
Ne do t'ju tregojmë për një mënyrë të lirë dhe të sigurt për të siguruar lidhjen e punonjësve të largët përmes VPN, pa e rrezikuar reputacionin ose financat e kompanisë dhe pa krijuar probleme të tjera për departamentin IT dhe drejtimin e kompanisë.
Me zhvillimin e IT-it, është bërë e mundur angazhimi i punonjësve të largët për një numër gjithnjë e në rritje pozita.
Nëse më parë punonjësit e largët ishin kryesisht përfaqësues të profesioneve krijuese, si dizajnerët dhe kopjuesit, tani gjithashtu, kontabilistë dhe avokatë, si dhe shumë përfaqësues të specialiteteve të tjera mund të punojnë pa shqetësim nga shtëpia, duke vizituar zyrën vetëm kur është e nevojshme.
Megjithatë, në çdo rast, është e nevojshme të organizohet puna përmes një kanali të sigurt.
Opsioni më i thjeshtë. Konfigurojmë një VPN në server, punonjësit u jepet një emër përdoruesi, fjalëkalim dhe çelës-certifikatë për VPN, si dhe një udhëzim sesi të konfigurojnë klientin VPN në kompjuterin e tyre. Dhe departamenti IT e përfundon detyrën e tij.
Ideja duket e mirë, përveç një gjëje: duhet të jetë një punonjës që di ta konfigurojë gjithçka vetë. Nëse bëhet fjalë për një zhvillues të kualifikuar të aplikacioneve rrjet, ka shumë mundësi që ai të përballojë këtë detyrë.
Por, një contabil, artist, dizajner, shkrimtar teknik, arkitekt dhe shumë përfaqësues të profesioneve të tjera nuk është domosdoshmërisht e nevojshme që të kuptojnë hollësitë e konfigurimit të VPN. Ose dikush duhet të hyjë në distancë dhe t'i ndihmojë, ose të vijë personalisht dhe të konfigurojë gjithçka atje. Prandaj, nëse diçka nuk funksionon, për shembull, për shkak të një dështimi në profilin e përdoruesit, cilësimet e klientit të rrjetit janë zhdukur, atëherë gjithçka duhet të përsëritet nga e para.
Disa disa kompani ofrojnë laptopë me softuer të instaluar dhe një klient VPN të konfiguruar për punë të largët. Në këtë rast, përdoruesit nuk duhet të kenë të drejta administratori. Kështu zgjidhen dy probleme: punonjësit sigurohen me softuer të licencuar që i përshtatet nevojave të tyre dhe kanalet e komunikimit janë gati. Ndërkohë, ata nuk mund të ndryshojnë cilësimet, gjë që ul frekuencën e ankesave në
të dhënat.
Në disa raste, kjo është e përshtatshme. Për shembull, me një laptop mund të qëndrosh komod gjatë ditës në dhomë dhe natën të punosh në kuzhinë me qetësi, për të mos shqetësuar askënd.
Cili është minus kryesor? E njëjta gjë si plusi — është një pajisje mobile që mund të transportohet. Përdoruesit ndahen në dy kategori: ata që preferojnë PC-në desktop për fuqinë dhe monitorin e madh dhe ata që e duan mobilitetin.
Grupi i dytë i përdoruesve e voton me dy duar për laptopët. Pasi marrin një laptop korporativ, këta punonjës fillojnë të shkojnë me të me gëzim në kafene, restorante, në natyrë dhe përpiqen të punojnë nga aty. Po të ishte vetëm për të punuar, dhe jo thjesht për të përdorur pajisjen e marrë si kompjuterin e tyre për rrjetet sociale dhe argëtim të tjera.
Për një moment ose tjetër, laptopi korporativ humbet jo vetëm bashkë me informacionin e punës në diskun e fortë, por gjithashtu me aksesin e konfiguruar për VPN. Nëse ka një shenjë ‘ruaj passwordin’ në cilësimet e klientit të VPN, koha ka filluar të llogaritet në minuta. Në situata kur humbja nuk zbulohet menjëherë, nuk raportohen menjëherë në shërbimin e mbështetjes, nuk gjendet menjëherë punonjësi i nevojshëm, që ka të drejtat për bllokimin — kjo mund të rezultojë në një çështje të madhe.
Herë pas here, ndihmon ndarja e qasjes në informacion. Por ndarja e qasjes — nuk do të thotë të zgjidhësh plotësisht problemet në rast humbjeje të pajisjes, është thjesht një mënyrë për të ulur humbjet në rast të zbardhjes dhe kompromitimit të të dhënave.
Mund të përdoret enkriptimi ose autentikimi me dy faktorë, për shembull, me një çelës USB. Në dukje, ideja duket e mirë, tani nëse laptopi përfundon në duar të gabuara, pronari do të ketë shumë vështirësi për të aksesuar të dhënat, duke përfshirë aksesin përmes VPN. Gjatë kësaj kohe, është e mundur të mbyllet aksesin në rrjetin e korporatës. Dhe përpara përdoruesit të largët shkrehin mundësi të reja: të harrojnë ose laptopin, ose çelësin e aksesit, ose të dyja njëkohësisht. Zyrtarisht niveli i mbrojtjes është përmirësuar, por shërbimi i mbështetjes teknike nuk do të ketë pushime. Përveç kësaj, tani për çdo përdorues të largët duhet të blihen grupe për autentikimin me dy faktorë (ose enkriptim).
Një histori e veçantë e trishtë dhe e gjatë është ndarja e dëmit për laptopët e humbur ose të dëmtuar (të rënë në dysheme, të derdhur me çaj të ëmbël, kafe, si dhe aksidente të tjera) dhe çelësat e humbur të aksesit.
Përveç të gjitha gjërave, laptopi përmban pjesë mekanike si tastiera, lidhjet USB, ngjitësin e kapakut me ekranin - të gjitha këto me kalimin e kohës shpenzojnë burimet e tyre, deformohen, lëvizin dhe kërkojnë riparim ose zëvendësim (shpesh herë zëvendësimin e gjithë laptopit).
Dhe çfarë tani? Të ndalohet rreptësisht nxjerrja e laptopit nga apartamenti dhe të monitorohet
lëvizja?
Po pse e dhanë laptopin pikërisht?
Një nga arsyet është se laptopi është më i lehtë për t'u transferuar. Le të mendojmë diçka tjetër, gjithashtu kompakte.
Mund të jepen jo laptopë, por USB të mbrojtura LiveUSB me lidhjen VPN të konfiguruar tashmë, dhe përdoruesi do të përdorë kompjuterin e tij. Por edhe këtu është një lotari: a do të funksionojë ndërtimi i programit në kompjuterin e përdoruesit apo jo? Problemi mund të jetë në mungesën e shoferëve të nevojshëm.
Duhet të mendojmë se si të organizojmë lidhjen e punonjësve në "punë nga distanca", ndërkohë që është preferueshme që personi të mos bihet pre e tundimit për të shëtitur në qytet me laptopin korporativ, por të qëndrojë në shtëpi dhe të punojë qetësisht pa rrezik të harrojë apo të humbasë pajisjen që i është besuar.
Qasja statike përmes VPN
Dhe nëse nuk ofrojmë një pajisje përfundimtare, siç është një laptop, ose më shumë një USB të veçantë për lidhje, por një portë rrjeti me klientin VPN në bord?
Për shembull, një router i gatshëm, që përfshin mbështetje për protokolle të ndryshme, në të cilin është parakonfiguruar lidhja VPN. Punonjësi që punon në distancë vetëm duhet ta lidhë kompjuterin e tij dhe të fillojë punën.
Cilat probleme ndihmon kjo për të zgjidhur?
- Një pajisje me qasje të konfiguruar në rrjetin korporatës përmes VPN nuk mund të nxirret nga shtëpia.
- Mund të lidhni disa pajisje në një kanal VPN.
Më sipër kemi shkruar se është këndshme të kesh mundësinë të lëvizësh me laptopin nëpër shtëpi, por shpeshherë është më e lehtë dhe më e përshtatshme të punosh me një kompjuter desktop.
Dhe në VPN-në e router-it mund të lidhen si PC, ashtu edhe laptopë, smartphone, tabletë, madje edhe libra elektronikë — gjithçka që mbështet qasje përmes Wi-Fi ose Ethernet me tel.
Nëse shohim situatën më gjerë, mund të jetë, për shembull, një pikë lidhjeje për një mini-büro, ku mund të punojnë disa njerëz.
Brenda një segmenti të tillë të mbrojtur, pajisjet e lidhura mund të shkëmbejnë informacion, është e mundur të organizohet diçka si një burim ndarjeje skedarësh, duke pasur një akses të normalizuar në Internet, duke dërguar dokumente për printim në një printer të jashtëm dhe kështu me radhë.
Telefonia korporative! Sa shumë ka në këtë tingull, që dëgjohet në telefonin atje diku! Një kanal VPN i centralizuar për disa pajisje lejon të lidhni smartphone-in përmes rrjetit Wi-Fi dhe të përdorni telefoninë IP për thirrje në numra të shkurtër brenda rrjetit korporativ.
Në të kundërt, do të duhej të thërrisnin me celular apo të përdornin aplikacione të jashtme, si WhatsApp, që nuk përputhet gjithmonë me politikën e sigurisë së korporatës.
Dhe meqenëse po flasim për sigurinë, duhet të theksoj edhe një fakt tjetër të rëndësishëm. Me një derë VPN harduerike, është e mundur të forcohet mbrojtja përmes përdorimit të funksioneve të reja të kontrollit në derën hyrëse. Kjo lejon rritjen e sigurisë dhe shpërndarjen e një pjese të ngarkesës për mbrojtjen e trafikut në derën rrjetore.
Cili është zgjidhja që Zyxel mund të ofrojë për këtë rast
Ne po e shqyrtojmë një pajisje që duhet të jepet për përdorim të përkohshëm të gjithë punonjësve që mund dhe duan të punojnë nga larg.
Prandaj, një pajisje e tillë duhet të jetë:
- e përballueshme;
- e besueshme (që të mos shpenzohet para dhe kohë për riparim);
- e disponueshme për blerje në rrjetet tregtare;
- e thjeshtë për tu konfiguruar (pritet të përdoret pa thirrjen e një
specialisti të trajnuar).
Nuk duket shumë real, apo jo?
Megjithatë, ekziston një pajisje e tillë, ajo realizohet dhe shitet lirisht
VPN2S është një firewall VPN që lejon përdorimin e një lidhjeje private
point-to-point pa nevojën për konfigurim të komplikuar të parametrave të rrjetit.
Figura 1. Pamja e Zyxel ZyWALL VPN2S

Specifikimi përmbledhës i pajisjes
Karakteristikat harduerike
Portet 10/100/1000 Mbps RJ-45
3 x LAN, 1 x WAN/LAN, 1 x WAN
Portet USB
2 x USB 2.0
Pa ventilator
Kapaciteti dhe performanca e sistemit
Po
Kapaciteti i firewall-it SPI (Mbps)
1.5 Gbps
Kapaciteti i VPN (Mbps)
Numri maksimal i seancave të përbashkëta. TCP
35
Numri maksimal i tunelëve të përbashkët IPsec VPN [5]
50000
Zona të personalizuara
20
Mbështetje për IPv6
Po
Numri maksimal i VLAN
Po
Numri maksimal i VLAN-eve
16
Karakteristikat kryesore të softuerit
Balancimi i Ngarkesës Multi-WAN/Dështimi
Po
Rrjeti privat virtual (VPN)
Po (IPSec, L2TP përmes IPSec, PPTP, L2TP, GRE)
Klienti VPN
IPSec/L2TP/PPTP
Filtrimi i përmbajtjes
1 vit falas
Firewall
Po
Grupi VLAN/Interface
Po
Menaxhimi i bandwidth-it
Po
Dita e ngjarjeve dhe monitorimi
Po
Ndihmës në re
Po
Menaxhim të largët
Po
Shënim. Të dhënat në tabelë janë të vlefshme për mikroprogramin OPAL BE 1.12 ose më
vonë.
Cilat variante VPN mbështet ZyWALL VPN2S?
Dhe, siç tregon emri, pajisja ZyWALL VPN2S është kryesisht
projektuar për lidhjen e punonjësve të largët dhe filialëve të vegjël përmes VPN.
- Për përdoruesit e fundit, është paraparë protokolli L2TP përmes IPSec VPN.
- Për lidhjen e mini-zyrave, është paraparë lidhja përmes Site-to-Site IPSec VPN.
- Gjithashtu, me ZyWALL VPN2S mund të krijohet një lidhje L2TP VPN me
ofruesin e shërbimit për akses të sigurt në Internet.
