një udhëzim se si të konfigurojë klientin VPN në kompjuterin e tij. Dhe departamenti IT e sheh detyrën e tij të përfunduar.

Ideja duket e mirë, përveç një gjëje: duhet të jetë një punonjës që e di si ta përkufizojë atë vetë. Nëse flasim për një zhvillues të kualifikuar të aplikacioneve rrjet, është shumë e mundshme që ai të përballojë këtë detyrë.

Por një kontabilist, artist, dizajner, shkrimtar teknik, arkitekt dhe shumë përfaqësues të profesioneve të tjera nuk është e domosdoshme të dinë se si të bëjnë konfigurimin e VPN. Ose dikush duhet t'i lidhet atyre në distancë dhe t'i ndihmojë, ose të vijë personalisht dhe të bëjë gjithçka në vend. Për rrjedhojë, kur ndonjë gjë ndalon së funksionuari, për shembull, për shkak të një problemi me profilin e përdoruesit ku janë humbur konfigurimet e klientit rrjet, gjithçka duhet të përsëritet nga fillimi.

Disa kompani japin laptopë me software të instaluar tashmë dhe klientin e programit VPN të konfiguruar për punë në distancë. Në këtë rast, përdoruesit nuk duhet të kenë të drejta administratorësh. Kështu, zgjidhen dy probleme: punonjësit sigurohen me software të licencuar që i përshtatet detyrave të tyre dhe me një kanal të gatshëm komunikimi. Në të njëjtën kohë, ata nuk mund të ndryshojnë vetë konfigurimet, që ul frekuencën e kërkesave në
ndihmën teknike.

Në disa raste, kjo është e dobishme. Për shembull, duke pasur një laptop, është e mundur të vendosesh rehat në dhomë gjatë ditës, dhe në natë të punosh në kuzhinë, për të mos zgjuar askënd.

Cila është disavantazhi kryesor? E njëjta gjë që është avantazh — është një pajisje mobile që mund të transportohet. Përdoruesit ndahen në dy kategori: ata që preferojnë PC-në desktop për shkak të fuqisë dhe monitorit të madh dhe ata që e duan mobilitetin.

Grupi i dytë i përdoruesve votojnë me të dyja duar për laptopët. Pas marrjes së një laptopi korporativ, këta punonjës fillojnë të ngjiten me të në kafene, restorante, të shkojnë në natyrë dhe të përpiqen të punojnë nga aty. Po, nëse do të punonin me të, e jo thjesht ta përdornin pajisjen si kompjuterin e tyre për rrjetet sociale dhe argëtim të tjerë.

Herët apo vonë, laptopi korporativ humbet jo vetëm me informacionin punues në hard disk, por edhe me qasjen e konfiguruar përmes VPN. Nëse ka një shenjë „ruaj passwordin“ në parametrat e klientit VPN, koha ka filluar të numërohet në minuta. Në situata kur humbja nuk zgjidhet menjëherë, nuk njoftohet shërbimi i mbështetjes, dhe nuk gjendet menjëherë punonjësi i duhur me të drejtat për bllokim — kjo mund të kthehet në një problem të madh.

Ndonjëherë ndihmon ndarja e qasjes në informacion. Por ndarja e qasjes — nuk do të thotë për të zgjidhur plotësisht problemet në rast humbjeje të pajisjes, është thjesht një mënyrë për të ulur humbjet në rast të shpërndarjes dhe komprometimit të të dhënave.

Mund të përdoret enkriptimi ose autentikimi me dy faktorë, për shembull, me një çelës USB. Ideja në pamje duket mjaft e mirë, tani nëse laptopi i bie në duar të huaja, pronari do të duhet të përpiqet për të fituar qasje në të dhënat, përfshirë qasjen përmes VPN. Në këtë kohë, mund të merren masa për të mbyllur qasjen në rrjetin korporativ. Ndërsa përdoruesi i largët hap mundësi të reja: mund të humbasë ose laptopin, ose çelësin për qasje, ose të dyja bashkë. Formalisht, niveli i mbrojtjes është rritur, por shërbimi i mbështetjes teknike nuk do të ketë kohë të murret. Përveç kësaj, për çdo punonjës të largët tani do të duhet të blihen komplekse për autentikimin me dy faktorë (ose enkriptimin).

