Павлов Сергей Системный инженер компании Softmart
В данной статье представлены наиболее популярные способы подключения офиса небольшой организации к сети Интернет. В статье не затрагиваются вопросы выбора провайдера и вопросы выбора конечного оборудования для подключения к сети. Мы исходим из того, что провайдер предоставляет организации следующее:
1. Сетевой интерфейс Ethernet RJ45 - стандарт для сетевого оборудования в локальных сетях
2. IP адрес - один или несколько, постоянный или динамический
3. IP адрес шлюза и DNS
Приведем также небольшой портрет организации, на которую рассчитана эта статья:
1. Количество компьютеров в сети - до 30;
2. В сети есть один файловый сервер или сервер корпоративной системы управления;
3. Web сервер и почтовый сервер организации размещен у провайдера, а не в локальной сети предприятия;
4. Интернет канал будет использоваться сотрудниками преимущественно для работы с электронной почтой и просмотра Web-страниц;
5. Компьютеры и серверы организации должны быть защищены от несанкционированного доступа по каналу сети Интернет;
Из возможных, но редко встречающихся условий можно также упомянуть:
1. Безопасное подключение сотрудников к сети организации удаленно - из дома или другого офиса;
2. Безопасное соединение небольших офисов разнесенных территориально;
3. Размещений Web-сервера, почтового сервера, сервера какой-либо внутренней системы управления внутри сети организации с предоставлением свободного доступа к ним сотрудников или клиентов по сети Интернет;
Использование компьютеров-шлюзов
При таком подходе для организации доступа в сеть Интернет выделяется персональный компьютер или сервер. Сервер или ПК оснащается дополнительной сетевой картой. Одна из них подключается к сети провайдера, другая - к сетевому коммутатору организации.
На шлюзе целесообразно запустить службу NAT - сетевой трансляции IP адресов.
Рис. 1.
Достоинства такого решения:
1. Возможность использования широчайшего списка программного обеспечения для решения разнообразных задач, например:
• для защиты сервера и сети от атак из Интернет;
• для антивирусной защиты сервера, трафика или электронной почты;
• для защиты от спама;
• для подсчета трафика;
• для управления доступом в сеть Интернет сотрудниками организации;
2. Достаточно одного IP адреса от провайдера.
3. Обеспечивается достаточный уровень защиты локальной сети от внешних воздействий за счет использования службы NAT.
4. Небольшая стоимость сетевого экрана, поскольку допускаются решения для персональных компьютеров.
5. Из сети Интернете виден только компьютер шлюза, и хакеры могут атаковать лишь этот компьютер. Локальная сеть, включая сервера и рабочие станции, им не доступна в принципе. Таким образом, при выходе из строя шлюза локальная сеть организации продолжает функционировать.
Недостатки
1. Если компьютер-шлюз также используется как обычная рабочая станция одного из сотрудников, например, исходя из экономии средств, то возможны серьезные проблемы с безопасностью. Пользователь, работающий на шлюзе, может своими действиями ослабить защиту сервера. Кроме того, возможны проблемы с производительностью шлюза, поскольку часть мощности компьютера будет отнимать пользователь;
2. Крайне не рекомендуется, использовать шлюз как файловый сервер организации по причине доступности сервера из сети Интернет. Требуется мощный сетевой экран (не персональный) и работа очень квалифицированного специалиста по настройке безопасности на шлюзе. Теме не менее это очень часто встречающаяся конфигурация в небольших организациях;
3. Требуется приобретать дополнительное программное обеспечение. Служба NAT не входит в состав операционных систем Windows, кроме Microsoft Windows XP (NAT реализован, но с некоторыми ограничениями). Стоимость сетевых экранов варьируется от десятков долларов до нескольких тысяч. Как минимум требуется специальная программа для обеспечения доступа в сеть Интернет всех пользователей локальной сети. (программа называется прокси-сервер).
4. Требуется дополнительное устройство - сетевая карта.
Примерная стоимость реализации данного решения:
Персональный компьютер - шлюз
|
|
$400
|
Прокси-сервер
|
UserGate 3.0 (10 сессий)
|
$129
|
Сетевой экран (firewall)
|
Kaspersky AntiHacker
|
$39
|
Дополнительная сетевая карта
|
D-Link DFE-530 TX
|
$10
|
Услуги по настройке
|
Softmart
|
$70
|
Итого
|
|
$648
|
Прямое подключение всех компьютеров в сеть Интернет.
При таком подходе для организации доступа в сеть Интернет требуется получение дополнительного количества IP адресов от провайдера для каждого персонального компьютера в локальной сети организации. Такое решение, вероятно, обеспечивает наиболее быстрое подключение сотрудников организации к сети Интернет. Однако данное решение редко применяется при числе компьютеров в компании более двух по двум причинам:
1. Провайдер крайне неохотно выделяет IP адреса, и сам Вам порекомендует перейти на любую другую схему подключения компьютеров в сеть Интернет.
2. Данное решение потенциально наименее безопасно с точки зрения защиты Ваших данных от несанкционированного доступа и атак из сети.
Рис. 2
Достоинства:
1. простая настройка компьютеров.
2. не надо покупать дополнительный компьютер - шлюз.
3. не надо покупать дополнительное программное обеспечение - прокси-сервер.
Недостатки:
1. На каждом компьютере требуется установить всестороннюю систему защиты.
2. Зависит от возможности провайдера предоставить несколько IP адресов
3. Нет статистики по использованию канала
Стоимость релизации данного решения:
Для каждого компьютера в сети:
Сетевой экран (firewall)
|
Kaspersky AntiHacker
|
$39
|
Настройка
|
Softmart
|
$10
|
Итого
|
|
$49
|
Организация доступа с помощью устройств D-LINK
Компания D-Link предлагает широкий спектр устройств для безопасного подключения небольших организаций к сети Интернет. Все решения можно условно разделить на два больших класса:
1. Маршрутизаторы серии DI
2. Файрволы серии DFL
Устройства семейства DI были специально спроектированы для целей и задач небольших офисов. Они обладают всей необходимой функциональностью за более чем приемлемую цену. В зависимости от модели устройства могут оснащаться:
• сетевым экраном,
• точкой доступа Wi-Fi,
• встроенным прокси-сервером,
• сетевым портом подключения принтера,
• встроенным ADSL модемом
• VPN модулем
Все устройства поддерживают:
1. DHCP (функция динамического назначения IP адресов компьютерам в сети)
2. NAT (функция динамической трансляции IP адресов из внутренний сети в IP адреса сети Интернет)
3. Функцию виртуального сервера, необходимую для организации доступа к локальному серверу из сети Интернет
4. Функцию Защищенной зоны, необходимую для организации доступа к нескольким локальным ресурсам из сети Интернет
Достоинства
1. Аппаратные решения очень надежны, компактны и неприхотливы.
2. Устройства хорошо защищены сами от атак из Сети и хорошо защищают периметр локальной сети организации.
3. Низкая цена для своего класса.
4. Защита от атак с помощью NAT, + возможность вводить правила запрещения доменов, адресов и т.д..
5. Нет выделенного компьютера - шлюза.
6. Простая установка и настройка.
7. Возможность создании защищенных соединений в Интернете (VPN) , для связи с другими офисами.
8. Возможность организации доступа к внутренним ресурсам локальной сети.
9. Возможность поддержки мобильных пользователей.(Wi-Fi).
10. Возможность подключения сетевого принтера.
Недостатки:
1. Настройку должен проводить квалифицированный специалист.
2. Есть аппаратные ограничения на количество одновременно работающих сотрудников. До 2000 одновременных соединений устройство DI выдержит без заметных отклонений по производительности.
3. Аппаратура чувствительна к атакам изнутри, например, сетевых вирусов. При таких атаках, нагрузка на устройство резко возрастает.
4. Само устройство слабо защищено от типовых сетевых атак. При этом данные организации и компьютеры, как правило, не страдают.
5. Статистика по использованию канала сотрудниками недостаточно детальная.
Примерная стоимость решения
D-Link DI-604
|
D-Link
|
$43
|
Настройка
|
Softmart
|
$30
|
Итого
|
|
$73
|
Устройства семейства DFL - это уже высокопроизводительные сетевые экраны, оснащенные всеми мыслимыми и новомодными решениями по защите локальной сети и ресурсов организации от вторжения. В зависимости от конкретной модели устройство может быть, например, оснащено:
• системой обнаружения вторжений IDS
• системами обнаружения типовых атак и их отражения
• системой управления полосой пропускания
• системой балансировки нагрузки
• VPN
Нужно подбирать модель, исходя из количества компьютеров в сети и требований по безопасности. Лучше всего обратиться за помощью к консультанту по решениям D-Link.
Достоинства:
1. Аппаратные решения очень надежны, компактны и неприхотливы.
2. Устройства хорошо защищены сами от атак из Сети и хорошо защищают периметр локальной сети организации.
3. Защита от сетевых атак, включая: SYN, ICMP, UDP Flood, WinNuke, сканирование портов, спуфинг, подмену адресов, отказ в обслуживании и др.
4. Один раз настроенная система, в дальнейшем не нуждается в настойке.
5. Нет выделенного компьютера - шлюза.
6. Простая установка и настройка.
7. Низкая цена для своего класса.
8. Возможность создания защищенных соединений в Интернете (VPN) , для связи с другими офисами.
9. Возможность организации доступа к внутренним ресурсам локальной сети.
Недостатки:
1. Настройку должен проводить квалифицированный специалист.
2. Статистика по использованию канала сотрудниками недостаточно детальная.
Примерная стоимость решения
D-Link DFL-100
|
D-Link
|
$200
|
Настройка
|
Softmart
|
$30
|
Итого
|
|
$230
|
Заключение
При всем богатстве выбора нам кажется, что наиболее оптимальным решением для небольшой организации является все-таки решение на основе одной из моделей устройств D-Link семейства DI. Устройства просты, компактны, доступны по цене и достаточно функциональны. Единственно в чем решения DI можно упрекнуть - это отсутствие некоторых возможностей прокси-серверов, например, статистики по объему закаченной информации по сотрудникам. Ведь именно эти данные, как правило, используются провайдерами для выставления счета за использование канала. Если эта функция жизненно необходима для Вашей организации, то стоит дополнительно рассмотреть приобретение прокси-сервера, например, UserGate от компании eSafeLine. Только не забывайте, что прокси-сервер потребует приобретение дополнительного компьютера.