Dešimties darbuotojų įmonė naudoja tą patį interneto ryšį kaip ir didelė įmonė, tačiau jos tinklo kraštą dažnai saugo tik tiekėjo paliktas modemas. Atakuotojai puikiai žino šią spragą. Automatiniai skaitytuvai nuolat skanuoja mažų biurų IP diapazonus, ieškodami atvirų valdymo prievadų, pasenusios programinės įrangos ir neapsaugotų nuotolinio darbalaukio paslaugų. Tinkamai sukonfigūruota ugniasienė ir VPN maršrutizatorius per vieną popietę uždaro daugumą šių durų, todėl tai yra viena didžiausią grąžą duodančių infrastruktūros investicijų, kurias gali padaryti nedidelė organizacija.

Ką iš tikrųjų daro mažo biuro ugniasienė

Iš esmės ugniasienė nusprendžia, koks srautas gali patekti į tinklą arba iš jo išeiti. Vartotojų įrenginiai tai atlieka naudodami paprastą tinklo adresų vertimą, kuris paslepia vidinius įrenginius, bet suteikia mažai matomumo ar kontrolės. Verslo klasės šliuzai prideda tikrinimo sluoksnius, kurie tampa svarbūs, kai linija pradeda tekėti tikri klientų duomenys, sąskaitos faktūros ir prisijungimo duomenys.

Būseninis paketų tikrinimas

Būseninė ugniasienė seka kiekvieną ryšį nuo pradžios iki pabaigos. Kai darbo stotis atidaro sesiją su žiniatinklio serveriu, ugniasienė ją užfiksuoja ir leidžia tik tuos atsakymus, kurie priklauso tai sesijai. Neprašyti gaunami paketai pagal nutylėjimą atmetami. Šis vienas mechanizmas blokuoja daugumą oportunistinio skanavimo srauto be jokių nustatymų ir yra pagrindas, kurį kiekvienas biuro šliuzas turėtų užtikrinti iš karto.

Naujos kartos ir UTM funkcijos

Unifikuoto grėsmių valdymo įrenginiai ir naujos kartos ugniasienės žymiai išplečia šią koncepciją. Jos identifikuoja programas nepriklausomai nuo naudojamo prievado, blokuoja žinomas kenkėjiškas svetaines, tikrina atsisiuntimus dėl kenkėjiškų programų parašų ir vykdo įsibrovimų prevencijos taisykles tiesioginiam srautui. Mažam biurui vertingiausi papildymai paprastai yra DNS arba žiniatinklio filtravimas, kuris neleidžia vartotojams pasiekti sukčiavimo infrastruktūros, ir įsibrovimų prevencija, kuri apsaugo nepadengtas vidines sistemas nuo žinomų išnaudojimų, kol atnaujinimai nėra įdiegti.

Duomenų lapo pralaidumas ir realus pralaidumas yra skirtingi skaičiai. Įjungus įsibrovimų prevenciją ir TLS tikrinimą, reklamuojamas našumas gali sumažėti perpus ar daugiau, todėl visada rinkitės įrenginį pagal skaičių, išmatuotą įjungus saugumo paslaugas.

VPN paprastais žodžiais: dvi užduotys, vienas įrenginys

Virtualus privatus tinklas užšifruoja srautą tarp dviejų taškų, kad jis galėtų saugiai kirsti viešąjį internetą. Mažame biure maršrutizatorius paprastai atlieka du skirtingus VPN vaidmenis, todėl verta įvertinti abu prieš perkant, o ne atrasti apribojimą vėliau.

Nuotolinės prieigos VPN komandai

Kiekvienas darbuotojas įdiegia lengvą klientą nešiojamame kompiuteryje ar telefone. Prisijungus įrenginys elgiasi taip, lyg būtų įjungtas į biuro jungiklį: failų serveriai, spausdintuvai, apskaitos serveris ir vidiniai žiniatinklio įrankiai tampa pasiekiami per užšifruotą tunelį. Palyginti su nuotolinio darbalaukio ar failų paslaugų tiesioginiu atidengimu į internetą, šis metodas sumažina išorinį atakos paviršių iki vieno, sustiprinto galinio taško, kurį galima stebėti ir riboti.