Një histori e veçantë e trishtuar dhe e gjatë është shpërblimi për dëmin e laptopëve të humbur ose të dëmtuar (të hedhur në dysheme, të lagur me çaj të ëmbël, kafe, si dhe aksidente të tjera) dhe çelësa të humbur.

Përveç të gjitha, laptopi përmban pjesë mekanike, siç janë tastiera, portet USB, lidhja e kapakut me ekranin – të gjitha këto me kalimin e kohës përdorin burimin e tyre, deformohen, lëkunden dhe kërkojnë riparim ose zëvendësim (shpesh zëvendësim të gjithë laptopit).

Dhe çfarë tani? Të ndalohet rreptësisht nxjerrja e laptopëve nga apartamenti dhe të monitorohet
lëvizja?

Pse atëherë u dha pikërisht laptopi?

Një nga arsyet është se laptopi është më i lehtë për t'u dorëzuar. Le të mendojmë për diçka tjetër, gjithashtu kompakte.

Mund të jepen jo laptopë, por USB flash drive të mbrojtura LiveUSB me lidhjen VPN tashmë të instaluar, ndërsa përdoruesi do të përdorë kompjuterin e tij. Por edhe këtu është një lotari: a do të funksionojë ndërtimi software në kompjuterin e përdoruesit? Problemi mund të jetë në mungesën elementare të drivereve të nevojshme.

Duhet të mendojmë se si të organizojmë lidhjen e punonjësve në "punën e largët", duke shpresuar që njeriu të mos përfshihet në tundimin për të bredhur me laptopin e korporatës nëpër qytet, por të qëndrojë në shtëpi dhe të punojë qetësisht pa rrezikun e harrimit ose humbjes së pajisjes që i është besuar.

PrAccess të qëndruar me VPN

Dhe nëse ofrohen jo pajisje fundore, për shembull, laptopë, apo sidomos jo një flash drive të veçantë për lidhje, por një gateway rrjeti me klientin VPN në bord?

Për shembull, një router i gatshëm, që përfshin mbështetje për protokolle të ndryshme, në të cilin është tashmë e konfiguruar lidhja VPN. Punonjësi në distancë ka vetëm për të bashkuar kompjuterin e tij dhe të fillojë punën.

Çfarë pyetjeve i ndihmon kjo të zgjidhen?

  1. Pajisjet me qasje të konfiguruar në rrjetin korporativ përmes VPN nuk nxirren nga shtëpia.
  2. Mund të lidhni disa pajisje në një kanal VPN.

Deri tani, ne kemi shkruar se është e këndshme të kemi mundësinë të lëvizim me laptopin nëpër apartament, por shpesh është më e lehtë dhe më e përshtatshme të punosh me një kompjuter desktop.

Dhe për VPN në router mund të lidhni dhe PC, dhe laptop, dhe smartfon, dhe tablet, dhe madje edhe një libër elektronik — çdo gjë që mbështet qasjen përmes Wi-Fi ose Ethernet me tel.

Kur të shohim situatën më gjerë, kjo mund të jetë, për shembull, një pikë lidhjeje për një mini-zyrë, ku mund të punojnë disa njerëz.

Brenda një segmenti të tillë të mbrojtur, pajisjet e lidhura mund të shkëmbejnë informacion, mund të organizohet diçka si një burim shkëmbimi skedarësh, njëkohësisht duke pasur akses normal në Internet, dërguar dokumente për printim në një printer të jashtëm e kështu me radhë.

Telefonia korporative! Sa shumë ka në këtë tingull, që në telefon dëgjohet diku! Një kanali qendrorizuar VPN për disa pajisje lejon lidhjen e smartphone-ve përmes rrjetit Wi-Fi dhe përdorimin e telefonisë IP për thirrjet në numra të shkurtër brenda rrjetit korporativ.

Ndryshe do të duhej të telefononim me celular ose të përdornim aplikacione të jashtme, si WhatsApp, që nuk gjithmonë përputhen me politikën e sigurisë korporative.

