Организация безопасного обмена данными между филиалами через VPN-сети

Изображение: recraft
В целом, история про объединение филиалов через VPN насчитывает не один десяток лет. Давайте немножко вспомним эту историю. В древние времена, еще в прошлом веке, для этого служили соединения точка–точка по протоколу IPsec. То есть обычно филиалы обменивались данными через центральный офис и соединение настраивалось вручную. Но жизнь не стоит на месте, и филиалов становилось больше.
Налаживать всё вручную стало долго и сложно, поэтому родилась идея, чтобы в головном офисе было шаблонное создание туннелей, а в филиалах — только политика для соединения с этим общим центром. Такой подход работал до тех пор, пока в се́ти не пришли приложения мультимедиа, а именно — голос в видео. А особенно портила жизнь передача телефонии поверх низкоскоростной VPN-сети между филиалами. Лишний транзитный узел вносил изрядную задержку, и качество голоса падало. Поэтому появилась задача прокладывания туннелей напрямую между филиалами, т.е. фактически создания полносвязанной VPN-сети. Так как настроить это вручную было уже совсем нереально, то на помощь пришли такие технологии, как DMVPN, обеспечивающие динамическое построение туннелей между филиалами при возникновении межфилиального трафика.
При этом, так как VPN-сети являлись и являются частью общей сетевой топологии предприятия, то и протоколы маршрутизации в стороне не остались, а активно использовались, в том числе и для резервирования передачи трафика через несколько туннелей. На этом прогресс также не остановился, а в ходе дальнейшего движения произошли следующие любопытные изменения: со временем интернет стал очень быстрым, и история с большими задержками при добавлении лишних узлов пересылки ушла в прошлое. С другой стороны, появилось много новых приложений, требующих своей логической связанности между филиалами, офисами и центрами обработки данных.
А еще иногда в дело стали вмешиваться ресурсы, расположенные в публичных облаках. При этом от надежности и качества функционирования туннелей стало зависеть множество значимых бизнес-приложений. И тут на арену вышла технология SD-WAN, которая как раз и привнесла возможность построения VPN-сетей с прокладыванием нескольких туннелей между филиалом и центром, а то и несколькими центрами.
Причем для каждого приложения мы можем иметь свою топологию сети VPN, с учетом характеристик туннелей, — например, их скорости и загруженности, — а также возможность перебалансировки трафика этих приложений в случае ухудшения характеристик или вообще пропадания какого-либо туннеля. При этом политики управления туннелями фактически являются динамически применяемыми шаблонами и настраиваются централизованно. Таким образом удается и совместить требования по качеству обслуживания и надежности для необходимых приложений, и обеспечить удобное централизованное управление сетью VPN для любых возможных топологий с любыми типами взаимодействующих узлов.
Достаточно ли этого сегодня? Хотелось бы сказать, что да, но нет 😊 Потому что также в прошлое канула эпоха доверия к филиалам. И поэтому в дополнение к эффективному управлению построением туннелей добавляется обязательная фильтрация внутреннего трафика. То есть мы должны четко определить, к каким именно приложениям и по каким протоколам могут иметь доступ пользователи нашей филиальной сети.
Можно говорить о том, что в идеальном мире, к которому мы стремимся, доверенный пользователь из филиала через надежную и качественную сеть VPN будет иметь контролируемый доступ исключительно к тем ресурсам, которые ему необходимы для выполнения его должностных обязанностей. И в этом контексте мы понимаем, что эпоха развития сетей VPN еще не закончена. А интеграция технологий безопасности «внутри» сетей SD-WAN продолжит развиваться, в том числе за счет ее поддержки на межсетевых экранах нового поколения.
Автор: Михаил Кадер, архитектор клиентского опыта будущего компании UserGate.




