Desmit cilvēku uzņēmums ir atkarīgs no tā paša interneta savienojuma kā liels uzņēmums, taču tā tīkla robeža bieži vien ir aizsargāta tikai ar modemu, ko atstājis pakalpojumu sniedzējs. Uzbrucēji labi apzinās šo robu. Automatizēti skeneri nepārtraukti pārmeklē mazo biroju IP diapazonus, meklējot atklātas pārvaldības ostas, novecojušu programmatūru un neaizsargātus attālās darbvirsmas pakalpojumus. Pareizi konfigurēts ugunsmūris un VPN maršrutētājs aizver lielāko daļu no šīm durvīm vienā pēcpusdienā, padarot to par vienu no ienesīgākajiem infrastruktūras ieguldījumiem, ko maza organizācija var veikt.
Ko maza biroja ugunsmūris patiesībā dara
Pamatā ugunsmūris lemj, kurai datu plūsmai ir atļauts iekļūt vai iziet no tīkla. Patērētāju ierīces to risina ar vienkāršu tīkla adrešu tulkošanu (NAT), kas slēpj iekšējās ierīces, bet piedāvā mazu redzamību vai kontroli. Uzņēmumu līmeņa vārtejas pievieno pārbaudes slāņus, kas sāk būt svarīgi, tiklīdz pa līniju plūst reāli klientu dati, rēķini un akreditācijas dati.
Stāvokļa pakešu inspicēšana (Stateful packet inspection)
Stāvokļa ugunsmūris izseko katru savienojumu no sākuma līdz beigām. Kad darbstacija atver sesiju ar tīmekļa serveri, ugunsmūris to reģistrē un atļauj tikai atbildes, kas pieder šai sesijai. Neaicinātas ienākošās paketes pēc noklusējuma tiek atmestas. Šis viens mehānisms bloķē lielāko daļu oportūnistiskās skenēšanas trafika bez jebkādas pielāgošanas, un tas ir pamats, kas jānodrošina katram biroja vārtejai.
Nākamās paaudzes un UTM funkcijas
Apvienotās draudu pārvaldības (UTM) ierīces un nākamās paaudzes ugunsmūri ievērojami paplašina šo koncepciju. Tie identificē lietojumprogrammas neatkarīgi no izmantotās ostas, bloķē zināmus ļaundabīgus domēnus, pārbauda lejupielādes pret ļaunprogrammatūras parakstiem un palaiž iebrukuma novēršanas noteikumus pret reālo trafiku. Mazam birojam visvērtīgākie papildinājumi parasti ir DNS vai tīmekļa filtrēšana, kas neļauj lietotājiem sasniegt pikšķerēšanas infrastruktūru, un iebrukuma novēršana, kas aizsargā nelabotas iekšējās sistēmas pret zināmiem izmantojumiem, kamēr tiek apstrādāts atjauninājumu atlikums.
Datušanas caurlaidspēja un reālās pasaules caurlaidspēja ir dažādi skaitļi. Iespējojot iebrukuma novēršanu un TLS pārbaudi, reklamētā veiktspēja var samazināties uz pusi vai vairāk, tāpēc vienmēr izvēlieties ierīci, pamatojoties uz veiktspēju ar ieslēgtiem drošības pakalpojumiem.
VPN vienkāršiem vārdiem: divi darbi, viena ierīce
Virtuālais privātais tīkls (VPN) šifrē datu plūsmu starp diviem punktiem, lai tā droši varētu šķērsot publisko internetu. Mazā birojā maršrutētājs parasti veic divas atšķirīgas VPN lomas, un ir vērts novērtēt abas pirms iegādes, nevis atklāt ierobežojumu vēlāk.
Attālās piekļuves VPN komandai
Katrs darbinieks instalē vieglu klientu klēpjdatorā vai tālrunī. Pēc izveidošanas ierīce darbojas tā, it kā tā būtu pievienota biroja slēdžam: failu koplietojumi, printeri, grāmatvedības serveris un iekšējie tīmekļa rīki kļūst sasniedzami caur šifrētu tuneli. Salīdzinot ar attālās darbvirsmas vai failu pakalpojumu tiešu pakļaušanu internetam, šī pieeja samazina ārējo uzbrukuma virsmu līdz vienam, nocietinātam galapunktam, ko var uzraudzīt un ierobežot.
