Сетевые шлюзы Huawei SVN5000: удалённый доступ сотрудников и подрядчиков
Шлюз пускает не сеть целиком, а конкретного человека к конкретным приложениям — с проверкой устройства и журналом сессий. Разбираем подбор модели по пику одновременных подключений, лицензии и место шлюза в схеме периметра.
Сетевой шлюз Huawei серии SVN5000 — устройство удалённого доступа: оно принимает подключения сотрудников и подрядчиков извне, проверяет, кто подключается и с какого устройства, и пускает каждого только к разрешённым ресурсам. В отличие от межсетевого экрана, задача которого — фильтровать трафик на периметре, шлюз занимается именно доступом людей к внутренним системам.
Разберём, чем SSL-доступ отличается от классического туннеля, как подобрать модель по числу одновременных подключений, что проверять кроме пароля и как шлюз сочетается с остальным оборудованием периметра.
Два способа дать удалённый доступ
- Туннель IPsec между площадками. Соединяет сети целиком: филиал видит центральный офис как продолжение своей сети. Строится на маршрутизаторах и подходит для постоянных каналов между зданиями.
- SSL-доступ для пользователей. Подключается конкретный человек с конкретного устройства, и ему открывается не сеть, а перечень разрешённых приложений. Это работа шлюза.
- Веб-режим без клиента. Доступ к внутренним веб-системам через браузер — удобно для подрядчиков и временных сотрудников, которым нельзя ставить программы на устройство.
- Режим полного туннеля. Клиент получает адрес во внутренней сети и работает с любыми приложениями, включая толстые клиенты и терминальные сессии.
- Доступ с мобильных устройств. Отдельный сценарий, который закрывает платформа AnyOffice: рабочие данные изолируются от личных на том же телефоне.
Как подобрать модель
| Параметр | Что означает | Как считать | Типовая ошибка |
|---|---|---|---|
| Одновременные пользователи | сколько сессий держит устройство | по пику, а не по списку сотрудников | расчёт по числу учётных записей |
| Пропускная способность шифрования | объём трафика в туннелях | по самым тяжёлым приложениям | не учтён обмен файлами и печать |
| Число одновременных туннелей | подключённые площадки и клиенты | филиалы плюс мобильные сотрудники | забыты подрядчики и сервисные подключения |
| Лицензии на пользователей | ограничение на активные сессии | покупаются пакетами | ёмкость железа есть, лицензий нет |
| Способ проверки пользователя | интеграция с каталогом и вторым фактором | по политике безопасности | оставлен только пароль |
| Отказоустойчивость | работа парой устройств | если доступ критичен для работы | единственный шлюз на всю компанию |
Число одновременных подключений — главный параметр, и считать его нужно по фактическому пику. Компания на четыреста сотрудников с гибридным графиком редко даёт больше полутора сотен одновременных сессий, а вот в день, когда транспорт встал, эта цифра удваивается. Запас в 30–50 % от расчётного пика здесь не роскошь.
Что проверяется кроме пароля
- Второй фактор. Одноразовый код или аппаратный ключ. Пароль, полученный при фишинге, без второго фактора бесполезен.
- Состояние устройства. Шлюз проверяет наличие антивируса, версию системы, включённое шифрование диска — и не пускает несоответствующие устройства либо пускает в ограниченный сегмент.
- Принадлежность к группе. Права берутся из корпоративного каталога: сменил человек отдел — изменился и набор доступных систем.
- Время и география подключения. Подключение подрядчика в три часа ночи из другой страны — повод как минимум записать событие, как максимум заблокировать.
- Ограничение по приложениям. Бухгалтеру открывается учётная система, а не вся внутренняя сеть. Это самое действенное ограничение ущерба при компрометации.
- Журналирование сессий. Кто, когда и к чему подключался — без этого разбор инцидента невозможен.
Где шлюз в схеме периметра
Шлюз удалённого доступа не заменяет остальные средства защиты, а дополняет их. На периметре стоит межсетевой экран, который фильтрует входящий и исходящий трафик. За ним — шлюз, обслуживающий подключения пользователей. Системы предотвращения вторжений смотрят содержимое расшифрованного трафика, а балансировщики нагрузки распределяют обращения к публикуемым сервисам, если их несколько.
Практический порядок внедрения простой: сначала описывается, какие группы сотрудников к каким системам должны иметь доступ, и только потом подбирается модель. Обратная последовательность приводит к тому, что купленное устройство работает в режиме «пускаем всех в сеть целиком», а это ровно то, от чего пытались уйти. Функциональные возможности и число пользователей задаются лицензиями, поэтому их состав фиксируется вместе с проектом, а не докупается позже в спешке.
Частые вопросы
Чем шлюз лучше туннеля на маршрутизаторе? Гранулярностью. Туннель соединяет сети, шлюз — конкретного пользователя с конкретными приложениями, с проверкой устройства и журналом сессий.
Нужен ли шлюз, если сотрудников десять? Обычно достаточно функций шлюза начального уровня или встроенного механизма на межсетевом экране. Отдельное устройство окупается от нескольких десятков пользователей.
Что будет при отказе устройства? Удалённая работа остановится полностью. Если доступ критичен, ставится пара устройств с переключением, а не одно с запасом по мощности.
Можно ли пускать подрядчиков через тот же шлюз? Да, и это правильнее, чем отдельные каналы. Но для них создаётся отдельная группа со своим набором ресурсов и обязательным сроком действия учётной записи.
Сильно ли падает скорость из-за шифрования? На современных устройствах шифрование выполняется аппаратно. Ограничение — паспортная пропускная способность модели, и именно её нужно сверять с пиковым трафиком.
Как проверить настройку до запуска? Пилотной группой из нескольких человек на две недели: она вскрывает проблемы с приложениями, печатью и правами лучше любых тестов на стенде.
Подберём решение для удалённого доступа
Пришлите число сотрудников и пиковую нагрузку по одновременным сессиям, перечень систем, к которым нужен доступ, требования по проверке устройств и текущее оборудование периметра на sale@huawei.net.ru. Подберём шлюз серии SVN5000 под вашу нагрузку, посчитаем лицензии и подскажем, что закрывается настройкой уже установленного оборудования.
