Организация корпоративных сетей на основе VPN: построение, управление, безопасность
VPN – это технология, которая позволяет устанавливать сетевые соединения поверх других сетей, таких как Интернет. Коммуникация между участниками виртуальной сети проходит по базовым каналам низкого уровня доверия. Однако, благодаря использованию средств шифрования, передача данных в VPN может быть защищена максимально надежно. В настоящее время VPN становится всё более популярной технологией за счет своей относительной доступности и легкости в настройке.
Корпоративные компьютерные сети играют ключевую роль в деловой жизни, обеспечивая эффективную и безопасную передачу информации. Они связывают компьютеры внутри одной компании, будь то здание или распределенные географически.
Существует несколько технологий построения корпоративных сетей. Ранее LAN, системы, объединяющие небольшое количество ПК, пользовались наибольшей популярностью. Они обеспечивали высокую скорость передачи данных и абсолютную безопасность, но их применение было дорогостоящим и недоступным для удаленных пользователей.
В настоящее время VPN – виртуальные частные сети – являются лучшей альтернативой. Они реализуются поверх глобальных сетей WAN и позволяют подключать множество абонентов из разных уголков мира при низких затратах на их создание и обслуживание. VPN обеспечивает безопасность передачи данных и является гибкой и дешевой технологией.
Исследования компаний Forrester Research Inc. и Infonetics Research показали, что затраты на использование VPN почти в три раза ниже, чем логистических структур, построенных по технологии LAN. В результате, VPN становится все более популярным выбором для компаний и заменяет старые технологии.
Virtual Private Network (VPN) является идеальным вариантом для компаний, имеющих множество филиалов или для фирм, где сотрудники часто находятся в командировках или работают из дома. Одним из основных преимуществ VPN является его легкая масштабируемость. Подключение новых офисов и удаленных сотрудников осуществляется без дополнительных затрат на коммуникации. Кроме того, создание виртуальной системы требует минимум денежных затрат, а в дальнейшем финансовые вложения будут сводиться к оплате услуг провайдера Интернета.
Однако у VPN также есть недостатки. Один из них заключается в том, что фирмам, использующим VPN, необходимо обеспечить безопасность передаваемых данных, поскольку документы проходят через Интернет. Для защиты файлов во время передачи используются специальные алгоритмы шифрования данных.
Также следует учитывать, что виртуальная инфраструктура работает медленнее, чем частная. Однако для передачи небольших объемов информации скорость этого может быть достаточной.
Согласно исследованию, проведенному Forrester Research Inc., 41% предприятий отдают предпочтение офисным сетям, так как они решают проблемы с удаленным доступом, 30% компаний ценят офисные сети за экономию денежных средств, а 20% — за существенное упрощение работы.
Вопросы безопасности в интернет-эпоху являются ключевыми для любой компании. Virtual Private Network (VPN) может предоставить защищенные соединения, для защиты конфиденциальных данных. Существует несколько моделей построения VPN, которые выбираются в зависимости от особенностей работы фирмы и ее конкретных задач.
Первая модель - Remote Access (удаленный доступ).
В таком случае создается защищенный канал между офисом и удаленным пользователем, подключающимся к ресурсам предприятия с домашнего ПК через Интернет. Такая система проста в построении, но менее безопасна, чем их аналоги. Она используется предприятиями с большим количеством удаленных сотрудников.
Вторая модель – Intranet.
Такой вариант позволяет объединить несколько филиалов организации. Передача данных осуществляется по открытым каналам. Intranet может использоваться для обычных филиалов компаний и для мобильных офисов. Но следует иметь в виду, что такой способ предусматривает установку серверов во всех подключаемых офисах.
Третья модель – Extranet.
Доступ к информации предприятия предоставляется клиентам и другим внешним пользователям, но их возможности по использованию системы существенно ограничены. Непредназначенные для абонентов файлы надежно защищаются средствами шифрования. Такой подход подходит для фирм, которым необходимо обеспечить своим клиентам доступ к определенным сведениям.
И последняя модель – Client/Server.
Она позволяет обмениваться данными между несколькими узлами внутри одного сегмента. Он пользуется наибольшей популярностью у организаций, которым необходимо в рамках одного физического сегмента создать несколько логических сегментов для лучшего управления информацией. Для защиты трафика во время передачи данных используется шифрование.
Выбор модели зависит от потребностей и особенностей работы каждой отдельной фирмы, но в любом случае использование одной из этих моделей позволяет повысить безопасность передачи данных.
Пару слов о том, как можно обеспечить безопасность данных, мы уже рассказывали. Она включает в себя несколько аспектов: шифрование, подтверждение подлинности и контроль доступа. В качестве наиболее распространенных средств кодирования используются алгоритмы DES, Triple DES и AES.
Однако, для обеспечения максимальной безопасности данных, используются и специальные протоколы. Они упаковывают информацию в один компонент, образуя туннель, а затем шифруют ее внутри него. Наиболее широко используемые протоколы на данный момент - это PPTP (Point-to-Point Tunneling Protocol) и L2TP (Layer Two Tunneling Protocol).
PPTP является протоколом, который обеспечивает сохранение подлинности данных, их сжатие и шифрование. Для шифрования обычно используется метод MPPE, предложенный Microsoft. Но протокол также допускает передачу информации в открытом виде. Для инкапсуляции данных используется GRE и IP.
L2TP, в свою очередь, создан путем объединения протоколов PPTP и L2F и обеспечивает более надежную защиту файлов. Здесь шифрование осуществляется с помощью протокола IPSec или 3DES. Хотя второй вариант обеспечивает максимальную безопасность передачи данных, его использование может привести к снижению скорости соединения и повышению нагрузки на центральный процессор.
Еще одним аспектом безопасности данных является подтверждение их подлинности. Для этого используются алгоритмы MD5 и SHA1. Они позволяют проверять целостность документов и идентифицировать объекты. Для идентификации могут использоваться как традиционные логин и пароль, так и более надежные сертификаты и серверы для проверки подлинности.
Для построения VPN необходимо создать сеть, которая полностью соответствует потребностям предприятия. Однако, это может сделать лишь профессиональный специалист. Поэтому первым шагом потенциального заказчика должно быть выбрать надежного провайдера и составить техническое задание.
Обычно провайдеры предоставляют своим клиентам необходимое оборудование по договорённости о предоставлении услуг. Однако, заказчик может решить приобрести оборудование самостоятельно. В этом случае, ему понадобится стандартное сетевое оборудование, а так же специальный шлюз Virtual Private Network Gateway. Шлюз необходим для формирования туннелей, контроля трафика, защиты данных и, возможно, централизованного управления.
Наиболее известными производителями таких шлюзов являются Assured Digital, Cisco, Intel, Avaya, Red Creek Communications, Net Screen Technologies, 3com, Nokia, Intrusion, Watch Guard Technologies, Sonic Wall, eSoft и другие. Средняя стоимость шлюза для малых офисов составляет от 700 до 2500 долларов.
Одно из наиболее удобных и разносторонних решений для компаний с удаленными пользователями и филиалами – использование корпоративных сетей на базе VPN. Эта технология не только легко управляема и гибкая, но и доступна по цене, что делает её привлекательной для многих фирм.
VPN позволяет добавлять новые структурные элементы и увеличивать масштаб сетей без значительного расширения инфраструктуры. Это может делать сам заказчик без необходимости привлекать провайдера для решения подобных задач. Добавление нового абонента занимает всего несколько минут.
Большая часть функций администратора в сетях VPN автоматизирована, что облегчает процесс управления системами. Специалисты провайдера инсталлируют необходимое ПО на сервере фирмы, для каждого субъекта генерируется ключ шифрования. Затем база субъектов и объектов VPN сохраняется на съемном носителе и передается заказчику.
Пользователю необходимо только подключить ключ-карту к компьютеру для идентификации и получения доступа.
Если возникают какие-либо неполадки в работе корпоративной сети, то заказчик может обратиться к провайдеру, и он решит проблемы в срок, оговоренный условиями контракта.
Сети VPN – идеальное решение для средних и крупных компаний, имеющих в своем штате специалистов, которые работают удаленно, а также отделения в других городах и странах. Они также являются необходимым инструментом для организаций, у которых:
- часто меняется круг лиц и структурных подразделений, которые нуждаются в доступе к конфиденциальным данным;
- имеются абоненты, которым нужно предоставить доступ к данным различного уровня (сотрудники, клиенты, поставщики);
- требуется создание нескольких логических сетей в рамках одной физической структуры (например, если нужно создать собственную систему для каждого подразделения предприятия).
Фото: freepik.com