Vieta-vietai VPN starp atrašanās vietām
Ja uzņēmums darbojas otrajā birojā, noliktavā vai mitinātā serverī, vietas-vietas tunelis pastāvīgi savieno abus tīklus. Maršrutizācija notiek automātiski, tāpēc lietotājiem nekad nav jāpalaiž klients; filiāle vienkārši redz galvenā biroja apakštīklu kā blakus esošu tīklu. Divi vidējas klases maršrutētāji, kas konfigurēti ar IPsec, var uzturēt šādu tuneli gadiem ilgi ar minimālu uzmanību, izņemot programmatūras atjauninājumus.
VPN protokola izvēle
- IPsec ar IKEv2 — nozares standarts vietas-vietas savienojumiem, atbalstīts visos nopietnos maršrutētāju ražotājos. Aparatūras paātrinājums ir izplatīts, tāpēc caurlaidspēja ir augsta, un vietējie klienti pastāv operētājsistēmās Windows, macOS, iOS un Android.
- OpenVPN — elastīgs un ugunsmūrim draudzīgs, jo var darboties pa TCP portu 443. Konfigurācijas failus ir viegli izplatīt darbiniekiem, lai gan caurlaidspēja mazākos maršrutētājos bieži ir ierobežota viena kodola CPU veiktspējas dēļ.
- WireGuard — moderns protokols ar ļoti mazu koda bāzi, ātru rokasspiedienu un izcilu veiktspēju uz pieticīgas aparatūras. Atbalsts ir strauji izplatījies biznesa maršrutētāju programmatūrā, un jauniem attālās piekļuves izvietojumiem tas bieži ir labākais sākumpunkts.
- PPTP un vienkāršs L2TP — mantojuma iespējas, kuras vairs nevajadzētu izvietot. PPTP šifrēšana ir salauzta jau gadiem, un nešifrēts L2TP nepiedāvā nekādu konfidencialitāti.
Vārtejas izvēle 5 līdz 50 lietotājiem
Ražotāji segmentē savus portfeļus pēc ugunsmūra caurlaidspējas, vienlaicīgu sesiju skaita un VPN kapacitātes. Kā praktisks īkšķa noteikums:
- Līdz 10 lietotājiem ar savienojumu zem 300 Mbps: pietiek ar iesācēja līmeņa biznesa maršrutētāju ar stāvokļa ugunsmūri, 100 līdz 200 Mbps IPsec caurlaidspēju un atbalstu aptuveni desmit tuneļiem.
- 10 līdz 25 lietotājiem vai gigabitu savienojums: meklējiet ierīci, kas novērtēta pie gigabitu ugunsmūra caurlaidspējas ar ieslēgtiem drošības pakalpojumiem, vismaz 300 Mbps VPN kapacitāti un VLAN atbalstu visos portos.
- 25 līdz 50 lietotājiem, VoIP telefoniju un vairākām vietām: izvēlieties vārteju ar daudzkodolu CPU, diviem WAN ievadiem dublējumam un centralizētu mākoņa vai kontrollera pārvaldību, ja vairākas vietas tiks administrētas kopā.
Vienlaicīgu sesiju kapacitāte ir svarīgāka par neapstrādātiem megabitiem, ja ikdienā tiek izmantotas daudzas mākoņa lietotnes, jo katra pārlūka cilne un sinhronizācijas aģents uztur desmitiem atvērtu savienojumu. Salīdzinot biznesa maršrutētājus ar integrētu ugunsmūri un VPN atbalstu blakus šiem trim rādītājiem, parasti paliek tikai daži reālistiski kandidāti.
Segmentācija: klusais drošības reizinātājs
Kad mala ir aizsargāta, nākamais ieguvums ir iekšējās datu plūsmas atdalīšana. Izveidojiet vismaz trīs zonas: darbinieku tīkls darbstacijām, viesu tīkls, kas sasniedz tikai internetu, un ierīču tīkls printeriem, kamerām un viedajām iekārtām. Ja viena zona tiek kompromitēta, iebrucējs nevar pārvietoties sāniski uz citām. Lielākā daļa biznesa vārteju to realizē ar VLAN, un, ja bezvadu pārklājumu nodrošina bezvadu maršrutētāji vai piekļuves punkti, kas pārraida vairākus SSID, katru SSID var kartēt uz savu VLAN ar atsevišķu paroli un ugunsmūra politiku.
