Remote access vpn что это
Перейти к содержимому

Remote access vpn что это

  • автор:

Подводные камни отечественного Remote Access VPN или как сделать стабильно

Пользователи отечественных VPN решений жалуются на стабильность работы и удобство эксплуатации. Как инженер я ищу корень проблем пользователей.

Отечественный VPN похож на кофе. Как вкус и аромат кофе зависят от таланта баристы, так и VPN решения требуют правильного приготовления. На примере С-Терра VPN покажу, на что жалуются пользователи и как этого избежать.

Исходные данные

Я должен перевести 500 сотрудников на удаленную работу. Для этого использую С-Терра VPN версии 4.3. Из VPN продуктов мне нужен С-Терра Шлюз в центр и клиентское ПО С-Терра Клиент на ноутбуки сотрудников.

С-Терра Шлюз использую только для RA VPN. Все 500 пользователей подключаются к шлюзу в один момент времени.

Решение в лоб

В архитектуре IKE/IPsec одно клиентское подключение считается отдельным туннелем. Значит, мне нужен шлюз, способный поддерживать 500 туннелей одновременно. Открываю сайт вендора и вижу, что мне подходит три модели:

Модель шлюза
безопасности
Количество
одновременно работающих туннелей
С-Терра Шлюз 2000 500
С-Терра Шлюз 3000 1000
С-Терра Шлюз 7000 Не ограничено

Хочу сэкономить, беру С-Терра Шлюз 2000. Начинаю тихо ненавидеть мир.

Камень 1. Нужно время, чтобы построить 500 туннелей

Пользователь придет примерно с такой фразой: «Эта Эстера никогда с первого раза не подключается, прям совсем никогда!»

С-Терра Шлюз в RA VPN работает, как ответчик на клиентские подключения. По моим наблюдениям, в секунду строится где-то 10 туннелей (среднее значение для рассматриваемых
моделей шлюзов). Соответственно, чтобы построить 500 туннелей потребуется 50 секунд, округляю до честной минуты.

Нашему пользователю не везет. Каждый раз при подключении к шлюзу пользователь попадает в очередь. Нужно ждать до 60 секунд. Активный пользователь попытается перезапустить клиента и, тем самым, переподключиться, но попадет в конец очереди. Инструктируйте пользователя, что в таких ситуациях лучше подождать.

Камень 2. IPsec туннели периодически перестраиваются

Для пользователя это выглядит примерно так: «Эта Эстера периодически отваливается и вновь не подключается с первого раза!»

Время жизни IPsec туннеля ограничено либо количеством трафика, либо временем. При
перестроении туннеля генерируется новый сеансовый симметричный ключ шифрования.

А теперь представьте – туннели решили перестроиться плюс-минус одновременно. Снова очередь и проклятия. Чтобы этого избежать, на шлюзе безопасности нужно задать дельту (DELTA), которая случайным образом изменит время жизни каждого из туннелей.

Камень 3. Шлюзы безопасности ограничены в производительности шифрования

Открываю сайт вендора и вижу:

Модель шлюза
безопасности
Максимальная
производительность шифрования, Мбит/с
Производительность
шифрования IMIX, Мбит/с
С-Терра Шлюз 2000 380 250
С-Терра Шлюз 3000 1550 1180
С-Терра Шлюз 7000 3080 2030

На какую производительность ориентироваться?

На IMIX. Максимальная производительность шифрования, как правило, достигается на
пакетах большого размера, к реальной сети малоприменимо.

Чтобы избежать дропов, нестабильной работы и отключений, нужно оценить, какой средний объем трафика генерирует одно клиентское подключение. Например, мои пользователи используют RDP, почту и документооборот. Оцениваю трафик в 2Мбит/с в среднем на подключение. Итого имею 1000 Мбит/с. Добавлю запас на случай пиковой нагрузки по 1 Мбит/с на подключение, суммарно получаю 1500Мбит/с в пике для 500 одновременных подключений.

От С-Терра Шлюз 2000 отказываюсь. Смотрю в сторону С-Терра Шлюз 7000.

Решение в лоб: С-Терра Шлюз 7000 и 500 клиентов.

Оптимизация решения

Хочу отказоустойчивое решение, а также сократить время ожидания в очереди. Для этого рассматриваю варианты.

Два С-Терра Шлюз 3000

Клиентов разбалансирую пополам по 250 подключений. Максимальное время ожидания в очереди составит 250/10 примерно 25 секунд при первом подключении. Проблему с очередями при перестроении туннелей решу, задав DELTA. В случае выхода из строя одного из шлюзов, нагрузка переедет на второй шлюз (правда без запаса по производительности).

Пять С-Терра Шлюз 2000

Решение для максимального быстродействия. По 100 клиентских подключений на шлюз, максимальное время ожидания в очереди 10 секунд, но без запаса по производительности.

Прайс-лист у С-Терра открытый. Сравню стоимость приведенных решений (курс доллара взял 73 рубля):

Решение Цена, руб
С-Терра Шлюз 7000
+ 500 клиентов
4 533 270
2 х С-Терра Шлюз
3000 + 500 клиентов
4 564 680
5 х С-Терра Шлюз
2000 + 500 клиентов
4 980 300

Я выберу второй вариант. Два С-Терра Шлюз 3000 и 500 клиентов. 31 000 рублей за отказоустойчивость и сокращение времени в очереди хорошая цена. Система управления у вендора опциональна, если хотите – берите.

Итоги

Рецепт вкусного RA VPN:

  • Определите количество клиентских подключений:
  • Оцените средний объем трафика с клиентского подключения;
  • Балансируйте клиентские подключения на несколько шлюзов;
  • Учтите архитектурные особенности (очередь и перестроение).

Как говорит студент, раунд!

Анонимный инженер
t.me/anonimous.engineer

Check Point Remote Access VPN — бесплатный курс по настройке удаленного доступа

Приветствую, друзья! Добро пожаловать на наш очередной новый курс! Как я и обещал, курс Getting Started был не последним. На этот раз мы будем обсуждать не менее важную тему — Remote Access VPN (т.е. удаленный доступ). С помощью этого курса вы сможете быстро познакомиться с технологиями Check Point в плане организации защищенного удаленного доступа сотрудников. В рамках курса мы, как обычно, будем совмещать теоретическую часть с практической в виде лабораторных работ. Кроме демонстрации настройки Check Point мы рассмотрим различные способы подключения удаленных пользователей.

Несколько замечаний

  • Этот курс не является полноценным руководством по VPN технологиям. Это лишь очень краткая выжимка наиболее востребованной информации. Т.е. не стоит ожидать, что после просмотра вы станете гуру VPN-ов. Однако, для понимания принципов и быстрого начала работы с Check Point VPN этого курса будет более чем достаточно.
  • Я настоятельно рекомендую приступать к этому курсу только после завершения предыдущего — Check Point Getting Started. Я не буду здесь объяснять какие-то базовые вещи, типа архитектуры, как настроить ip-адрес или завести шлюз на сервер управления. Я буду исходить из предположения, что вы это уже умеете и мы сосредоточимся исключительно на VPN.

Для кого этот курс?

Я выделил три категории:

  1. Те, у кого уже есть Check Point, но он никогда не работал с VPN, а текущая ситуация обязывает в срочном порядке организовать удаленный доступ для сотрудников. С помощью этого мини курса вы быстро сможете настроить удаленку, буквально в течении 30 минут.
  2. Те, у кого нет Check Point-а, но так же в срочном порядке нужно организовать удаленку. В таких условиях можно конечно взять какой-нибудь opensource проект (например OpenVPN) и не заморачиваться с коммерческими продуктами. Но, т.к. Check Point сейчас раздает бесплатные лицензии на 2 месяца, то почему в рамках своей задачи не потестировать хорошее, корпоративное решение? Тем более, что с этим курсом вся настройка займет не больше 2х часов.
  3. Те, кто просто хочет обучиться чему-то новому. В этом случае, повторю свою рекомендацию — сначала изучить курс Check Point Getting Started. Уже после вы можете переходить к этому. Тем более, у вас будет уже готовый макет.

Первый урок

Следующие уроки НЕ будут публиковаться на Хабре. Поэтому следите за обновлениями в наших каналах (Telegram, Facebook, VK, TS Solution Blog)!

Что такое Virtual Private Network/VPN/виртуальная частная сеть?

Virtual Private Network, VPN, VPN-туннель или виртуальная частная сеть – это виртуальное (логическое) соединение «поверх» Интернет. Обычно применение любого из этих терминов означает одно и тоже.
В большинстве случаев VPN организуется с целью защитить данные от посторонних. Для этого применяются механизмы шифрования, аутентификации и т.д.

Чаще всего используются следующие протоколы:

  • IPsec (IP Security)
  • L2TP (Layer 2 Tunneling Protocol)
  • PPTP (Point to Point Tunneling Protocol)

Типы VPN

По типу доступа VPN можно разделить на 2 группы: site-to-site и remote access.
Первый используется, когда необходим доступ из одной локальной сети в другую, например, соединение между главным офисом и филиалом или офисом и дата-центром/облаком.

Site-to-Site VPN

Второй тип подразумевает, что отдельный хост получает доступ к локальной сети — например, когда сотрудник с ноутбука подключается к сети офиса из дома или находясь в командировке.

Remote access VPN

Устройств и софта позволяющего строить VPN-соединения огромное количество. Это могут быть, как аппаратные маршрутизаторы, так и программные – сервер на базе ОС Windows, FreeBSD и пр.

Для организации VPN канала к облачному ЦОДу можно использовать виртуальный маршрутизатор vShield Edge.

Knowledgebase

SSL VPN-Plus technology allows your employees to obtain a secure remote access to the cloud data center. It is possible to provide access only to the resources and data that are required and necessary, even if the access is made from a personal machine that is not managed by the company.

SSL VPN functionality is only available for configuration in the Edge Advanced mode .

SSL VPN Server settings

On the tab Datacenters\Networking\Edges choose Edge Gateway , and press Configure Services . In the window that appears, select the SSL VPN Plus tab.

On the tab Server Settings настройте следующие параметры сервера: IP4 address — external address for incoming connections, Port — port for incoming connections (usually, 443), Cipher list — encryption algorithms (AES recommended)

Create a pool of IP addresses for assigning client VPN by pressing [+] on the tab IP Pool : IP Range / Netmask / Gateway — Address range, netmask and address Edge Gateway, Status:Enabled — pool activation.

Add the cloud network that is available for remote clients by pressing [+] on the tab Private Network: Network — using CIDR network address format, Status:Enabled — network activation.

To configure the authentication server, click [+LOCAL] on the tab Authentication : Enable password policy — password complexity policy (recommended), Password Length — 10+ characters (recommended), Minimum no. of alphabets/digits/special characters — minimum number of capital letters/numbers/special characters, Password should not contain user ID — ban on using user login in password, Password expires in / Expiry notification in — password expiration date / expiration warning, Enable account lockout policy — user lockout policy (recommended), Retry Count / Retry Duration — number of failed password entry attempts per time interval, Lockout Duration , Status:Enabled — authentication server activation.

To create a user account, click [+] on the tab Users : User ID , Password / Retype Password , Enabled — account activation.

Create the client software installation package by clicking [+] on the tab Installation Packages : Profile Name — Package Name, Gateway/Port — Gateway IP / Port, Linux/Mac — supporting additional operating systems (Windows client is generated automatically), Enabled — software package activation.

Enable SSL VPN server by choosing Enabled on the tab Server Settings

Installing SSL VPN Client for Windows

Open the address in the browser https://: , login under the account of the created user, download and install the prepared client software package.

Run the installed client, click Login, and enter user credentials.

Additional notes.

To differentiate access to cloud resources, it may be necessary to create filewall rules for accessing a pool of VPN clients to individual servers.

Additional manufacturer information on configuring SSL VPN-Plus: server setup, client setup

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *