- เครือข่าย VPN แบบ Mesh ขั้นสูงเชื่อมต่อแต่ละไซต์เข้ากับไซต์อื่นๆ โดยใช้ท่อ IPsec ที่ทนทานต่อความผิดพลาดโดยตรง
- การผสานรวม IKE, นโยบาย VPN ที่สอดคล้องกันอย่างดี และซับเน็ตแบบรวมกลุ่ม ช่วยให้การจัดการง่ายขึ้นและเพิ่มความปลอดภัย
- ความพร้อมใช้งานสูงได้รับการเสริมความแข็งแกร่งด้วยเกตเวย์แบบแอคทีฟ-แอคทีฟ, BGP และอุปกรณ์ VPN ต่างๆ ทั้งในระบบภายในองค์กรและบนคลาวด์
- ระบบ Wi-Fi แบบ Mesh, บริการจัดการ และโซลูชันต่างๆ เช่น eero Plus หรือ Fortinet ช่วยสร้างระบบนิเวศที่ปลอดภัยและปรับขนาดได้

เมื่อบริษัทเติบโตและขยายตัวไปยังสำนักงานหลายแห่ง ไซต์บนคลาวด์ และพนักงานที่ทำงานจากระยะไกลการเชื่อมต่อทุกอย่างอย่างปลอดภัยและรวดเร็ว จึงไม่ใช่ทางเลือกอีกต่อไป แต่กลายเป็นสิ่งจำเป็นอย่างยิ่งต่อธุรกิจ เทคโนโลยี VPN แบบจุดต่อจุดแบบดั้งเดิมนั้นขาดความยืดหยุ่นและความทนทานต่อความผิดพลาด และนั่นคือจุดที่ VPN แบบ Mesh ขั้นสูงเข้ามามีบทบาท
สถาปัตยกรรมประเภทนี้ช่วยให้แต่ละไซต์หรือแหล่งที่มาของการรับส่งข้อมูลสามารถสร้างอุโมงค์เข้ารหัสโดยตรงกับตำแหน่งอื่นๆ ทั้งหมดได้ หลีกเลี่ยงปัญหาคอขวดในศูนย์กลางเดียว และให้ความพร้อมใช้งานสูง ประสิทธิภาพที่ดีขึ้น และการผสานรวมอย่างราบรื่นกับแนวทางสมัยใหม่ เช่นZero Trustหรือสภาพแวดล้อมแบบไฮบริด (ในสถานที่ + คลาวด์) ตลอดบทความนี้ เราจะอธิบายวิธีการทำงานของเครือข่ายเหล่านี้ ข้อกำหนดทางเทคนิค (IPsec, IKE, BGP, เราเตอร์ และไฟร์วอลล์) และวิธีการที่เครือข่ายเหล่านี้เข้ากันได้กับโซลูชัน Wi-Fi แบบ Mesh และบริการจัดการในปัจจุบัน
เครือข่าย VPN แบบ Mesh ขั้นสูงคืออะไร และแตกต่างจากโมเดลอื่นๆ อย่างไร?
VPN แบบ Mesh ขั้นสูง คือโครงสร้างเครือข่ายที่แต่ละไซต์สร้างอุโมงค์ VPN กับทุกไซต์อื่น ๆ ดังนั้นการสื่อสารระหว่างสองจุดใด ๆ จึงไม่ขึ้นอยู่กับบุคคล ที่สามว่าจะพร้อมใช้งานหรือทำหน้าที่เป็นตัวกลางหรือไม่ การกำหนดค่านี้เรียกอีกอย่างว่า VPN แบบ Full Mesh หรือVPN แบบกระจายศูนย์
แทนที่จะใช้การออกแบบแบบฮับและสปokes แบบดั้งเดิม (ทุกสถานที่เชื่อมต่อกับฮับกลาง) เครือข่ายแบบตาข่ายขั้นสูงเลือกใช้สถาปัตยกรรมแบบกระจายซึ่งเหมาะอย่างยิ่งเมื่อทรัพยากรถูกกระจายไปยังหลายสถานที่ หรือเมื่อต้องการกระบวนการทางธุรกิจที่ยืดหยุ่นซึ่งยังคงทำงานได้แม้ว่าสถานที่ใดสถานที่หนึ่งจะมีปัญหาด้านการเชื่อมต่อ
ในสถานการณ์ทั่วไป ไฟร์วอลล์หรืออุปกรณ์รักษาความปลอดภัยแต่ละตัว เช่นFirebox ที่แต่ละสาขาจะสร้างอุโมงค์ IPsec ไปยังอุปกรณ์อื่นๆ หากสำนักงานใหญ่ล่ม สำนักงานสาขาและศูนย์กระจายสินค้าจะยังคงสามารถสื่อสารกันได้โดยตรงผ่าน VPN โดยไม่ต้องผ่านสำนักงานใหญ่
แนวทางนี้สอดคล้องเป็นอย่างดีกับ กลยุทธ์เครือข่าย Zero Trustซึ่งออกแบบระบบรักษาความปลอดภัยโดยสมมติว่าส่วนใดส่วนหนึ่งของเครือข่ายอาจล้มเหลวหรือถูกบุกรุกได้ และให้ความสำคัญกับการเข้ารหัสแบบ end-to-end การแบ่งส่วน และความยืดหยุ่นเป็นอันดับแรก
กรณีการใช้งาน: ตั้งแต่องค์กรที่มีหลายสาขาไปจนถึงสภาพแวดล้อมแบบไฮบริดที่ใช้ระบบคลาวด์
กรณีการใช้งานที่พบได้บ่อยมากสำหรับ VPN แบบ Mesh ขั้นสูง คือ องค์กรที่มีหลายสถานที่ตั้ง เช่น ศูนย์ข้อมูลโคโลเคชั่น (Colo), สำนักงานใหญ่ (Corp), ศูนย์กระจายสินค้า (Dist) และสำนักงานสาขาขนาดเล็ก (RMT) ในบริบทนี้แต่ละสถานที่จำเป็นต้องเข้าถึงทรัพยากรของสถานที่อื่นๆ ได้โดยตรงและปลอดภัย
