Ndërtimi i infrastrukturës rrjete në bazë të Nebula. Pjesa 1 - detyrat dhe zgjidhjet

Ndërtimi i infrastrukturës rrjete në bazë të Nebula. Pjesa 1 - detyrat dhe zgjidhjet
Ky artikull do të flasë për problemet e organizimit të infrastrukturës rrjetore në mënyrë tradicionale dhe për metodat e zgjidhjes së këtyre problemeve përmes teknologjive të cloud.

Për informacion. Nebula është një mjedis SaaS për mbështetje të largët të infrastrukturës rrjetore. Të gjithë pajisjet që mbështesin Nebula menaxhohen nga cloud përmes një lidhjeje të sigurt. Mund të menaxhoni një infrastrukturë rrjetore të madhe të shpërndarë nga një qendër e vetme, pa shpenzuar përpjekje për ta krijuar atë.

Për çfarë është një shërbim tjetër cloud?

Problemi kryesor kur punoni me infrastrukturën rrjetore është jo projektimi i rrjetit dhe blerja e pajisjeve, dhe edhe montimi në raft, por gjithçka tjetër që duhet bërë më pas me këtë rrjet.

Rrjeti i ri - shqetësimet e vjetra

Kur vendoset në funksion një nyje të re rrjeti pas montimit dhe lidhjes së pajisjeve, fillon konfigurimi fillestar. Nga pikëpamja e 'shefave të lartë' - nuk ka asgjë të komplikuar: 'Merrni dokumentacionin punues për projektin dhe filloni të konfiguroheni...' Kjo tingëllon kaq mirë kur të gjitha elementet rrjetore ndodhen në një Qendra të të Dhënave. Nëse ato janë shpërndarë në filialet, nis një dhimbje koke për të siguruar aksesin e largët. Kështu, krijohet një cikël i mbytur: për të marrë akses të largët përmes rrjetit, duhet të konfigurohet pajisja rrjetore, dhe për këtë nevojitet akses në rrjet...

Kalon tĂ« krijosh skema tĂ« ndryshme pĂ«r tĂ« dalĂ« nga ky ngĂ«rç i pĂ«rshkruar mĂ« sipĂ«r. PĂ«r shembull, njĂ« laptop me akses nĂ« Internet pĂ«rmes njĂ« modemi USB 4G lidhet me njĂ« rrjet nĂ« konfigurim pĂ«rmes njĂ« kablli patch. NĂ« kĂ«tĂ« laptop ngrihet njĂ« klient VPN, dhe pĂ«rmes tij, administratori i rrjetit nga qendra pĂ«rpiqet tĂ« marrĂ« akses nĂ« rrjetin e фОлОalit. Skema nuk Ă«shtĂ« mĂ« e qarta - madje nĂ«se sjell njĂ« laptop me VPN tĂ« parakonfiguruar nĂ« vendin e largĂ«t dhe i kĂ«rkon atij ta ndizet, nuk Ă«shtĂ« aspak e sigurt qĂ« gjithçka do tĂ« funksionojĂ« nga hera e parĂ«. Sidomos nĂ«se bĂ«het fjalĂ« pĂ«r njĂ« rajon tjetĂ«r me njĂ« ofrues tĂ« ndryshĂ«m.

Pra, mënyra më e besueshme është të mbash një specialist të mirë 'në anën tjetër të telit', i cili mund të konfigurojë pjesën e tij sipas projektit. Nëse një i tillë nuk ka në stafin e filialit, mbeten opsione: ose outsourcing, ose dërgesa.

Na nevojitet një sistem monitorimi. Duhet të instalohet, konfigurohet dhe të mbahen (të paktën të monitorohet gjendja e diskut dhe të bëhen kopje rezervë në mënyrë të rregullt). Dhe që nuk di asgjë për pajisjet tona derisa t'i thamë ne. Për këtë, duhen specifikuar konfigurimet për të gjitha njësitë e pajisjeve dhe të monitorohet rregullësisht saktësia e shënimeve.

ËshtĂ« fantastike kur nĂ« stafin e kompanisĂ« Ă«shtĂ« njĂ« "njeri-orkestĂ«r", i cili, pĂ«rveç njohurive tĂ« veçanta si administrator rrjeti, di tĂ« punojĂ« me Zabbix ose me ndonjĂ« sistem tĂ« ngjashĂ«m. NĂ« tĂ« kundĂ«rt, duhet tĂ« punĂ«sojmĂ« njĂ« person tjetĂ«r ose ta japim nĂ« outsourcing.