Svetainės-svetainei VPN tarp vietų

Kai įmonė turi antrą biurą, sandėlį ar talpinamą serverį, svetainės-svetainei tunelis nuolat sujungia du tinklus. Maršrutizavimas vyksta automatiškai, todėl vartotojams niekada nereikia paleisti kliento; filialas mato pagrindinio biuro potinklį kaip kaimyninį tinklą. Du vidutinės klasės maršrutizatoriai, sukonfigūruoti su IPsec, gali palaikyti tokį tunelį metų metus su minimaliu dėmesiu, išskyrus programinės įrangos atnaujinimus.

VPN protokolo pasirinkimas

  • IPsec su IKEv2 — pramonės standartas svetainės-svetainei jungtims, palaikomas visų rimtų maršrutizatorių gamintojų. Dažnai naudojamas aparatinis spartinimas, todėl pralaidumas didelis, o vietiniai klientai yra „Windows“, „macOS“, „iOS“ ir „Android“.
  • OpenVPN — lankstus ir palankus ugniasienei, nes gali veikti per TCP 443 prievadą. Konfigūracijos failus lengva platinti darbuotojams, nors mažesniuose maršrutizatoriuose pralaidumas dažnai ribojamas vieno branduolio procesoriaus našumo.
  • WireGuard — modernus protokolas su labai maža kodo baze, greitais rankos paspaudimais ir puikiu našumu kuklioje techninėje įrangoje. Parplys greitai išplito verslo maršrutizatorių programinėje įrangoje, o naujiems nuotolinės prieigos diegimams tai dažnai yra geriausias pradinis taškas.
  • PPTP ir paprastas L2TP — senesni variantai, kurių nebeturėtų būti diegiama. PPTP šifravimas jau seniai nulaužtas, o nešifruotas L2TP iš viso nesuteikia konfidencialumo.

Šliuzo parinkimas 5–50 vartotojų

Gamintojai skirsto savo produktus pagal ugniasienės pralaidumą, vienu metu vykstančias sesijas ir VPN talpą. Kaip praktinė nykščio taisyklė:

  • Iki 10 vartotojų, kai ryšys mažesnis nei 300 Mbps: pakanka pradinio lygio verslo maršrutizatoriaus su būsenine ugniasiene, 100–200 Mbps IPsec pralaidumo ir maždaug dešimties tunelių palaikymo.
  • 10–25 vartotojai arba gigabito ryšys: ieškokite įrenginio, kurio gigabito ugniasienės pralaidumas su įjungtomis saugumo paslaugomis, ne mažiau kaip 300 Mbps VPN talpos ir VLAN palaikymas visuose prievaduose.
  • 25–50 vartotojų, VoIP telefonija ir kelios vietos: rinkitės šliuzą su kelių branduolių procesoriumi, dviem WAN įėjimais perjungimui ir centralizuotu debesies ar valdiklio valdymu, jei bus administruojamos kelios vietos.

Vienu metu vykstančių sesijų talpa yra svarbesnė už žaliavinius megabitus, kai kasdien naudojama daug debesų programų, nes kiekviena naršyklės skirta ir sinchronizavimo agentas palaiko dešimtis atvirų ryšių. Lyginant verslo maršrutizatorius su integruota ugniasiene ir VPN palaikymu pagal šiuos tris skaičius paprastai lieka keli realūs kandidatai.

Segmentavimas: tylus saugumo daugiklis

Kai kraštas apsaugotas, kitas laimėjimas yra vidinio srauto atskyrimas. Sukurkite bent tris zonas: darbuotojų tinklą darbo stotims, svečių tinklą, kuris pasiekia tik internetą, ir įrenginių tinklą spausdintuvams, kameroms ir išmaniajai įrangai. Jei viena zona yra pažeidžiama, įsilaužėlis negali judėti į kitas. Dauguma verslo šliuzų tai įgyvendina naudodami VLAN, o kai belaidį ryšį teikia belaidžiai maršrutizatoriai arba prieigos taškai, kurie transliuoja kelis SSID, kiekvieną SSID galima susieti su savo VLAN, atskiru slaptažodžiu ir ugniasienės politika.

