VPN për pajisje mobile në nivel rrjeti

Në ru-net, ende ka shumë pak material mbi një teknologji të tillë të vjetër dhe të thjeshtë, por të përshtatshme, të sigurt dhe veçanërisht të rëndësishme për shkak të zhvillimit të Internetit të gjërave, siç është VPN mobile (rrjeti privat virtual). Në këtë artikull do të përshkruaj se si dhe pse mund të konfigurohet akses në rrjetin tuaj privat për çdo pajisje me kartë SIM pa pasur nevojë për të instaluar softuer të specializuar në të.
VPN për pajisje mobile në nivel rrjeti

Detyrat dhe kufizimet

Për të filluar, do t'ju përgjigjem pyetjes "pse?". VPN si teknologji përdoret për të zgjidhur një gamë të gjerë detyrash rrjetë, të lidhura me karakteristikën e përbashkët - transmetimin e izolluar të të dhënave midis dy pajisjeve përmes një numri të madh nyjesh ndërmjetëse. Në bazën e kësaj ndahen zgjidhje më komplekse dhe ndërtohen përgjigje për këto detyra të ndryshme. Në rastin e zakonshëm, të njohur për të gjithë, për ndërtimin e një VPN përdoret rrjeti i operatorit të lidhjes fikse (ata që dëshirojnë në detaje kanë materialin e shkëlqyer) ose shumë protokolle të ndryshme rrjeti (GRE, IPSec, L2TP dhe të tjerë - i njëjti autor për këtë) dhe produktet e softuerit që punojnë me to (Cisco AnyConnect, OpenVPN, TOR - por edhe ju vetë e dini atë), por përdorimi i tyre në një pajisje të caktuar kërkon menjëherë një sërë kërkesash, të cilat, nëse nuk plotësohen, çojnë në kufizime specifike.

Kufizimi i parë serioz - pajisja duhet në nivelin harduerik dhe softuerik të jetë në gjendje të punojë së paku me një nga këto protokolle. Nganjëherë kjo përcaktohet nga softueri, i cili është lehtësisht i disponueshëm për laptopët ose smartphone-et, por ekzistojnë raste kur detyra përballet me një pajisje shumë të thjeshtë nga pikëpamja harduerike, ose softueri i saj ka kufizime: ndihmës i ujit dëshiron të përdorë VPN për të transmetuar bajtin e tij të fatkeq një herë në muaj jo më pak se sa ju dëshironi të përdorni VPN për të përditësuar profilin tuaj në LinkedIn.

Një kufizim tjetër i rëndësishëm është nevoja për konfigurim. Ky kufizim vlejti si për pajisjet "dum-dum" siç është përmendur më parë, ashtu edhe për smartfonët dhe kompjuterët klasikë, të cilët nuk janë të njohur me kufizimin e mëparshëm. Ndërsa me pajisjet e para është relativisht e thjeshtë dhe ka të bëjë me kohën e shpenzuar për konfigurim, për pajisjet e dyta ka mundësi të tjera. Shpesh organizatat përdorin VPN për qëllime sigurie, për të mbrojtur pajisjet e tyre nga falja në rrjetin publik pa mbrojtjen e duhur korporative ose nga dërgimi i të dhënave të kompanisë përmes kanaleve publike. Përdoruesit përfundimtarë, ndonjëherë, mund për arsye të veta të çaktivizojnë ose harrojnë të aktivizojnë VPN, si rezultat i së cilës shumë sisteme sigurie të kompanisë mund të mbeten "në anë".

Të dy këto kufizime lehtësisht eliminohen nëse qasja në VPN sigurohet në nivelin e rrjetit. Në rastin e lidhjeve mobile, kjo mund të realizohet përmes një "VPN mobile". Çdo pajisje me çdo kompleksitet që është në gjendje të transferojë të dhëna do t'i dërgojë ato në rrjetin e duhur. Nuk ka rëndësi se cilat konfigurime janë bërë në pajisje, kur rrjeti është konfiguruar siç duhet, do të dërgojë gjithmonë të dhënat aty ku është e nevojshme dhe askund tjetër.

Dhe si një bonus i këndshëm, pajisja do të marrë një adresë nga rrjeti i brendshëm, e cila do të konfigurohet në distancë, dhe qasja në të do të mund të arrihet vetëm nga brenda këtij rrjeti (ose fizikisht). Kjo është shumë e rëndësishme për një kategoritë të caktuara të pajisjeve.

Si funksionon

PS Core

Mund të duket se VPN është një shërbim klasik i të gjithë operatorëve të komunikimit për segmentin B2B, kështu që përse duhet të theksohet ky aspekt? E gjithë kjo ka të bëjë me strukturën e rrjetit të transmetimit të të dhënave për pajisjet e lidhura përmes GPRS, HSPA, LTE ose ndonjë teknologjie tjetër të lidhjes mobile. Në këtë rast nuk ka VLAN-osh të njohur për administratorët e rrjetit, nuk ka switch-e, as edhe ruterë në kuptimin e zakonshëm të fjalës. Në vend të kësaj, ekziston një rrjet radio akses (RAN) dhe një bërthamë paketash (PS Core).

VPN për pajisje mobile në nivel rrjeti
Një diagram i thjeshtuar i rrjetit të paketave të operatorit të lidhjeve mobile. Ai ndonjëherë ndryshon për LTE, por kuptimi i përgjithshëm mbetet i njëjtë.

Në përgjithësi, çdo pajisje me kartë SIM, e regjistruar në rrjetin paketor (nëpërmjet procédures GPRS attach ose një procedure të ngjashme), para se të fillojë të transferojë të dhëna në ndonjë drejtim duhet të inicojë krijimin e një sesioni për transferimin e të dhënave (PDP context) në routerin bazë të rrjetit paketor, GGSN. Detajet dhe qëllimi i këtyre proceseve janë përshkruar shumë mirë këtu këtë artikull. Çfarë është e rëndësishme për ne: gjatë iniciatës së sesionit në kërkesën drejtuar GGSN përmenden, përveç të tjerave, parametra që shumë i kanë parë në telefonat e tyre ose madje kanë pasur të bëjnë me to gjatë konfigurimit, si për shembull, modemet USB. Këto janë tri fusha: APN, emri i përdoruesit dhe fjalëkalimi. APN (pikë qasje) është një entitet shumë i rëndësishëm në logjikën e funksionimit të GGSN: në varësi të APN nga e cila inicohet sesioni, GGSN vepron ndryshe. Si rezultat i përpunimit të suksesshëm të kërkesës së përdoruesit, GGSN duhet të aktivizojë një sesion për transferimin e të dhënave dhe t'i komunikojë pajisjes parametrat e saj, veçanërisht, adresën IP të dhënë pajisjes dhe adresat DNS. Këtu ka një sërë veçorish shumë të rëndësishme:

  • Në kërkesën për inicionin e sesionit, pajisja kurrë nuk kërkon se cila adresë IP do të dëshiron të merrte;
  • Përveç fushave 'APN', 'emrit të përdoruesit' dhe 'fjalëkalimit' të vendosura në konfigurimet e pajisjes, në kërkesën drejtuar GGSN përcillet gjithashtu numri i telefonit (MSISDN) të abonentit (këtu dhe më tej 'abonent' është përdoruesi përfundimtar, një pajisje me kartë SIM, dhe 'klienti' është organizata që kërkon shërbimin, që përfshin abonentët);
  • Gjatë aktivizimit të sesionit, GGSN krijon një regjistrim në tabelën e tij të routingut për adresën e re IP. Të gjithë abonentët në GGSN shënohen me regjistrime në tabelën e routingut me prefixin /32, dmth. 1 abonent – 1 regjistrim në tabelë. GGSN është një router shumë performant;
  • Rrjeti i operatorit mund të ndryshojë fushën APN në kërkesën për inicionin e sesionit në faza të ndryshme (si në SGSN, ashtu edhe në GGSN) për arsye të ndryshme. Kjo lejon në disa raste të reduktohet, dhe në disa madje të përjashtohet konfigurimi i parametrave të rrjetit në pajisjet me kartë SIM.

Për tre piketat e para, menjëherë lind pyetja: cila adresë IP i jepet abonentit?
Kjo përcaktohet nga parametrat e APN-së nga e cila erdhi kërkesa për aktivizimin e sesionit. Rreth 99% e përdoruesve të transferimit të të dhënave në rrjetet mobile përdorin qasje të zakonshme në Internet. Këto janë pikë lidhjesh të njohura për të gjithë si internet.mts.ru, internet.beeline.ru dhe të tjera. Në rastin e qasjes në Internet, GGSN jep adresat sipas parimit klasik DHCP nga qoshet e përfshira në parametrat e nënrrjetit të errët. Kur dalin në rrjetin publik, ato mbyllen me një NAT klasik (dhe më saktësisht versionin e tij PAT).

