Терминальный сервер для удалённого доступа к приложениям: как организовать в компании

Удалённый доступ к приложениям является надёжным способом обеспечить комфортную работу пользователей с корпоративными приложениями при использовании различных устройств.
Теоретически, картина выглядит очень простой. Единственное, что должно быть установлено у пользователя на его устройстве, это клиентское программное обеспечение для доступа к терминальному серверу и возможность подключения к сетям передачи данных. Требования к полосе пропускания очень сильно зависят от многих факторов: используемого протокола передачи данных, стиля работы пользователя, разрешения одного или нескольких дисплеев на клиентском устройстве и характера самого приложения (насколько часто происходит обновление информации, выводимой на экран).
Технически терминальные сервисы являются одним из сценариев удалённого доступа к необходимым пользователю ресурсам, который реализуется в корпоративных решениях VDI. Отличием этого сценария от доступа к виртуальным машинам является уровень изоляции, который обеспечивается при работе пользователя. В случае VDI это уровень выделенной ОС, то есть каждому пользователю соответствует виртуальная машина с необходимым сотруднику набором приложений.
В случае, если в приложении или комбинации приложений, с которыми работает пользователь, происходит серьёзный сбой, например возникает известный «синий экран», то фактически прерывается работа только этого пользователя. Остальные продолжают свою работу, независимо от того, что происходит в других виртуальных машинах. Выделенные ресурсы контролируются на уровне платформы виртуализации, и один пользователь технически не сможет захватить всю оперативную память и вычислительные ресурсы сервера.
В сценарии работы с виртуальными машинами пользователю также можно дать дополнительные полномочия и разрешения, которые будут ограничены только его виртуальной машиной. Так, пользователю можно позволить устанавливать и удалять приложения, назначить административные полномочия в рамках его собственной ВМ. В случае терминальных сервисов все пользователи одного терминального сервера работают в одной и той же операционной системе, и разделением ресурсов для пользователей и приложений занимается сама операционная система.
При такой реализации работы критические проблемы у запущенной копии приложения одного пользователя приводит к прекращению работы всех пользователей терминального сервера. Настоятельно не рекомендуется выдавать дополнительные полномочия и привилегии пользователю, поскольку его действия могут повлиять на всех одновременно работающих с ним на этом сервере. Если во время работы приложение будет активно потреблять ресурсы сервера, то это также окажет влияние на производительность работы других пользователей.
Означает ли это, что правильнее будет использовать виртуализацию десктопов, как рабочий инструмент для организации удалённого доступа к пользовательским приложениям? И да, и нет.
С одной стороны, VDI обеспечивает лучшую изоляцию пользовательской среды. На работу одного пользователя, не влияют приложения и процессы, запущенные другим сотрудником. Но с другой, за это приходится расплачиваться большими требованиями к инфраструктуре, особенно к подсистеме хранения. Те, кто работал с терминальными сервисами долгое время, знают, что в крупных организациях соотношение количества пользователей, применяющих в работе терминальные сервисы, может значительно превышать число тех сотрудников, которым необходимы виртуальные десктопы, персональные или из единого, «золотого» образа.
Рассмотрев теоретические отличия терминальных сервисов от виртуальных машин, можно дать следующие рекомендации тем ИТ специалистам, которые приступают к решению задачи внедрения удалённого доступа к приложениям:
Для начала необходимо провести аудит существующей ИТ инфраструктуры, для того чтобы понимать:
- сколько пользователей будет работать в режиме удалённого доступа;
- какие приложения должны быть доступны в терминальном режиме;
- какое оборудование на клиентских рабочих местах необходимо для регулярной работы сотрудников;
- какие права и разрешения необходимы для корректной работы программного обеспечения;
- какой гипервизор используется в настоящий момент;
- какие характеристики имеют каналы, по которым будет осуществляться подключение удалённых пользователей.
Затем нужно выяснить, какие процессы миграции сейчас или в ближайшем будущем будут проходить в ИТ среде компании:
- Будет ли затронута служба каталога;
- Какая платформа виртуализации станет целевой;
- Планируется ли миграция клиентских ОС с Windows на Linux, в какие сроки и на ОС какого вендора;
- Как долго планируется использовать существующие приложения для ОС Windows
- Какие приложения Linux
Исходя из собранной ранее информации можно будет планировать целевую архитектуру системы удалённого доступа. Здесь определяется:
- предполагаемое количество пользователей терминальных сервисов под Windows и под Linux;
- востребованность использования функционала удалённого доступа к физическим ПК, которые имеются в компании;
- необходимость для сотрудников виртуальных рабочих столов и если да, то кому – каких (характеристики, ОС и тип развёртывания);
- планируемое количество образов виртуальных машин;
- требуемая полоса пропускания глобальных каналов связи, необходимая для работы расчётного количества пользователей, как в целом, так и в расчёте на одного пользователя;
- необходимость построения отказоустойчивой и высокодоступной конфигурации (это может очень сильно повлиять на стоимость всего проекта).
Совместно с подразделением ИБ провести анализ необходимых инструментов безопасности, которые будут использоваться для защиты и контроля удалённого доступа пользователей.
Далее на основе полученных данных нужно провести отбор решения, которое будет обеспечивать необходимые сценарии работы. Здесь есть как минимум два хороших варианта – положиться на партнёра, который поможет подобрать и проверить решение, или провести отбор и тестирование самостоятельно. Здесь также потребуется привлечение к тестированию подразделения ИБ для проверки корректности работы их продуктов (антивирусы, PAM системы, контроль доступа, многофакторная аутентификация, SIEM решения и т.д). Особое внимание следует уделить стабильности работы приложений в терминальной среде, так как в случае сбоев это приложение придётся переводить в образ выдаваемых пользователю ВМ.
После предварительного выбора и тестирования нужно сделать уточнённый расчёт необходимых для проекта ресурсов. Обычно у вендоров решений по виртуализации рабочих мест или их партнёров есть готовые калькуляторы:
- объёмов и производительности СХД, для размещения пользовательских данных, профилей и ВМ;
- количества и характеристик серверов для размещения терминальных сервисов и ВМ (ОЗУ, ЦПУ, сетевые карты);
- количества сервисных ВМ, необходимых для работы всей инфраструктуры.
Завершив подсчёты, подбор и закупку необходимого оборудования, ИТ-подразделение переходит к пилотному внедрению на предварительно отобранной группе пользователей, лояльных к изменениям и в то же самое время представляющих наиболее часто встречающиеся сценарии работы.
Сейчас большинство российских вендоров уже обладают продуктами, которые закрывают все необходимые сценарии доступа. У партнёров и вендоров есть экспертиза по крупным внедрениям с большим количеством интеграций со сторонними решениями, а также на сайтах разработчиков появилась подробная документация по продуктам. А для тех, кто хочет более глубоко погрузиться в тему терминальных сервисов и виртуальных десктопов подготовлены обучающие курсы рассчитанные на разный уровень подготовки и требований ИТ-специалистов.
Автор: Сергей Халяпин, директор по развитию новых рынков и технологических партнеров Termidesk