Dhe që të flasim për sigurinë, duhet të theksojmë edhe një fakt tjetër të rëndësishëm. Me një skarifë harduerike VPN, mund të forcohet mbrojtja përmes përdorimit të funksioneve të reja të kontrollit në skarifën hyrëse. Kjo lejon të rritet siguria dhe të transferohet një pjesë e ngarkesës për mbrojtjen e trafikut në skarifën rrjetore.

Cila zgjidhje mund të ofrojë Zyxel për këtë rast?

Ne po shqyrtojmë një pajisje, e cila do t'i jepet në përdorim të përkohshëm të gjithë punonjësve, që mund dhe dëshirojnë të punojnë nga distanca.

Prandaj, një pajisje e tillë duhet të jetë:

  • e lirë;
  • e besueshme (që të mos harxhojmë para dhe kohë për riparime);
  • e lehtë për t'u blerë në dyqane;
  • e thjeshtë për t'u konfiguruar (parashikohet të përdoret pa angazhimin e një
    specialisti të trajnuar).

Dëgjohet pak reale, apo jo?

Megjithatë, një pajisje e tillë ekziston, ajo është reale
dhe shitet lirisht
— Zyxel ZyWALL VPN2S

VPN2S është një firewall VPN që lejon përdorimin e një lidhjeje private
point-to-point pa konfigurimin e komplikuar të parametrave të rrjetit.

Puna e sigurtë po merr përhapje

Figura 1. Pamja e jashtme e Zyxel ZyWALL VPN2S

Specifikimi i shkurtër i pajisjes

Karakteristikat harduerike

Portet 10/100/1000 Mbps RJ-45
3 x LAN, 1 x WAN/LAN, 1 x WAN

Portet USB
2 x USB 2.0

Mungesa e ventilatorit
Po.

Kapaciteti dhe performanca e sistemit

Kapaciteti i kalimit të firewall-it SPI (Mbps)
1.5 Gbps

Kapaciteti i VPN (Mbps)
35

Numri maksimal i seancave të njëkohshme. TCP
50000

Numri maksimal i tunelëve të njëkohshëm IPsec VPN [5]
20

Zona që mund të personalizohen
Po.

Përkrahja IPv6
Po.

Numri maksimal i VLAN-eve
16

Karakteristikat kryesore të softuerit

Multi-WAN Load Balance/Failover
Po.

Rrjet privat virtual (VPN)
Po (IPSec, L2TP mbi IPSec, PPTP, L2TP, GRE)

Klienti VPN
IPSec/L2TP/PPTP

Filtrimi i përmbajtjes
1 vit falas

Firewall
Po.

VLAN/Grupi i Интерфейсit
Po.

Menaxhimi i bandwidth-it
Po.

Regjistri i ngjarjeve dhe monitorimi
Po.

Cloud Helper
Po.

Menaxhim në distancë
Po.

Shënim. Të dhënat në tabelë janë për mikrokodin OPAL BE 1.12 ose më të
vonë.

Cilat variante VPN mbështet ZyWALL VPN2S

Siç duket qartë nga emri, pajisja ZyWALL VPN2S është dizajnuar mbi të gjitha
për lidhjen e punonjësve në distancë dhe mini-zyrave përmes VPN.

  • Për përdoruesit përfundimtarë është parashikuar protokolli L2TP mbi IPSec VPN.
  • Për lidhjen e mini-zyrave është parashikuar lidhja Site-to-Site IPSec VPN.
  • Po ashtu, me ZyWALL VPN2S është e mundur të ndërtohet një lidhje L2TP VPN me
    ofruesin e shërbimit për qasje të sigurt në Internet.

Është e rëndësishme të theksohet se kjo ndarje është shumë relative. Për shembull, në
një vend ndihmës mund të konfigurohet një lidhje Site-to-Site IPSec VPN me një
përdorues të vetëm brenda perimetrin.

Natyrisht, çdo gjë bëhet e mundur me përdorimin e algoritmeve të rrepta VPN (IKEv2 dhe SHA-2).

Përdorimi i disa WAN-eve

Për punën në distancë, është thelbësore të kesh një kanal të qëndrueshëm. Fatkeqësisht, me një
linjë të vetme komunikimi edhe nga ofruesi më i besueshëm, kjo nuk mund të garantohet.

Problemet mund të ndahen në dy lloje:

  • rënia e shpejtësisë — për këtë ndihmon funksioni Multi-WAN load balancing për
    mbajtjen e një lidhjeje të qëndrueshme me shpejtësinë e kërkuar;
  • defekti në kanal — për këtë shërben funksioni Multi-WAN failover për
    të siguruar qëndrueshmërinë përmes dublimit.

Cilat janë mundësitë e harduerit për këtë:

  • Porti i katërt LAN mund të konfigurohet si një port shtesë WAN.
  • Porti USB mund të përdoret për të lidhur një modem 3G/4G, duke siguruar
    një kanal rezervë në formë të lidhjes cellulare.

Rritja e sigurisë rrjetës

Siç u përmend më sipër, kjo është një nga avantazhet kryesore të përdorimit të pajisjeve
të centralizuara.

Në ZyWALL VPN2S ekziston funksioni i firewall-it SPI (Stateful Packet Inspection) për të kundërshtuar sulmet e ndryshme, përfshirë DoS (Denial of Service), sulmet me adresat IP të falsifikuara, si dhe qasjen e paautorizuar në sistemet, trafik të dyshimtë rrjeti dhe paketa.

Si një mbrojtje shtesë, pajisja përmban filtrimin e përmbajtjes për të bllokuar qasje të përdoruesve në përmbajtje të dyshimtë, të rrezikshme dhe të huaja.

Konfigurim i shpejtë dhe i lehtë në 5 hapa me ndihmën e asistentit të konfigurimit

Për konfigurimin e shpejtë të lidhjes, ka një asist të rehatshëm dhe një ndërfaqe grafike në disa gjuhë.
në shumë gjuhë.

Puna e sigurtë po merr përhapje

Figura 2. Një shembull i njërit nga ekranet e asistentit të konfigurimit.

Për menaxhim efikas dhe të shpejtë, Zyxel ofron një paketë të plotë veglash për administrimin e largët, me ndihmën e të cilave mund të konfigurohet lehtësisht VPN2S dhe të monitorohet.

Mundësia e kopjimit të konfigurimeve e thjeshton shumë përgatitjen për punë të disa pajisjeve ZyWALL VPN2S për punonjësit e largët.

Mbështetje VLAN

Pavarësisht se ZyWALL VPN2S është i dizajnuar për punën e largët, ai mbështet VLAN. Kjo e rrit sigurinë e rrjetit, për shembull, nëse është i lidhur një zyrë e një ndërmarrjeje individuale ku ka Wi-Fi për mysafirët. Funksionet standarde të VLAN, si kufizimi i domain-eve të transmetimit, zvogëlimi i trafikut të transmetuar dhe aplikimi i politikave të sigurisë kërkohen në rrjetet korporative, por gjithashtu mund të gjejnë aplikim në biznesin e vogël.

Gjithashtu, mbështetje VLAN është e dobishme për organizimin e një rrjeti të veçantë, për shembull, për telefoninë IP.

Për të siguruar funksionimin me VLAN, pajisja ZyWALL VPN2S mbështet standardin IEEE 802.1Q.

Duke përmbledhur

Rreziku i humbjes së pajisjes mobile me një kanal VPN të konfiguruar kërkon zgjidhje të tjera, përpos shpërndarjes së laptopëve të korporatës.

Përdorimi i qosheve të VPN të kompakt dhe të lirë lejon organizimin pa probleme të punës së punonjësve të largët.

Modeli ZyWALL VPN2S është fillimisht i destinuar për lidhjen e punonjësve të largët dhe zyrave të vogla.

Useful links

Zyxel VPN2S – video
Faqja ZyWALL VPN2S në faqen zyrtare të Zyxel
TEST: Zgjidhja për zyrat e vogla VPN2S + pikë aksesi WiFi
Grupi në Telegram "Zyxel Klubi"
Kanal i Telegramit "Zyxel Lajmet"

Burimi: habr.com

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster