Summary of Enterprise Networking, Security, and Automation
Enterprise Networking, Security, & Automation Guide
Úvod
VPN (Virtual Private Network) je technológia, ktorá vytvorí bezpečné „virtuálne“ spojenie cez verejnú sieť, napríklad internet. Tento materiál vysvetlí základné typy VPN, kedy sa používajú, a ukáže praktické príklady pochopenia rozdielov medzi nimi.
Definícia: VPN je privátna sieť vytvorená cez verejnú infraštruktúru, ktorá zabezpečuje dôvernosť a integritu prenášaných dát.
Prehľad základných pojmov
Čo je „remote access“ (vzdialený) VPN?
- Spája jednotlivých používateľov so sieťou organizácie.
- Používateľ zvyčajne používa VPN klienta alebo webový prehliadač na pripojenie.
Definícia: Remote access VPN umožní jednotlivcom bezpečne sa pripojiť k firemným zdrojom z ľubovoľného miesta.
Príklady:
- Mobilný obchodný zástupca pripojený cez hotelový Wi‑Fi.
- Zamestnanec pracujúci z domu s VPN klientom na notebooku.
Čo je „site-to-site“ VPN?
- Spája celé siete (pobočky, centrálu) navzájom.
- Zvyčajne sú „always on“ a spravované na úrovni brán medzi lokalitami.
Definícia: Site-to-site VPN vytvorí trvalé zabezpečené spojenie medzi dvoma sieťami pomocou VPN brán.
Príklady:
- Malá pobočka so zariadením Cisco ASA vytvára trvalé spojenie na sídlo.
- Dve spoločnosti po fúzii prepájajú svoje siete cez site-to-site VPN namiesto drahých prenajatých liniek.
Typy VPN a ich vlastnosti
| Typ VPN | Použitie | Podpora multicast/broadcast | Najlepšie pre |
|---|---|---|---|
| Remote access (SSL/TLS alebo klient-based IPsec) | Jednotlivci (notebooky, mobily) | Nie (zvyčajne unicast) | Mobilných používateľov, jednoduché nasadenie |
| Site-to-site IPsec | Prepojenie sietí | väčšinou unicast | Trvalé spojenia medzi pobočkami |
| GRE over IPsec | Prepojenie sietí + potreba multicast | Áno | Kde sú potrebné routing protokoly alebo multicast |
| DMVPN (Dynamic Multipoint VPN) | Flexibilné prepojenia pobočiek | Áno (cez GRE) | Hub-and-spoke s možnosťou full mesh |
| MPLS VPN | Poskytovateľské riešenie cez jadro poskytovateľa | Áno | Oddelenie premávky viacerých zákazníkov |
Ako fungujú bežné scenáre (praktické príklady)
- Vzdelávací príklad: Učiteľ pracuje z domu a potrebuje pristupovať k školskému serveru. Nainštaluje si VPN klienta a nadviaže remote access spojenie.
- Firemný príklad: Spoločnosť má centrálu a 10 pobočiek. Na prepojenie využije site-to-site IPsec alebo DMVPN, aby pobočky bezpečne komunikovali medzi sebou.
- Špecializovaný prípad: Firma potrebuje multicast alebo smerovacích protokolov cez VPN — použije GRE over IPsec, pretože bežný IPsec tunel multicast nepodporuje.
Podrobnosti o konkrétnych riešeniach
SSL/TLS VPN (často nazývané SSL VPN alebo AnyConnect v Cisco svete)
- Používa TLS (nástupca SSL) pre zabezpečenie relácie.
- Výhoda: často funguje cez bežný webový prehliadač (menšia potreba inštalácie klienta).
- Nevýhoda: nie vždy pokrýva plnohodnotné sieťové protokoly (obmedzené multicasty).
Definícia: SSL VPN používa Transport Layer Security (TLS) na zabezpečenie pripojenia medzi klientom a VPN bránou.
Praktická poznámka: Ak hostiteľ nemá predinštalovaný AnyConnect klient, používateľ si ho stiahne cez klientless SSL pripojenie pomocou kompatibilného prehliadača.
IPsec VPN a VTI (Virtual Tunnel Interface)
- IPsec poskytuje silné šifrovanie a overenie pre VPN.
- VTI umožňuje spravovať IPsec cez virtuálny rozhranie, čo zjednodušuje smerovanie a podporuje multicast bez GRE.
Definícia: IPsec VTI je virtuálne rozhranie, na ktoré sa aplikuje IPsec, čím sa uľahčuje smerovanie šifrovaného toku.
GRE over IPsec
- GRE poskytuje podporu pre multicast a broadcast a rôzne sieťové protokoly.
- IPsec potom zabezpečí GRE tunel šifrovaním a autentifikáciou.
Definícia: GRE over IPsec kombinuje nešifrovaný GRE tunel s IPsec šifrovaním, aby sa dosiahla bezpečnosť aj podpora multicastu.
DMVPN (Dynamic Multipoint VPN)
- Používa hub-and-spoke architektúru a umožňuje dynamické vytváranie priamych tunelov medzi „spokes“ (plná meshovosť podľa potreby).
- Je flexibilné pre rastúce sie
Already have an account? Sign in
Základy VPN
Klíčové pojmy: VPN vytvára bezpečné virtuálne spojenie cez verejnú sieť, Remote access VPN pripája jednotlivých používateľov cez klienta alebo prehliadač, Site-to-site VPN prepája celé siete trvalo medzi lokalitami, SSL/TLS (SSL VPN) je vhodná pre jednoduché nasadenie cez prehliadač, GRE over IPsec umožňuje prenášať multicast a routing protokoly cez šifrovaný tunel, DMVPN umožňuje hub-and-spoke s dynamickou plnou meshovosťou medzi pobočkami, IPsec VTI sprístupňuje routovateľné rozhranie so šifrovaním bez potreby GRE, MPLS VPN je riešenie poskytovateľa pre izolované cesty v jadre siete, Ak klient AnyConnect nie je nainštalovaný, stiahne sa cez klientless SSL v prehliadači, Site-to-site VPN je nákladovo efektívnejšia než prenajaté linky pre prepojenie dvoch sietí, Vyber typu VPN podľa potreby: multicast, jednoduchosti nasadenia, alebo škálovateľnosti