
Kyç i artikullit do të jetë për problemet e organizimit të infrastrukturës rrjetore në mënyrë tradicionale dhe metodave për zgjidhjen e të njëjtave çështje me anë të teknologjive cloud.
Për informacion. Nebula është një ambient SaaS cloud për mbështetje të largët të infrastrukturës rrjetore. Të gjitha pajisjet që mbështesin Nebula, menaxhohen nga cloud përmes një lidhjeje të sigurt. Mund të menaxhoni një infrastrukturë rrjetore të madhe të shpërndarë nga një qendër e vetme, pa harxhuar përpjekje për ta ndërtuar atë.
Për çfarë do një shërbim të ri cloud?
Problemi kryesor kur punoni me infrastrukturën rrjetore nuk është dizajnimi i rrjetit dhe blerja e pajisjeve, dhe as montimi në kabinet, por gjithçka tjetër që më pas duhet të bëni me këtë rrjet.
Rrjeti Ă«shtĂ« i ri â shqetĂ«simet janĂ« tĂ« vjetra
Kur vihet nĂ« funksion njĂ« nyje e re e rrjetit, pas montimit dhe lidhjes sĂ« pajisjeve fillon konfigurimi fillestar. Nga perspektiva e "shefave tĂ« lartĂ«" â nuk ka asgjĂ« tĂ« komplikuar: "Merrni dokumentacionin e punĂ«s pĂ«r projektin dhe filloni tĂ« konfiguroni..." Kjo tingĂ«llon shumĂ« bukur kur tĂ« gjitha elementet e rrjetit janĂ« nĂ« njĂ« QDC. Por nĂ«se ato janĂ« tĂ« shpĂ«rndara nĂ« degĂ«, fillon njĂ« dhimbje koke me sigurimin e qasjes nĂ« distancĂ«. KĂ«shtu qĂ«, Ă«shtĂ« njĂ« cikĂ«l i mbyllur: pĂ«r tĂ« marrĂ« qasje nĂ« rrjet nga distanca, duhet tĂ« konfigurohet pajisja e rrjetit, dhe pĂ«r kĂ«tĂ« nevojitet qasje nĂ« rrjet...
Duhet tĂ« shpikni skema tĂ« ndryshme pĂ«r tĂ« dalĂ« nga kjo situatĂ« e pĂ«rshkruar mĂ« lart. PĂ«r shembull, njĂ« laptop me akses nĂ« internet pĂ«rmes njĂ« modemi USB 4G lidhet pĂ«rmes njĂ« kablli nĂ« rrjetin e pĂ«rshtatshĂ«m. NĂ« kĂ«tĂ« laptop ngritet njĂ« klient VPN, dhe pĂ«rmes tij, administratori i rrjetit nga selia pĂ«rpiqet tĂ« aksesojĂ« rrjetin e degĂ«s. Kjo skemĂ« nuk Ă«shtĂ« shumĂ« e qartĂ« â madje edhe nĂ«se sjellim laptopin me VPN tĂ« parametrizuar mĂ« parĂ« nĂ« vendin e largĂ«t dhe e kĂ«rkojmĂ« qĂ« ta ndezĂ«, nuk Ă«shtĂ« aspak e sigurt qĂ« gjithçka do tĂ« funksionojĂ« qĂ« nĂ« herĂ«n e parĂ«. Sidomos nĂ«se bĂ«het fjalĂ« pĂ«r njĂ« rajon tjetĂ«r me njĂ« ofrues tjetĂ«r.
Prandaj, mënyra më e besueshme është të mbani një specialist të mirë "në anën tjetër të telit", i cili mund të parametrizojë pjesën e tij sipas projektit. Nëse një i tillë nuk është në stafin e degës, opsionet mbeten: ose ndihmë shkencore, ose mision i udhëtimit.
Akoma na nevojitet një sistem monitorimi. Duhet instaluar, konfiguruar, mirëmbajtur (të paktën të ndjekim hapësirën në disk dhe të bëjmë rregullisht kopje rezervë). Një sistem që nuk di asgjë për pajisjet tona derisa t'i japim informacion. Për këtë nevojitet të shkruhen parametrat për të gjitha njësitë e pajisjeve dhe të ndiqet rregullisht aktualiteti i regjistrimeve.
