- Pažangus tinklinis VPN tinklas jungia kiekvieną svetainę su kitomis, naudodamas tiesioginius, gedimams atsparius IPsec tunelius.
- IKE, gerai suderintų VPN politikų ir sujungtų potinklių derinys supaprastina valdymą ir pagerina saugumą.
- Didelį prieinamumą sustiprina aktyvūs-aktyvūs šliuzai, BGP ir įvairūs VPN įrenginiai tiek vietoje, tiek debesyje.
- Tinklo „Wi-Fi“, valdomos paslaugos ir tokie sprendimai kaip „eero Plus“ ar „Fortinet“ sukuria saugią ir keičiamo dydžio ekosistemą.

Kai įmonė auga ir plečiasi į kelis biurus, debesijos svetaines ir dirba nuotoliniu būdu , saugus ir greitas visko sujungimas nebėra nebūtinas pasirinkimas ir tampa itin svarbus verslui. Tradicinės „taškas-taškas“ VPN technologijos nėra lanksčios ir atsparios gedimams, ir čia praverčia pažangus tinklinis VPN.
Šio tipo architektūra leidžia kiekvienai svetainei ar srauto šaltiniui sukurti tiesioginius užšifruotus tunelius su visomis kitomis vietomis , išvengiant kliūčių viename mazge ir užtikrinant aukštą prieinamumą, geresnį našumą bei sklandų integravimą su šiuolaikiniais metodais, tokiais kaip nulinis pasitikėjimas arba hibridinė aplinka (vietinė + debesis). Šiame straipsnyje aptarsime, kaip veikia šie tinklai, jų techninius reikalavimus (IPsec, IKE, BGP, maršrutizatoriai ir užkardos) ir kaip jie dera su dabartiniais tinklinio „Wi-Fi“ sprendimais ir valdomomis paslaugomis.
Kas yra pažangus tinklo VPN tinklas ir kuo jis skiriasi nuo kitų modelių?
Pažangus tinklinis VPN – tai topologija, kai kiekviena svetainė sukuria VPN tunelius su kiekviena kita svetaine , todėl ryšys tarp bet kurių dviejų taškų nepriklauso nuo trečiosios šalies prieinamumo ar tarpininko veikimo. Ši konfigūracija taip pat žinoma kaip pilno tinklelio arba decentralizuotas VPN.
Vietoj klasikinio „mazgo ir stipinų“ dizaino (visos vietos sujungtos su centriniu mazgu), pažangus tinklelis renkasi paskirstytą architektūrą , idealiai tinkančią, kai ištekliai paskirstyti keliose vietose arba kai reikalingi atsparūs verslo procesai, kurie toliau veiktų net ir tada, kai vienoje vietoje kyla ryšio problemų.
Įprastu atveju kiekviena užkarda arba saugos įrenginys, pavyzdžiui, „ Firebox“ kiekvienoje vietoje, sukuria IPsec tunelius su kitais. Jei sugenda pagrindinės buveinės veikimas, filialas ir paskirstymo centras toliau bendrauja tiesiogiai per VPN, neperžengdami būstinės ribų.
Šis metodas labai gerai dera su „Zero Trust Network“ strategijomis , kai saugumas kuriamas darant prielaidą, kad bet kuri tinklo dalis gali sugesti arba būti pažeista, ir kai pirmenybė teikiama ištisiniam šifravimui, segmentavimui ir atsparumui.
Naudojimo atvejai: nuo kelių vietų įmonės iki hibridinės aplinkos su debesija
Labai dažnas pažangaus tinklinio VPN naudojimo atvejis yra organizacijos, turinčios kelias buveines: pavyzdžiui, kolokacijos centrą („Colo“), įmonės būstinę („Corp“), paskirstymo centrą („Dist“) ir nedidelį nuotolinį biurą („RMT“). Šiame kontekste kiekvienai vietai reikalinga tiesioginė ir saugi prieiga prie kitų vietų išteklių.
Šio tipo projekte vienoje iš vietų gali būti unikalūs ištekliai (pavyzdžiui, kritinė ERP sistema būstinėje arba įmonės failų serveris ), todėl patikimas ryšys tarp visų vietų yra būtinas. Kuo daugiau nuotolinių biurų pridedama, tuo svarbiau, kad sistema palaikytų naujų mazgų pridėjimą neperkonfigūruojant visko iš naujo.
Kai dauguma išteklių sutelkti vienoje vietoje, klasikinė centralizuota architektūra vis dar gali būti prasminga . Tačiau jei duomenys ir programos yra paskirstyti arba jei yra verslo procesų, kuriems reikalingas tiesioginis ryšys tarp vietų (pavyzdžiui, nuolatinė sinchronizacija tarp logistikos centrų), visiškai integruotas tinklas siūlo didesnį lankstumą ir atsparumą gedimams.
Ypač dažnas scenarijus yra vietinių tinklų ir debesijos derinimas , pavyzdžiui, prijungiant vietinius tinklus prie „Azure“ per VPN šliuzą ir taip pat sukuriant virtualius tinklų tarpusavio ryšius (VNet-to-VNet). Šiose hibridinėse aplinkose tinklinės topologijos ir pažangūs pertekliniai mechanizmai yra labai svarbūs siekiant užtikrinti paslaugų tęstinumą.
Esminiai pažangaus tinklinio VPN tinklo techniniai komponentai
Už etiketės „tinklinis VPN“ slypi labai specifinių techninių komponentų serija, kuri leidžia įgyvendinti šią magiją. Apskritai kalbant, kalbame apie pažangias VPN saugumo funkcijas, tokias kaip IPsec duomenų šifravimui ir IKE (interneto raktų mainai) raktų mainams ir saugumo parametrų deryboms tarp galinių įrenginių.
Įprastoje „Firebox“ ar kitoje naujos kartos užkardos konfigūracijoje kiekviena svetainė apibrėžia šakinius šliuzus ir tunelius , kurie jungiasi prie kitų svetainių tinklų. Pavyzdžiui, keturių vietų organizacijoje kiekviena svetainė turės tris šakinius VPN šliuzus ir tris susijusius tunelius (po vieną į kiekvieną kitą svetainę).
Konfigūracija paprastai valdoma naudojant specialius įrankius (pvz., „Policy Manager“ programoje „Fireware“), kuriuose galite peržiūrėti ir koreguoti tiek šakos šliuzus , tiek šakos VPN tunelius , taip pat tunelio maršrutus, reikalingus srautui keliauti tarp vietinio ir nuotolinio potinklio.
Labai svarbi detalė tinklinio tinklo scenarijuose yra agreguotų potinklių naudojimas apibrėžiant tunelių maršrutus, o ne kiekvieno vietinio tinklo atskiras sąrašas. Pavyzdžiui, tunelį „Colo–RMT“ galima apibrėžti taip, kad jis naudotų 172.16.0.0/16 potinklį, kuris atstovautų visus „Colo“ vidinius tinklus (pvz., 172.16.1.0 ir 172.16.2.0), kad viena tunelių maršrutų pora galėtų apimti kelis segmentus, o ne kelis tunelius.
Tai smarkiai sumažina reikalingų tunelių maršrutų skaičių, ypač mažuose biuruose, kuriems reikia pasiekti tik ribotą skaičių nuotolinių potinklių. Tačiau jei reikalingas labai tikslus srauto valdymas , galima apibrėžti atskirus tinklus, o tai kainuoja daugiau konfigūravimo ir administravimo darbo.
Infrastruktūros reikalavimai: pralaidumas, aparatinė įranga ir patikimumas
Pažangus tinklinis VPN pagal apibrėžimą yra sudėtingesnis nei paprastas nustatymas. Kiekvienas tunelis apima šifravimo ir kapsuliavimo procesus , todėl VPN naudojamas pralaidumas visada bus šiek tiek mažesnis už fizinį ryšio greitį.
Todėl įmonės turi užtikrinti, kad jungtys tarp objektų (šviesolaidis, MPLS, didelės talpos internetas ir kt.) turėtų pakankamai pralaidumo , kad būtų galima palaikyti užšifruotą srautą, kuris tekės tuneliais. Tai ypač svarbu tose vietose, kuriose yra unikalūs ištekliai arba kurios veikia kaip ryšio centrai.
Lygiai taip pat svarbus kiekviename taške įrengto apsaugos įrenginio tipas (pavyzdžiui, „Firebox“, atitinkantis objekto dydį; žr. maršrutizatorių vadovus ir duomenų lapus ). Kiekvienas modelis siūlo konkretų maksimalų VPN greitį ir vienalaikį tunelio pajėgumą, todėl, norint išvengti kliūčių, nerekomenduojama per mažinti šios įrangos.
Praktiškai VPN tunelių skaičius paprastai priklauso nuo prijungiamų vietinių ir nuotolinių tinklų skaičiaus (kaip apibrėžta tunelių maršrutuose). Įprastame biure skaičiavimas apytiksliai apskaičiuojamas padauginus vietinių tinklų skaičių iš nuotolinių tinklų skaičiaus, nebent naudojami sujungti potinkliai.
Taip pat labai svarbu užtikrinti patikimą ryšį vietose, kuriose teikiamos kritinės paslaugos. Nors tinklelio architektūra toleruoja gedimus izoliuotame mazge, jei tame mazge yra svarbių programų ar duomenų, bet kokia ryšio problema tame taške sukels paslaugų teikimo sutrikimus likusiose vietose.
IPsec, IKE ir saugumo profiliai: VPN pagrindas
Pažangus tinklinis VPN tinklas protokolo lygmeniu remiasi IPsec duomenų šifravimui ir IKE (interneto raktų mainų) raktų mainams ir saugumo parametrų derinimui tarp galinių taškų deriniu.
IKE yra protokolas, kuris nustato saugumo asociaciją (SA) tarp dviejų taškų; tai yra abipusį susitarimą dėl to, kaip srautas bus šifruojamas ir autentifikuojamas. Kad VPN veiktų patikimai, abiejų galų IKE politika turi sutapti visais atitinkamais parametrais (autentifikavimo metodas, šifravimo ir autentifikavimo algoritmai, Diffie-Hellman grupės, gyvavimo laikas ir kt.).
Maršrutizatoriuose, tokiuose kaip „Cisco RV110W“, apibrėžiama IKE politika, nurodanti, be kita ko, mainų režimą (pirminis arba agresyvus), šifravimo algoritmą (DES, 3DES, AES-128, AES-192, AES-256), autentifikavimo algoritmą (MD5, SHA-1, SHA2-256), iš anksto bendrinamą raktą ir Diffie-Hellman grupę (pavyzdžiui, 1 grupė – 768 bitai, 2 grupė – 1024 bitai arba 5 grupė – 1536 bitai).
Be IKE politikos, apibrėžiamos VPN politikos , kurios nustato, koks srautas yra apsaugotas tuneliu, kokie tinklo identifikatoriai naudojami vietiniam ir nuotoliniam galui (vienas IP adresas arba potinklis) ir ar politika yra automatinė (su IKE derybomis dėl raktų ir parametrų), ar rankinė (visi raktai ir SPI konfigūruojami rankiniu būdu abiejuose galuose).
Rankinės politikos nurodo šešioliktaines įeinančių ir išeinančių SPI vertes, šifravimo raktus („Key-In“ ir „Key-Out“) ir vientisumo algoritmus (MD5, SHA1, SHA2-256), užtikrindamos, kad nuotolinis įrenginys naudotų tas pačias vertes, kad tunelis būtų užmegztas teisingai.
Išplėstiniai profiliai: „IPsec būtinas“, „IPsec neprivalomas“ ir skaidrus srautas
Sudėtingesnėse tinklinio tinklo aplinkose, be klasikinės tunelių tarp svetainių konfigūracijos, dažnai sukuriami išplėstiniai ryšio profiliai , kurie nustato, kada privaloma naudoti IPsec, o kada leidžiamas laisvas srautas.
Pavyzdžiui, galima apibrėžti tris profilius: vieną, kuriame IPsec yra privalomas (leidžiamas tik užšifruotas srautas), kitą, kuriame šifravimas yra neprivalomas (priimamas užšifruotas arba paprasto teksto srautas, priklausomai nuo paskirties vietos), ir trečiąjį, kuriame leidžiamas tik nešifruotas srautas . Sistemose, pagrįstose ipsec.conf, šie profiliai aprašomi ryšio blokais (conn), kurie nurodo ryšio tipą (pralaidumas arba transportavimas), autentifikavimo režimą (pvz., rsasig su sertifikatais), šunto parametrus gedimo atveju (nutraukimas arba pralaidumas) ir nuorodas į RSA sertifikatus bei raktus.
Tipiškas pavyzdys yra tiesioginis ryšys be autentifikavimo profilyje „No IPsec“, kitas perdavimo ryšys su RSA parašo autentifikavimu ir gedimo nutraukimo politika profilyje „IPsec required“, ir trečias perdavimo ryšys su RSA parašais, bet su leidžiamu elgesiu (tiesioginis perdavimas) gedimo atveju profilyje „IPsec optional“.
Šių profilių derinimas su atitinkamais maršrutais leidžia įgyvendinti adaptyvias saugumo strategijas , kai tam tikri kritiniai srautai visada turi būti šifruojami, o kiti gali cirkuliuoti paprastu tekstu didelio patikimumo vidiniuose tinkluose arba oportunistiškai panaudoti IPsec, kai tai leidžia abu galai.
Išsami VPN politikos konfigūracija
Kiekvienai VPN politikai, be IKE parametrų, būtina nurodyti, kuris srautas bus įkapsuliuotas tunelyje . Šaltinio ir paskirties tinklai paprastai pasirenkami naudojant tokius identifikatorius kaip „Vienas“ (vienas pagrindinis kompiuteris) arba „Potinklis“.
Jei pasirinkta „Vienas“, politika taikoma konkrečiam IP adresui (pvz., konkrečiam serveriui). Jei apibrėžtas „Potinklis“, politika apima adresų diapazoną, nustatytą pagal tinklo IP ir potinklio kaukės derinį ; VPN apsaugo įrenginius, kai jų IP adresas patenka į šį diapazoną.
Automatizuotų politikų atveju , be saugumo asociacijos gyvavimo trukmės (sekundėmis), parenkami šifravimo ir vientisumo algoritmai, o tobulas persiuntimo slaptumas (PFS) pasirinktinai įjungiamas su papildoma Diffie-Hellman grupe. Tai prideda saugumo sluoksnį, generuojant naujus sesijos raktus, kurie nepriklauso vien nuo pagrindinio rakto.
Bet kuriuo atveju reikia užtikrinti, kad gyvavimo trukmės, šifravimo algoritmai, vientisumo algoritmai, PFS grupės ir net pasirinkta IKE politika sutaptų abiejuose tunelio galuose. Priešingu atveju derybos nepavyks arba tunelis užstrigs, kai baigsis SA galiojimas ir bus bandoma iš naujo derėtis.
Profesionalūs maršrutizatoriai dažnai siūlo papildomas funkcijas, tokias kaip neveikiančių mazgų aptikimas (DPD) , kuris stebi, ar mazgas vis dar aktyvus, ir pašalina pasenusius įrašus, kad atlaisvintų išteklių. DPD paprastai leidžia reguliuoti patikrinimų dažnumą ir skirtąjį laiką, prieš tai, kai mazgas laikomas „mirusiu“.
Didelis prieinamumas debesyje: „Azure“ VPN šliuzas pažangiame tinkle
Kai pažangus tinklinis VPN prijungia vietinius tinklus prie „Azure“ infrastruktūros , įsijungia „Azure VPN Gateway“ ir įvairios jo perteklinės parinktys. Pagal numatytuosius nustatymus kiekvieną „Azure VPN Gateway“ egzempliorių sudaro du egzemplioriai aktyviosios budėjimo konfigūracijoje.
Planinės priežiūros ar nenumatytų incidentų atveju, jei aktyvus egzempliorius tampa nepasiekiamas, budėjimo režimas perima darbą, o svetainių tarpusavio (S2S) arba virtualių tinklų tarpusavio (V2N) tuneliai automatiškai atkuriami. Planuotų gedimų atveju atkūrimas paprastai trunka 10–15 sekundžių; neplanuotų gedimų atveju tai gali užtrukti 1–3 minutes. Taško ir svetainės (P2S) VPN kliento ryšiams seansai nutraukiami, o vartotojai turi prisijungti iš naujo.
Siekiant pagerinti ryšių tarp vietinio tinklo ir „Azure“ prieinamumą, galima pasirinkti kelias schemas: naudoti kelis vietinius VPN įrenginius (pavyzdžiui, įdiegti du VPN ), konfigūruoti VPN šliuzo egzempliorius aktyviuoju-aktyviuoju režimu „Azure“ sistemoje arba derinti abu, kad būtų užtikrintas dvigubas perteklius, puikiai tinkantis tinklo topologijai.
Naudojant kelis vietinius VPN įrenginius, iš kiekvieno įrenginio į „Azure“ šliuzą sukuriami keli S2S ryšiai, kiekvienam įrenginiui apibrėžiant atskirą vietinį tinklo šliuzą, kurio kiekvienas turi unikalų viešąjį IP adresą ir BGP partnerio adresą . Naudojant BGP ir vienodų išlaidų mechanizmui (ECMP) principą, srautas lygiagrečiai paskirstomas per kelis aktyvius tunelius.
„Azure VPN Gateway“ aktyviuoju-aktyviuoju režimu kiekvienas šliuzo egzempliorius turi savo viešąjį IP adresą ir sukuria S2S IPsec/IKE tunelį su vietiniu VPN įrenginiu, suformuodamas du tunelius, kurie iš tikrųjų priklauso tam pačiam ryšiui. „Azure“ abu tuneliai naudojami vienu metu, todėl padidėja prieinamumas ir geriau paskirstomas srautas.
Visiškas tinklas tarp vietinės ir „Azure“ sistemų: dvigubas perteklius
Patikimiausias pažangiojo tinklinio VPN, jungiančio debesijos ir vietines aplinkas, variantas yra sukonfigūruoti dvigubą perteklių : aktyvius-aktyvius šliuzus „Azure“ tinkle ir vienu metu kelis VPN įrenginius vietiniame tinkle. Rezultatas – savotiškas pilnas tinklas su keturiais IPsec tuneliais tarp „Azure“ virtualiojo tinklo ir vietinės aplinkos.
Šioje konstrukcijoje visi šliuzai ir tuneliai „Azure“ pusėje yra aktyvūs, o srautas paskirstomas per keturias jungtis . Kiekvienas TCP/UDP srautas paprastai seka tuo pačiu tuneliu iš „Azure“ perspektyvos, tačiau sujungti srautai paskirstomi per keturis, o tai šiek tiek pagerina bendrą našumą ir, svarbiausia, užtikrina labai aukštą atsparumą gedimams.
Norint įdiegti šią topologiją, reikalingi du vietinio tinklo šliuzai ir du skirtingi ryšiai dviem vietiniams VPN įrenginiams, visada palaikomi BGP , kad būtų galima vienu metu prisijungti prie to paties vietinio tinklo per kelias jungtis.
Tas pats metodas gali būti taikomas ir virtualių tinklų tarpusavio ryšiui „Azure“ platformoje: kiekviename virtualiame tinkle sukuriami aktyvūs-aktyvūs šliuzai, kurie sujungiami vienas su kitu, kad būtų sukurti keturi aktyvūs tuneliai tarp virtualių tinklų. Šiuo atveju BGP yra neprivalomas, nebent tranzito srautas turi būti nukreipiamas per tą ryšį.
Naudojant tokio tipo architektūrą, debesų tinklai nustoja būti tik vietinio tinklo palydovais ir tampa visaverčiais VPN tinklo mazgais , suteikdami daug lankstumo perkeliant darbo krūvius, balansuojant programas ir kuriant verslo tęstinumo planus.
Tinklinis „Wi-Fi“ ir VPN: puikus derinys įmonės tinkle
„Tinklojo tinklo“ koncepcija neapsiriboja VPN. „Wi-Fi“ srityje tokie sprendimai kaip „eero“ ir jos „TrueMesh“ technologija parodė, kad kelių tarpusavyje sujungtų prieigos taškų naudojimas yra labai efektyvus būdas pašalinti neveiklias zonas, sumažinti ryšio sutrikimus ir sumažinti nerimą keliantį buferizavimą namų ir mažų biurų aplinkoje.
Vietoj vieno „Wi-Fi“ maršrutizatoriaus, bandančio aprėpti visus namus ar biurą, tinklinis „Wi-Fi“ tinklas paskirsto kelis „eero“ įrenginius visoje erdvėje, leisdamas klientams visada prisijungti prie artimiausio ir stabiliausio prieigos taško . „TrueMesh“ išmaniai peradresuoja srautą pagal tokius veiksnius kaip mazgų fizinis išdėstymas, kaimyninių tinklų trukdžiai ir prijungtų įrenginių apkrova.
Priklausomai nuo interneto naudojimo, rekomenduojami skirtingi modeliai: „eero 6+“ – prieinama gigabito sistema, „eero Pro 6E“ – iki 2 Gbps ryšiui ir daugeliui vienu metu veikiančių įrenginių, o „eero Max 7“ – pažengusiems vartotojams, turintiems „Wi-Fi 7“, šimtus įrenginių ir reikalaujantiems maksimalaus našumo tiek laidinio, tiek belaidžio ryšio.
Visi šie įrenginiai yra suderinami su pagrindiniais interneto tiekėjais ir vienas su kitu, todėl galima palaipsniui plėsti arba atnaujinti „Wi-Fi“ tinklą . Be to, jie gauna automatinius programinės įrangos atnaujinimus su saugumo pataisomis ir funkcijų patobulinimais – tai labai svarbu, kai „Wi-Fi“ yra pagrindinis įmonės VPN prieigos taškas.
Skaitmeniniai namai, saugumas ir centralizuotas valdymas su „eero“
Be pagrindinio ryšio, šiuolaikinės „eero“ sistemos integruoja išmaniųjų namų funkcijas dėl suderinamumo su „Thread“, „Zigbee“ ir „Matter“ (naudojant „Alexa“ kaip valdiklį). Praktiškai tai reiškia, kad daugelis išmaniųjų namų įrenginių gali tiesiogiai prisijungti prie „eero“ tinklo, nereikalaujant papildomų šakotuvų.
„eero“ programėlė leidžia konfigūruoti „Thread“ įrenginį, pavyzdžiui, įjungiant parinktį Tinklo nustatymuose → „Thread“ arba naudojant „Zigbee“ centrą, integruojant „eero“ ir „Amazon“ paskyras „Amazon Connected Home“ skiltyje. Tai atlikę, galite pridėti suderinamus įrenginius naudodami „Alexa“ programėlę arba bet kurį tinkle esantį „Echo“ garsiakalbį.
Kasdieniam įrenginių valdymui „eero“ supaprastina įrenginių administravimą: galite priskirti įrenginius individualiems profiliams (pavyzdžiui, sugrupuoti kiekvieno šeimos nario įrenginius), taikyti „Wi-Fi“ pristabdymo tvarkaraščius (labai naudinga norint apriboti naudojimą tam tikru metu) ir lengvai pervadinti kiekvieną įrenginį, kad jį būtų galima atpažinti be jokių problemų.
Taip pat galima įjungti pranešimus, kad būtų gaunami įspėjimai, kai prie tinklo prisijungia naujas įrenginys, ir sukurti atskirą svečių tinklą su savo vardu ir slaptažodžiu, taip išlaikant pagrindinį tinklą labiau izoliuotą ir kontroliuojamą.
Kartu su VPN paslaugomis, tokiomis kaip VPN prieiga per „Guardian“, įtraukta į „eero Plus“ prenumeratą, vartotojas, jungdamasis iš savo mobiliojo telefono ar planšetinio kompiuterio prie išorinių tinklų, turi papildomą šifravimo sluoksnį , puikiai papildantį daugiau įmonių tinklo VPN.
Papildomos saugumo paslaugos: „eero Plus“ ir VPN galutiniams vartotojams
„eero Plus“ prenumerata prideda daugybę pažangių saugumo funkcijų, skirtų galutiniams vartotojams ir mažoms organizacijoms: patobulintą apsaugą, tėvų kontrolę, atsarginį interneto ryšį ir integraciją su trimis gerai žinomomis programomis: „1Password“ (slaptažodžių tvarkyklė), „Malwarebytes“ (apsauga nuo kenkėjiškų programų) ir „Guardian“ (VPN paslauga).
Naudodami turinio filtrus, tėvai gali apibrėžti apribojimus pagal kategorijas – apsipirkimą, socialinę žiniasklaidą, pokalbius ir žinutes, transliacijas – kad konkretūs įrenginiai turėtų prieigą tik prie atitinkamo turinio. Šis valdymo tipas ypač gerai veikia aplinkoje, kurioje „Wi-Fi“ tinklo tinklas ir įmonės VPN dalijasi ta pačia namų infrastruktūra.
Atsarginio interneto funkcija leidžia „eero“ automatiškai prisijungti prie mobiliojo interneto prieigos taško ar kito prieinamo tinklo, kai nutrūksta pagrindinis tiekėjas, o jūs galite pasirinkti, kurie įrenginiai lieka prijungti sutrikimo metu, kad optimizuotumėte turimą pralaidumą.
Asmeninio saugumo srityje integracija su „Malwarebytes“ siūlo apsaugą nuo internetinių grėsmių iki trijų suderinamų įrenginių, o „1Password“ palengvina saugų prisijungimo duomenų valdymą ir saugojimą , o tai labai svarbu dirbant su įmonės VPN prieiga, administravimo skydeliais ir debesijos paslaugomis.
Galiausiai, „Guardian“ siūlo galutiniam vartotojui skirtą VPN , pasiekiamą tiesiai iš „eero“ programėlės, kuris šifruoja srautą iš įrenginio (mobiliojo telefono ar planšetinio kompiuterio) į internetą, idealiai tinkant ryšiams iš viešųjų arba nepatikimų „Wi-Fi“ tinklų. Nors šio tipo VPN nepakeičia pažangaus įmonės tinklo, jis labai gerai papildo galutinio vartotojo apsaugą.
VPN tarp svetainių: tvirto dizaino ramsčiai
Įmonių kontekste kiekvienas pažangus tinklinis VPN tinklas iš esmės yra sudarytas iš kelių VPN tarp vietų . Kad šie ryšiai būtų patikimi ir lengvai valdomi dideliu mastu, būtina pasirūpinti penkiais pagrindiniais komponentais.
Pirmasis – technologinis saugumas įmonėse : patikimų kriptografinių algoritmų (AES su 128/192/256 bitų raktais, SHA-2) naudojimas, tinkamas raktų valdymas, PFS, DPD ir gera apsaugos nuo virusų prevencijos praktika perimetro įrenginiuose.
Antrasis ramstis yra paprastas valdymas : nuosekli politika įvairiose vietose, pakartotinai naudojami konfigūracijos šablonai, centralizuoti valdymo ir stebėjimo įrankiai bei aiškūs naujų vietų pridėjimo ar parametrų keitimo procesai.
Trečia – paprastas ir saugus mastelio keitimas , o tai reiškia galimybę pridėti vietas neperprojektuojant visos topologijos, pasinaudojant tokiais metodais kaip potinklio agregavimas, BGP naudojimas dinaminiam maršrutizavimui ir diegimo automatizavimas.
Paskutiniai du ramsčiai yra verslo tęstinumas – užtikrinimas, kad mazgo ar jungties gedimas nepaliktų svetainių izoliuotų – ir lankstus įgyvendinimas , t. y. galimybė diegti VPN skirtingose aplinkose (vietinėje aplinkoje, viešajame debesyje, keliuose debesyse), išlaikant nuoseklią saugumo politiką.
Tvarkomos VPN paslaugos ir dedikuoti saugos produktai
Daugeliui organizacijų, ypač neturinčių didelės vidinės tinklų ir saugumo komandos, valdomų VPN paslaugų naudojimas gali būti labai protingas sprendimas. Šios paslaugos perduoda dalį sudėtingų užduočių: topologijos projektavimą, aparatinės įrangos pasirinkimą, IPsec/IKE politikos konfigūravimą, visą parą trunkantį stebėjimą, reagavimą į incidentus ir nuolatinę priežiūrą.
Saugumo paslaugų teikėjai, tokie kaip „Fortinet“, siūlo specializuotus produktus ir paslaugas , skirtas kurti ir valdyti tarpvietinius VPN ir pažangius tinklinius tinklus, integruojant ugniasienes, SD-WAN, giluminę paketų patikrą, žiniatinklio filtravimą ir kitus apsaugos sluoksnius. Tokiu būdu VPN nustoja būti paprastu „užšifruotu tuneliu“ ir tampa vienu iš sluoksniuotos saugumo architektūros komponentų.
Dideliuose tinkluose, turinčiuose dešimtis ar šimtus svetainių, šie sprendimai smarkiai sumažina operacinę apkrovą: jie leidžia apibrėžti visuotines politikas , diegti jas keliuose įrenginiuose, valdyti sertifikatus, programinės įrangos atnaujinimus ir konfigūracijos pakeitimus koordinuotai ir gauti centralizuotą visų tunelių būsenos matomumą.
Nesvarbu, ar pasirinksite vidinį valdymą, ar išorinę paslaugą, svarbiausia, kad tinklinis VPN neatsiliktų nuo organizacijos: palaikytų naujas vietas, naujas debesijos paslaugas, srauto šuolius ir saugumo poreikių pokyčius, netapdamas kliūtimi verslui.
Pažangaus tinklinio VPN projektavimas ir valdymas apima paskirstytos architektūros derinimą keliose vietose, kruopščią IPsec/IKE konfigūraciją, didelio prieinamumo strategijas (tiek vietoje, tiek debesyje), patikimą tinklinio „Wi-Fi“ pagrindą ir daugeliu atvejų papildomas saugumo ir valdymo paslaugas. Integruodamos visus šiuos elementus – nuo „IPsec privalomas/neprivalomas“ profilių ir aktyvaus-aktyvaus perteklinio ryšio iki BGP, tokių sprendimų kaip „eero Plus“ ir profesionalių užkardų platformų – organizacijos gali kurti saugius, keičiamo dydžio ir gedimams atsparius tinklus, kurie jungia biurus, namus ir debesis neaukodamos našumo ar lankstumo.