Организация корпоративных сетей на основе VPN: построение, управление, безопасность
VPN – это технология, которая позволяет устанавливать сетевые соединения поверх других сетей, таких как Интернет. Коммуникация между участниками виртуальной сети проходит по базовым каналам низкого уровня доверия. Однако, благодаря использованию средств шифрования, передача данных в VPN может быть защищена максимально надежно. В настоящее время VPN становится всё более популярной технологией за счет своей относительной доступности и легкости в настройке.
Корпоративные компьютерные сети играют ключевую роль в деловой жизни, обеспечивая эффективную и безопасную передачу информации. Они связывают компьютеры внутри одной компании, будь то здание или распределенные географически.
Существует несколько технологий построения корпоративных сетей. Ранее LAN, системы, объединяющие небольшое количество ПК, пользовались наибольшей популярностью. Они обеспечивали высокую скорость передачи данных и абсолютную безопасность, но их применение было дорогостоящим и недоступным для удаленных пользователей.
В настоящее время VPN – виртуальные частные сети – являются лучшей альтернативой. Они реализуются поверх глобальных сетей WAN и позволяют подключать множество абонентов из разных уголков мира при низких затратах на их создание и обслуживание. VPN обеспечивает безопасность передачи данных и является гибкой и дешевой технологией.
Исследования компаний Forrester Research Inc. и Infonetics Research показали, что затраты на использование VPN почти в три раза ниже, чем логистических структур, построенных по технологии LAN. В результате, VPN становится все более популярным выбором для компаний и заменяет старые технологии.
VPN (Virtual Private Network) – отличный вариант для компаний, имеющих множество филиалов, или для фирм, где сотрудники часто работают дистанционно из дома или в командировке. Он позволяет настроить соединение между компьютерами через Интернет без дополнительных финансовых затрат.
Если есть необходимость подключить новый офис или удаленного сотрудника, VPN легко масштабируется и делает это без дополнительных затрат на коммуникационное оборудование. Стоимость первоначальной организации виртуальной системы минимальна, и дальнейшие финансовые затраты сводятся только к оплате услуг провайдера Интернета.
Однако, использование VPN связано с определенными рисками и требует особой осторожности при передаче конфиденциальных данных, поскольку информация проходит через Всемирную сеть. Для обеспечения безопасности передаваемых файлов могут быть использованы специальные алгоритмы шифрования данных.
Существует еще один недостаток VPN: скорость обмена файлами заметно ниже, чем в частных аналогах. Однако, для передачи небольших объемов информации это может быть вполне достаточно.
Согласно сведениям исследовательской организации Forrester Research Inc., 41% предприятий отдают предпочтение офисным сетям из-за удобства удаленного доступа, 30% компаний ценят экономию денежных средств, а 20% — упрощение работы.
Вопросы безопасности в интернет-эпоху являются ключевыми для любой компании. Virtual Private Network (VPN) может предоставить защищенные соединения, для защиты конфиденциальных данных. Существует несколько моделей построения VPN, которые выбираются в зависимости от особенностей работы фирмы и ее конкретных задач.
Первая модель - Remote Access (удаленный доступ).
В таком случае создается защищенный канал между офисом и удаленным пользователем, подключающимся к ресурсам предприятия с домашнего ПК через Интернет. Такая система проста в построении, но менее безопасна, чем их аналоги. Она используется предприятиями с большим количеством удаленных сотрудников.
Вторая модель – Intranet.
Такой вариант позволяет объединить несколько филиалов организации. Передача данных осуществляется по открытым каналам. Intranet может использоваться для обычных филиалов компаний и для мобильных офисов. Но следует иметь в виду, что такой способ предусматривает установку серверов во всех подключаемых офисах.
Третья модель – Extranet.
Доступ к информации предприятия предоставляется клиентам и другим внешним пользователям, но их возможности по использованию системы существенно ограничены. Непредназначенные для абонентов файлы надежно защищаются средствами шифрования. Такой подход подходит для фирм, которым необходимо обеспечить своим клиентам доступ к определенным сведениям.
И последняя модель – Client/Server.
Она позволяет обмениваться данными между несколькими узлами внутри одного сегмента. Он пользуется наибольшей популярностью у организаций, которым необходимо в рамках одного физического сегмента создать несколько логических сегментов для лучшего управления информацией. Для защиты трафика во время передачи данных используется шифрование.
Выбор модели зависит от потребностей и особенностей работы каждой отдельной фирмы, но в любом случае использование одной из этих моделей позволяет повысить безопасность передачи данных.
Безопасность данных несет в себе несколько аспектов, таких как шифрование, подтверждение подлинности и контроль доступа. Самыми распространенными алгоритмами кодирования считаются DES, Triple DES и AES.
В нашей эпохе существуют специальные протоколы для обеспечения безопасности данных. Они объединяют информацию в единый компонент и создают туннель для передачи данных, при этом производят шифрование информации внутри туннеля. Наиболее часто используемыми наборами протоколов являются:
PPTP (Point-to-Point Tunneling Protocol) - туннельный протокол, который обеспечивает сохранение подлинности, сжатие и шифрование данных. Корпорация Microsoft использует протокол MPPE для шифрования при использовании PPTP. Дополнительно, данные могут передаваться в открытом виде. GRE и IP заголовки используются для инкапсуляции данных.
L2TP (Layer Two Tunneling Protocol) - протокол, объединяющий PPTP и L2F, обеспечивает более надежную защиту данных, чем PPTP. Шифрование осуществляется при помощи IPSec (IP-security) или 3DES. Для обеспечения максимальной безопасности передачи данных необходимо использовать второй вариант, но это сказывается на скорости соединения и нагрузке на процессор.
Для подтверждения подлинности и целостности информации используются алгоритмы MD5 и SHA1 для проверки документов и объектов. Для идентификации объектов используются как традиционные логины и пароли, так и клиентские сертификаты и сервера подтверждения подлинности.
Как построить VPN: основные шаги
Построить сеть, которая полностью отвечает требованиям предприятия, могут только настоящие профессионалы. Поэтому первым шагом для потенциального заказчика будет выбор надежного провайдера и составление технического задания.
В большинстве случаев, провайдеры предоставляют своим клиентам всё необходимое оборудование на время действия договора оказания услуг. Однако, если заказчик хочет, он может купить необходимую технику самостоятельно. Если он решит пойти по этому пути, ему потребуется стандартное сетевое оборудование, а также специальный шлюз Virtual Private Network Gateway. Этот шлюз необходим для создания туннелей, защиты данных, контроля трафика и, в некоторых случаях, для централизованного управления. Существует множество производителей таких шлюзов, известными из которых являются: Assured Digital, Cisco, Intel, Avaya, Red Creek Communications, Net Screen Technologies, 3com, Nokia, Intrusion, Watch Guard Technologies, Sonic Wall, eSoft и другие. Стоимость шлюза для малых офисов в среднем составляет 700-2500 долларов.
Как использовать и управлять корпоративной сетью на базе VPN
Внутренняя сеть офиса является удобным и простым решением не только для компаний с множеством филиалов и удаленных сотрудников, но и для малых компаний, которые хотят иметь легкоуправляемую, гибкую и достаточно дешевую сеть. VPN технология позволяет увеличивать размеры сети без необходимости дополнительного расширения инфраструктуры. К тому же, пользователь может реализовывать эти функции самостоятельно, без помощи провайдера. Добавление новых пользователей занимает всего несколько минут.
Управление сетью на основе VPN не составляет труда для обычного пользователя, так как большинство функций, связанных с администрированием, автоматизированы. Провайдер устанавливает необходимое ПО на сервер клиентской фирмы и генерирует ключи шифрования, создавая базу объектов и субъектов VPN. Затем эта база передается заказчику.
Для подключения к сети пользователь должен просто вставить ключ-карту в компьютер для идентификации и получения доступа. Если в процессе работы возникнут какие-либо проблемы, то заказчику, соответствующие условиям контракта, следует обратиться за помощью к провайдеру.
Поэтому VPN является подходящим решением для средних и крупных компаний, где специалисты работают удаленно, а также для компаний, имеющих филиалы в разных городах и странах. Кроме того, у таких компаний обычно есть:
- постоянно меняющиеся структурные подразделения и круг сотрудников, которые нуждаются в доступе к конфиденциальной информации (следовательно, для них важна гибкость и легкая конфигурация структуры);
- абоненты, которым нужно предоставить доступ к данным различного уровня (включая сотрудников, клиентов и поставщиков);
- несколько логических сетей в рамках одной физической структуры (например, если требуется создать собственную систему для каждого подразделения предприятия).
Фото: freepik.com