Mazā birojā tīkla drošība bieži paliek saraksta pēdējā vietā – līdz brīdim, kad kāds darbinieks atver viltotu e-pastu vai internetā kļūst redzama biroja servera pieslēgvieta. Labā ziņa ir tā, ka lielāko daļu risku var novērst ar vienu pareizi izvēlētu ierīci, kas apvieno ugunsmūri un VPN serveri. Šajā rakstā vienkāršā valodā izskaidrosim, kā šāda ierīce darbojas, pēc kādiem parametriem to izvēlēties un kā to soli pa solim iestatīt bez ārēja speciālista palīdzības.

Kāpēc ar interneta pakalpojumu sniedzēja rūteri nepietiek

Standarta rūteris, ko izsniedz pakalpojumu sniedzējs, ir veidots mājas lietošanai: tas sadala internetu starp ierīcēm un neko daudz vairāk. Uzņēmuma vajadzībām tam pietrūkst vairāku būtisku lietu.

  • Nav iespējas izveidot pilnvērtīgu VPN serveri darbinieku attālinātai piekļuvei.
  • Viesu tīkls vai nu neeksistē, vai nav īsti atdalīts no darba datoriem.
  • Notikumu žurnāli ir minimāli, tāpēc pēc incidenta nav iespējams saprast, kas noticis.
  • Programmaparatūras atjauninājumi tiek izdoti neregulāri un bieži apstājas jau pēc pāris gadiem.

Ugunsmūra pamatfunkcijas vienkāršiem vārdiem

Savienojumu stāvokļa uzraudzība

Biznesa klases ugunsmūris seko līdzi katram savienojumam no sākuma līdz beigām. Ja darbinieka dators ir pieprasījis datus no kādas vietnes, atbilde tiek ielaista; ja no interneta ierodas pieprasījums, ko neviens nav aicinājis, tas tiek atmests. Šis princips vien aptur lielāko daļu automātisko skenēšanas mēģinājumu, kas nepārtraukti pārbauda visus publiskos adresu diapazonus.

Papildu aizsardzības slāņi

Attīstītākas ierīces piedāvā arī DNS filtrēšanu, kas neļauj darbiniekiem nokļūt pikšķerēšanas vietnēs, ielaušanās novēršanas sistēmu, kas atpazīst zināmus uzbrukumu paraugus, un lietotņu kontroli, kas ierobežo nevēlamu programmu piekļuvi tīklam. Mazam birojam vislielāko praktisko ieguvumu parasti dod tieši DNS filtrēšana – tā strādā klusi, neprasa uzturēšanu un aizsargā arī tad, ja kāds noklikšķina uz bīstamas saites.

VPN: divi scenāriji mazā birojā

Attālinātā piekļuve darbiniekiem

Darbinieks savā portatīvajā datorā vai tālrunī instalē nelielu klienta programmu un pēc pieslēgšanās strādā tā, it kā atrastos birojā: ir pieejami koplietošanas faili, printeri un grāmatvedības sistēma. Viss datu ceļš starp mājām un biroju ir šifrēts, tāpēc ne publiskā bezvadu tīkla īpašnieks, ne kāds cits pa ceļam saturu izlasīt nevar.

Divu biroju pastāvīgs savienojums

Ja uzņēmumam ir filiāle vai noliktava, abus tīklus var savienot ar pastāvīgu tuneli starp diviem rūteriem. Darbiniekiem nekas nav jādara – otras vietas serveri un printeri vienkārši parādās kā kaimiņu tīkls. Šādi tuneļi visbiežāk tiek veidoti ar IPsec protokolu un pēc vienreizējas iestatīšanas darbojas gadiem.

Kuru VPN protokolu izvēlēties

  • IKEv2/IPsec – nozares standarts ar iebūvētu atbalstu visās operētājsistēmās un aparatūras paātrinājumu lielākajā daļā biznesa rūteru. Pirmā izvēle biroju savienošanai.
  • WireGuard – mūsdienīgs protokols ar ļoti mazu koda apjomu un izcilu ātrumu pat lētākās ierīcēs. Lieliski piemērots darbinieku attālinātajai piekļuvei.
  • OpenVPN – elastīgs risinājums, kas spēj strādāt caur 443. portu un tāpēc darbojas arī tīklos ar stingriem ierobežojumiem. Ātrums mazjaudīgās ierīcēs ir pieticīgāks.
  • PPTP un nešifrēts L2TP – novecojuši varianti, kurus jaunos projektos izmantot nedrīkst: to aizsardzība sen vairs neatbilst mūsdienu prasībām.

Specifikācijas, kurām pievērst uzmanību veikalā

  • Ugunsmūra caurlaidspēja ar ieslēgtām drošības funkcijām – tai jāpārsniedz jūsu interneta pieslēguma ātrums.
  • VPN caurlaidspēja: rēķiniet 5–10 Mbps katram vienlaikus strādājošam attālinātajam darbiniekam un izvēlieties ierīci ar dubultu rezervi.
  • Vienlaicīgo tuneļu skaits – tam jāatbilst komandas lielumam ar izaugsmes rezervi.
  • VLAN atbalsts visos portos, lai varētu atdalīt darbinieku, viesu un iekārtu tīklus.
  • Atjauninājumu politika: ražotājam jānodrošina drošības labojumi vismaz piecus gadus.
  • Otrs WAN ports rezerves interneta pieslēgumam, ja darbība bez interneta apstājas pilnībā.

Piemērotus modeļus ērti salīdzināt rūteru sadaļā, bet, ja birojam nepieciešams arī bezvadu pārklājums ar atsevišķu viesu tīklu, apskatiet bezvadu rūteru piedāvājumu. Pilns tīkla aprīkojuma klāsts ITworkshop katalogā noderēs, kad tīklu vajadzēs paplašināt ar komutatoriem vai piekļuves punktiem.

Praktisks padoms: nekad neizvēlieties ierīci tikai pēc cenas vai reklāmā minētā maksimālā ātruma. Izšķirošais skaitlis ir caurlaidspēja ar ieslēgtu aizsardzību – tas nereti ir uz pusi mazāks par datu lapas virsrakstā solīto.

Iestatīšana astoņos soļos

  • Nomainiet administratora paroli un, ja iespējams, arī lietotājvārdu.
  • Atjauniniet programmaparatūru uz jaunāko versiju vēl pirms ierīces pieslēgšanas darba tīklam.
  • Atslēdziet pārvaldības piekļuvi no interneta puses – iestatījumus mainiet tikai no iekšējā tīkla vai caur VPN.
  • Izveidojiet atsevišķu viesu tīklu, kas redz tikai internetu.
  • Ieslēdziet VPN serveri un izveidojiet katram darbiniekam personīgu kontu.
  • Pārbaudiet pieslēgšanos no ārpuses, izmantojot mobilo internetu.
  • Ieslēdziet notikumu žurnālus un novirziet svarīgākos brīdinājumus uz e-pastu.
  • Saglabājiet konfigurācijas kopiju drošā vietā ārpus pašas ierīces.

Drošības uzturēšana ikdienā

Reizi ceturksnī pārbaudiet atjauninājumus, pārskatiet VPN kontu sarakstu un izdzēsiet piekļuves darbiniekiem, kuri uzņēmumā vairs nestrādā. Reizi gadā izmēģiniet konfigurācijas atjaunošanu no kopijas – tikai tā var pārliecināties, ka rezerves plāns tiešām darbojas. Ja ierīce sāk regulāri pārkarst vai tās procesora noslodze pastāvīgi tuvojas maksimumam, tas ir signāls, ka birojs ir izaudzis no esošā risinājuma.

Biežāk uzdotie jautājumi

Vai pietiek ar antivīrusu datoros, ja birojā ir tikai daži darbinieki?

Nē. Antivīruss aizsargā tikai konkrēto datoru, bet printeri, kameras un citas tīkla iekārtas paliek bez aizsardzības. Ugunsmūris filtrē bīstamo satiksmi, pirms tā vispār sasniedz jebkuru ierīci, un darbojas arī tad, ja kāds dators ir inficēts.

Cik ātram jābūt interneta pieslēgumam attālinātam darbam caur VPN?

Parastam biroja darbam ar dokumentiem un videozvaniem pietiek ar 5–10 Mbps uz vienu lietotāju. Svarīgāks par biroja pieslēguma ātrumu bieži izrādās rūtera VPN šifrēšanas ātrums – tieši tas kļūst par šauro vietu lētākās ierīcēs.

Vai VPN palēninās darbu birojā uz vietas?

Nē – VPN šifrēšana attiecas tikai uz attālinātajiem savienojumiem. Darbinieki, kas strādā birojā, VPN tuneli neizmanto, tāpēc viņu darba ātrumu tas neietekmē.

Kā rīkoties, ja birojam ir mainīga publiskā IP adrese?

Izmantojiet dinamiskā DNS pakalpojumu: klienti un tuneļi pieslēdzas pastāvīgam vārdam, kas automātiski seko adreses izmaiņām. Šo funkciju atbalsta praktiski visi biznesa klases rūteri, un bieži tā ir bez maksas.

Vai vienu ierīci var izmantot vienlaikus ugunsmūrim, VPN un Wi-Fi?

Birojā līdz aptuveni desmit cilvēkiem tas ir saprātīgi – viena kombinēta ierīce ir lētāka un vienkāršāk uzturama. Lielākā komandā ieteicams lomas sadalīt: vārteja pie interneta, komutators vadu tīklam un atsevišķi piekļuves punkti pārklājumam, jo tā katru daļu var atjaunināt neatkarīgi.

Kas ir VLAN, un vai mazam birojam tas tiešām ir vajadzīgs?

VLAN ir virtuāls tīkla sadalījums, kas ļauj vienā fiziskā tīklā izveidot vairākus savstarpēji nošķirtus segmentus – piemēram, darbiniekiem, viesiem un biroja tehnikai. Ieguvums ir vienkāršs: ja kāda viesa ierīce vai novecojusi kamera tiek inficēta, ļaunprogrammatūra nevar pārlēkt uz darba datoriem un serveri. Iestatīšana mūsdienu ierīcēs aizņem dažas minūtes, tāpēc atteikties no šīs iespējas nav pamata pat pašā mazākajā birojā.