Kümne inimesega ettevõte sõltub samast internetiühendusest kui suur ettevõte, kuid selle võrgu serva kaitseb sageli vaid pakkuja jäetud modem. Ründajad on sellest lüngast teadlikud. Automatiseeritud skannerid kammivad väikekontori IP-vahemikke ööpäevaringselt, otsides paljastatud haldusporte, aegunud püsivara ja kaitsmata kaugtöölauateenuseid. Õigesti konfigureeritud tulemüür ja VPN-ruuter sulgevad enamiku neist ustest ühe tööpäevaga, muutes selle üheks kõrgeima tasuvusega taristuinvesteeringuks, mida väike organisatsioon teha saab.

Mida väikekontori tulemüür tegelikult teeb

Põhiolemuselt otsustab tulemüür, milline liiklus võib võrku siseneda või sealt väljuda. Tarbeseadmed tegelevad sellega lihtsa võrguaadresside tõlkimisega, mis peidab sisevõrgu masinad, kuid pakub vähe nähtavust või kontrolli. Äriklassi lüüsid lisavad kontrollkihte, mis hakkavad oluliseks hetkel, kui reaalsed kliendiandmed, arved ja sisselogimisandmed hakkavad liinil liikuma.

Olekupõhine pakettide kontroll

Olekupõhine tulemüür jälgib iga ühendust algusest lõpuni. Kui tööjaam loob ühenduse veebiserveriga, salvestab tulemüür selle ja lubab ainult vastuseid, mis kuuluvad sellesse ühendusse. Soovimatud sissetulevad paketid lükatakse vaikimisi tagasi. See üksik mehhanism blokeerib ilma seadistusteta enamiku oportunistlikust skannimisliiklusest ja on baastase, mida iga kontori lüüs peaks pakkuma.

Järgmise põlvkonna ja UTM funktsioonid

Ühendatud ohuhalduse seadmed ja järgmise põlvkonna tulemüürid laiendavad seda märkimisväärselt. Need tuvastavad rakendusi sõltumata kasutatavast pordist, blokeerivad teadaolevaid pahatahtlikke domeene, kontrollivad allalaadimisi pahavara allkirjade suhtes ja rakendavad sissetungimise vältimise reegleid reaalajas liiklusele. Väikekontori jaoks on kõige väärtuslikumad täiendused tavaliselt DNS- või veebifiltreerimine, mis takistab kasutajatel jõudmist andmepüügi taristuni, ja sissetungimise vältimine, mis kaitseb parandamata sisesüsteeme teadaolevate ärakasutuste eest, kuni uuenduste viivitusega tegeletakse.

Andmelehe läbilaskevõime ja tegelik läbilaskevõime on erinevad numbrid. Sissetungimise vältimise ja TLS-i kontrolli sisselülitamine võib reklaamitud jõudlust poole võrra või rohkem vähendada, seega valige seade alati turvateenuste sisselülitatud olekus mõõdetud näitaja järgi.

VPN lihtsustatult: kaks ülesannet, üks seade

Virtuaalne privaatvõrk krüpteerib liikluse kahe punkti vahel, nii et see saab avalikku internetti ohutult ületada. Väikekontoris täidab ruuter tavaliselt kahte erinevat VPN-i rolli ja tasub enne ostu hinnata mõlemat, mitte avastada piirangut hiljem.

Kaugjuurdepääsu VPN meeskonnale

Iga töötaja installib kerge kliendi sülearvutisse või telefoni. Ühenduse loomisel käitub seade nii, nagu oleks see kontori lülitiga ühendatud: failijagamised, printerid, raamatupidamisserver ja sisemised veebitööriistad muutuvad kättesaadavaks krüpteeritud tunneli kaudu. Võrreldes kaugtöölaua või failiteenuste otsese internetile avamisega vähendab see lähenemine välist ründepinda ühele kõvastatud lõpp-punktile, mida saab jälgida ja piirata.

Asukohtadevaheline VPN asukohtade vahel

Kui ettevõte kasutab teist kontorit, ladu või majutatud serverit, ühendab asukohtadevaheline tunnel kaks võrku alaliselt. Marsruutimine toimub automaatselt, nii et kasutajad ei käivita kunagi klienti; filiaal näeb peakontori alamvõrku lihtsalt naabervõrguna. Kaks keskmise klassi ruuterit, mis on konfigureeritud IPsec-iga, võivad sellist tunnelit hoida aastaid minimaalse tähelepanuga, välja arvatud püsivara uuendused.

VPN-protokolli valimine

  • IPsec koos IKEv2-ga — tööstusstandard asukohtadevaheliste ühenduste jaoks, mida toetab iga tõsine ruuteritootja. Riistvaraline kiirendus on tavaline, seega läbilaskevõime on kõrge, ja loomulikud kliendid on olemas Windowsis, macOS-is, iOS-is ja Androidis.
  • OpenVPN — paindlik ja tulemüürisõbralik, kuna saab töötada TCP pordi 443 kaudu. Konfiguratsioonifaile on lihtne töötajatele levitada, kuigi väiksematel ruuteritel piirab läbilaskevõimet sageli ühetuumalise protsessori jõudlus.
  • WireGuard — kaasaegne protokoll väga väikese koodibaasiga, kiire kätluse ja suurepärase jõudlusega tagasihoidlikul riistvaral. Tugi on kiiresti levinud äriklassi ruuterite püsivaras ja uute kaugjuurdepääsu juurutuste jaoks on see sageli parim lähtepunkt.
  • PPTP ja lihtne L2TP — pärandvalikud, mida ei tohiks enam kasutada. PPTP krüptimine on aastaid tagasi murtud ja krüpteerimata L2TP ei paku üldse konfidentsiaalsust.

Lüüsi suuruse määramine 5–50 kasutajale

Tarnijad jagavad oma tootevalikud tulemüüri läbilaskevõime, samaaegsete ühenduste ja VPN-i mahu järgi. Praktiline rusikareegel:

  • Kuni 10 kasutajat allpool 300 Mb/s ühendust: piisab sisseastuva taseme äriklassi ruuterist olekupõhise tulemüüriga, 100–200 Mb/s IPsec läbilaskevõimega ja toega umbes kümne tunneli jaoks.
  • 10–25 kasutajat või gigabitine ühenduvus: otsige seadet, mille tulemüüri läbilaskevõime on gigabitine koos turvateenustega, vähemalt 300 Mb/s VPN-i maht ja VLAN-i tugi kõigil portidel.
  • 25–50 kasutajat, VoIP-telefonid ja mitu asukohta: valige lüüs mitmetuumalise protsessoriga, kahe WAN-sisendiga tõrkeülekande jaoks ja tsentraliseeritud pilve- või kontrollerihaldusega, kui hallata tuleb mitut asukohta.

Samaaegsete ühenduste maht on olulisem kui toored megabitid, kui igapäevaselt kasutatakse palju pilverakendusi, sest iga brauseri vahekaart ja sünkroonimisagent hoiab lahti kümneid ühendusi. Äriklassi ruuterite integreeritud tulemüüri ja VPN-toega kõrvutamine nende kolme näitaja järgi kitsendab tavaliselt välja käputäie realistlikke kandidaate.

Segmenteerimine: vaikne turvalisuse kordistaja

Kui serv on kaitstud, on järgmine võit sisevõrgu liikluse eraldamine. Looge vähemalt kolm tsooni: töötajate võrk tööjaamadele, külavõrk, mis pääseb ainult internetti, ja seadmete võrk printeritele, kaameratele ja nutiseadmetele. Kui üks tsoon on ohustatud, ei saa sissetungija liikuda külgsuunas teistesse. Enamik äriklassi lüüse rakendab seda VLAN-idega ja kui traadita leviala tagavad traadita ruuterid või pääsupunktid, mis edastavad mitut SSID-d, saab iga SSID vastendada oma VLAN-iga eraldi parooli ja tulemüüri reegliga.

Juurutamise kontrollnimekiri, mis hoiab ära tavalised vead

  • Muutke kõik vaikimisi paroolid, sealhulgas sillarežiimis töötava modemi oma.
  • Keelake haldusjuurdepääs WAN-liideselt; hallake seadet ainult sisevõrgust või VPN-i kaudu.
  • Uuendage püsivara kohe pärast paigaldamist ja planeerige kvartaalne ülevaatus.
  • Looge iga töötaja jaoks individuaalne VPN-konto ja tühistage see töölt lahkumise päeval.
  • Lülitage sisse logimine ja edastage sündmused meilipostkasti või syslogi sihtmärgile, mida keegi tegelikult loeb.
  • Eksportige ja hoidke konfiguratsioonifail võrguühenduseta pärast iga olulist muudatust.
  • Testige tõrkeülekannet ja VPN-i välisühendusest enne projekti lõpetamiseks kuulutamist.

Distributorid nagu DistriNode varustavad kogu spektrit võrguseadmeid, alates sisseastuvatest lüüsidest kuni riiulisse paigaldatavate seadmeteni, mis teeb lihtsaks ühe tootjapere standardiseerimise mitmes asukohas ja varuseadmete riiulil hoidmise.

Korduma kippuvad küsimused

Kas väikekontor vajab riistvaralist tulemüüri, kui igal sülearvutil on juba tarkvaraline tulemüür?

Jah. Lõpp-punkti tulemüürid kaitsevad ühte masinat ja sõltuvad selle masina tervisest. Perimeetriseade filtreerib liiklust enne, kui see jõuab ühegi lõpp-punktini, katab printereid ja asjade interneti seadmeid, mis ei käivita turvatarkvara, ja töötab edasi isegi siis, kui sülearvuti on valesti konfigureeritud või nakatunud.

Kui palju VPN-i läbilaskevõimet on vaja kaugtööks?

Hinnake 5–10 Mb/s aktiivse kaugkasutaja kohta tavalise kontoritöö ja videokõnede jaoks. Viis samaaegset kodutöötajat vajavad seega umbes 50 Mb/s püsivat krüpteeritud läbilaskevõimet ja tervislik ohutusvaru tähendab vähemalt kaks korda suurema näitajaga ruuteri valimist.

Kas WireGuard on piisavalt küps ettevõtte kasutuseks?

Selle krüptograafilist disaini on iseseisvalt auditeeritud ja protokoll on lisatud Linuxi tuuma ning suuremate ruuteribrändide püsivarasse. Kaugjuurdepääsul kasutamiseks peetakse seda tootmisküpseks; erinevate tootjate vahelised asukohtadevahelised ühendused põhinevad ühilduvuskaalutlustel endiselt sagedamini IPsec-il.

Kas üks seade võib asendada ruuteri, tulemüüri, lüliti ja Wi-Fi?

Kuni umbes kümne inimesega kontorites on kõik-ühes lüüs mõistlik valik. Sellest suuremas mahus tasub rollid eraldada: pühendatud lüüs servas, hallatav lüliti juhtmega võrgu jaoks ja pääsupunktid katvuse jaoks skaleeruvad iseseisvalt ja tõrkevad iseseisvalt.

Kui tihti tuleks lüüsi püsivara uuendada?

Kontrollige vähemalt kord kvartalis ja kohe, kui müüja avaldab turvateate, mis mõjutab VPN-i või halduskomponente. Tellige müüja turvameililist kohe paigalduspäeval, et kriitilised paigad ei jääks tähelepanuta.

Mis juhtub VPN-iga, kui kontori IP-aadress muutub?

Kasutage dünaamilise DNS-i hostinime iga kliendi profiilis ja tunnelide määratluses, mitte toorest IP-aadressi. Kui pakkuja määrab uue aadressi, uuendab hostinimi ennast automaatselt ja tunnelid taastuvad ilma käsitsi sekkumiseta.