
ĂfarĂ« tĂ« keni parasysh kur zgjidhni njĂ« router VPN pĂ«r njĂ« rrjet tĂ« shpĂ«rndarĂ«? Dhe cilat funksione duhet tĂ« ketĂ«? Ky Ă«shtĂ« qĂ«llimi i shqyrtimit tonĂ« tĂ« ZyWALL VPN1000
Hyrje
Derisa deri më tani shumica e publikimeve tona ishin të fokusuar në pajisjet më të vogla VPN për akses në rrjet nga objektet periferike. Për shembull, për lidhjen e degëve të ndryshme me selinë qendrore, aksesin në Internet të kompanive të vogla të pavarura, ose madje edhe shtëpizave private. Tani është koha të flasim për një qendër për një rrjet të shpërndarë.
E qartĂ« Ă«shtĂ« se ndĂ«rtimi i njĂ« rrjeti modern pĂ«r njĂ« ndĂ«rmarrje tĂ« madhe vetĂ«m mbi pajisje ekonomike nuk Ă«shtĂ« i mundur. Po ashtu, tĂ« organizosh njĂ« shĂ«rbim nĂ« re pĂ«r ofrimin e shĂ«rbimeve pĂ«r konsumatorĂ«t â ashtu si nuk Ă«shtĂ« e mundur. Diku duhet tĂ« vendoset pajisja qĂ« mund tĂ« shĂ«rbejĂ« njĂ« numĂ«r tĂ« madh klientĂ«sh njĂ«kohĂ«sisht. KĂ«tĂ« herĂ« do tĂ« flasim pĂ«r njĂ« pajisje tĂ« tillĂ« â Zyxel VPN1000.
Dhe për pjesëmarrësit e mëdhenj e të vegjël të shkëmbimit të informacionit, mund të identifikohen kritere sipas të cilave vlerësohet përshtatshmëria e pajisjeve për zgjidhjen e problemit.
Më poshtë janë disa nga ato kryesore:
- mundësitë teknike dhe funksionale;
- menaxhimi;
- siguria;
- qëndrueshmëri.
ĂshtĂ« e vĂ«shtirĂ« tĂ« ndash se çfarĂ« Ă«shtĂ« mĂ« e rĂ«ndĂ«sishme dhe çfarĂ« mund tĂ« anashkalohet. Duhet gjithçka. NĂ«se pajisja nuk arrin tĂ« pĂ«rmbushĂ« ndonjĂ« kriter tĂ« caktuar â kjo mund tĂ« sjellĂ« probleme nĂ« tĂ« ardhmen.
Megjithatë, disa tipare të pajisjeve, të destinuara për të siguruar funksionimin e nyjeve qendrore dhe pajisjeve që operojnë kryesisht në periferikë, mund të dallohen ndjeshëm.
PĂ«r nyjĂ«n qendrore, fuqia pĂ«rpunuese renditet si prioritet â kjo sjell nevojĂ«n pĂ«r ftohje tĂ« detyrueshme dhe, si pasojĂ«, zhurmĂ« nga ventilatori. PĂ«r pajisjet periferike, tĂ« cilat zakonisht ndodhen nĂ« zyra dhe ambiente tĂ« banuara, puna me zhurmĂ« tashmĂ« Ă«shtĂ« praktikisht e papranueshme.
NjĂ« aspekt tjetĂ«r interesant Ă«shtĂ« ndarja e porteve. NĂ« pajisjet periferike, Ă«shtĂ« mĂ« pak ose mĂ« shumĂ« e qartĂ« se si do tĂ« pĂ«rdoret dhe sa klientĂ« do tĂ« lidhen. Prandaj, mund tĂ« caktohet njĂ« ndarje rigoroze e porteve pĂ«r WAN, LAN, DMZ, tĂ« realizohet njĂ« lidhje rigoroze me protokollin dhe kĂ«shtu me radhĂ«. NĂ« nyjĂ«n qendrore, njĂ« siguri e tillĂ« nuk ekziston. Shembull, Ă«shtĂ« shtuar njĂ« segment i ri i rrjetit qĂ« kĂ«rkon lidhje pĂ«rmes njĂ« interfaci tĂ« veçantĂ« â dhe si mund tĂ« realizohet kjo? KĂ«tu kĂ«rkohet njĂ« zgjidhje mĂ« universale me mundĂ«sinĂ« e konfigurimit fleksibĂ«l tĂ« interfecave.
Një nuancë e rëndësishme është ngopja e pajisjes me funksione të ndryshme. Natyrisht, qasja ku një njës i vetëm i pajisjes funksionon mirë në një detyrë të vetme ka avantazhet e veta. Por situata më interesante fillon kur duhet të bëni një hap në të majtë, një hap në të djathtë. Natyrisht, mund të blini një pajisje tjetër për çdo detyrë të re. Dhe kështu deri sa të përfundojë buxheti ose vendi në raft.
PĂ«rkundrazi, njĂ« gamĂ« e gjerĂ« funksionesh lejon pĂ«rdorimin e njĂ« pajisjeje pĂ«r zgjidhjen e disa çështjeve. PĂ«r shembull, ZyWALL VPN1000 mbĂ«shtet disa lloje lidhjesh pĂ«rmes VPN, duke pĂ«rfshirĂ« SSL dhe IPsec VPN, si dhe lidhje tĂ« largĂ«ta pĂ«r punonjĂ«sit. Kjo do tĂ« thotĂ« se njĂ« "transport" zgjidh çështjet e lidhjeve midis faqeve dhe klientĂ«ve. Por ka njĂ« "por" kĂ«tu. QĂ« kjo tĂ« funksionojĂ«, Ă«shtĂ« e nevojshme tĂ« ketĂ« kapacitet tĂ« mjaftueshĂ«m nĂ« performancĂ«. PĂ«r shembull, nĂ« rastin e ZyWALL VPN1000, bĂ«rthama harduerike e IPsec VPN ofron performancĂ« tĂ« lartĂ« pĂ«r tunelin VPN, ndĂ«rsa balancimi/redundanca e VPN me algoritmet SHAâ2 dhe IKEv2 siguron njĂ« besueshmĂ«ri dhe siguri tĂ« lartĂ« pĂ«r biznesin.
Në vijim janë disa funksione të dobishme që zgjidhin një ose disa nga drejtimet e përmendura më sipër.
SD-WAN ofron një platformë për menaxhimin cloud, duke përfituar nga menaxhimi i centralizuar të komunikacionit midis vendeve me mundësinë e kontrollit dhe monitorimit të largët. ZyWALL VPN1000 gjithashtu mbështet modalitetin përkatës të funksionit aty ku kërkohen funksione të avancuara të VPN.
Mbështetje për platformat cloud për shërbime kritike. ZyWALL VPN1000 është testuar për përdorim me Microsoft Azure dhe AWS. Përdorimi i pajisjeve të kontrolluara paraprakisht është i preferueshëm për organizatat e çdo niveli, veçanërisht nëse infrastruktura IT përdor një kombinim të rrjetit lokal dhe cloud-it.
Filtrimi i përmbajtjes forcon sigurinë duke bllokuar aksesin në faqe të dëmshme ose të padëshiruara. Parandalon shkarkimin e programeve të dëmshme nga faqe jo të sigurta ose të hakuara. Për ZyWALL VPN1000, licenca vjetore për këtë shërbim është përfshirë menjëherë në paketim.
Gjeo-politet (Geo IP) lejojnë monitorimin e trafikut dhe analizimin e lokacionit të adresave IP, duke refuzuar aksesin nga rajone të panevojshme ose potencialisht të rrezikshme. Licenca vjetore për këtë shërbim gjithashtu përfshihet në paketim kur blini pajisjen.
Menaxhimi i rrjetit të paqëndrueshëm ZyWALL VPN1000 përfshin një kontrollues të rrjetit pa tel, i cili mundëson menaxhimin e deri në 1032 pikave të qasjes nga një ndërfaqe e centralizuar përdoruesi. Bizneset mund të vendosin ose zgjasin rrjetin e menaxhuar Wi-Fi me përpjekje minimale. Vlen të theksohet se numri 1032 është me të vërtetë shumë. Duke marrë parasysh se deri në 10 përdorues mund të lidhin me një pikë qasje, rezultati është një numër mjaft mbresëlënës.
Balancimi dhe rezervimi. Seria VPN mbështet balancimin e ngarkesës dhe rezervimin për disa ndërfaqe të jashtme. Kështu, mund të lidhen disa kanale nga disa ofrues, dukeiu ardhur në ndihmë ndaj problemeve me komunikimin.
Mundësia e rezervimit të pajisjes (Device HA) për një lidhje pa ndërprerje, edhe kur një nga pajisjet dështon. Pa këtë, është e vështirë të sigurohet funksionimi 24/7 me minimal kohë të pezullimit.
Zyxel Device HA Pro punon nĂ« modalitetin active/passive, pĂ«r tĂ« cilin nuk kĂ«rkohet njĂ« procedurĂ« komplekse konfigurimi. Kjo lejon uljen e pragut tĂ« hyrjes dhe fillimin e menjĂ«hershĂ«m tĂ« pĂ«rdorimit tĂ« rezervimit. NĂ« dallim nga active/active, kur administratori i sistemit duhet tĂ« kalojĂ« njĂ« trajnim shtesĂ«, tĂ« dijĂ« si tĂ« konfigurojĂ« ĐŒĐ°ŃŃŃŃŃОзаŃĐžŃ dinamik, tĂ« kuptojĂ« se çfarĂ« janĂ« paketat asimetrike, etj. â konfigurimi i modit active/passive funksionon shumĂ« mĂ« thjeshtĂ« dhe kĂ«rkon mĂ« pak kohĂ«.
Kur përdoret Zyxel Device HA Pro, pajisjet shkëmbejnë sinjale heartbeat përmes një porte të dedikuar. Portet e pajisjeve aktive dhe pasive për heartbeat lidhen përmes një kabllo Ethernet. Pajisja pasive sinkronizon plotësisht informacionin me pajisjen aktive. Në veçanti, ndërmjet pajisjeve sinkronizohen të gjitha seancat, tunelet, llogaritë e përdoruesve. Përveç kësaj, pajisja pasive ruan një kopje rezervë të skedarit të konfigurimit në rast dështimi të pajisjes aktive. Në këtë mënyrë, në rast të dështimit të pajisjes kryesore, kalimi bëhet pa ndjenja.
Duhet theksuar se në sistemet aktive/active endë duhet të rezervoni 20-25% të burimeve sistemore për kalimin gjatë dështimeve. Kur active/passive një pajisje është plotësisht në gjendje rezerve dhe është gati të përpunojë menjëherë trafikun rrjetor dhe të mbështesë funksionimin normal të rrjetit.
Thjesht, duke përdorur pajisjen Zyxel Device HA Pro dhe me një kanal rezervë, biznesi është i mbrojtur nga humbja e lidhjes për shkak të ofruesit si dhe nga problemet që shkakton dështimi i router-it.
Përmbledhje e gjithçkaje të thënë më parë
Për qendër të rrjetit të shpërndarë, është më mirë të përdoren pajisje me disa porta të tepërta (interfaca të lidhjes). Atyre është e dëshirueshme të kenë si RJ45 për thjeshtësi dhe ulje të kostos, ashtu dhe SFP për të zgjedhur midis lidhjes optike dhe çiftit të kthyer.
Kjo pajisje duhet të jetë:
- e fuqishme, e përshtatshme për ndryshime të papritura të ngarkesës;
- me një ndërfaqe të kuptueshme për përdorim;
- me një gamë të pasur, por jo të tepërt të funksioneve të ndërtuara, përfshirë ato që lidhen me sigurinë;
- me mundësi për ndërtimin e skemave të qëndrueshmërisë - dublimin e kanaleve dhe pajisjeve;
- në mbështetje të menaxhimit, në mënyrë që të menaxhohet e gjithë infrastruktura e shpërndarë në formën e një qendre dhe pajisjeve periferike nga një pikë.
- si «kulmi mbi tortĂ«n» â mbĂ«shtetje pĂ«r tendencat moderne si integrimi me burimet cloud dhe tĂ« tjera.
ZyWALL VPN1000 si qendër e rrjetit
Në shikimin e parë të ZyWALL VPN1000, vërehet se Zyxel nuk ka kursyer porte.
Ne kemi:
12 porte RJâ45 (GBE) tĂ« konfigurueshme;
2 porte SFP (GBE) të konfigurueshme;
2 porte USB 3.0 me mbështetje për modemë 3G/4G.

Figura 1. Pamja e përgjithshme e ZyWALL VPN1000.
Duhet theksuar menjĂ«herĂ« â ky pajisje nuk Ă«shtĂ« pĂ«r zyrĂ«n e shtĂ«pisĂ«, kryesisht pĂ«r shkak tĂ« ventilatorĂ«ve produktivĂ«. Ka plot katĂ«r prej tyre.

Figura 2. Pjesa e pasme e ZyWALL VPN1000.
Le të shohim se si duket ndërfaqja.
Duhet tĂ« vihet re njĂ« rrethanĂ« e rĂ«ndĂ«sishme. Ka shumĂ« funksione, dhe nuk Ă«shtĂ« e mundur tĂ« pĂ«rshkruhen tĂ« gjitha nĂ« kuadrin e njĂ« artikulli. Por ajo qĂ« Ă«shtĂ« e mirĂ« nĂ« produktet Zyxel â ka dokumentacion shumĂ« tĂ« detajuar, kryesisht â udhĂ«zuesin e pĂ«rdoruesit (administratorit). Prandaj, pĂ«r tĂ« marrĂ« njĂ« pĂ«rmbledhje tĂ« pasurisĂ« sĂ« funksioneve, le tĂ« kalojmĂ« shpejt pĂ«rmes tabave.
Për default, porta 1 dhe porta 2 janë rezervuar për WAN. Duke filluar nga porta e tretë janë ndërfaqet për rrjetin lokal.
Porta 3 me IP të default 192.168.1.1 është mjaft e përshtatshme për lidhje.
Nisni kabllin patch, hyjmë në adresën dhe mund të shihni dritaren e regjistrimit të përdoruesit në ndërfaqen e webit.
Shënim. Për menaxhim mund të përdorni sistemin e menaxhimit në re SD-WAN.