ĂshtĂ« e shkĂ«lqyer kur nĂ« staf ka njĂ« 'njeri-orkestĂ«r' qĂ«, pĂ«rveç njohurive specifike pĂ«r administratĂ«n e rrjetit, di tĂ« punojĂ« me Zabbix ose me njĂ« sistem tĂ« ngjashĂ«m. NĂ« rast tĂ« tjetĂ«r, ne merrim njĂ« person tjetĂ«r nĂ« staf ose i japim shĂ«rbimet jashtĂ«.
ShĂ«nim. Gabimet mĂ« tĂ« hidhura fillojnĂ« me fjalĂ«t: 'ĂfarĂ« ka pĂ«r tĂ« konfiguruar kĂ«tĂ« Zabbix (Nagios, OpenView, etj.)? UnĂ« tani do ta ngrej shpejt dhe do tĂ« jetĂ« gati!'
Nga implementimi në operim
Le ta shqyrtojmë një shembull konkret.
është marrë një mesazh shqetësues se diku pika e qasjes WiFi nuk është përgjigjur.
Ku ndodhet ajo?
Sigurisht, një administrator i mirë rrjeti ka një manual të tij personal, ku është shkruar gjithçka. Problemet fillojnë kur kjo informacion duhet të ndahet. Për shembull, duhet të dërgohet menjëherë një dërgues për të hetuar në vend, dhe për këtë duhet të japësh diçka si: "Pika e aksesit në qendrën e biznesit në rrugën e Ndërtuesve, numri 1, në katin e tretë, zyra N301 afër derës hyrëse poshtë tavanit."
Supozoni se kemi fat dhe pika e aksesit ushqehet përmes PoE, dhe komutatori lejon që të rinovohet nga distanca. Nuk ka nevojë të udhëtojmë, por na nevojitet akses i largët në komutator. Duhet të konfigurojmë port forwarding përmes PAT në router, të kuptojmë VLAN për lidhje nga jashtë dhe kështu me radhë. Mënyra më e mirë është nëse gjithçka është konfiguruar paraprakisht. Puna, ndoshta, nuk është e komplikuar, por duhet bërë.
Pra, pika për energjinë u rinovua. Nuk ndihmoi?
Supozoni se diçka nuk shkon siç duhet në komponentët harduerik. Tani po kërkojmë informacion rreth garancisë, fillimit të përdorimit dhe detajeve të tjera interesante.
NĂ« lidhje me WiFi. PĂ«rdorimi i variantit WPA2-PSK pĂ«r shtĂ«pi, ku ekziston njĂ« çelĂ«s pĂ«r tĂ« gjitha pajisjet, nuk rekomandohet nĂ« njĂ« mjedis korporativ. SĂ« pari, njĂ« çelĂ«s pĂ«r tĂ« gjithĂ« Ă«shtĂ« thjesht i pasigurt, sĂ« dyti, kur njĂ« punonjĂ«s largohet, duhet tĂ« ndryshohet ky çelĂ«s i pĂ«rgjithshĂ«m dhe tĂ« konfigurohen pĂ«rsĂ«ri tĂ« gjitha pajisjet e tĂ« gjithĂ« pĂ«rdoruesve. PĂ«r tĂ« shmangur kĂ«tĂ« lloj problemi, ekziston WPA2-Enterprise me autentifikim individual pĂ«r çdo pĂ«rdorues. Por pĂ«r kĂ«tĂ« nevojitet njĂ« server RADIUS â njĂ«si tjetĂ«r infrastrukturore qĂ« duhet tĂ« kontrollohet, tĂ« bĂ«hen kopje rezervĂ« etj.
Kujdes, nĂ« çdo hap, qoftĂ« implementimi apo funksionimi, kemi pĂ«rdorur sisteme ndihmĂ«se. KĂ«tu pĂ«rfshihet laptopi me njĂ« qasje âtĂ« jashtmeâ nĂ« Internet, sistemi i monitorimit, baza e njohurive pĂ«r pajisjet dhe RADIUS si sistem autentifikimi. PĂ«rveç pajisjeve rrjet, ndihmon gjithashtu tĂ« mbĂ«shteten shĂ«rbimet e jashtme.
Në këto raste, mund të dëgjoni këshillën: "Shkoni në re dhe mos u mundoni". Sigurisht, ka një Zabbix në re, ndoshta ndodhet një RADIUS në re, dhe madje edhe një bazë të dhënash në re për të mbajtur një listë pajisjesh. Problemi është se kjo nuk bëhet ndaras, por «në një shishe». Dhe gjithsesi lindin pyetje rreth organizimit të aksesit, konfigurimin fillestar të pajisjeve, sigurisë dhe shumë më tepër.
Si duket kur përdoret Nebula?
Natyrisht, fillimisht «reja» nuk di asgjë për planet tona, as për pajisjet e blera.
Fillimisht krijohet një profil organizate. Kjo do të thotë se e gjithë infrastruktura: selia dhe filialet në fillim shkruhen në re. Jepen të dhënat, krijohen llogari për delegimin e fuqive.
Regjistrimi i pajisjeve tĂ« pĂ«rdorura nĂ« re mund tĂ« bĂ«het nĂ« dy mĂ«nyra: nĂ« mĂ«nyrĂ«n tradicionale â thjesht duke shkruar numrin e seri gjatĂ« plotĂ«simit tĂ« formularit nĂ« ueb, ose duke skanuar njĂ« kod QR me telefonin mobil. E gjithĂ« qĂ« ju nevojitet pĂ«r mĂ«nyrĂ«n e dytĂ« â njĂ« smartphone me kamera dhe qasje nĂ« Internet, pĂ«rfshirĂ« pĂ«rmes ofruesit tĂ« shĂ«rbimit celular.
Sigurisht, infrastruktura e nevojshme për ruajtjen e informacionit, si ato të llogarive ashtu edhe të konfigurimeve, ofrohet nga Zyxel Nebula.

Figura 1. Raporti i sigurisë në Qendrën e Kontrollit Nebula.
Po, çfarĂ« me konfigurimin e aksesit? Hapjen e porteve, kalimin e trafikĂ«ve pĂ«rmes kapakut hyrĂ«s, gjithçka qĂ« administratorĂ«t e sigurisĂ« e quajnĂ« me qejf: âtĂ« hapin vrimaâ? Me fat, kĂ«tĂ« nuk e duhet bĂ«rĂ«. Pajisjet nĂ«n menaxhimin e NebulĂ«s krijojnĂ« njĂ« lidhje dalĂ«se. Dhe administratori pĂ«r konfigurim nuk lidhet me njĂ« pajisje tĂ« veçantĂ«, por me re. Nebula vepron si ndĂ«rmjetĂ«s midis dy lidhjeve: asaj me pajisjen dhe asaj me kompjuterin e administratorit tĂ« rrjetit. Kjo do tĂ« thotĂ« se faza qĂ« pĂ«rfshin thirrjen e administratorit tĂ« ardhshĂ«m mund tĂ« reduktohet nĂ« minimum, ose madje tĂ« hiqet krejtĂ«sisht. Dhe asnjĂ« 'vrimĂ«' shtesĂ« nĂ« firewal.
Por, çfarë me serverin RADUIS? Sepse nevojitet ndonjë autorizim në qendër!
KĂ«to funksione gjithashtu i merr nĂ« dorĂ« NĐ”bula. Autentifikimi i llogarive pĂ«r qasje nĂ« pajisje bĂ«het pĂ«rmes njĂ« baze tĂ« dhĂ«nash tĂ« sigurta. Kjo e thjeshton ndjeshĂ«m delegimin ose tĂ«rheqjen e tĂ« drejtave pĂ«r menaxhimin e sistemit. NĂ«se nevojitet tĂ« transferohen tĂ« drejtat â krijojmĂ« pĂ«rdorues, caktojmĂ« rol. NĂ«se nevojitet tĂ« tĂ«rhiqen tĂ« drejtat â kryejmĂ« veprimet e kundĂ«rta.
Veçmas pĂ«rmendet WPA2-Enterprise, pĂ«r tĂ« cilin kĂ«rkohet njĂ« shĂ«rbim autentifikimi i veçantĂ«. Zyxel Nebula ka analogun e vet â DPPSK, i cili lejon pĂ«rdorimin e WPA2-PSK me njĂ« çelĂ«s tĂ« veçantĂ« pĂ«r çdo pĂ«rdorues.
Pyetje 'të këqija'
Më poshtë do të përpiqemi të japim përgjigje për disa nga pyetjet më delikate që shpesh parashtrohen kur hyjmë në shërbimin cloud.
A është kjo me të vërtetë e sigurt?
