Kybernetická bezpečnost
Přehled firemních VPN bran

Co jsou VPN brány pro? Má tato třída řešení budoucnost? Jaké parametry by měly být zohledněny při ochraně komunikačních kanálů?
Mnoho organizací čelí naléhavé potřebě chránit přenášená data. Masivní přechod na práci na dálku pouze posílil tento trend. Co určuje výběr VPN brány — její funkčnost, cena nebo dostupnost nezbytných certifikátů? Podívejme se blíže na tyto otázky.
Jak lze nakonfigurovat VPN bránu
Pokud jde o praktické možnosti použití kryptografických bran, ochrana komunikačních kanálů pro video, telemedicínu a zabezpečený přístup k oficiálním státním portálům byla v poslední době velmi žádaná. Obecně lze hovořit o scénáři, kdy uživatel přistupuje ke konkrétním zdrojům. To může být zabezpečený komunikační kanál s IDM systémem, cloudovou platformou nebo jediným vstupním bodem, přes který se provádí směrování na jiné zdroje.
Technicky existují dva scénáře pro použití kryptografických bran: site-to-site a client-to-site. Scénář site-to-site má dvě sady požadavků. První je geograficky distribuovaná síť: například tucet poboček spojených do společné VPN sítě. Druhá možnost je zabezpečený kanál mezi dvěma datovými centry.
Úkoly ochrany firemních dat během přenosu lze rozdělit do dvou kategorií: zásadou řízená VPN a trasou řízená VPN. Druhá možnost se stává relevantní, když počet uzlů vzroste na několik tisíc zařízení. V případě ochrany páteřní sítě se obvykle používají nízkoúrovňová řešení a topologie bod-bod.
Při ochraně vysoce zatížených kanálů nelze omezit pouze na bod-bod architekturu. Řešení pro ochranu kanálu typu bod-více bodů jsou na světovém trhu velmi žádaná. Velmi efektivní je ochrana kanálu na úrovni L2, protože pouze tento přístup může zaručit absence zpoždění.
Je třeba mít na paměti, že site-to-site ochrana může být implementována na softwarové i hardwarové úrovni. V druhém případě si zákazník může zvolit implementační variantu, například z hlediska rychlostních charakteristik chráněného kanálu.
V důsledku zvýšení počtu zaměstnanců pracujících na dálku také vzrostla potřeba klient-to-klient scénářů, tj. pro vytvoření VPN spojení přímo mezi uživateli. Tyto kanály se používají pro rychlou komunikaci, video konference, telefonii a další úkoly.
Jedná se o scénář, kdy uživatel přistupuje ke konkrétním zdrojům. To může být zabezpečený komunikační kanál s IDM systémem, cloudovou platformou nebo jediným vstupním bodem, přes který se provádí směrování na jiné zdroje.
Technicky existují dva scénáře pro použití kryptografických bran: site-to-site a client-to-site. Scénář site-to-site má dvě sady požadavků. První je geograficky distribuovaná síť: například tucet poboček spojených do společné VPN sítě. Druhá možnost je zabezpečený kanál mezi dvěma datovými centry.
Při ochraně vysoce zatížených kanálů nelze omezit pouze na bod-bod architekturu. Řešení pro ochranu kanálu typu bod-více bodů jsou na světovém trhu velmi žádaná. Velmi efektivní je ochrana kanálu na úrovni L2, protože pouze tento přístup může zaručit absence zpoždění.
Je třeba mít na paměti, že site-to-site ochrana může být implementována na softwarové i hardwarové úrovni. V druhém případě si zákazník může zvolit implementační variantu, například z hlediska rychlostních charakteristik chráněného kanálu.
V důsledku zvýšení počtu zaměstnanců pracujících na dálku také vzrostla potřeba klient-to-klient scénářů, tj. pro vytvoření VPN spojení přímo mezi uživateli. Tyto kanály se používají pro rychlou komunikaci, video konference, telefonii a další úkoly.
Jedná se o scénář, kdy uživatel přistupuje ke konkrétním zdrojům. To může být zabezpečený komunikační kanál s IDM systémem, cloudovou platformou nebo jediným vstupním bodem, přes který se provádí směrování na jiné zdroje.
Technické nuance výběru VPN brány
Pokud jde o rozdíly v šifrování VPN bran a případy, kdy se používají, je třeba mít na paměti, že model použití brány ve velké míře určuje úroveň ochrany. Existují různé technické prostředky pro implementaci úrovně L3 ochrany; nicméně, návrh funkční sítě L2 je v tomto případě problematický, ačkoli fundamentálně možný. Pokud jde o úroveň L4, stává se vlastně standardem pro přístup k veřejnému internetu i firemním webům.
Duplicita dat a odolnost proti chybám jsou důležitými kritérii pro výběr VPN brány. Je třeba mít na paměti, že je nutné zohlednit odolnost proti chybám zařízení a řídicích systémů. Důležitými parametry jsou také rychlost přepnutí na záložní funkční cluster v případě nouze a rychlost obnovení systému do normálního stavu.
Často nemá hardware deklarovanou úroveň střední dobu mezi poruchami podle dodavatele. Proto je pro zařízení používaná v páteřní síti důležité nezapomenout na základní prostředky odolnosti proti chybám, jako je dvojí napájení nebo redundantní chlazení.
Alternativní řešení pro ochranu komunikačních kanálů
Další důležité téma, které by mělo být zde zmíněno, jsou možné alternativy k VPN bránám, stejně jako způsoby integrace řešení pro kryptografickou ochranu komunikačních kanálů s jinými bezpečnostními nástroji, jako jsou firewally, aby se zajistila lepší ochrana proti různým hrozbám.
Kromě kryptografických bran lze použít také zařízení pro hardwarové šifrování s vysokým výkonem, stejně jako jejich virtuální protějšky, které jsou dostatečně flexibilní, aby pracovaly téměř na všech úrovních modelu OSI. Kromě toho existují malé, jedno-deskové řešení ve formě transceiveru a modulů, které lze vkládat do zařízení IoT.
Odborníci předpovídají, že jednotlivé kryptografické brány jako zařízení budou postupně mizet z trhu a nahrazovány integrovanými systémy. Existuje jiný názor: obecně jsou univerzální systémy levnější, ale jejich účinnost je nižší než specializovaných řešení. Úspěšná integrace může být také provedena v cloudu na úrovni poskytovatele služeb. V tomto případě rozhoduje poskytovatel služeb o problémech kompatibility a klient obdrží univerzální řešení s nezbytnou funkcionalitou.
Prognózy trhu a vyhlídky
Vidím velkou potřebu zvýšit rychlost kryptografických bran, a řešení této třídy budou vyvinuta, aby splnila tuto žádost. Integrační procesy budou fungovat na trhu, ale výsledek tohoto pohybu je stále nejasný. Průmysl VPN bran bude poháněn zařízeními IoT, technologiemi 5G a pokračujícím růstem popularity práce na dálku. Některé nové niky pro kryptografická ochranná zařízení mohou být průmyslové řídicí systémy.
Jako podpora zabezpečených VPN kanálů na firemní úrovni vyžaduje vysokou úroveň odborných znalostí, zákazníci budou stále více měnit model používání těchto bezpečnostních řešení, outsourcují řízení kryptografických bran poskytovatelům služeb. Důležitým trendem bude zvýšení pozornosti k uživatelskému rozhraní kryptografických bran, zvýšení pohodlí práce s nimi.
Jiný názor je, že trh s kryptografickými bránami je odsouzen k zániku a během příštích pěti nebo deseti let se tato řešení stanou nikovým produktem. Univerzální řešení a lokalizovaná zařízení je nahradí. Přesto se třída TLS bran bude vyvíjet.
Závěr
Při výběru prostředků kryptografické ochrany komunikačních kanálů je třeba zohlednit nejen funkčnost konkrétního řešení, ale také jeho soulad s požadavky regulátorů. Při zvažování různých možností VPN bran je třeba přemýšlet o scénářích pro jejich použití, stejně jako o řešeních integračních problémů s jinými bezpečnostními systémy. V některých případech může specializovaný systém lépe zajišťovat bezpečnost; nicméně, univerzální, multifunkční řešení často mají nejlepší poměr ceny a účinnosti. Při zvažování různých možností pro VPN brány je třeba přemýšlet o scénářích pro jejich použití, stejně jako o řešeních integračních problémů s jinými bezpečnostními systémy. V některých případech může specializovaný systém lépe zajišťovat bezpečnost; nicméně, univerzální, multifunkční řešení často mají nejlepší poměr ceny a účinnosti.