Duhet të theksohet se kjo ndarje është shumë e kushtezuar. Për shembull, është e mundur
në pikën e largët të konfigurohet një lidhje Site-to-Site IPSec VPN me një
përdorues brenda perimetrin.
Sigurisht, gjithçka ndodh duke përdorur algoritmet e rrepta VPN (IKEv2 dhe SHA-2).
Përdorimi i disa WAN
Për punën në distancë, e rëndësishme është të kesh një kanal të qëndrueshëm. Fatkeqësisht, me një lidhje të vetme
edhe nga ofruesi më i besueshëm, kjo nuk mund të garantohet.
Problemet mund të ndahen në dy lloje:
- rënia e shpejtësisë — për këtë ndihmon funksioni Multi-WAN load balancing për
të mbajtur një lidhje të qëndrueshme me shpejtësinë e dëshiruar; - dështimi në kanal — për këtë shërben funksioni Multi-WAN failover për
të siguruar qëndrueshmërinë përmes dublimit.
Cilat janë mundësitë harduerike për këtë:
- Porti i katërt LAN mund të konfigurohet si port shtesë WAN.
- Porti USB mund të përdoret për të lidhur një modem 3G/4G, çka siguron
një kanal rezervë në formën e lidhjes celulare.
Rritja e sigurisë rrjetore
Siç u tha më parë, kjo është një nga përfitimet kryesore të përdorimit të pajisjeve
qendrore të specializuara.
Në ZyWALL VPN2S ka funksionin e firewall SPI (Stateful Packet Inspection) për të parandaluar sulmet e ndryshme, përfshirë DoS (Denial of Service), sulmet përmes adresave IP të falsifikuara, si dhe qasjen e paautorizuar në sisteme, trafikun e dyshimtë dhe paketat.
Si mbrojtje shtesë, në pajisje është e pranishme filtrimi i përmbajtjes për të bllokuar qasjen e përdoruesve në përmbajtje të dyshimtë, të rrezikshme dhe të huaj.
Konfigurim i shpejtë dhe i lehtë në 5 hapa me ndihmën e asistentit të konfigurimit.
Për konfigurimin e shpejtë të lidhjes, ka një asistent të përshtatshëm për konfigurim dhe një ndërfaqe grafike në disa gjuhë.
Imazhi 2. Shembuj i një prej ekranëve të asistentit të konfigurimit.

Për menaxhim të shpejtë dhe efikas, Zyxel ofron një paketë të plotë utilitarësh për administrim të largët, me të cilët mund të konfiguroni lehtësisht VPN2S dhe ta monitoroni.
Mundësia e dyfishimit të konfigurimeve e thjeshton ndjeshëm përgatitjen për të punuar me disa pajisje ZyWALL VPN2S për t'i dhënë qasje punonjësve të largët.
Mbështetje për VLAN
Mbështetje për VLAN
Megjithëse ZyWALL VPN2S është i dizajnuar për punë të lëvizshme, ai mbështet VLAN. Kjo lejon rritjen e sigurisë së rrjetit, për shembull, nëse është lidhur një zyrë e një sipërmarrësi individual, ku ka Wi-Fi për mysafirët. Funksionet standarde të VLAN, si kufizimi i domenëve të zonës së transmetimit, reduktimi i trafikut të transmetuar dhe zbatimi i politikave të sigurisë janë të nevojshme në rrjetet korporative, por gjithashtu mund të gjejnë përdorim në bizneset e vogla.
Po ashtu, mbështetja për VLAN është e dobishme për organizimin e një rrjeti të veçantë, për shembull, për telefoninë IP.
Për të siguruar funksionimin me VLAN, pajisja ZyWALL VPN2S mbështet standardin IEEE 802.1Q.
Për të përfunduar
Rreziku i humbjes së një pajisjeje mobile me një kanal VPN të konfiguruar kërkon zgjidhje të tjera, ndryshe nga shpërndarja e laptopëve korporative.
Përdorimi i kalimeve VPN kompakte dhe të lirë lejon organizimin pa vështirësi të punës së punonjësve të largët.
Modeli ZyWALL VPN2S është fillimisht i destinuar për lidhjen e punonjësve të largët dhe zyrave të vogla.
Linqe të dobishme
→
→
→
→
→
Burimi: habr.com