ShĂ«nim. Gabimet mĂ« tĂ« mĂ«dha fillojnĂ« me fjalĂ«t: "ÇfarĂ« ka pĂ«r tĂ« konfiguruar kĂ«tĂ« Zabbix (Nagios, OpenView, etj.)? UnĂ« tani do ta ngre shpejt dhe Ă«shtĂ« gati!"

Nga implementimi në eksplotim

Le të shqyrtojmë një rast konkret.

Kemi marrë një mesazh shqetësues se një pikë qasje WiFi nuk po përgjigjet diku.

Ku ndodhet ajo?

Natyrisht, një administrator i mirë rrjeti ka një përgatitje personale, ku është gjithçka e shkruar. Pyetjet lindin kur duhet të ndajnë këtë informacion. Për shembull, është urgjente të dërgohet një mesazh për të zbuluar në vend, dhe për këtë është e nevojshme të jepni diçka si: "Pika e qasjes në qendër biznesi në rrugën e Ndërtuesve, numer 1, në katin e 3-të, zyra N 301 pranë derës hyrëse nën tavane."

Supozoni se kemi fat dhe pika e qasjes Ă«shtĂ« e ushqyer pĂ«rmes PoE, dhe switchi lejon ta rinisĂ«sh atĂ« nga distanca. Nuk Ă«shtĂ« e nevojshme tĂ« shkojmĂ«, por na nevojitet akses i largĂ«t nĂ« switch. Duhet tĂ« konfigurojmĂ« port forwarding pĂ«rmes PAT nĂ« router, ta kuptojmĂ« VLAN-in pĂ«r lidhje nga jashtĂ« e kĂ«shtu me radhĂ«. ËshtĂ« mirĂ« qĂ« gjithçka tĂ« jetĂ« e konfiguruar paraprakisht. Puna, ndoshta, nuk Ă«shtĂ« e komplikuar, por duhet bĂ«rĂ«.

Pra, kemi rinisur pikën për ushqim. Nuk ndihmoi?

Supozoni se diçka nuk është në rregull me pajisjen harduerike. Tani po kërkojmë informacionin mbi garancinë, fillimin e eksplotimit dhe detaje të tjera që na interesojnë.

Të flasim për WiFi. Përdorimi i një varianti shtëpiak WPA2-PSK, ku një çelës përdoret për të gjitha pajisjet, nuk rekomandohet në mjedisin korporativ. Së pari, një çelës për të gjithë është thjesht i pasigurt, së dyti, kur një punonjës largon, duhet të ndryshohet ky çelës i ortak dhe të përshtaten përsëri të gjitha pajisjet për të gjithë përdoruesit. Për të shmangur këto bezdia, ekziston WPA2-Enterprise me autentifikim individual për çdo përdorues. Por për këtë nevojitet një server RADIUS - një njësi tjetër infrastrukturore që duhet të kontrollohet, të bëhen kopje rezervë etj.

Kujdes, në çdo hap, qoftë në implementim apo përdorim, ne përdorëm sisteme mbështetëse. Kjo përfshin një laptop me daljen në Internet nga një burim i jashtëm, sistemin e monitorimit, bazën për informacion rreth pajisjeve dhe RADIUS si sistem autentifikimi. Përveç pajisjeve rrjetërore, duhet të mbahen gjithashtu shërbime të jashtme.

NĂ« raste tĂ« tilla, mund tĂ« dĂ«gjoni kĂ«shillĂ«n: "Çojeni nĂ« cloud dhe mos u mundoni". Sigurisht, ka Zabbix nĂ« cloud, ndoshta ndonjĂ« vend ka RADIUS nĂ« cloud, dhe madje njĂ« bazĂ« tĂ« dhĂ«nash nĂ« cloud pĂ«r tĂ« mbajtur njĂ« listĂ« pajisjesh. Problemi Ă«shtĂ« se kjo nuk nevojitet veçmas, por "nĂ« njĂ« shishe tĂ« vetme". Dhe pĂ«rherĂ« ngrihen pyetje rreth organizimit tĂ« aksesit, konfigurimit fillestar tĂ« pajisjeve, sigurisĂ« dhe shumĂ« tĂ« tjera.

Si duket kur përdorim Nebula?