Por GGSN është në gjendje të bëjë më shumë. Për të zgjedhur adresën IP, ai mund të bëjë një kërkesë AA për serverin e autorizimit (Radius, për shembull). Përgjigjja e tillë konfigurohet për APN të veçanta në varësi të qëllimit të tyre. Rasti më i thjeshtë është shërbimi për ofrimin e një adrese IP publike të përhershme. Këto adresa zakonisht regjistrohen për abonentët në faturimin (BSS) e operatorit, dhe në varësi të arkitekturës IT, ato kalojnë në një bazë të dhënash të caktuar, e cila merret me kërkesën nga GGSN. Duke qenë se ai e njeh MSISDN (numrin e telefonit) të abonentit, i cili do të përfshihet në kërkesë, kjo DB do të jetë mjaft e thjeshtë dhe mund të përmbajë vetëm lidhjen midis numrit dhe adresës. Për më tepër, nëse klienti planifikon të përdorë një kartë SIM për lidhjen e disa pajisjeve (nëse karta SIM ndodhet në një router WiFi të një zyre të largët, për shembull), kjo tabelë mund të përmbajë gjithashtu atë që quhet "framed route" – prefixi i rrjetit që ndodhet "pas" kartës SIM, i cili do të shpallet për të gjitha pajisjet në rrjet përmes protokolleve të rrugëve dinamike.

Jo vetëm GGSN

Përveç dhënies së adresave, është e nevojshme të mundësohet edhe dërgimi i trafikut të abonentëve në rrjetet e klientëve, secili në rrjetin e vet. Këtu, gjithçka funksionon në një mënyrë më tradicionale. Në GGSN, trafiku i APN-ve të specializuara për punë me VPN rrugëzohet në një ruter të veçantë të rrjetit të operatorit (mund të quhet ndryshe, ndonjëherë si ruter VPN), i cili, nga ana e tij, kryen funksionin e një PE standard në skemën L3VPN. Ai shton etiketat, titujt e nevojshëm dhe të gjitha këto gjëra dhe dërgon të gjithë këtë fluks trafiku përmes rrutorëve të rrjetit të transportit në stacionet ose tunelat e parakonfiguruar deri te rrjeti i klientit. Kjo pjesë është shumë më tradicionale dhe është përshkruar shumë herë në vende të tjera, prandaj nuk do ta them më gjatë në këtë material.

Duke marrë parasysh të gjitha këto detaje, mënyrat e organizimit të VPN-ve mobile mund të jenë të shumta, dhe ato do të jenë të ndryshme nga njëra-tjetra nëpërmjet kombinimit të veçorive të mëposhtme:

  • IP adresat, siç është përmendur më parë, mund të ofrohen dinamikisht (një adresë e ndryshme çdo herë nga një nënrrjetë e caktuar) dhe statikisht (një adresë e njëjtë çdo herë për një abonent të veçantë), gjë që përcaktohet dhe/ose nga konfigurimet e APN dhe/ose nga konfigurimet e serverit Radius;
  • IP adresat mund të jepen nga një server Radius nën menaxhimin e operatorit ose nën menaxhimin e klientit;
  • Pajisjet e lidhura me VPN-in mobil mund të funksionojnë ose vetëm mes tyre, ose të kenë qasje në rrjetin normal L3VPN të klientit përmes një lidhjeje direkte (port VPN) me operatorin ose përmes tunelimit mbi rrjetin e Internetit;
  • Në disa raste, përdorimi i emrit të përdoruesit dhe fjalëkalimit për aktivizimin suksesiv të sesionit mund të jetë i detyrueshëm, ndërsa në disa raste nuk kërkohet as të plotësohet fusha 'APN'.

Këto kombinime me lloje të ndryshme tunelimi, balancimi i trafikut midis kanaleve të qasjes në VPN-in 'thelbësor' të klientit dhe parimi i dhënies së adresave arrijnë disa dhjetëra. Për shumicën e rasteve, skema e përgjithshme duket si më poshtë:
VPN për pajisje mobile në nivel rrjeti

Pas një proces mjaft të shpejtë regjistrimi në internet dhe marrje të adresës IP, pajisja fiton qasje në rrjetin e klientit, ndërsa rrjeti i klientit fiton qasje në pajisje. Në këtë mënyrë, abonenti është i izoluar nga të gjithë abonentët e tjerë të operatorit, që nuk kanë lidhje me klientin specifik, nuk ka nevojë për ndonjë konfigurim shtesë, dhe të gjithë trafiku pa alternativë dërgohet në rrjetin e klientit, ku përpunohen sipas politikave të brendshme të klientit.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster