Merimanga për rrjetin ose nyja qendrore e një rrjeti të shpërndarë

Merimanga për rrjetin ose nyja qendrore e një rrjeti të shpërndarë
Çfarë të keni parasysh kur zgjidhni një router VPN për një rrjet të shpërndarë? Dhe cilat funksione duhet të ketë? Ky është qëllimi i shqyrtimit tonë të ZyWALL VPN1000

Hyrje

Derisa deri më tani shumica e publikimeve tona ishin të fokusuar në pajisjet më të vogla VPN për akses në rrjet nga objektet periferike. Për shembull, për lidhjen e degëve të ndryshme me selinë qendrore, aksesin në Internet të kompanive të vogla të pavarura, ose madje edhe shtëpizave private. Tani është koha të flasim për një qendër për një rrjet të shpërndarë.

E qartë është se ndërtimi i një rrjeti modern për një ndërmarrje të madhe vetëm mbi pajisje ekonomike nuk është i mundur. Po ashtu, të organizosh një shërbim në re për ofrimin e shërbimeve për konsumatorët — ashtu si nuk është e mundur. Diku duhet të vendoset pajisja që mund të shërbejë një numër të madh klientësh njëkohësisht. Këtë herë do të flasim për një pajisje të tillë — Zyxel VPN1000.

Dhe për pjesëmarrësit e mëdhenj e të vegjël të shkëmbimit të informacionit, mund të identifikohen kritere sipas të cilave vlerësohet përshtatshmëria e pajisjeve për zgjidhjen e problemit.

Më poshtë janë disa nga ato kryesore:

  • mundësitë teknike dhe funksionale;
  • menaxhimi;
  • siguria;
  • qëndrueshmëri.

Është e vështirë të ndash se çfarë është më e rëndësishme dhe çfarë mund të anashkalohet. Duhet gjithçka. Nëse pajisja nuk arrin të përmbushë ndonjë kriter të caktuar — kjo mund të sjellë probleme në të ardhmen.

Megjithatë, disa tipare të pajisjeve, të destinuara për të siguruar funksionimin e nyjeve qendrore dhe pajisjeve që operojnë kryesisht në periferikë, mund të dallohen ndjeshëm.

Për nyjën qendrore, fuqia përpunuese renditet si prioritet — kjo sjell nevojën për ftohje të detyrueshme dhe, si pasojë, zhurmë nga ventilatori. Për pajisjet periferike, të cilat zakonisht ndodhen në zyra dhe ambiente të banuara, puna me zhurmë tashmë është praktikisht e papranueshme.

Një aspekt tjetër interesant është ndarja e porteve. Në pajisjet periferike, është më pak ose më shumë e qartë se si do të përdoret dhe sa klientë do të lidhen. Prandaj, mund të caktohet një ndarje rigoroze e porteve për WAN, LAN, DMZ, të realizohet një lidhje rigoroze me protokollin dhe kështu me radhë. Në nyjën qendrore, një siguri e tillë nuk ekziston. Shembull, është shtuar një segment i ri i rrjetit që kërkon lidhje përmes një interfaci të veçantë — dhe si mund të realizohet kjo? Këtu kërkohet një zgjidhje më universale me mundësinë e konfigurimit fleksibël të interfecave.

Një nuancë e rëndësishme është ngopja e pajisjes me funksione të ndryshme. Natyrisht, qasja ku një njës i vetëm i pajisjes funksionon mirë në një detyrë të vetme ka avantazhet e veta. Por situata më interesante fillon kur duhet të bëni një hap në të majtë, një hap në të djathtë. Natyrisht, mund të blini një pajisje tjetër për çdo detyrë të re. Dhe kështu deri sa të përfundojë buxheti ose vendi në raft.

Përkundrazi, një gamë e gjerë funksionesh lejon përdorimin e një pajisjeje për zgjidhjen e disa çështjeve. Për shembull, ZyWALL VPN1000 mbështet disa lloje lidhjesh përmes VPN, duke përfshirë SSL dhe IPsec VPN, si dhe lidhje të largëta për punonjësit. Kjo do të thotë se një "transport" zgjidh çështjet e lidhjeve midis faqeve dhe klientëve. Por ka një "por" këtu. Që kjo të funksionojë, është e nevojshme të ketë kapacitet të mjaftueshëm në performancë. Për shembull, në rastin e ZyWALL VPN1000, bërthama harduerike e IPsec VPN ofron performancë të lartë për tunelin VPN, ndërsa balancimi/redundanca e VPN me algoritmet SHA‑2 dhe IKEv2 siguron një besueshmëri dhe siguri të lartë për biznesin.