Me çdo delegim të kontrollit dhe menaxhimit, për të siguruar sigurinë, dy faktorë luajnë një rol të rëndësishëm: anonimizimi dhe enkriptimi.
Përdorimi i enkriptimit për të mbrojtur trafikun nga sytë e tjerë është diçka që lexuesve u është më shumë ose më pak e njohur.
Anonimizimi fsheh informacionin mbi pronarin dhe burimin nga stafi i ofruesit tĂ« cloud-it. Informacioni personal hiqet dhe regjistrave u jepet njĂ« identifikues "pa fytyrĂ«". As zhvilluesi i softuerit tĂ« cloud-it, as administratori qĂ« mbĂ«shtet sistemin cloud â nuk mund ta dinĂ« pronarin e kĂ«rkesave. "Nga ka ardhur kjo? Kujt mund t'i interesojĂ«?", kĂ«to pyetje do tĂ« mbeten pa pĂ«rgjigje. Mungesa e tĂ« dhĂ«nave mbi pronarin dhe burimin e bĂ«n insidhimin njĂ« humbje tĂ« kotĂ« kohe.
NĂ«se e krahasojmĂ« kĂ«tĂ« qasje me praktikĂ«n tradicionale tĂ« jashtĂ«simit ose angazhimit tĂ« njĂ« administratori tĂ« pĂ«rkohshĂ«m â Ă«shtĂ« e qartĂ« se teknologjitĂ« cloud janĂ« mĂ« tĂ« sigurta. NjĂ« specialist IT i pĂ«rkohshĂ«m di mjaft shumĂ« pĂ«r organizatĂ«n qĂ« mbĂ«shtet dhe mund, me qĂ«llim ose pa qĂ«llim, tĂ« shkaktojĂ« dĂ«me tĂ« rĂ«ndĂ«sishme nĂ« aspektin e sigurisĂ«. Duhet gjithashtu tĂ« zgjidhet çështja e pushimit nga puna ose pĂ«rfundimit tĂ« kontratĂ«s. NdonjĂ«herĂ«, pĂ«rveç bllokimit ose fshirjes sĂ« llogarisĂ«, kjo çon nĂ« njĂ« ndryshim global tĂ« fjalĂ«kalimeve pĂ«r qasje nĂ« shĂ«rbime, si dhe nĂ« njĂ« auditim tĂ« tĂ« gjitha burimeve pĂ«r pikĂ« hyrjeje "tĂ« harruara" dhe mundshĂ«m "vendosje".
Sa më shtrenjtë ose më lirë është Nebula në krahasim me një administrator të ardhshëm?
TĂ« gjitha njihen nĂ« krahasim. Funksionet bazĂ« tĂ« Nebula janĂ« nĂ« dispozicion falas. ĂfarĂ« mund tĂ« jetĂ« mĂ« e lirĂ« se kaq?
Natyrisht, Ă«shtĂ« e pamundur tĂ« kalosh plotĂ«sisht pa njĂ« administrator rrjeti ose njĂ« person qĂ« e zĂ«vendĂ«son atĂ«. ĂĂ«shtja Ă«shtĂ« numri i njerĂ«zve, specializimi i tyre dhe shpĂ«rndarja nĂ« lokacione.
Kur flasim pĂ«r shĂ«rbimin e zgjeruar me pagesĂ«, duke bĂ«rĂ« pyetje si: Ă«shtĂ« mĂ« shtrenjtĂ« apo mĂ« lirĂ« â ky qasje gjithmonĂ« do tĂ« jetĂ« e pasaktĂ« dhe njĂ«anshĂ«m. ĂshtĂ« mĂ« e saktĂ« tĂ« krahasosh shumĂ« faktorĂ«, duke filluar nga paratĂ« pĂ«r pagesĂ«n e specialistĂ«ve tĂ« caktuar deri te shpenzimet pĂ«r sigurinĂ« e komunikimit me njĂ« organizatĂ« tĂ« jashtme ose njĂ« person fizik: kontrolli i cilĂ«sisĂ« sĂ« punĂ«s, pĂ«rgatitja e dokumentacionit, mbajtja e nivelit tĂ« sigurisĂ« dhe kĂ«shtu me radhĂ«.