ในการออกแบบประเภทนี้ ทรัพยากรเฉพาะอาจอยู่ที่สถานที่ใดสถานที่หนึ่ง (ตัวอย่างเช่น ระบบ ERP ที่สำคัญที่สำนักงานใหญ่ หรือเซิร์ฟเวอร์ไฟล์ขององค์กร ) ดังนั้นการเชื่อมต่อที่เชื่อถือได้ระหว่างทุกไซต์จึงเป็นสิ่งจำเป็น ยิ่งมีการเพิ่มสำนักงานสาขามากขึ้นเท่าใด ก็ยิ่งมีความสำคัญมากขึ้นเท่านั้นที่ระบบจะต้องรองรับการเพิ่มโหนดใหม่โดยไม่ต้องกำหนดค่าใหม่ทั้งหมด
เมื่อทรัพยากรส่วนใหญ่กระจุกตัวอยู่ในที่เดียวสถาปัตยกรรมแบบรวมศูนย์ แบบดั้งเดิมก็ยังคงเหมาะสมอยู่ อย่างไรก็ตาม หากข้อมูลและแอปพลิเคชันกระจายอยู่ หรือหากมีกระบวนการทางธุรกิจที่ต้องการการสื่อสารโดยตรงระหว่างไซต์ต่างๆ (เช่น การซิงโครไนซ์อย่างต่อเนื่องระหว่างศูนย์โลจิสติกส์) เครือข่ายแบบบูรณาการอย่างเต็มรูปแบบจะให้ความยืดหยุ่นและความทนทานต่อความผิดพลาดที่มากกว่า
สถานการณ์ที่พบได้บ่อยเป็นพิเศษคือการผสมผสานระหว่างเครือข่ายภายในองค์กรและคลาวด์ตัวอย่างเช่น การเชื่อมต่อเครือข่ายภายในองค์กรกับ Azure ผ่าน VPN Gateway และการสร้างการเชื่อมต่อระหว่างเครือข่ายเสมือน (VNet-to-VNet) ในสภาพแวดล้อมแบบไฮบริดเหล่านี้ โครงสร้างเครือข่ายแบบ Mesh และกลไกการสำรองข้อมูลขั้นสูงเป็นกุญแจสำคัญในการรับประกันความต่อเนื่องของบริการ
ส่วนประกอบทางเทคนิคที่สำคัญของเครือข่าย VPN แบบ Mesh ขั้นสูง
เบื้องหลังคำว่า “VPN แบบ Mesh” คือชุดส่วนประกอบทางเทคนิคเฉพาะที่ทำให้เกิดความมหัศจรรย์นี้ขึ้น โดยทั่วไปแล้ว เรากำลังพูดถึงคุณสมบัติความปลอดภัย VPN ขั้นสูงเช่น IPsec สำหรับการเข้ารหัสข้อมูล และ IKE (Internet Key Exchange) สำหรับการแลกเปลี่ยนคีย์และการเจรจาพารามิเตอร์ความปลอดภัยระหว่างปลายทาง
ในการตั้งค่าไฟร์วอลล์ Firebox หรือไฟร์วอลล์รุ่นใหม่ทั่วไป แต่ละไซต์จะกำหนดเกตเวย์สาขาและอุโมงค์ที่เชื่อมต่อกับเครือข่ายของไซต์อื่นๆ ตัวอย่างเช่น ในองค์กรที่มีสี่สาขา แต่ละไซต์จะมีเกตเวย์ VPN สาขา 3 ตัว และอุโมงค์ที่เกี่ยวข้อง 3 ตัว (เชื่อมต่อไปยังไซต์อื่นๆ อีก 1 ตัว)
โดยปกติแล้ว การกำหนดค่าจะดำเนินการผ่านเครื่องมือเฉพาะ (เช่น Policy Manager ใน Fireware) ซึ่งคุณสามารถดูและปรับแต่งทั้งเกตเวย์สาขาและอุโมงค์ VPN สาขารวมถึงเส้นทางอุโมงค์ที่จำเป็นสำหรับการรับส่งข้อมูลระหว่างซับเน็ตในพื้นที่และซับเน็ตระยะไกลได้
รายละเอียดที่สำคัญมากในสถานการณ์เครือข่ายแบบ Mesh คือการใช้ซับเน็ตแบบรวมกลุ่มเมื่อกำหนดเส้นทางอุโมงค์ แทนที่จะระบุเครือข่ายท้องถิ่นแต่ละเครือข่ายแยกกัน ตัวอย่างเช่น อุโมงค์ "Colo to RMT" สามารถกำหนดให้ใช้ซับเน็ต 172.16.0.0/16 เพื่อแสดงถึงเครือข่ายภายในทั้งหมดของ Colo (เช่น 172.16.1.0 และ 172.16.2.0) เพื่อให้เส้นทางอุโมงค์เพียงคู่เดียวสามารถครอบคลุมหลายส่วนแทนที่จะต้องใช้อุโมงค์หลายอุโมงค์
วิธีนี้ช่วยลดจำนวนเส้นทางอุโมงค์ที่จำเป็นลงอย่างมาก โดยเฉพาะในสำนักงานขนาดเล็กที่ต้องการเข้าถึงเฉพาะเครือข่ายย่อยระยะไกลจำนวนจำกัดเท่านั้น อย่างไรก็ตาม หาก ต้องการ ควบคุมการรับส่งข้อมูลอย่างละเอียดสามารถกำหนดเครือข่ายแต่ละเครือข่ายได้ แต่จะต้องมีการกำหนดค่าและบริหารจัดการเพิ่มเติม
ข้อกำหนดด้านโครงสร้างพื้นฐาน: แบนด์วิดท์ ฮาร์ดแวร์ และความน่าเชื่อถือ
โดยนิยามแล้ว VPN แบบ Mesh ขั้นสูงนั้นต้องการทรัพยากรมากกว่าการตั้งค่าแบบง่ายๆ แต่ละอุโมงค์เกี่ยวข้องกับกระบวนการเข้ารหัสและการห่อหุ้มดังนั้นแบนด์วิดท์ที่ใช้งานได้ของ VPN จึงมักจะน้อยกว่าความเร็วทางกายภาพของลิงก์เสมอ
ดังนั้น บริษัทต่างๆ ต้องตรวจสอบให้แน่ใจว่าการเชื่อมต่อระหว่างไซต์ต่างๆ (ไฟเบอร์, MPLS, อินเทอร์เน็ตความจุสูง ฯลฯ) มีแบนด์วิดท์เพียงพอที่จะรองรับการรับส่งข้อมูลที่เข้ารหัสซึ่งจะไหลผ่านอุโมงค์ เรื่องนี้มีความสำคัญอย่างยิ่งในสถานที่ที่มีทรัพยากรพิเศษหรือทำหน้าที่เป็นศูนย์กลางการสื่อสาร
ประเภทของอุปกรณ์รักษาความปลอดภัยที่ติดตั้งในแต่ละจุด (ตัวอย่างเช่น Firebox ที่เหมาะสมกับขนาดของไซต์ โปรดดูคู่มือและเอกสารข้อมูลจำเพาะของเราเตอร์ ) ก็มีความสำคัญไม่แพ้กัน แต่ละรุ่นมีอัตราความเร็ว VPN สูงสุดและความจุอุโมงค์พร้อมกันที่แตกต่างกัน ดังนั้นการเลือกอุปกรณ์ที่มีขนาดเล็กเกินไปจึงไม่แนะนำหากต้องการหลีกเลี่ยงปัญหาคอขวด
ในทางปฏิบัติ จำนวนอุโมงค์ VPN มักขึ้นอยู่กับจำนวนเครือข่ายภายในและภายนอกที่จะเชื่อมต่อ (ตามที่กำหนดไว้ในเส้นทางอุโมงค์) ในสำนักงานทั่วไป การคำนวณจะประมาณจากจำนวนเครือข่ายภายในคูณด้วยจำนวนเครือข่ายภายนอก เว้นแต่จะมีการใช้ซับเน็ตแบบรวม
สิ่งสำคัญอีกประการหนึ่งคือการตรวจสอบให้แน่ใจว่ามีการเชื่อมต่อที่เชื่อถือได้ณ ไซต์ที่ให้บริการที่สำคัญ แม้ว่าสถาปัตยกรรมแบบ Mesh จะทนต่อความล้มเหลวในโหนดที่แยกเดี่ยวได้ แต่หากโหนดนั้นมีแอปพลิเคชันหรือข้อมูลที่สำคัญ การเชื่อมต่อที่ผิดพลาด ณ จุดนั้นจะส่งผลให้เกิดการหยุดชะงักของบริการสำหรับไซต์ที่เหลือ
IPsec, IKE และโปรไฟล์ความปลอดภัย: หัวใจสำคัญของ VPN
เครือข่าย VPN แบบ Mesh ขั้นสูงนั้น อาศัยการผสมผสานระหว่างIPsec สำหรับการเข้ารหัสข้อมูลและIKE (Internet Key Exchange)สำหรับการแลกเปลี่ยนคีย์และการเจรจาพารามิเตอร์ด้านความปลอดภัยระหว่างปลายทาง ในระดับโปรโตคอล
IKE คือโปรโตคอลที่สร้างความสัมพันธ์ด้านความปลอดภัย (Security Association หรือ SA) ระหว่างสองจุด กล่าวคือ ข้อตกลงร่วมกันเกี่ยวกับวิธีการเข้ารหัสและตรวจสอบความถูกต้องของข้อมูล สำหรับ VPN ที่จะทำงานได้อย่างน่าเชื่อถือนโยบาย IKE ของทั้งสองฝั่งต้องตรงกันในพารามิเตอร์ที่เกี่ยวข้องทั้งหมด (วิธีการตรวจสอบความถูกต้อง อัลกอริทึมการเข้ารหัสและการตรวจสอบความถูกต้อง กลุ่ม Diffie-Hellman ระยะเวลาการคงอยู่ ฯลฯ)
ในเราเตอร์อย่างเช่น Cisco RV110W จะมีการกำหนด นโยบาย IKEซึ่งระบุถึงสิ่งต่างๆ เช่น โหมดการแลกเปลี่ยน (แบบหลักหรือแบบก้าวร้าว), อัลกอริทึมการเข้ารหัส (DES, 3DES, AES-128, AES-192, AES-256), อัลกอริทึมการตรวจสอบสิทธิ์ (MD5, SHA-1, SHA2-256), คีย์ที่ใช้ร่วมกันล่วงหน้า และกลุ่ม Diffie-Hellman (ตัวอย่างเช่น กลุ่มที่ 1 ขนาด 768 บิต, กลุ่มที่ 2 ขนาด 1024 บิต หรือกลุ่มที่ 5 ขนาด 1536 บิต)
นอกเหนือจากนโยบาย IKE แล้ว ยังมีการกำหนดนโยบาย VPNเพื่อกำหนดว่าทราฟฟิกใดบ้างที่ได้รับการปกป้องผ่านอุโมงค์ ตัวระบุเครือข่ายใดที่ใช้สำหรับฝั่งโลคอลและฝั่งรีโมต (ที่อยู่ IP เดียวหรือซับเน็ต) และนโยบายนั้นเป็นแบบอัตโนมัติ (ด้วยการเจรจาคีย์และพารามิเตอร์ IKE) หรือแบบกำหนดเอง (คีย์และ SPI ทั้งหมดได้รับการกำหนดค่าด้วยตนเองที่ทั้งสองฝั่ง)
นโยบายแบบกำหนดเองจะระบุค่าเลขฐานสิบหกสำหรับ SPI ขาเข้าและขาออก คีย์การเข้ารหัส (Key-In และ Key-Out) และอัลกอริธึมการตรวจสอบความถูกต้อง (MD5, SHA1, SHA2-256) เพื่อให้แน่ใจว่าอุปกรณ์ระยะไกลใช้ค่าเดียวกันทุกประการ เพื่อให้สามารถสร้างอุโมงค์ได้อย่างถูกต้อง
โปรไฟล์ขั้นสูง: “ต้องใช้ IPsec”, “เลือกใช้ IPsec ได้” และการรับส่งข้อมูลแบบไม่มีข้อจำกัด