Në vijim janë disa funksione të dobishme që zgjidhin një ose disa nga drejtimet e përmendura më sipër.

SD-WAN ofron një platformë për menaxhimin cloud, duke përfituar nga menaxhimi i centralizuar të komunikacionit midis vendeve me mundësinë e kontrollit dhe monitorimit të largët. ZyWALL VPN1000 gjithashtu mbështet modalitetin përkatës të funksionit aty ku kërkohen funksione të avancuara të VPN.

Mbështetje për platformat cloud për shërbime kritike. ZyWALL VPN1000 është testuar për përdorim me Microsoft Azure dhe AWS. Përdorimi i pajisjeve të kontrolluara paraprakisht është i preferueshëm për organizatat e çdo niveli, veçanërisht nëse infrastruktura IT përdor një kombinim të rrjetit lokal dhe cloud-it.

Filtrimi i përmbajtjes forcon sigurinë duke bllokuar aksesin në faqe të dëmshme ose të padëshiruara. Parandalon shkarkimin e programeve të dëmshme nga faqe jo të sigurta ose të hakuara. Për ZyWALL VPN1000, licenca vjetore për këtë shërbim është përfshirë menjëherë në paketim.

Gjeo-politet (Geo IP) lejojnë monitorimin e trafikut dhe analizimin e lokacionit të adresave IP, duke refuzuar aksesin nga rajone të panevojshme ose potencialisht të rrezikshme. Licenca vjetore për këtë shërbim gjithashtu përfshihet në paketim kur blini pajisjen.

Menaxhimi i rrjetit të paqëndrueshëm ZyWALL VPN1000 përfshin një kontrollues të rrjetit pa tel, i cili mundëson menaxhimin e deri në 1032 pikave të qasjes nga një ndërfaqe e centralizuar përdoruesi. Bizneset mund të vendosin ose zgjasin rrjetin e menaxhuar Wi-Fi me përpjekje minimale. Vlen të theksohet se numri 1032 është me të vërtetë shumë. Duke marrë parasysh se deri në 10 përdorues mund të lidhin me një pikë qasje, rezultati është një numër mjaft mbresëlënës.

Balancimi dhe rezervimi. Seria VPN mbështet balancimin e ngarkesës dhe rezervimin për disa ndërfaqe të jashtme. Kështu, mund të lidhen disa kanale nga disa ofrues, dukeiu ardhur në ndihmë ndaj problemeve me komunikimin.

Mundësia e rezervimit të pajisjes (Device HA) për një lidhje pa ndërprerje, edhe kur një nga pajisjet dështon. Pa këtë, është e vështirë të sigurohet funksionimi 24/7 me minimal kohë të pezullimit.

Zyxel Device HA Pro punon në modalitetin active/passive, për të cilin nuk kërkohet një procedurë komplekse konfigurimi. Kjo lejon uljen e pragut të hyrjes dhe fillimin e menjëhershëm të përdorimit të rezervimit. Në dallim nga active/active, kur administratori i sistemit duhet të kalojë një trajnim shtesë, të dijë si të konfigurojë маршрутизацию dinamik, të kuptojë se çfarë janë paketat asimetrike, etj. — konfigurimi i modit active/passive funksionon shumë më thjeshtë dhe kërkon më pak kohë.

Kur përdoret Zyxel Device HA Pro, pajisjet shkëmbejnë sinjale heartbeat përmes një porte të dedikuar. Portet e pajisjeve aktive dhe pasive për heartbeat lidhen përmes një kabllo Ethernet. Pajisja pasive sinkronizon plotësisht informacionin me pajisjen aktive. Në veçanti, ndërmjet pajisjeve sinkronizohen të gjitha seancat, tunelet, llogaritë e përdoruesve. Përveç kësaj, pajisja pasive ruan një kopje rezervë të skedarit të konfigurimit në rast dështimi të pajisjes aktive. Në këtë mënyrë, në rast të dështimit të pajisjes kryesore, kalimi bëhet pa ndjenja.

Duhet theksuar se në sistemet aktive/active endë duhet të rezervoni 20-25% të burimeve sistemore për kalimin gjatë dështimeve. Kur active/passive një pajisje është plotësisht në gjendje rezerve dhe është gati të përpunojë menjëherë trafikun rrjetor dhe të mbështesë funksionimin normal të rrjetit.

Thjesht, duke përdorur pajisjen Zyxel Device HA Pro dhe me një kanal rezervë, biznesi është i mbrojtur nga humbja e lidhjes për shkak të ofruesit si dhe nga problemet që shkakton dështimi i router-it.

Përmbledhje e gjithçkaje të thënë më parë

Për qendër të rrjetit të shpërndarë, është më mirë të përdoren pajisje me disa porta të tepërta (interfaca të lidhjes). Atyre është e dëshirueshme të kenë si RJ45 për thjeshtësi dhe ulje të kostos, ashtu dhe SFP për të zgjedhur midis lidhjes optike dhe çiftit të kthyer.

Kjo pajisje duhet të jetë:

  • e fuqishme, e përshtatshme për ndryshime të papritura të ngarkesës;
  • me një ndërfaqe të kuptueshme për përdorim;
  • me një gamë të pasur, por jo të tepërt të funksioneve të ndërtuara, përfshirë ato që lidhen me sigurinë;
  • me mundësi për ndërtimin e skemave të qëndrueshmërisë - dublimin e kanaleve dhe pajisjeve;
  • në mbështetje të menaxhimit, në mënyrë që të menaxhohet e gjithë infrastruktura e shpërndarë në formën e një qendre dhe pajisjeve periferike nga një pikë.
  • si «kulmi mbi tortën» — mbështetje për tendencat moderne si integrimi me burimet cloud dhe të tjera.

ZyWALL VPN1000 si qendër e rrjetit

Në shikimin e parë të ZyWALL VPN1000, vërehet se Zyxel nuk ka kursyer porte.

Ne kemi:

  • 12 porte RJ‑45 (GBE) të konfigurueshme;

  • 2 porte SFP (GBE) të konfigurueshme;

  • 2 porte USB 3.0 me mbështetje për modemë 3G/4G.

Merimanga për rrjetin ose nyja qendrore e një rrjeti të shpërndarë
Figura 1. Pamja e përgjithshme e ZyWALL VPN1000.

Duhet theksuar menjëherë — ky pajisje nuk është për zyrën e shtëpisë, kryesisht për shkak të ventilatorëve produktivë. Ka plot katër prej tyre.

Merimanga për rrjetin ose nyja qendrore e një rrjeti të shpërndarë
Figura 2. Pjesa e pasme e ZyWALL VPN1000.

Le të shohim se si duket ndërfaqja.

Duhet të vihet re një rrethanë e rëndësishme. Ka shumë funksione, dhe nuk është e mundur të përshkruhen të gjitha në kuadrin e një artikulli. Por ajo që është e mirë në produktet Zyxel — ka dokumentacion shumë të detajuar, kryesisht — udhëzuesin e përdoruesit (administratorit). Prandaj, për të marrë një përmbledhje të pasurisë së funksioneve, le të kalojmë shpejt përmes tabave.

Për default, porta 1 dhe porta 2 janë rezervuar për WAN. Duke filluar nga porta e tretë janë ndërfaqet për rrjetin lokal.

Porta 3 me IP të default 192.168.1.1 është mjaft e përshtatshme për lidhje.

Nisni kabllin patch, hyjmë në adresën https://192.168.1.1 dhe mund të shihni dritaren e regjistrimit të përdoruesit në ndërfaqen e webit.

Shënim. Për menaxhim mund të përdorni sistemin e menaxhimit në re SD-WAN.

Merimanga për rrjetin ose nyja qendrore e një rrjeti të shpërndarë
Figura 3. Dritarja për hyrjen e emrit të përdoruesit dhe fjalëkalimit

Kalohet në procedurën e hyrjes së emrit të përdoruesit dhe fjalëkalimit dhe marrim në ekran dritaren Dashboard. Siç është e nevojshme për Dashboard — maksimumi i informacionit operativ në çdo copë të hapësirës së ekranit.

Merimanga për rrjetin ose nyja qendrore e një rrjeti të shpërndarë
Figura 4. ZyWALL VPN1000 — Dashboard.

Skeda "Konfigurimi i Shpejtë" (Wizards)

Ka dy asistentë në ndërfaqe: për konfigurimin e WAN dhe konfigurimin e VPN. Në të vërtetë, asistenta janë një gjë e mirë, lejojnë të bëni konfigurime të modeluara pa pasur përvojë me pajisjen. Dhe për ata që duan më shumë, siç është thënë më sipër — ekziston dokumentacion i detajuar.