Figura 3. Dritarja për hyrjen e emrit të përdoruesit dhe fjalëkalimit
Kalohet nĂ« procedurĂ«n e hyrjes sĂ« emrit tĂ« pĂ«rdoruesit dhe fjalĂ«kalimit dhe marrim nĂ« ekran dritaren Dashboard. Siç Ă«shtĂ« e nevojshme pĂ«r Dashboard â maksimumi i informacionit operativ nĂ« çdo copĂ« tĂ« hapĂ«sirĂ«s sĂ« ekranit.

Figura 4. ZyWALL VPN1000 â Dashboard.
Skeda "Konfigurimi i Shpejtë" (Wizards)
Ka dy asistentĂ« nĂ« ndĂ«rfaqe: pĂ«r konfigurimin e WAN dhe konfigurimin e VPN. NĂ« tĂ« vĂ«rtetĂ«, asistenta janĂ« njĂ« gjĂ« e mirĂ«, lejojnĂ« tĂ« bĂ«ni konfigurime tĂ« modeluara pa pasur pĂ«rvojĂ« me pajisjen. Dhe pĂ«r ata qĂ« duan mĂ« shumĂ«, siç Ă«shtĂ« thĂ«nĂ« mĂ« sipĂ«r â ekziston dokumentacion i detajuar.

Figura 5. Skeda "Konfigurimi i Shpejtë".
Skeda Monitorimi
Duket se inxhinierët nga Zyxel kanë vendosur të veprojnë sipas parimit: monitorojmë gjithçka që është e mundur. Natyrisht, për një pajisje që luan rolin e nyjës qendrore, kontrolli total nuk do të dëmtonte.
Madje, duke zgjatur të gjitha pikat në panelin anësor, bëhet e qartë pasuria e zgjedhjeve.

Figura 6. Skeda e Monitorimit me nënkatet e zgjeruara.
Skeda e Konfiguracionit
Këtu pasuria e funksioneve është edhe më e dukshme.
Për shembull, menaxhimi i porteve të pajisjes është shumë estetikisht i dizajnuar.

Figura 7. Skeda e Konfiguracionit me nënkatet e zgjeruara.
Skeda e Shërbimit
Përfshin nënkatet për përditësimin e firmware-it, diagnostikimin, shikimin e rregullave të rrugëzimit dhe fikjen.
Këto funksione janë ndihmëse dhe, në një masë të caktuar, janë prezente në pothuajse çdo pajisje rrjeti.

Figura 8. Skeda e Shërbimit me nënkatet e zgjeruara.
Karakteristikat krahasuese
Rishikimi ynë do të ishte i paplotë pa krahasimin me modelet e tjera.
Më poshtë është tabela e modeleve të afërta me ZyWALL VPN1000 dhe lista e funksioneve për krahasim.
Tabela 1. Krahasimi i ZyWALL VPN1000 me modelet e tjera.

Shpjegimet për tabelën 1:
*1: Licenca është e nevojshme
*2: Low Touch Provision: administratori duhet së pari të konfigurojë pajisjen lokalish para ZTP.
*3: në bazë të seancës: DPS do të aplikohet vetëm për seancën e re; kjo nuk do të ndikojë në seancën aktuale.
Siç e shohim, nĂ« disa aspekte, homologĂ«t po e pĂ«rmbushin heroi i shqyrtimit tonĂ«, pĂ«r shembull, Fortinet FGâ100E gjithashtu ka optimizim tĂ« integruar WAN, ndĂ«rsa Meraki MX100 ka funksionin e integruar AutoVPN (site-to-site), por nĂ« pĂ«rgjithĂ«si, nĂ« tĂ« gjithĂ« grupin e funksioneve, ZyWALL VPN1000 padyshim lider.
Rekomandime për zgjedhjen e pajisjeve për nyjën qendrore (jo vetëm Zyxel)
Kur zgjidhni pajisje për organizimin e nyjës qendrore të një rrjeti të ndarë me shumë degë, duhet të orientoheni nga një sërë parametrash: mundësitë teknike, lehtësia e menaxhimit, siguria dhe qëndrushmëria.
Një gamë e gjerë funksionesh, një numër i madh portesh fizike me mundësi të përshtatjeve fleksibël: WAN, LAN, DMZ dhe disa funksione të tjera të këndshme, si kontroleri i menaxhimit të pikave të aksesit, lejojnë të mbyllin shumë detyra në një herë.
Një rol të rëndësishëm luajnë dokumentacioni dhe ndërfaqja e lehtë e menaxhimit.
Duke pasur në dorë këto, që duket se janë gjëra të thjeshta, nuk është aq e vështirë të krijosh infrastrukturat rrjetore që mbulojnë vende dhe lokacione të ndryshme, ndërsa përdorimi i SD-WAN në cloud e bën këtë sa më fleksibël dhe të sigurt.
Linqe të dobishme
Burimi: habr.com