Izvietošanas kontrolsaraksts, kas novērš ierastās kļūdas
- Nomainiet visas noklusējuma paroles, ieskaitot to, kas ir modemā, kurš darbojas tilta režīmā.
- Atspējojiet pārvaldības piekļuvi no WAN saskarnes; administrējiet ierīci tikai no iekšējā tīkla vai caur VPN.
- Atjauniniet programmatūru uzreiz pēc instalēšanas un ieplānojiet ceturkšņa pārskatu.
- Izveidojiet individuālus VPN kontus katram darbiniekam un atsauciet tos dienā, kad kāds aiziet.
- Iespējojiet reģistrēšanu un nosūtiet notikumus uz e-pastu vai syslog mērķi, ko kāds tiešām lasa.
- Eksportējiet un uzglabājiet konfigurācijas failu bezsaistē pēc katrām būtiskām izmaiņām.
- Pārbaudiet dublējumu un VPN no ārēja savienojuma, pirms projekts tiek pasludināts par pabeigtu.
Izplatītāji, piemēram, DistriNode, piedāvā visu spektru tīkla iekārtu, sākot no ieejas vārtejām līdz plauktā montējamām ierīcēm, kas ļauj viegli standartizēt viena ražotāja saimi vairākās vietās un turēt rezerves vienības plauktā.
Bieži uzdotie jautājumi
Vai mazam birojam ir nepieciešama aparatūras ugunsmūris, ja katrā klēpjdatorā jau ir programmatūras ugunsmūris?
Jā. Galapunktu ugunsmūri aizsargā vienu ierīci un ir atkarīgi no šīs ierīces veselības. Perimetra ierīce filtrē datu plūsmu, pirms tā sasniedz jebkuru galapunktu, aptver printerus un IoT ierīces, kas nedarbojas ar drošības programmatūru, un darbojas pat tad, ja klēpjdators ir nepareizi konfigurēts vai inficēts.
Cik liela VPN caurlaidspēja ir pietiekama attālinātam darbam?
Novērtējiet 5 līdz 10 Mbps uz vienu aktīvu attālinātu lietotāju parastajam biroja darbam un videozvaniem. Tādējādi pieci vienlaikus strādājošie mājās rada aptuveni 50 Mbps ilgtspējīgas šifrētas caurlaidspējas, un veselīga drošības rezerve nozīmē izvēlēties maršrutētāju, kas novērtēts vismaz divreiz lielākam skaitlim.
Vai WireGuard ir pietiekami nobriedis biznesa izvietojumiem?
Tā kriptogrāfiskais dizains ir neatkarīgi auditēts, un protokols ir iekļauts Linux kodolā, kā arī lielāko maršrutētāju zīmolu programmatūrā. Attālās piekļuves lietošanai tas tiek uzskatīts par gatavu ražošanai; savienojumi starp dažādiem ražotājiem biežāk tiek veidoti, izmantojot IPsec saderības apsvērumu dēļ.
Vai viena ierīce var aizstāt maršrutētāju, ugunsmūri, slēdzi un Wi-Fi?
Birojos līdz aptuveni desmit cilvēkiem visvienā vārteja ir saprātīga izvēle. Pārsniedzot šo lielumu, ir vērts atdalīt lomas: īpaša vārteja malā, pārvaldāms slēdzis vadu tīklam un piekļuves punkti pārklājumam skalojas neatkarīgi un sabojājas neatkarīgi.
Cik bieži jāatjaunina vārtejas programmatūra?
Pārbaudiet vismaz reizi ceturksnī un nekavējoties, kad ražotājs publicē drošības ieteikumu, kas skar VPN vai pārvaldības komponentus. Abonējiet ražotāja drošības pasta sarakstu instalēšanas dienā, lai nekad nepalaistu garām kritiskus ielāpus.
Kas notiek ar VPN, ja mainās biroja IP adrese?
Izmantojiet dinamiskā DNS resursdatora nosaukumu, nevis tiešu IP adresi katrā klienta profilā un tuneļa definīcijā. Kad pakalpojumu sniedzējs piešķir jaunu adresi, resursdatora nosaukums atjauninās automātiski un tuneļi pārbūvējas bez manuālas iejaukšanās.
Atstājiet komentāru