Merimanga për rrjetin ose nyja qendrore e një rrjeti të shpërndarë
Figura 5. Skeda "Konfigurimi i Shpejtë".

Skeda Monitorimi

Duket se inxhinierët nga Zyxel kanë vendosur të veprojnë sipas parimit: monitorojmë gjithçka që është e mundur. Natyrisht, për një pajisje që luan rolin e nyjës qendrore, kontrolli total nuk do të dëmtonte.

Madje, duke zgjatur të gjitha pikat në panelin anësor, bëhet e qartë pasuria e zgjedhjeve.

Merimanga për rrjetin ose nyja qendrore e një rrjeti të shpërndarë
Figura 6. Skeda e Monitorimit me nënkatet e zgjeruara.

Skeda e Konfiguracionit

Këtu pasuria e funksioneve është edhe më e dukshme.

Për shembull, menaxhimi i porteve të pajisjes është shumë estetikisht i dizajnuar.

Merimanga për rrjetin ose nyja qendrore e një rrjeti të shpërndarë
Figura 7. Skeda e Konfiguracionit me nënkatet e zgjeruara.

Skeda e Shërbimit

Përfshin nënkatet për përditësimin e firmware-it, diagnostikimin, shikimin e rregullave të rrugëzimit dhe fikjen.

Këto funksione janë ndihmëse dhe, në një masë të caktuar, janë prezente në pothuajse çdo pajisje rrjeti.

Merimanga për rrjetin ose nyja qendrore e një rrjeti të shpërndarë
Figura 8. Skeda e Shërbimit me nënkatet e zgjeruara.

Karakteristikat krahasuese

Rishikimi ynë do të ishte i paplotë pa krahasimin me modelet e tjera.

Më poshtë është tabela e modeleve të afërta me ZyWALL VPN1000 dhe lista e funksioneve për krahasim.

Tabela 1. Krahasimi i ZyWALL VPN1000 me modelet e tjera.

Merimanga për rrjetin ose nyja qendrore e një rrjeti të shpërndarë

Shpjegimet për tabelën 1:

*1: Licenca është e nevojshme

*2: Low Touch Provision: administratori duhet së pari të konfigurojë pajisjen lokalish para ZTP.

*3: në bazë të seancës: DPS do të aplikohet vetëm për seancën e re; kjo nuk do të ndikojë në seancën aktuale.

Siç e shohim, në disa aspekte, homologët po e përmbushin heroi i shqyrtimit tonë, për shembull, Fortinet FG‑100E gjithashtu ka optimizim të integruar WAN, ndërsa Meraki MX100 ka funksionin e integruar AutoVPN (site-to-site), por në përgjithësi, në të gjithë grupin e funksioneve, ZyWALL VPN1000 padyshim lider.

Rekomandime për zgjedhjen e pajisjeve për nyjën qendrore (jo vetëm Zyxel)

Kur zgjidhni pajisje për organizimin e nyjës qendrore të një rrjeti të ndarë me shumë degë, duhet të orientoheni nga një sërë parametrash: mundësitë teknike, lehtësia e menaxhimit, siguria dhe qëndrushmëria.

Një gamë e gjerë funksionesh, një numër i madh portesh fizike me mundësi të përshtatjeve fleksibël: WAN, LAN, DMZ dhe disa funksione të tjera të këndshme, si kontroleri i menaxhimit të pikave të aksesit, lejojnë të mbyllin shumë detyra në një herë.

Një rol të rëndësishëm luajnë dokumentacioni dhe ndërfaqja e lehtë e menaxhimit.

Duke pasur në dorë këto, që duket se janë gjëra të thjeshta, nuk është aq e vështirë të krijosh infrastrukturat rrjetore që mbulojnë vende dhe lokacione të ndryshme, ndërsa përdorimi i SD-WAN në cloud e bën këtë sa më fleksibël dhe të sigurt.

Linqe të dobishme

Analiza e tregut SD-WAN: cilat zgjidhje ekzistojnë dhe kujt i nevojiten ato

Pajisja Zyxel Device HA Pro rrit qëndrueshmërinë e rrjetit

Përdorimi i funksionit GeoIP në portat e sigurimit të serisë ATP/VPN/Zywall/USG

Çfarë do të mbetet në server?

Dy në një, ose migrimi i kontrolluesit të pikës së aksesit në një derë

Grupi në Telegram Zyxel për specialistë

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster