Įsivaizduokite įprastą pirmadienio rytą: buhalterė iš namų bando pasiekti apskaitos programą biuro serveryje, projektų vadovas sėdi kavinėje prie viešo belaidžio tinklo, o biure spausdintuvas, kasos sistema ir penkiolika kompiuterių dalijasi vienu interneto ryšiu. Visą šį judėjimą valdo vienas nedidelis įrenginys – maršrutizatorius. Jei jis parinktas apgalvotai ir sukonfigūruotas teisingai, jūsų duomenys keliauja saugiai. Jei ne – durys į įmonės tinklą lieka praviros kiekvienam automatiniam skeneriui, kuris dieną naktį ieško silpnų vietų internete.
Kas yra ugniasienė, jei aiškintume kolegai per kavos pertrauką
Ugniasienė – tai tinklo budėtojas. Ji tikrina kiekvieną duomenų paketą, kuris bando patekti į jūsų tinklą arba iš jo išeiti, ir sprendžia, ar jį praleisti. Paprastas namų maršrutizatorius iš esmės tik paslepia kompiuterius už vieno viešo IP adreso. Verslo klasės įrenginys eina gerokai toliau: jis seka kiekvieną užmegztą ryšį nuo pradžios iki pabaigos, praleidžia tik tuos atsakymus, kurių kažkas iš vidaus tikrai paprašė, o visus nekviestus svečius tyliai atmeta.
Geresniuose įrenginiuose rasite ir papildomų apsaugos sluoksnių: kenksmingų svetainių filtravimą, įsilaužimų prevencijos sistemą, kuri atpažįsta žinomus atakų šablonus, bei galimybę riboti, kokios programos gali naudotis internetu. Mažam biurui vertingiausi būtent pirmieji du – jie apsaugo net tada, kai darbuotojas netyčia paspaudžia nuorodą sukčių laiške.
Ko dauguma namų įrenginių tiesiog nemoka
- Atskirti svečių tinklo nuo darbo kompiuterių – svečias mato viską, ką matote jūs.
- Palaikyti stabilų VPN ryšį keliems darbuotojams vienu metu.
- Registruoti įvykius, kad po incidento galėtumėte suprasti, kas ir kada įvyko.
- Gauti saugumo atnaujinimus ilgiau nei porą metų po įsigijimo.
VPN – saugus tunelis tarp jūsų žmonių ir biuro
VPN, arba virtualus privatus tinklas, sukuria šifruotą tunelį tarp darbuotojo įrenginio ir biuro maršrutizatoriaus. Prisijungęs žmogus dirba taip, tarsi sėdėtų biure: pasiekia bendrus aplankus, spausdintuvus, apskaitos serverį. Svarbiausia – visas srautas keliauja užšifruotas, todėl nei kavinės belaidžio tinklo šeimininkas, nei kas nors kitas pakeliui jo perskaityti negali.
Kada VPN mažam biurui tikrai reikalingas
- Bent vienas žmogus reguliariai dirba ne biure ir jam reikia vidinių sistemų.
- Turite apskaitos ar sandėlio programą, kuri veikia biuro serveryje.
- Norite uždaryti tiesioginę nuotolinio darbalaukio prieigą iš interneto – tai vienas dažniausių įsilaužimo kelių Lietuvos įmonėse.
- Planuojate antrą padalinį, kurį reikės nuolat sujungti su pagrindiniu biuru.
Penki klausimai, kuriuos verta užduoti sau prieš perkant
1. Kokia jūsų interneto sparta?
Įrenginys turi „suvirškinti“ visą liniją su įjungtomis apsaugos funkcijomis. Gamintojai dažniausiai skelbia maksimalią spartą be jokio filtravimo, todėl ieškokite skaičiaus, pamatuoto su įjungta apsauga – jis neretai būna perpus mažesnis už tą, kuris puikuojasi ant dėžutės.
2. Kiek žmonių jungsis per VPN vienu metu?
Kiekvienam aktyviam nuotoliniam darbuotojui skirkite bent 5–10 Mbps šifruoto srauto. Penkiems žmonėms reikės apie 50 Mbps VPN pralaidumo, o kad liktų atsargos, rinkitės įrenginį su maždaug dvigubai didesniu rodikliu.
3. Ar planuojate augti?
Jei per artimiausius dvejus metus komanda gali padvigubėti, pigiausias šiandienos variantas taps brangiausiu – jį teks keisti anksčiau laiko. Truputis atsargos pralaidumui ir VPN tunelių skaičiui kainuoja mažiau nei pakartotinis diegimas su visomis prastovomis.
4. Kas įrenginį prižiūrės?
Jei įmonėje nėra IT žmogaus, rinkitės gamintoją su aiškia valdymo aplinka ir galimybe administruoti per debesiją. Tuomet jums padėti galės ir išorinis specialistas, neatvykdamas į vietą.
5. Ar reikės svečių tinklo?
Jei pas jus lankosi klientai ar partneriai, atskiras svečių tinklas privalomas. Jis turi matyti tik internetą – jokių jūsų spausdintuvų, serverių ar kasos sistemų.
Auksinė taisyklė: maršrutizatorius perkamas ne pagal šiandienos, o pagal poryt dienos poreikius. Skirtumas tarp pakankamo ir per silpno įrenginio dažnai tesiekia kelias dešimtis eurų, o keitimas vėliau atsieis kur kas brangiau.
Dažniausios klaidos, kurias matome mažuose biuruose
- Paliktas gamyklinis slaptažodis. Automatiniai skeneriai jį patikrina per pirmąsias minutes po įrenginio pajungimo.
- Valdymo sąsaja pasiekiama iš interneto. Nustatymus keiskite tik iš vidinio tinklo arba per VPN – niekada tiesiai iš išorės.
- Vienas VPN prisijungimas visiems. Kai išeina darbuotojas, tenka keisti slaptažodį visai komandai. Kurkite po atskirą paskyrą kiekvienam.
- Niekada neatnaujinta programinė įranga. Dauguma sėkmingų atakų išnaudoja spragas, kurių pataisos buvo išleistos prieš daugelį mėnesių.
- Nėra konfigūracijos kopijos. Sugedus įrenginiui, visus nustatymus teks atkurti iš atminties – paprastai su klaidomis.
Diegimas žingsnis po žingsnio
- Pakeiskite administratoriaus slaptažodį ir, jei įmanoma, paskyros vardą.
- Atnaujinkite programinę įrangą iki naujausios versijos dar prieš jungdami įrenginį prie darbo tinklo.
- Išjunkite valdymą iš išorės.
- Sukurkite atskirą svečių tinklą su savo slaptažodžiu.
- Įjunkite VPN serverį ir sukurkite po paskyrą kiekvienam darbuotojui, kuriam prieigos tikrai reikia.
- Patikrinkite ryšį iš išorės – pabandykite prisijungti per mobilųjį internetą, ne per biuro tinklą.
- Išsaugokite konfigūracijos kopiją saugioje vietoje ir užsirašykite, kur ji guli.
Renkantis konkretų modelį, pravartu palyginti kelis maršrutizatorius su ugniasienės ir VPN funkcijomis pagal aukščiau aprašytus kriterijus. Jei biurui reikia ir belaidžio ryšio, žvilgtelėkite į belaidžių maršrutizatorių skiltį – ten rasite modelių, kurie moka transliuoti atskirus tinklus darbuotojams ir svečiams. O visą asortimentą nuo komutatorių iki prieigos taškų ITwork kataloge rasite tinklo įrangos kategorijoje.
DUK: ką dažniausiai klausia mūsų klientai
Ar užtenka antivirusinės programos kompiuteriuose?
Ne. Antivirusinė saugo tik tą kompiuterį, kuriame įdiegta, ir tik tada, kai pati veikia tvarkingai. Ugniasienė sustabdo grėsmes dar prieš joms pasiekiant bet kurį įrenginį, įskaitant spausdintuvus ir kameras, kuriose jokios apsauginės programos apskritai nėra.
Kuo skiriasi WireGuard nuo IPsec ir kurį rinktis?
WireGuard – naujesnis, paprastesnis ir dažnai spartesnis protokolas, puikiai tinkantis darbuotojų prisijungimui iš namų. IPsec – ilgametė klasika, kurią palaiko visi gamintojai, todėl ji lieka pirmuoju pasirinkimu jungiant du biurus, ypač jei įrenginiai skirtingų prekių ženklų.
Ar VPN sulėtins darbą?
Šifravimas šiek tiek apkrauna procesorių, tačiau tinkamai parinktas įrenginys to pajusti neleis. Lėtumo priežastis beveik visada būna per silpnas maršrutizatorius arba lėtas namų internetas, o ne pats VPN principas.
Ką daryti, jei biuro IP adresas nuolat keičiasi?
Naudokite dinaminio DNS paslaugą: vietoje IP adreso visur įrašomas pastovus vardas, kuris automatiškai atsinaujina adresui pasikeitus. Beveik visi verslo klasės įrenginiai šią funkciją palaiko be papildomo mokesčio.
Ar galiu viską susikonfigūruoti pats, be IT specialisto?
Bazinę apsaugą – tikrai taip: slaptažodžių keitimas, atnaujinimai, svečių tinklas ir VPN paskyros daugumoje šiuolaikinių sąsajų sutvarkomi per porą valandų pagal gamintojo vedlį. Sudėtingesniems scenarijams, pavyzdžiui, dviejų biurų sujungimui, valanda specialisto konsultacijos sutaupys visą savaitgalį bandymų.
Palikite komentarą