ในสภาพแวดล้อมเครือข่ายแบบตาข่ายที่ซับซ้อนยิ่งขึ้น นอกเหนือจากการกำหนดค่าอุโมงค์แบบคลาสสิกระหว่างไซต์แล้ว มักมีการสร้าง โปรไฟล์การเชื่อมต่อขั้นสูงที่กำหนดว่าเมื่อใดจึงจำเป็นต้องใช้ IPsec และเมื่อใดจึงอนุญาตให้มีการรับส่งข้อมูลแบบปกติได้
ตัวอย่างเช่น สามารถกำหนดโปรไฟล์ได้สามแบบ: แบบแรกที่กำหนดให้ใช้ IPsec (อนุญาตเฉพาะการรับส่งข้อมูลที่เข้ารหัสเท่านั้น) แบบที่สองที่การเข้ารหัสเป็นทางเลือก (ยอมรับการรับส่งข้อมูลที่เข้ารหัสหรือข้อความธรรมดาขึ้นอยู่กับปลายทาง) และแบบที่สามที่อนุญาตเฉพาะการรับส่งข้อมูลที่ไม่เข้ารหัสเท่านั้นในระบบที่ใช้ ipsec.conf โปรไฟล์เหล่านี้จะถูกอธิบายด้วยบล็อกการเชื่อมต่อ (conn) ที่ระบุประเภทการเชื่อมต่อ (passthrough หรือ transport) โหมดการตรวจสอบสิทธิ์ (เช่น rsasig พร้อมใบรับรอง) พารามิเตอร์ shunt ในกรณีที่เกิดความล้มเหลว (drop หรือ passthrough) และการอ้างอิงถึงใบรับรองและคีย์ RSA
ตัวอย่างทั่วไปคือ การมีการเชื่อมต่อแบบส่งผ่านโดยไม่ต้องมีการตรวจสอบสิทธิ์สำหรับโปรไฟล์ "ไม่มี IPsec" การเชื่อมต่อการขนส่งอีกแบบหนึ่งที่มีการตรวจสอบสิทธิ์ด้วยลายเซ็น RSA และนโยบายการยุติการทำงานเมื่อเกิดความล้มเหลวสำหรับ "ต้องใช้ IPsec" และการเชื่อมต่อการขนส่งแบบที่สามที่มีลายเซ็น RSA แต่มีพฤติกรรมที่อนุญาต (ส่งผ่าน) ในกรณีที่เกิดความล้มเหลวสำหรับ "เป็นทางเลือกของ IPsec"
การผสมผสานโปรไฟล์เหล่านี้เข้ากับเส้นทางที่เหมาะสมจะช่วยให้สามารถนำ กลยุทธ์ ด้านความปลอดภัยแบบปรับเปลี่ยนได้ มาใช้ โดยที่ข้อมูลสำคัญบางส่วนจะต้องได้รับการเข้ารหัสเสมอ ในขณะที่ข้อมูลอื่นๆ สามารถส่งผ่านในรูปแบบข้อความธรรมดาบนเครือข่ายภายในที่มีความน่าเชื่อถือสูง หรือใช้ประโยชน์จาก IPsec ได้ตามโอกาสเมื่อทั้งสองฝ่ายอนุญาต
การกำหนดค่านโยบาย VPN โดยละเอียด
สำหรับนโยบาย VPN แต่ละรายการ นอกเหนือจากพารามิเตอร์ IKE แล้ว ยังจำเป็นต้องระบุด้วยว่าทราฟฟิกใดจะถูกห่อหุ้มไว้ในอุโมงค์โดยปกติแล้วเครือข่ายต้นทางและปลายทางจะถูกเลือกโดยใช้ตัวระบุ เช่น "Single" (โฮสต์เดียว) หรือ "Subnet"
หากเลือก "Single" นโยบายจะใช้กับที่อยู่ IP เฉพาะ (เช่น เซิร์ฟเวอร์เฉพาะ) หากกำหนด "Subnet" นโยบายจะครอบคลุมช่วงของที่อยู่ซึ่งกำหนดโดยการรวมกันของIP เครือข่ายและซับเน็ตมาสก์อุปกรณ์จะได้รับการป้องกันโดย VPN เมื่อ IP ของอุปกรณ์นั้นอยู่ในช่วงดังกล่าว
ในกรณีของนโยบายอัตโนมัตินอกเหนือจากอายุการใช้งานของ Security Association (หน่วยเป็นวินาที) แล้ว ยังมีการเลือกอัลกอริธึมการเข้ารหัสและความสมบูรณ์ของข้อมูล และสามารถเปิดใช้งาน Perfect Forward Secrecy (PFS) ได้โดยใช้กลุ่ม Diffie-Hellman เพิ่มเติม ซึ่งจะเพิ่มระดับความปลอดภัยโดยการสร้างคีย์เซสชันใหม่ที่ไม่ขึ้นอยู่กับคีย์หลักเพียงอย่างเดียว
ไม่ว่าในสถานการณ์ใด จะต้องมั่นใจว่าอายุการใช้งาน อัลกอริทึมการเข้ารหัส อัลกอริทึมความสมบูรณ์ กลุ่ม PFS และแม้แต่นโยบาย IKE ที่เลือกนั้นตรงกันทั้งสองฝั่งของอุโมงค์ มิเช่นนั้น การเจรจาจะล้มเหลว หรืออุโมงค์จะล่มเมื่อ SA หมดอายุและมีการพยายามเจรจาใหม่
เราเตอร์ระดับมืออาชีพมักมีคุณสมบัติเพิ่มเติม เช่นการตรวจจับอุปกรณ์ที่หยุดทำงาน (Dead Peer Detection หรือ DPD)ซึ่งจะตรวจสอบว่าอุปกรณ์นั้นยังใช้งานอยู่หรือไม่ และลบรายการที่ล้าสมัยออกเพื่อเพิ่มพื้นที่ว่าง โดยทั่วไปแล้ว DPD จะอนุญาตให้คุณปรับความถี่ในการตรวจสอบและระยะเวลาหมดอายุ ก่อนที่จะพิจารณาว่าอุปกรณ์นั้น "หยุดทำงาน" แล้ว
ความพร้อมใช้งานสูงในระบบคลาวด์: Azure VPN Gateway ในรูปแบบ Mesh ขั้นสูง
เมื่อ VPN แบบ Mesh ขั้นสูงเชื่อมต่อเครือข่ายภายในองค์กรกับโครงสร้างพื้นฐานของ Azureนั้น Azure VPN Gateway และตัวเลือกการสำรองข้อมูลต่างๆ จะเข้ามามีบทบาท โดยค่าเริ่มต้น อินสแตนซ์ของ Azure VPN Gateway แต่ละตัวจะประกอบด้วยสองอินสแตนซ์ในรูปแบบการทำงานแบบ Active-Standby
ในกรณีที่มีการบำรุงรักษาตามแผนหรือเหตุการณ์ไม่คาดฝัน หากอินสแตนซ์ที่ใช้งานอยู่ไม่สามารถใช้งานได้ อินสแตนซ์สำรองจะเข้ามารับช่วงต่อ และอุโมงค์เชื่อมต่อระหว่างไซต์ (S2S) หรือเครือข่ายเสมือนไปยังเครือข่ายเสมือน (V2N)จะได้รับการกู้คืนโดยอัตโนมัติ สำหรับการหยุดทำงานตามแผน การกู้คืนโดยทั่วไปจะใช้เวลา 10-15 วินาที สำหรับความล้มเหลวที่ไม่ได้วางแผนไว้ อาจใช้เวลา 1-3 นาที สำหรับการเชื่อมต่อไคลเอ็นต์ VPN แบบจุดต่อไซต์ (P2S) เซสชันจะถูกตัดการเชื่อมต่อ และผู้ใช้ต้องเชื่อมต่อใหม่
เพื่อปรับปรุงความพร้อมใช้งานของการเชื่อมต่อระหว่างเครือข่ายท้องถิ่นและ Azure สามารถเลือกใช้หลายวิธีได้ เช่น การใช้อุปกรณ์ VPN ในเครือข่ายท้องถิ่นหลายตัว (เช่นติดตั้ง VPN สองตัว ) การกำหนดค่าอินสแตนซ์ VPN Gateway ในโหมดแอคทีฟ-แอคทีฟใน Azure หรือการผสมผสานทั้งสองอย่างเพื่อความซ้ำซ้อนสองเท่า ซึ่งเหมาะอย่างยิ่งกับโทโพโลยีแบบเมช
เมื่อมีอุปกรณ์ VPN ภายในองค์กรหลายตัว จะมีการสร้างการเชื่อมต่อ S2S หลายรายการจากแต่ละอุปกรณ์ไปยังเกตเวย์ Azure โดยกำหนดเกตเวย์เครือข่ายภายในองค์กรที่แตกต่างกันสำหรับแต่ละอุปกรณ์ ซึ่งแต่ละเกตเวย์จะมีที่อยู่ IP สาธารณะและที่อยู่ BGP peer ที่ ไม่ซ้ำกัน การใช้ BGP และ Equal Cost Per Mechanism (ECMP) จะกระจายการรับส่งข้อมูลไปยังอุโมงค์ที่ใช้งานอยู่หลายอุโมงค์พร้อมกัน
ในโหมดแอคทีฟ-แอคทีฟของ Azure VPN Gateway แต่ละอินสแตนซ์ของเกตเวย์จะมีที่อยู่ IP สาธารณะของตนเอง และสร้างอุโมงค์ S2S IPsec/IKEไปยังอุปกรณ์ VPN ภายในองค์กร ทำให้เกิดอุโมงค์สองอุโมงค์ที่จริงๆ แล้วเป็นส่วนหนึ่งของการเชื่อมต่อเดียวกัน จาก Azure อุโมงค์ทั้งสองจะถูกใช้งานพร้อมกัน ซึ่งจะเพิ่มความพร้อมใช้งานและช่วยให้การกระจายปริมาณการใช้งานดีขึ้น
การเชื่อมต่อที่สมบูรณ์แบบระหว่างระบบภายในองค์กรและ Azure: ระบบสำรองข้อมูลสองชั้น
ตัวเลือกที่แข็งแกร่งที่สุดสำหรับ VPN แบบ Mesh ขั้นสูงที่ผสานรวมสภาพแวดล้อมบนคลาวด์และภายในองค์กร คือการกำหนดค่าความซ้ำซ้อนแบบคู่ : เกตเวย์แบบ Active-Active ใน Azure และในขณะเดียวกันก็มีอุปกรณ์ VPN หลายตัวบนเครือข่ายภายในองค์กร ผลลัพธ์ที่ได้คือเครือข่าย Mesh ที่สมบูรณ์แบบที่มีอุโมงค์ IPsec สี่อุโมงค์ระหว่างเครือข่ายเสมือน Azure และสภาพแวดล้อมภายในองค์กร
ในการออกแบบนี้ เกตเวย์และอุโมงค์ทั้งหมดจะยังคงทำงานอยู่ฝั่ง Azure และการรับส่งข้อมูลจะกระจายไปยังลิงก์ทั้งสี่โดยปกติแล้ว การรับส่งข้อมูล TCP/UDP แต่ละรายการจะใช้เส้นทางอุโมงค์เดียวกันจากมุมมองของ Azure แต่การรับส่งข้อมูลที่รวมกันจะกระจายไปยังอุโมงค์ทั้งสี่ ซึ่งจะช่วยปรับปรุงประสิทธิภาพโดยรวมเล็กน้อย และที่สำคัญที่สุดคือ ให้ความทนทานต่อความผิดพลาดสูงมาก
ในการใช้งานโทโพโลยีนี้ จำเป็นต้องมีเกตเวย์เครือข่ายภายในสองตัว และการเชื่อมต่อที่แตกต่างกันสองแบบสำหรับอุปกรณ์ VPN ภายในสองตัว โดยจะต้องมีการสำรองข้อมูลด้วยBGP เสมอ เพื่อให้สามารถเชื่อมต่อพร้อมกันไปยังเครือข่ายภายในเดียวกันผ่านการเชื่อมต่อหลายรายการได้
สามารถใช้วิธีการเดียวกันนี้กับการเชื่อมต่อเครือข่ายเสมือนระหว่างเครือข่ายเสมือนภายใน Azure ได้เช่นกัน โดยการสร้างเกตเวย์แบบแอคทีฟ-แอคทีฟในแต่ละเครือข่ายเสมือนและเชื่อมต่อเข้าด้วยกันเพื่อให้ได้อุโมงค์แอคทีฟสี่อุโมงค์ระหว่างเครือข่ายเสมือนเหล่านั้น ในกรณีนี้ BGP เป็นตัวเลือกเสริม เว้นแต่ว่าจำเป็นต้องกำหนดเส้นทางการรับส่งข้อมูลผ่านการเชื่อมต่อดังกล่าว
ด้วยสถาปัตยกรรมประเภทนี้ เครือข่ายคลาวด์จะไม่ใช่เพียงแค่ดาวเทียมของเครือข่ายท้องถิ่นอีกต่อไป แต่จะกลายเป็นโหนดหลักในโครงข่าย VPN อย่างเต็มรูปแบบซึ่งให้ความยืดหยุ่นอย่างมากในการเคลื่อนย้ายเวิร์กโหลด การปรับสมดุลแอปพลิเคชัน และการออกแบบแผนการดำเนินธุรกิจอย่างต่อเนื่อง
ระบบ Mesh Wi-Fi และ VPN: การผสมผสานที่ลงตัวในเครือข่ายองค์กร
แนวคิดของ "เครือข่ายแบบตาข่าย" ไม่ได้จำกัดอยู่แค่ VPN เท่านั้น ในโลกของ Wi-Fi โซลูชันอย่างeero และเทคโนโลยี TrueMesh ของมันได้แสดงให้เห็นแล้วว่า การใช้จุดเชื่อมต่อหลายจุดที่เชื่อมต่อกันเป็นวิธีที่มีประสิทธิภาพสูงในการกำจัดจุดอับสัญญาณ ลดการหลุดการเชื่อมต่อ และลดปัญหาการบัฟเฟอร์ที่น่ารำคาญในสภาพแวดล้อมภายในบ้านและสำนักงานขนาดเล็ก
แทนที่จะใช้เราเตอร์ Wi-Fi เพียงตัวเดียวเพื่อครอบคลุมพื้นที่ทั้งบ้านหรือสำนักงาน เครือข่าย Wi-Fi แบบ Mesh จะกระจายอุปกรณ์ eero หลายตัวไปทั่วพื้นที่ ทำให้ผู้ใช้งานสามารถเชื่อมต่อกับจุดเชื่อมต่อที่ใกล้ที่สุดและเสถียรที่สุดได้ เสมอ TrueMesh จะทำการเปลี่ยนเส้นทางการรับส่งข้อมูลอย่างชาญฉลาดโดยพิจารณาจากปัจจัยต่างๆ เช่น รูปแบบการจัดวางอุปกรณ์ การรบกวนจากเครือข่ายใกล้เคียง และจำนวนอุปกรณ์ที่เชื่อมต่อ
ขึ้นอยู่กับการใช้งานอินเทอร์เน็ต รุ่นที่แนะนำจึงแตกต่างกันไป: eero 6+ สำหรับระบบกิกะบิตราคาประหยัด, eero Pro 6E สำหรับการเชื่อมต่อสูงสุด 2 Gbps และอุปกรณ์พร้อมกันจำนวนมาก หรือ eero Max 7 สำหรับผู้ใช้งานขั้นสูงที่ต้องการ Wi-Fi 7 อุปกรณ์หลายร้อยเครื่อง และประสิทธิภาพสูงสุดทั้งแบบมีสายและไร้สาย
อุปกรณ์ทั้งหมดนี้สามารถใช้งานร่วมกับผู้ให้บริการอินเทอร์เน็ตรายใหญ่และใช้งานร่วมกันได้ ทำให้สามารถขยายหรืออัปเกรดเครือข่าย Wi-Fi ได้อย่างค่อยเป็นค่อยไปนอกจากนี้ยังได้รับการอัปเดตซอฟต์แวร์อัตโนมัติพร้อมแพทช์ความปลอดภัยและการปรับปรุงคุณสมบัติ ซึ่งเป็นจุดสำคัญเมื่อ Wi-Fi เป็นจุดเชื่อมต่อหลักสำหรับ VPN ขององค์กร
บ้านดิจิทัล ระบบรักษาความปลอดภัย และการจัดการแบบรวมศูนย์ด้วย eero
นอกเหนือจากการเชื่อมต่อพื้นฐานแล้ว ระบบ eero รุ่นใหม่ยังผสานรวม คุณสมบัติ สมาร์ทโฮมด้วยความเข้ากันได้กับ Thread, Zigbee และ Matter (โดยใช้ Alexa เป็นตัวควบคุม) ในทางปฏิบัติ หมายความว่าอุปกรณ์สมาร์ทโฮมจำนวนมากสามารถเชื่อมต่อกับเครือข่าย eero ได้โดยตรงโดยไม่จำเป็นต้องมีฮับเพิ่มเติม
แอป eero ช่วยให้คุณสามารถกำหนดค่าอุปกรณ์ Thread ได้ เช่น โดยการเปิดใช้งานตัวเลือกในการตั้งค่าเครือข่าย → Threadหรือใช้ประโยชน์จากฮับ Zigbee โดยการผสานรวมบัญชี eero และ Amazon ของคุณภายใต้ส่วน Amazon Connected Home เมื่อดำเนินการเสร็จแล้ว คุณสามารถเพิ่มอุปกรณ์ที่เข้ากันได้โดยใช้แอป Alexa หรือลำโพง Echo ใดก็ได้ในเครือข่าย
สำหรับการจัดการในชีวิตประจำวัน eero ทำให้การดูแลระบบอุปกรณ์เป็นเรื่องง่าย: คุณสามารถกำหนดอุปกรณ์ให้กับโปรไฟล์ส่วนบุคคล (เพื่อจัดกลุ่ม เช่น อุปกรณ์ของสมาชิกแต่ละคนในครอบครัว) ตั้งค่าตารางเวลาหยุดใช้งาน Wi-Fi (มีประโยชน์มากสำหรับการจำกัดการใช้งานในช่วงเวลา tertentu) และเปลี่ยนชื่ออุปกรณ์แต่ละชิ้นได้อย่างง่ายดายเพื่อระบุตัวตนโดยไม่ต้องยุ่งยาก
นอกจากนี้ ยังสามารถเปิดใช้งานการแจ้งเตือนเพื่อรับการแจ้งเตือนเมื่อมีอุปกรณ์ใหม่เข้าร่วมเครือข่าย และสร้างเครือข่ายสำหรับแขกแยกต่างหากพร้อมชื่อและรหัสผ่านของตนเอง ซึ่งจะช่วยให้เครือข่ายหลักมีความเป็นส่วนตัวและควบคุมได้มากขึ้น
เมื่อใช้งานร่วมกับบริการ VPN อื่นๆ เช่น VPN ที่รวมอยู่ในแพ็กเกจ eero Plus ของ Guardian ผู้ใช้จะได้รับการเข้ารหัสเพิ่มเติมอีกชั้นหนึ่งเมื่อเชื่อมต่อจากโทรศัพท์มือถือหรือแท็บเล็ตไปยังเครือข่ายภายนอก ซึ่งเป็นการเสริมการทำงานของ VPN แบบ Mesh ในองค์กรได้อย่างลงตัว
บริการรักษาความปลอดภัยเพิ่มเติม: eero Plus และ VPN สำหรับผู้ใช้งาน
การสมัครใช้งาน eero Plus เพิ่มคุณสมบัติความปลอดภัยขั้นสูงมากมายที่ออกแบบมาสำหรับผู้ใช้ทั่วไปและองค์กรขนาดเล็ก ได้แก่การป้องกันที่ได้รับการปรับปรุง การควบคุมโดยผู้ปกครอง การสำรองข้อมูลอินเทอร์เน็ตและการผสานรวมกับแอปพลิเคชันยอดนิยมสามแอปพลิเคชัน ได้แก่ 1Password (โปรแกรมจัดการรหัสผ่าน) Malwarebytes (โปรแกรมป้องกันมัลแวร์) และ Guardian (บริการ VPN)
ด้วยตัวกรองเนื้อหา ผู้ปกครองสามารถกำหนดข้อจำกัดตามหมวดหมู่ได้ เช่น การช้อปปิ้ง โซเชียลมีเดีย การแชทและการส่งข้อความ การสตรีม เพื่อให้เฉพาะอุปกรณ์ที่กำหนดเท่านั้นที่สามารถเข้าถึงเนื้อหาที่เหมาะสมได้ การควบคุมประเภทนี้ได้ผลดีเป็นพิเศษในสภาพแวดล้อมที่เครือข่าย Wi-Fi แบบ Mesh และ VPN ขององค์กรใช้โครงสร้างพื้นฐานภายในบ้านเดียวกัน
ฟีเจอร์อินเทอร์เน็ตสำรองช่วยให้ eero สามารถเชื่อมต่อกับฮอตสปอตมือถือหรือเครือข่ายอื่นที่ใช้งานได้โดยอัตโนมัติเมื่อผู้ให้บริการหลักล้มเหลว และคุณสามารถเลือกได้ว่าอุปกรณ์ใดบ้างที่จะยังคงเชื่อมต่ออยู่ระหว่างที่เกิดปัญหา เพื่อเพิ่มประสิทธิภาพการใช้แบนด์วิดท์ให้สูงสุด
ในด้านความปลอดภัยส่วนบุคคล การผสานรวมกับ Malwarebytes จะช่วยปกป้องคุณจากภัยคุกคามออนไลน์บนอุปกรณ์ที่เข้ากันได้สูงสุดถึงสามเครื่อง ในขณะที่ 1Password ช่วยให้การจัดการและการจัดเก็บข้อมูลประจำตัวเป็นไปอย่างปลอดภัยซึ่งเป็นสิ่งสำคัญอย่างยิ่งเมื่อทำงานกับการเข้าถึง VPN ขององค์กร แผงควบคุมการดูแลระบบ และบริการคลาวด์
สุดท้ายนี้ Guardian ยังมีVPN ที่เน้นผู้ใช้เป็นหลักซึ่งสามารถเข้าถึงได้โดยตรงจากแอป eero โดยจะเข้ารหัสข้อมูลจากอุปกรณ์ (มือถือหรือแท็บเล็ต) ไปยังอินเทอร์เน็ต เหมาะอย่างยิ่งสำหรับการเชื่อมต่อจากเครือข่าย Wi-Fi สาธารณะหรือที่ไม่น่าเชื่อถือ แม้ว่า VPN ประเภทนี้จะไม่สามารถทดแทนเครือข่าย Mesh ขั้นสูงขององค์กรได้ แต่ก็ช่วยเสริมการปกป้องผู้ใช้ปลายทางได้เป็นอย่างดี
VPN ระหว่างไซต์: หลักการสำคัญสำหรับการออกแบบที่แข็งแกร่ง
ในบริบทขององค์กร เครือข่าย VPN แบบ Mesh ขั้นสูงทุกเครือข่ายนั้นสร้างขึ้นจากVPN ระหว่างไซต์หลายๆ เครือข่ายเพื่อให้การเชื่อมต่อเหล่านี้มีความเสถียรและใช้งานง่ายในระดับใหญ่ จำเป็นต้องดูแลส่วนประกอบสำคัญ 5 ประการ
ประการแรกคือความปลอดภัยทางเทคโนโลยีในบริษัทต่างๆได้แก่ การใช้อัลกอริทึมการเข้ารหัสที่แข็งแกร่ง (AES ที่มีคีย์ 128/192/256 บิต, SHA-2) การจัดการคีย์ที่เหมาะสม PFS, DPD และแนวปฏิบัติที่ดีในการเสริมความแข็งแกร่งให้กับอุปกรณ์รอบนอก
เสาหลักที่สองคือความสะดวกในการใช้งาน : นโยบายที่สอดคล้องกันในทุกสถานที่ แม่แบบการกำหนดค่าที่สามารถนำกลับมาใช้ใหม่ได้ เครื่องมือการจัดการและการตรวจสอบแบบรวมศูนย์ และกระบวนการที่ชัดเจนสำหรับการเพิ่มสถานที่ใหม่หรือการเปลี่ยนแปลงพารามิเตอร์
ประการที่สามคือความสามารถในการขยายขนาดที่เรียบง่ายและปลอดภัยซึ่งหมายถึงความสามารถในการเพิ่มสถานที่ตั้งโดยไม่ต้องออกแบบโครงสร้างเครือข่ายใหม่ทั้งหมด โดยใช้ประโยชน์จากเทคนิคต่างๆ เช่น การรวมซับเน็ต การใช้ BGP สำหรับการกำหนดเส้นทางแบบไดนามิก และการทำให้การปรับใช้เป็นไปโดยอัตโนมัติ
สองเสาหลักสุดท้ายคือความต่อเนื่องทางธุรกิจ — การรับประกันว่าความล้มเหลวของโหนดหรือลิงก์จะไม่ทำให้ไซต์ต่างๆ ถูกตัดขาด — และการใช้งานที่ยืดหยุ่นกล่าวคือ ความสามารถในการใช้งาน VPN ในสภาพแวดล้อมที่แตกต่างกัน (ภายในองค์กร คลาวด์สาธารณะ คลาวด์หลายแห่ง) ในขณะที่ยังคงรักษานโยบายความปลอดภัยที่สอดคล้องกัน
บริการ VPN แบบจัดการ และผลิตภัณฑ์รักษาความปลอดภัยเฉพาะทาง
สำหรับองค์กรหลายแห่ง โดยเฉพาะอย่างยิ่งองค์กรที่ไม่มีทีมงานด้านเครือข่ายและความปลอดภัยภายในองค์กรขนาดใหญ่ การใช้บริการ VPN แบบจัดการโดยผู้ให้บริการภายนอกอาจเป็นทางเลือกที่เหมาะสมอย่างยิ่ง บริการเหล่านี้จะช่วยลดความซับซ้อนบางส่วน เช่น การออกแบบโครงสร้างเครือข่าย การเลือกฮาร์ดแวร์ การกำหนดค่านโยบาย IPsec/IKE การตรวจสอบตลอด 24 ชั่วโมง การตอบสนองต่อเหตุการณ์ และการบำรุงรักษาอย่างต่อเนื่อง
ผู้ให้บริการด้านความปลอดภัยอย่าง Fortinet นำเสนอผลิตภัณฑ์และบริการเฉพาะสำหรับการสร้างและจัดการ VPN ระหว่างไซต์และเครือข่าย Mesh ขั้นสูง โดยผสานรวมไฟร์วอลล์ SD-WAN การตรวจสอบแพ็กเก็ตเชิงลึก การกรองเว็บ และชั้นการป้องกันอื่นๆ ด้วยวิธีนี้ VPN จึงไม่ใช่แค่ "อุโมงค์เข้ารหัส" ธรรมดาอีกต่อไป แต่กลายเป็นส่วนประกอบหนึ่งของสถาปัตยกรรมความปลอดภัยแบบหลายชั้น
ในเครือข่ายขนาดใหญ่ที่มีไซต์หลายสิบหรือหลายร้อยไซต์ โซลูชันเหล่านี้ช่วยลดภาระการดำเนินงานได้อย่างมาก: ช่วยให้คุณสามารถกำหนดนโยบายระดับโลกปรับใช้กับอุปกรณ์หลายเครื่อง จัดการใบรับรอง การอัปเดตเฟิร์มแวร์ และการเปลี่ยนแปลงการกำหนดค่าได้อย่างเป็นระบบ และมองเห็นสถานะของอุโมงค์ทั้งหมดได้จากส่วนกลาง
ไม่ว่าคุณจะเลือกจัดการเองภายในองค์กรหรือใช้บริการจากภายนอก สิ่งสำคัญคือ VPN แบบ Mesh ต้องปรับตัวให้เข้ากับองค์กรได้: รองรับสถานที่ตั้งใหม่ บริการคลาวด์ใหม่ ปริมาณการใช้งานที่เพิ่มขึ้น และการเปลี่ยนแปลงความต้องการด้านความปลอดภัยโดยไม่เป็นอุปสรรคต่อการดำเนินธุรกิจ
การออกแบบและการใช้งานVPN แบบ Mesh ขั้นสูงนั้นเกี่ยวข้องกับการผสมผสานสถาปัตยกรรมแบบกระจายศูนย์ในหลายๆ ไซต์ การกำหนดค่า IPsec/IKE อย่างรอบคอบ กลยุทธ์ความพร้อมใช้งานสูง (ทั้งในสถานที่และบนคลาวด์) โครงสร้างพื้นฐาน Wi-Fi แบบ Mesh ที่เชื่อถือได้ และในหลายกรณี บริการรักษาความปลอดภัยและการจัดการเพิ่มเติม ด้วยการบูรณาการองค์ประกอบทั้งหมดเหล่านี้ ตั้งแต่โปรไฟล์ “IPsec จำเป็น/ไม่จำเป็น” และระบบสำรองแบบ Active-Active ไปจนถึง BGP โซลูชันต่างๆ เช่น eero Plus และแพลตฟอร์มไฟร์วอลล์ระดับมืออาชีพ องค์กรต่างๆ สามารถสร้างเครือข่ายที่ปลอดภัย ปรับขนาดได้ และทนทานต่อความผิดพลาด ซึ่งเชื่อมต่อสำนักงาน บ้าน และคลาวด์ได้โดยไม่ลดทอนประสิทธิภาพหรือความยืดหยุ่น