Diegimo kontrolinis sąrašas, padedantis išvengti įprastų klaidų

  • Pakeiskite kiekvieną numatytąjį slaptažodį, įskaitant modeme, veikiančiu tilto režimu.
  • Išjunkite valdymo prieigą iš WAN sąsajos; administruokite įrenginį tik iš vidinio tinklo arba per patį VPN.
  • Programinę įrangą atnaujinkite iškart po įdiegimo ir suplanuokite kas ketvirčio peržiūrą.
  • Sukurkite atskiras VPN paskyras kiekvienam darbuotojui ir panaikinkite jas tą pačią dieną, kai kas nors išeina.
  • Įjunkite žurnalą ir peradresuokite įvykius į pašto dėžutę arba syslog paskirties vietą, kurią kas nors tikrai skaito.
  • Po kiekvieno reikšmingo pakeitimo eksportuokite ir saugokite konfigūracijos failą neprisijungus.
  • Išbandykite perjungimą ir VPN iš išorinio ryšio prieš paskelbdami projektą baigtu.

Tokie platintojai kaip DistriNode siūlo visą spektrą tinklo įrangos, nuo pradinių šliuzų iki stove montuojamų įrenginių, todėl lengva standartizuoti vieną gamintojo šeimą keliose vietose ir laikyti atsarginius vienetus lentynoje.

Dažnai užduodami klausimai

Ar mažam biurui reikia aparatinės ugniasienės, jei kiekvienas nešiojamasis kompiuteris jau turi programinę?

Taip. Galinių taškų ugniasienės saugo vieną įrenginį ir priklauso nuo to, ar tas įrenginys yra sveikas. Perimetro įrenginys filtruoja srautą, kol jis dar nepasiekė jokio galinio taško, apima spausdintuvus ir daiktų interneto įrenginius, kuriuose visiškai neveikia jokia saugumo programinė įranga, ir veikia net tada, kai nešiojamasis kompiuteris yra netinkamai sukonfigūruotas ar užkrėstas.

Kiek VPN pralaidumo reikia nuotoliniam darbui?

Įprastam biuro darbui ir vaizdo skambučiams apskaičiuokite 5–10 Mbps vienam aktyviam nuotoliniam vartotojui. Penkiems vienu metu dirbantiems namuose darbuotojams reikia maždaug 50 Mbps nuolatinio šifruoto pralaidumo, o sveika saugumo riba reiškia, kad reikia rinktis maršrutizatorių, kurio našumas yra bent du kartus didesnis.

Ar WireGuard yra pakankamai brandus verslo diegimams?

Jo kriptografinis dizainas buvo nepriklausomai audituotas, o protokolas įtrauktas į „Linux“ branduolį ir pagrindinių maršrutizatorių gamintojų programinę-aparatinę įrangą. Nuotolinės prieigos atveju jis laikomas paruoštu gamybai; svetainės-svetainei jungtys tarp skirtingų gamintojų vis dar dažniau kuriamos naudojant IPsec dėl suderinamumo priežasčių.

Ar vienas įrenginys gali pakeisti maršrutizatorių, ugniasienę, komutatorių ir belaidį ryšį?

Biuruose iki maždaug dešimties žmonių viskas viename šliuzas yra priimtinas pasirinkimas. Virš to dydžio vaidmenų atskyrimas atsiperka: skirtas šliuzas prie krašto, valdomas komutatorius laidiniam tinklui ir prieigos taškai aprėpčiai yra nepriklausomi ir gali sugesti atskirai.

Kaip dažnai reikia atnaujinti šliuzo programinę-aparatinę įrangą?

Tikrinkite bent kas ketvirtį ir nedelsiant, kai gamintojas paskelbia saugumo patarimą, susijusį su VPN ar valdymo komponentais. Įdiegimo dieną užsiprenumeruokite gamintojo saugumo naujienlaiškį, kad niekada nepraleistumėte kritinių pataisų.

Kas atsitinka VPN, jei pasikeičia biuro IP adresas?

Kiekviename kliento profilyje ir tunelio apibrėžime naudokite dinaminio DNS pavadinimą, o ne gryną IP adresą. Kai tiekėjas priskiria naują adresą, pavadinimas atnaujinamas automatiškai, o tuneliai atsikuria be rankinio įsikišimo.