Nëse flasim për sa fitimprurëse është të blihesh një paketë shërbimesh me pagesë (Pro-Pack), përgjigjja mund të tingëllojë kështu: nëse organizata është e vogël, mund të mjaftohet me versionin bazë, ndërsa nëse organizata po rritet, ka kuptim të mendohet për Pro-Pack. Diferencat midis versioneve të Zyxel Nebula mund të shihen në tabelën 1.
Tabela 1. Dallimet e grupeve të funksioneve të versionit bazë dhe versionit Pro-Pack për Nebula.

Kjo përfshin raportim të avancuar, auditimin e përdoruesve, klonimin e konfigurimit, dhe shumë të tjera.
ĂfarĂ« ndodh me mbrojtjen e trafikut?
Nebula përdor protokollin për të siguruar sigurinë e operacioneve me pajisjet rrjet.
NETCONF mund të funksionojë mbi disa protokolle transporti:
- ();
- ();
- ();
- ().
Kur e krahasojmĂ« NETCONF me metoda tĂ« tjera, si menaxhimi pĂ«rmes SNMP â duhet tĂ« theksojmĂ« se NETCONF mbĂ«shtet njĂ« lidhje TCP tĂ« daljes pĂ«r tĂ« anashkaluar barrierĂ«n NAT dhe konsiderohet mĂ« e besueshme.
ĂfarĂ« ndodhi me mbĂ«shtetje tĂ« pajisjeve?
Sigurisht, nuk duhet ta shndĂ«rroni serverin nĂ« njĂ« zoologji me pĂ«rfaqĂ«sues tĂ« specieve tĂ« rralla e tĂ« kĂ«rcĂ«nuara. ĂshtĂ« shumĂ« e dĂ«shirueshme qĂ« pajisjet, tĂ« menaxhuara nga teknologjia e menaxhimit, tĂ« mbulojnĂ« tĂ« gjitha drejtimet: nga qendra e kalimit deri te piketat e aksesit. InxhinierĂ«t Zyxel e kanĂ« kuptuar kĂ«tĂ« mundĂ«si. NjĂ« numĂ«r i madh pajisjesh funksionon nĂ«n menaxhimin e Nebula:
- qendra kalimi 10G;
- switch-a të nivelit të aksesit;
- switch-a me PoE;
- piketa aksesit;
- portat rrjet.
Duke përdorim një gamë të gjerë pajisjesh të mbështetur, mund të ndërtojmë rrjete për lloje të ndryshme detyrash. Kjo është veçanërisht e rëndësishme për kompanitë që rriten jo lart, por anash, duke zhvilluar vazhdimisht vende të reja për të zhvilluar biznesin.
Zhvillimi i vazhdueshëm
Pajisjet rrjetike me metodĂ«n tradicionale tĂ« menaxhimit kanĂ« vetĂ«m njĂ« mĂ«nyrĂ« pĂ«r tĂ« pĂ«rmirĂ«suar â ndĂ«rrimin e vet pajisjes, qoftĂ« njĂ« firmuer i ri ose modula shtesĂ«. NĂ« rastin e Zyxel Nebula, ka njĂ« rrugĂ« shtesĂ« pĂ«r pĂ«rmirĂ«sime â pĂ«rmes pĂ«rmirĂ«simit tĂ« infrastrukturĂ«s nĂ« re. PĂ«r shembull, pas azhurnimit tĂ« Qendres sĂ« Kontrollit Nebula (NCC) nĂ« versionin 10.1. (21 Shtator 2020), pĂ«rdoruesit kanĂ« access nĂ« mundĂ«si tĂ« reja, ja disa prej tyre:
- pronari i organizatës tani mund të transferojë të gjitha të drejtat e pronësisë tek një administrator tjetër në të njëjtën organizatë;
- rol i ri i quajtur 'Përfaqësuesi i pronarit', i cili ka të njëjtat të drejta si pronari i organizatës;
- funksioni i ri i azhurnimit të firmuerit në shkallë të organizatës (funksioni Pro-Pack);
- në topologji janë shtuar dy opsione të reja: rimonimi i pajisjes dhe ndezja dhe fikja e energjisë së portit PoE (funksioni Pro-Pack);
- mbështetje për modelet e reja të pikave të qasjes: WAC500, WAC500H, WAC5302D-Sv2 dhe NWA1123ACv3;
- mbështetje për autentifikimin me vauçerë me printim QR-kodesh (funksioni Pro-Pack).
Linqe të dobishme
Burimi: habr.com