Sigurisht, në fillim "cloud" nuk di asgjë për planet tona, as për pajisjet e blera.

Fillimisht krijohet profili i organizatës. Kjo do të thotë se e gjithë infrastruktura: selia dhe filialet tani regjistrohen në cloud. Shënohen të dhënat, krijohen llogari për delegimin e autorizimeve.

Regjistrimi i pajisjeve të përdorura në cloud mund të bëhet në dy mënyra: në mënyrë tradicionale - duke shkruar numrin seri gjatë plotësimit të formularit në web ose duke skanuar një kod QR me një telefon celular. Gjithçka që nevojitet për mënyrën e dytë është një smartphone me kamerë dhe qasje në Internet, përfshirë përmes një ofruesi celular.

Sigurisht, infrastruktura e nevojshme për ruajtjen e informacionit, si të dhënat e përdoruesve, ashtu edhe konfigurimet, ofrohet nga Zyxel Nebula.

Ndërtimi i infrastrukturës rrjete në bazë të Nebula. Pjesa 1 - detyrat dhe zgjidhjet
Figurë 1. Raporti i sigurisë së Nebula Control Center.

ÇfarĂ« ndodhi me konfigurimin e aksesit? Hapjen e porteve, kalimin e trafikut pĂ«rmes portit tĂ« pranuar, tĂ« gjitha ato qĂ« administratorĂ«t e sigurisĂ« i quajnĂ« me dashuri: "tĂ« gĂ«rmojnĂ« vrima"? FatmirĂ«sisht, nuk Ă«shtĂ« e nevojshme tĂ« bĂ«ni asgjĂ« prej kĂ«saj. Pajisjet nĂ«n menaxhimin e Nebula vendosin njĂ« lidhje dalĂ«se. Dhe administratori lidhet me re, jo me njĂ« pajisje tĂ« veçantĂ«. Nebula vepron si ndĂ«rmjetĂ«s midis dy lidhjeve: me pajisjen dhe me kompjuterin e administratorit tĂ« rrjetit. Kjo do tĂ« thotĂ« se hapi i thirrjes sĂ« administratorit pĂ«r tĂ« ardhur mund tĂ« reduktohet nĂ« minimum ose tĂ« anulohet krejtĂ«sisht. Dhe asnjĂ« "vrimĂ«" shtesĂ« nĂ« firewall.

Por çfarë është për serverin RADUIS? Sepse nevojitet ndonjë autentifikim qendror!

Dhe këto funksione gjithashtu marrë përsipër nga Nebula. Autentifikimi i llogarive për akses në pajisje realizohet përmes një baze të dhënash të mbrojtur. Kjo e bën shumë më të lehtë delegimin ose tërheqjen e të drejtave për menaxhimin e sistemit. Duhet të transferoni të drejtat - krijoni një përdorues, caktoni një rol. Duhet të merrni prapa të drejtat - kryeni veprat e kundërta.

Vlen të theksohet WPA2-Enterprise, për të cilin nevojitet një shërbim i veçantë autentifikimi. Zyxel Nebula ka një analog të vetin - DPPSK, i cili lejon përdorimin e WPA2-PSK me një çelës unik për çdo përdorues.

Pyetje "të pakëndshme"

Më poshtë do të përpiqemi të japim përgjigje për pyetjet më të vështira që shpesh bëhen gjatë hyrjes në shërbimin e re.

A është vërtet e sigurt?

Në çdo delegim të kontrollit dhe menaxhimit për të siguruar sigurinë, dy faktorë luajnë një rol të rëndësishëm: anonimizimi dhe enkriptimi.

Përdorimi i enkriptimit për të mbrojtur trafikun nga sytë e huaj - këtë lexuesit e njohin më shumë ose më pak.

Anonimizimi fsheh nga stafi i ofruesit të re informacionin për pronarin dhe burimin. Informacioni personal eliminohet, dhe regjistrimeve u caktohet një identifikues "pa fytyrë". As zhvilluesi i softuerit të re, as administratori që menaxhon sistemin e re - nuk mund të dinë pronarin e kërkesave. "Nga erdhi kjo? Kush do të interesohej?", - pyetje të tilla do të mbeten pa përgjigje. Mungesa e të dhënave për pronarin dhe burimin e bën të kotë përshtypjen.

NĂ«se e krahasojmĂ« kĂ«tĂ« qasje me praktikĂ«n tradicionale tĂ« jashtazgjedhjes sĂ« shĂ«rbimeve apo punĂ«simit tĂ« njĂ« administratori tĂ« pĂ«rkohshĂ«m — Ă«shtĂ« e qartĂ« se teknologjitĂ« e ĐŸĐ±Đ»Đ°Đșа janĂ« mĂ« tĂ« sigurta. NjĂ« specialist IT qĂ« punon pĂ«rkohĂ«sisht e di mjaftueshĂ«m pĂ«r organizatĂ«n qĂ« ndihmon dhe mund tĂ« shkaktojĂ« dĂ«me tĂ« konsiderueshme nĂ« aspektin e sigurisĂ«, qoftĂ« me vullnetin e tij apo pa tĂ«. Duhet gjithashtu tĂ« zgjidhet çështja e shkarkimit ose pĂ«rfundimit tĂ« kontratĂ«s. NdonjĂ«herĂ«, pĂ«rveç bllokimit ose fshirjes sĂ« llogarisĂ«, kjo sjell ndryshimin global tĂ« fjalĂ«kalimeve pĂ«r qasje nĂ« shĂ«rbime, si dhe auditi i tĂ« gjitha burimeve pĂ«r pika hyrjeje tĂ« "harxhura" dhe "keqkuptime" tĂ« mundshme.

Sa më e shtrenjtë ose më e lirë është Nebula sesa një administrator i përkohshëm?

Dita e krahasimit është gjithçka. Funksionet bazë të Nebula janë në dispozicion falas. Në të vërtetë, çfarë mund të jetë më lirë?

Natyrisht, nuk mund tĂ« kalojmĂ« pa njĂ« administrator rrjeti apo njĂ« person qĂ« e zĂ«vendĂ«son atĂ«. Çështja Ă«shtĂ« numri i njerĂ«zve, specializimi i tyre dhe shpĂ«rndarja nĂ« lokacione.

Sa i pĂ«rket shĂ«rbimit tĂ« paguar tĂ« zgjeruar, tĂ« bĂ«sh pyetje tĂ« drejtpĂ«rdrejta: mĂ« e shtrenjtĂ« apo mĂ« e lirĂ« — kjo qasje gjithmonĂ« do tĂ« jetĂ« e pasaktĂ« dhe njĂ«anshme. MĂ« e saktĂ« do tĂ« ishte tĂ« krahasosh njĂ« numĂ«r faktorĂ«sh, duke filluar nga paratĂ« pĂ«r pagesĂ«n e specialistĂ«ve konkretĂ« deri te shpenzimet pĂ«r sigurimin e bashkĂ«punimit tĂ« tyre me njĂ« organizatĂ« kontraktore ose individ: kontrolli i cilĂ«sisĂ« sĂ« pĂ«rmbushjes, hartimi i dokumentacionit, mbajtja e nivelit tĂ« sigurisĂ« dhe kĂ«shtu me radhĂ«.

Nëse flasim për përfitimet ose jo nga blerja e paketës së paguar të shërbimeve (Pro-Pack), përgjigjja e përafërt mund të tingëllojë kështu: nëse organizata është e vogël, mund të kaloni me versionin bazik, nëse organizata po rritet, atëherë ka kuptim të mendohet për Pro-Pack. Dallimi midis verzioneve Zyxel Nebula mund të shikohet në tabelën 1.

Tabela 1. Dallimet midis grupeve të funksioneve të versionit bazik dhe versionit Pro-Pack për Nebula.

Ndërtimi i infrastrukturës rrjete në bazë të Nebula. Pjesa 1 - detyrat dhe zgjidhjet

Kjo përfshin raportimin e zgjeruar, auditin e përdoruesve, klonimin e konfiguracionit dhe shumë më tepër.

E çfarë ndodh me mbrojtjen e trafikut?

Nebula përdor protokollin NETCONF për të siguruar sigurinë në punën me pajisjet e rrjetit.

NETCONF mund të punojë mbi disa protokolle transporti:

NĂ«se e krahasojmĂ« NETCONF me metoda tĂ« tjera, pĂ«r shembull, menaxhimi pĂ«rmes SNMP — duhet tĂ« theksojmĂ« se NETCONF mbĂ«shtet lidhjen TCP nĂ« dalje pĂ«r tĂ« kapĂ«rcyer barrierat NAT dhe konsiderohet mĂ« tĂ« besueshĂ«m.

ÇfarĂ« ndodh me mbĂ«shtetje pĂ«r pajisjet?

Sigurisht, nuk duhet ta kthejmĂ« serverin nĂ« njĂ« kopsht zoologjik me pĂ«rfaqĂ«suesit e specieve tĂ« rralla dhe tĂ« kĂ«rcĂ«nuara. ËshtĂ« shumĂ« e dĂ«shirueshme qĂ« pajisjet e pĂ«rmbledhura me teknologjinĂ« e menaxhimit tĂ« mbulojnĂ« tĂ« gjitha drejtpeshimet: nga switch-i qendror deri te pikĂ«t e qasjes. InxhinierĂ«t e Zyxel e kanĂ« siguruar njĂ« mundĂ«si tĂ« tillĂ«. NĂ«n sistemin Nebula punojnĂ« shumĂ« pajisje:

  • switch-a qendrore 10G;
  • switch-a tĂ« nivelit tĂ« qasjes;
  • switch-a me PoE;
  • pikĂ«t e qasjes;
  • portat rrjetĂ«.

Duke përdorur një gamë të gjerë pajisjesh të mbështetura, mund të ndërtojmë rrjete për lloje të ndryshme detyrash. Kjo është veçanërisht e rëndësishme për kompanitë që rriten jo lart, por gjerë, vazhdimisht duke ezgatuar hapësira të reja për zhvillimin e biznesit.

Zhvillim i vazhdueshëm

Pajisjet rrjetĂ« me metodĂ«n tradicionale tĂ« menaxhimit kanĂ« vetĂ«m njĂ« rrugĂ« pĂ«r pĂ«rmirĂ«sim — ndryshimi i vetĂ« pajisjes, qoftĂ« njĂ« risi nĂ« firmware apo module shtesĂ«. NĂ« rastin e Zyxel Nebula, ka njĂ« rrugĂ« shtesĂ« pĂ«r pĂ«rmirĂ«sime — nĂ«pĂ«rmjet pĂ«rmirĂ«simit tĂ« infrastrukturĂ«s nĂ« cloud. PĂ«r shembull, pas azhurnimit tĂ« QendrĂ«s sĂ« Kontrollit Nebula (NCC) nĂ« versionin 10.1. (21 Shtator 2020), pĂ«rdoruesit kanĂ« akses nĂ« mundĂ«si tĂ« reja, kĂ«tu janĂ« disa prej tyre:

  • tani pronari i organizatĂ«s mund tĂ« transferojĂ« tĂ« drejtat e plota tĂ« pronĂ«sisĂ« te njĂ« administrator tjetĂ«r nĂ« tĂ« njĂ«jtĂ«n organizatĂ«;
  • njĂ« rol i ri me emrin 'PĂ«rfaqĂ«suesi i Pronarit', i cili ka tĂ« njĂ«jtat tĂ« drejta si pronari i organizatĂ«s;
  • njĂ« funksion i ri pĂ«r azhurnimin e firmware nĂ« shkallĂ« tĂ« plotĂ« nĂ« organizatĂ« (funksioni Pro-Pack);
  • nĂ« topologji janĂ« shtuar dy mundĂ«si tĂ« reja: rinisja e pajisjes dhe ndezja dhe fikja e energjisĂ« sĂ« portit PoE (funksioni Pro-Pack);
  • mbĂ«shtetje pĂ«r modelet e reja tĂ« pikave tĂ« qasjes: WAC500, WAC500H, WAC5302D-Sv2 dhe NWA1123ACv3;
  • mbĂ«shtetje pĂ«r autentifikimin me vauçerĂ« me printim QR kodash (funksioni Pro-Pack).

Useful links

  1. Biseda në Telegram Zyxel
  2. Forum për pajisjet Zyxel
  3. Shumë video të dobishme në kanalin Youtube
  4. Zyxel Nebula — thjeshtĂ«sia e menaxhimit si themel pĂ«r kursimin
  5. Dallimi midis versioneve të Zyxel Nebula
  6. Zyxel Nebula dhe rritja e kompanisë
  7. Revolucioni i ri nĂ« cloud Zyxel Nebula — njĂ« rrugĂ« ekonomike pĂ«r sigurinĂ«?
  8. Zyxel Nebula — Opsionet pĂ«r Biznesin Tuaj

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster