SSL VPN
SSL VPN — это такой чудо-девайс для организации удаленного доступа в какую-нибудь внутреннюю сеть безо всяких Remote-VPN-клиентов, их установки, настройки, L2TP over IPSec, правки виндового реестра и прочих кошмаров сисадмина. Вернее, SSL VPN — это технология, а девайс по-джуниперовски называется Secure Access. Но мы же, в конце концов, не зоологи, чтобы париться классификацией, поэтому в околоджуниперовском обиходе термины Secure Access и SSL VPN — это почти синонимы.
Итак, идея в следующем.
Сначала вы заходите любым браузером хоть с blackbery, хоть с телефона через интернет, как обычно, почти как я на Яндекс, на веб-морду этого чудо-девайса (см. картинку в начале поста) и логинитесь при помощи какого-нибудь из способов. Способов дофигища: логин-пароль, пользовательский сертификат, разного рода SecureID, всяческие их комбинации. Да, конечно, это отлично интегрируется с Active Directory, RADIUS, LDAP и еще миллионом видов серверов аутенитификации. Естественно, через интернет все передается в виде SSL, то есть надежно, безопасно и не больно.
Как до, так и после аутентификации вас могут проверить на предмет End Point Security. То есть выяснить, той ли системы у вас гранаты какая у вас ОС, установлен ли антивирус, давно ли у него обновлялась база, не запущен ли какой-нибудь известный кейлогер, или даже просто, есть ли у вас на компьютере файл в нужном месте с нужной чексуммой или процесс (тоже с ческуммой). Файл, если есть желание, можно попробовать удалить, а процесс прибить/запустить. Это называется Host Checker. Работает при помощи ActiveX, если оного нету, или у вас Linux, то при помощи Java. Все, кстати, кросплатформенно до жути — все скриншотики делались как раз из-под Линукса.
Логично возмутиться, дескать, как же это — будут тут еще всякие на моем компьютере файлы проверять. Опять же, в каком-нибудь интернет-кафе — кто же это там даст-то их проверять? Ответ: ну и не надо. Не дали проверить, значит проверку не прошли. Значит компьютеру пользователя доверять мы можем только частично. Значит сделаем оргвыводы и дадим ему доступ только туда, куда не очень страшно. А на служебном ноутбуке — можно и файлы проверить, и антивирус и еще капслоком поморгать, и тогда уж ходи куда хошь.
На основе всех этих проверок и аутентификационных данных вас авторизуют с присвоением роли (профайла): ну там, бухгалтерия, начальство, дворники, программеры и пр. Причем роли могут пересекаться, то есть бухгалтеру никто не мешает быть еще программистом. По крайне мере с точки зрения удаленного доступа.
После всего этого вы попадаете к себе «домой»:

Дома есть несколько инструментов доступа. Каких именно — определяется администратором исходя из вашей роли. Что позволено бухгалтеру не позволено программеру.
Первый инструмент — это доступ к внутренним веб-ресурсам. Веб-интерфейс к веб-интерфейсу. Ваш браузер через SSL общается с внешним IP-интерфейсом SA, а SA — своим внутренним IP-интерфейсом разговаривает с внутренними же корпоративными веб-сервисами. Уже без всякого SSL (ну или тоже с SSL, если очень надо).
Выглядит это так:

Красивые картинки в данном случае никакого отношения к SSL VPN не имеют. Это всего лишь морда cacti — рисовалки графиков со сбором данных по SNMP и не только — типа MRTG, но круче и мудренее. К SSL VPN имеет отношение лишь панелька с логотипом Juniper Networks в левом верхнем углу. Это ее Secure Access пририсовал: вернуться «домой», добавить текущую страницу в закладки и пр. Все остальное — как бы обычная веб-страница.
Технически SA для достижения такого уровня мировой гармонии лезет в HTML-код и меняет там все внутренние ссылки на нечто вида https://sslvpn.domain.ru/dana-na/internal-page-id и в таком виде скармливает код вашему браузеру. Причем эти page-id можно сохранять в виде внутренних URL, а можно — наоборот превращать в абракадабру, чтоб враги не догадались. Делает он это весьма эдвансно, так что работают даже смены window.location в JavaScript. Для эстетов есть специальные rewrite policy, позволяющие тонко управлять процессом.
Разумеется, есть возможность не давать пользователю самостоятельно серфить весь внутренний веб, а разрешить ему ходить только по предопределеным админским закладкам. Создавать пользователям свои закладки тоже можно как запретить, так и разрешить. Естественно, помимо всего этого есть еще и access-листы, которые могут разрешить/запретить все что угодно на основе каких угодно критериев.
Дальше у нас есть веб-морда к сетевой файловой системе SAMBA/CIFS и NFS (последнее — это для тех, кто знает, что это такое). Вебморда довольно крутая, кстати. Удобнее многих стандартных файловых менеджеров.

SA логинится на samba-сервер, конечно, с использованием уже введенных данных аутентификации пользователя (это называется модным словом Single Sign On — SSO). То есть сто раз вводить логин-пароль не надо. Хотя, если админу очень хочется, можно и это сделать. Кстати, в случае с веб-ресурсами всякие NTLM, разумеется, тоже поддерживаются.
Можно скачивать несколько файлов в виде единого архива. Архивация, разумеется, онлайн.

Можно и наоборот — закачивать архив, а на сервер положится его содержимое. Правда, есть ограничение. Закачивать файлы больше 500 мегов нельзя. Но в этом виноват TLS (это такой стандарт транспорта данных поверх SSL), а не Juniper.
Следующим по списку у нас идет т. н. терминальный доступ. Во-первых это Telnet- и SSH-клиенты, реализованные в виде Java-апплетов, во-вторых — способ запуска виндового RDP-клиента с туннелированием его трафика. Последнее работает только у тех, у кого этот стандартный виндовый RDP-клиент есть. То есть под Linux’ом не работает. Разумеется, в Secure Access есть масса других способов прокидывания RDP, просто этот — самый быстрый для виндовых пользователей.
Вот так выглядит telnet-сессия:

Не сказать, что самый удобный в мире терминал, но когда надо, пользоваться можно.
Дальше еще интереснее.
Для начала самое простое. То есть полноценный IP-доступ, которого вам, конечно же, очень хочется (зачем-то). Ну, хочется, так хочется — нет проблем.

Это java-апплет с горыдм названием Network Connect (далее NC). Соответственно, на компьютере пользователя нужна java-машина. Впрочем, на ПК, хоть под виндой, хоть под чем, это давно не проблема. На КПК и мобилках — по-разному.
Поскольку речь идет о полноценном IP, на компьютере нужно создать виртуальный интерфейс и вмешаться в роутинг — следовательно, программке нужны соответствующие права. Не все время, а только однажды: при первом запуске NC устанавливается на манер обычной программы, и даже появляется пункт в меню «Пуск». Если дело обстоит под Линуксом — sudo спросит рутовый пароль, если под виндой — никто ничего не спросит, но без админских прав просто не уставливается. Как под MacOS X — нам пока неизвестно за неимением оной в арсенале, но как-то, должно быть, похожим образом. Для второго и последующих запусков никаких админских прав уже не нужно.
Для работы под Linux нужен драйвер tun (универсальный туннельный интерфейс) — в большинстве дистрибутивов предустановленное ядро включает соответствующий модуль, так что все работает out of box без всяких выкрутасов. Проверено на Slackware, Debian Lenny, Centos и RHEL.
NC — это, меж тем, наирасчудесный VPN-клиент. Несмотря на серый цвет и вообще всю внешнюю неприглядность, умеет побольше иных standalone-творений криворуких разработчиков.
— Установка полностью автоматическая. Пользователю нужно только нажать кнопку Start в личном аккаунте (по воле админа можно и этого не делать — после входа сам запустится). Впрочем, желающие могут также скачать инсталлятор из админского интерфейса SA и раздавать его пользователям как отдельный файл с помощью одного из централизованных механизмов массового осчастливливания.
— NC не нужно настраивать. То есть нужно, но один раз для всех пользователей. Все настройки пользователь засасывает с Secure Access и ничего руками не делает. Если что, NC умеет и логи для траблшутинга тоже скидывать на SA.
— NC может работать как поверх ESP (как IPsec, что несколько веселее с точки зрения производительности), так и через SSL с автоматическим переключением с первого на второе, если вдруг с ESP не сложилось. SSL в отличии от ESP без труда пролазит через все файрволы, наты и т. д. Что до производительности, то при сколько-нибудь нормальном интернете через SSL вполне приемлемо работает даже VoIP. Был опыт разговора по такой штуке с Москвой из Лондона, из Эйндховена и из Читы. Внутри Москвы мы и вовсе регулярно пользуемся (например, чтобы из дома за счет конторы по межгороду звонить. Шутка).
— Поддержка технологии GINA. То есть он умеет запускаться до виндового приглашения в систему и используя логин-пароль от домена AD, коннектиться к SA, создавать туннель, и пользователь, логинясь в систему, попадает сразу уже в домен со всеми его настройками, правами и сетевыми папками, будто никуда и не уходил из офиса.
— Поддержка мультикаста, умение копировать DiffSerf-метки из верхнего пакета в нижний и прочие приятные мелочи.
Разумеется, для разных ролей можно настраивать разные маршруты, можно объединять правила для нескольких ролей, и конечно же, как и все остальные виды доступа, все это хозяйство прикрывается access-листами.
Кроме того, каждой роли адреса выдаются из своего пула, и трафик, помимо всего прочего, можно ограничивать отдельным файрволом внутри сети. Кстати, сделать каждой роли свой внутренний IP-адрес можно и при «не full IP»-доступе. Бухгалтеры и программеры будут обращаться к файловому серверу с разных source IP даже из веб-интерфейса (см. описание предыдущих методов доступа).
Дальше еще веселее. Штука под названием Secure Application Manager (SAM). Зверская и непонятная простому человеку вещь.
Бывает двух видов. JSAM (от слова Java) и WSAM (от слова Windows). Вот как выглядит аплет JSAM.

Правда ведь, ничего непонятно?
JSAM вешается на loopback-интерфейс компьютера пользователя (стандартный 127.0.0.1 или создает еще один адрес из 127.0.0.0/8) и слушает на нем какой-то заранее определенный TCP-порт. Программа пользователя обращается к 127.0.0.1 по этому порту, JSAM ловит пакеты, заворачивает их в SSL-туннель и отправляет на ту сторону. Там, соответственно, трафик разворачивается и отправляется какому-то (к какому мы настроили) серверу.
Понятно, что ни один нормальный пользователь в здравом уме не станет обращаться ни к какому loopback-интерфейсу, благо, он не знает, что это такое. Для этого JSAM умеет записывать в файл hosts строчки вида
То есть пользователь просто обращается к доменному имени, а попадает на сервер на обратной стороне SSL-туннеля. Полезно для тех, кто ездит с ноутбуком. Один раз написали доменное имя почтового сервера в аутлуке и что в офисе, что на Канарах — все одно. Да, конечно, JSAM’у для этого нужны права на запись в hosts. Админские права ни для установки, ни для работы не нужны.
Работает это все только с простым TCP. То есть всякие FTP active mode таким способом сделать не получится.
WSAM, несмотря на похожее название, делает все совсем иначе. Он подкладывает под конкретное приложение свой API сокетов, перехватывает с его помощью трафик и потом упаковывает его таким же способом. Разница в том, что все это работает не только для TCP и можно (нужно) указать конкретную программу, трафик которой мы собираемся туннелировать. Разумеется, работает WSAM только под виндой.
Зачем нужен SAM? Как и все остальные «не full IP»-методы — для ограничения возможностей несанкционированного доступа. За неимением IP внутри сети, к компьютеру пользователя нельзя обратиться. Пользователь — тоже не может ни пинговать, что ни попадя, ни сканить порты, ни распространять и получать всякую заразу и т. п. В зависимости от типа рабочего места (служебный ноутбук, домашний комп, мобильное устройство, интернет-кафе и пр.) все эти ограничения могут быть совсем не лишними. Да и зачем, скажите, пользователю из интернет-кафе получать полноценный IP-доступ во внутренню сеть? Даже если вам все равно — админам кафе не все равно.
Разумеется, это не все возможности Secure Access. Он еще умеет давать SSL-интерфейс к почте; умеет чистить кэш браузера и ОС после завершения сеанса; умеет делать на время сеанса виртуальные рабочие пространства с удалением всех файлов и всего чего только можно после завершения, чтобы пользователь, поработав с чужого компьютера, при всем желании не мог забыть на рабочем столе какой-нибудь не тот файл.
Кроме того, есть замечательная функция Secure Meeting. Это нечто вроде Microsoft NetMeeting, только web based. Пользователи могут расшаривать свой рабочий стол, давать другим пользователям порулить им и пр. В совокупности с фичей support meeting (юзеру не надо иметь постоянного логина-пароля) бывает очень полезно, чтобы, скажем, протраблшутить клиентское устройство, к которому доступ есть только через консоль. Словом, весьма полезная для техподдержки вещь. Но про это и про админский интерфейс, пожалуй, как-нибудь в другой раз.
Ну и да, пользовательский интерфейс можно кастомизировать:

У нас, кстати, есть свой Secure Access, и мы им сами регулярно пользуемся. И на нем есть роль demo для тех, кто хочет потрогать руками. Ну и отдельный SA2500, чтобы давать клиентам поиграть, у нас тоже есть. Если что — звоните, пишите.
SSL VPN – шаг вперед в технологии VPN сетей

VPN сети вошли в нашу жизнь очень серьезно, и я думаю, надолго. Данная технология используется как в организациях для объединения офисов в единую подсеть или для обеспечения доступа к внутренней информации мобильных пользователей, так и дома при выходе в интернет через провайдера. Можно с уверенностью сказать, что каждый из администраторов обязательно занимался настройкой VPN, как и каждый пользователь компьютера с выходом в интернет использовал данную технологию.
Фактически, в настоящий момент, очень сильно распространена технология IPSec VPN. Про нее написано много различных статей как технических, так и обзорно-аналитических. Но сравнительно недавно появилась технология SSL VPN, которая сейчас очень популярна в западных компаниях, но в России на нее пока не обратили пристального внимания. В этой статье я постараюсь описать, чем отличается IPSec VPN от SSL VPN и какие преимущества дает применение SSL VPN в рамках организации.
IPSec VPN — его преимущества и недостатки
В первую очер едь хотелось бы обратить внимание на определение VPN, наиболее распространенное – «VPN — это технология, которая объединяет доверенные сети, узлы и пользователей через открытые сети, которым нет доверия» (©Check Point Software Technologies).
И действительно, в случае доверенных узлов применение IPsec VPN – это наиболее экономичный путь. Например, для соединения сетей удаленных офисов в единую корпоративную сеть не требуется прокладка или аренда выделенных линий, а используется сеть Интернет. В результате построения защищенных туннелей между доверяемыми сетями образуется единое IP-пространство.
А вот при организации удаленного доступа сотрудников IPsec-решения используются для ограниченного количества только доверенных устройств, например для ноутбуков корпоративных пользователей. Для применения IPsec VPN ИТ-служба должна установить и настроить на каждое доверенное устройство (с которого требуется обеспечить удаленный доступ) VPN-клиент, и поддерживать работу этого приложения. При инсталляции IPsec-решений необходимо учитывать их «скрытую» стоимость, связанную с поддержкой и сопровождением, так как для каждого типа мобильного клиента (ноутбук, PDA и др.) и каждого типа сетевого окружения (доступ через интернет-провайдера, доступ из сети компании-клиента, доступ с использованием адресной трансляции) требуется оригинальная конфигурация IPsec-клиента.
Помимо поддержки есть несколько очень важных проблем:
- Не для всех доверенных мобильных устройств, используемых в компании есть VPN клиенты;
- В различных подсетях, из которых производится доступ (например, корпоративная сеть партнера или заказчика) необходимые порты могут быть закрыты и требуется дополнительное согласование их открытия.
Таких проблем не возникает при использовании SSL VPN.
SSL VPN – алгоритм работы пользователя
Чтобы нете хническому специалисту было интересно читать дальше, опишу процесс использования SSL VPN обычным пользователем.
Предположим, вы находитесь в командировке, в вашей компании вам не смогли предоставить на время командировки ноутбук. Но вам необходимо:
- Во время вашего отсутствия в офисе не выпадать из рабочего процесса;
- Передавать и получать электронную почту;
- Использовать данные из каких-либо бизнес систем, которые функционирую в вашей компании.
У вас под рукой в лучшем случае компьютер в сети организации, куда вы приехали в командировку, с доступом в Интернет только по протоколу http/https, в худшем случае – обычное Интернет-кафе в вашей гостинице.
SSL VPN успешно решает все эти задачи, причем уровень обеспечения безопасности будет достаточным, для работы с критичной информацией из Интернет кафе…
Фактически вы выполняете следующие действия:
- Вам нужен только Интернет-обозреватель (Internet Explorer, FireFox и т.п.);
- В Интернет-обозревателе набираете адрес SSL VPN устройства;
- Далее автоматически скачивается и запускается Java апплет или ActiveX компонент, который предлагает вам аутентифицироваться;
- После аутентификации автоматически применяются соответствующие политики безопасности:
- выполняется проверка на вредоносный код (в случае обнаружения который блокируется);
- создается замкнутая среда обработки информации – все данные (включая временные файлы), переданные из внутренней сети, после завершения сеанса будут удалены с компьютера, с которого осуществлялся доступ;
- Также в процессе сеанса используются дополнительные средства защиты и контроля;
- Доступ к файловым серверам с возможностью передачи файлов на сервер;
- Доступ к Web-приложениям компании (например, внутренний портал, Outlook Web Access и т.п.);
- Терминальный доступ (MS, Citrix);
- Инструменты для администраторов (например, ssh консоль);
- И, конечно, возможность полноценного VPN через https протокол (без необходимости предварительной установки и настройки VPN клиента) – конфигурация передается напрямую из офиса, в соответствии с аутентификационными данными.
Таким образом, применение SSL VPN решает несколько задач:
- Значительное упрощение процесса администрирования и поддержки пользователей;
- Организация защищенного доступа к критичной информации с недоверенных узлов;
- Возможность применения на любых мобильных устройствах, а так же на любых компьютерах (включая интернет киоски) с выходом в Интернет (без предварительных установок и настроек специального программного обеспечения).
SSL VPN – производители и возможности
На рынке SSL VPN доминируют аппаратные решения. Среди поставщиков решений SSL VPN – все известные производители активного сетевого оборудования:
Среди программных реализаций специалисты компании «Алатус» выделяют решение на базе SSL Explorer компании 3SP Ltd, которое наиболее точно соответствует требованиям заказчиков.
Так же хотелось бы привести таблицу сравнения возможностей IPSec VPN и SSL VPN:
IPSec VPN
SSL VPN
Поддержка приложений
Поддержка бизнес приложений
Поддержка HTTP приложений
Поддержка доступа к файловым серверам
Поддержка терминального доступа
Сетевая архитектура
Работа из сторонней сети (за межсетевым экраном)
—
(Требует открытия портов)+
(Работа через https)Публичный компьютер (интернет-кафе)
—
(Требует установки клиента)-+
(Для устройства должен быть VPN клиент)Обеспечение защиты
Возможность строгой аутентификации
+ (В большинстве случаев)
Web single sign-on
—
(Требует дополнительных решений)Автоматическое применение политик безопасности в зависимости от типа объекта и пользователя
—
(Требует дополнительных решений)Дополнительно
+
(достаточно Internet Explorer)Зависит от решения
Зависит от решения
Зависит от решения
SSL VPN в России
На сегодняшний день в России уже реализовано достаточно большое количество проектов, по внедрению в компаниях удаленного доступа на базе технологии SSL VPN. Но как уже говорилось ранее, пока данная технология в России не набрала своей популярности, в то время как производители данных решений сообщают об очень высоком спросе на них среди западных компаний.
Автор: Николай Терещенко
Технический директор компании Алатус
www.alatus.ruПодписывайтесь на канал «Anti-Malware» в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.
Как настроить SSL VPN?
SSL VPN-Plus – один из вариантов Remote Access VPN. Он позволяет удаленным пользователям безопасно подключаться к частным сетям, находящимся за шлюзом NSX Edge. Зашифрованный туннель в случае SSL VPN-plus устанавливается между клиентом (Windows, Linux, Mac) и NSX Edge.
Ограничения:
Количество максимальных подключений в лицензии зависит от форм-фактора NSX Edge, на котором поднят SSL VPN.
Это важно учитывать, т.к. может потребоваться увеличение размера NSX Edge для необходимого количества подключений.
Таблица соотношений:
1. Зайдите в раздел Networking, пункт Edges. Выберите необходимый Edge и нажмите Configure services.

2. Перейдите на вкладку SSL VPN-Plus, затем в Authentication и нажмите +. Для аутентификации используйте локальный сервер на самом NSX Edge.

3. Выберите политики для генерирования новых паролей и настройте опции по блокировке пользовательских аккаунтов (например, количество повторных попыток при неправильном вводе пароля).



После настройки всех параметров нажмите Keep. У вас настроен локальный сервер аутентификации.

4. Далее переходите к Server Settings. Выберите адрес и порт, на котором сервер будет слушать входящие соединения, включите логирование и выберите необходимые алгоритмы шифрования.

Здесь же можете изменить сертификат, который будет использовать сервер.


5. Включите сервер и не забудьте сохранить настройки.

6. Далее необходимо настроить пул адресов, которые вы будете выдавать клиентам при подключении. Эта сеть отделена от любой подсети в вашей среде NSX, ее не нужно настраивать на других устройствах в физических сетях, за исключением маршрутов, которые на нее указывают.
Перейдите во вкладку IP Pools и нажмите +.

7. Выберите адреса, маску подсети и шлюз. Здесь же можно изменить настройки для DNS- и WINS-серверов.

8. Так выглядит получившийся пул.

9. Теперь добавьте сети, доступ к которым будет у подключающихся к VPN пользователей. Перейдите во вкладку Private Networks и нажмите +.

- Network – локальную сеть для доступа удаленных пользователей.
- Send traffic – выберите вариант отправки трафика к сети:
- over tunnel – через туннель,
- bypass tunnel – напрямую в обход туннеля.


11. Используется локальная аутентификация, так что необходимо создать пользователей.

12. Здесь задаете базовые вещи вроде имени и пароля. Дополнительно можете запретить пользователю изменять пароль или, наоборот, разрешите задать смену пароля при следующем входе.

13. После добавления всех пользователей перейдите на вкладку Installation Packages. Кнопкой + создайте инсталлятор, который скачает для установки удаленный сотрудник.

14. Нажмите +. Выберите адрес и порт сервера, к которому будет подключаться клиент, и платформы, для которых нужно сгенерировать установочный пакет.

Ниже в этом окне укажите параметры клиента для Windows. Выберите:
- start client on logon – VPN-клиент будет добавлен в автозагрузку на удаленной машине;
- create desktop icon – создаст иконку VPN-клиента на рабочем столе;
- server security certificate validation – будет валидировать сертификат сервера при подключении.

15. Настройка сервера завершена.

16. Теперь скачайте созданный вами установочный пакет на удаленный ПК. При настройке сервера вы указали его внешний адрес (например, 185.148.83.99) и порт (668). По этому адресу необходимо перейти в веб-браузере. В нашем примере это https://185.148.83.99:668.
В окне авторизации вводим учетные данные пользователя, которого мы создали.

17. После авторизации появляется список установочных пакетов, доступных для загрузки. В примере создан только один – его и скачайте.

18. Кликните по ссылке, начнется скачивание клиента.

19. Распакуйте скачанный архив и запустите инсталлятор.

20. После установки запустите клиента, в окне авторизации нажмите Login.

21. В окне проверки сертификата выберите Yes.

22. Введите учетные данные для созданного пользователя и увидите, что подключение завершено успешно.


23. Проверьте статистику VPN-клиента на локальном компьютере.


24. В командной строке Windows (ipconfig /all) увидитевидим, что появился дополнительный виртуальный адаптер, и есть связность с удаленной сетью ,и все работает:
SSL VPN: технология работы и перспективы развития
Павел Ерошкин,
инженер департамента информационной безопасности, «ТехноСерв А/С»
Задача обеспечения безопасности Интернет-коммуникаций, в частности шифрование трафика между филиалом и локальной сетью предприятия, успешно и надежно реализована на основе стандартов IPsec. Современные реализации защищенных каналов по стандарту IPsec способны решить практически все задачи, в том числе и задачу подключения удаленных пользователей, однако здесь возникает ряд минусов.
Во-первых, для построения IPsec-канала необходимы специфические протоколы и порты — ip50/51, UDP 500 и UDP 4500. Не всегда пользователю, желающему получить доступ к корпоративному ресурсу из Wi-Fi-сети аэропорта, будут доступны перечисленные порты и протоколы. Примеры подобных ситуаций можно долго перечислять: это может быть Интернет-кафе, доступ через GPRS, использование арендуемого офисного пространства с ограниченными возможностями применения сети Интернет и т.п.Во-вторых, могут возникнуть проблемы построения защищенного канала в случае, если один из VPN-шлюзов находится за NAT-устройством и соответственно не имеет реального IP-адреса в сети Интернет.
Последней, но одной из самых важных проблем является необходимость установки VPN-клиента на рабочую станцию пользователя, что порождает проблемы совместимости с ОС (далеко не все VPN-клиенты могут работать на Мае ОС), а также возможность конфликта с другими приложениями.
В качестве альтернативы стандарту IPsec была разработана технология SSL VPN, предназначенная исключительно для подключения удаленных пользователей.
Примерное описание технологии и ее место в КСИБ предприятия
- пользователь, применяя любой Интернет-браузер, поддерживающий протокол HTTPS, открывает корпоративный SSL VPN-портал, где он выбирает метод аутентификации;
- после успешной аутентификации выполняется проверка соответствия ОС пользователя заданной политике безопасности (это могут быть требования наличия критических обновлений операционной системы, антивирусного ПО, персонального межсетевого экрана, а также загрузка и запуск на машине пользователя приложения, выполняющего перечисленные функции, и т.п.);
- после успешного прохождения всех проверок открывается персональный пользовательский портал, непосредственно с которого будут доступны все разрешенные данному пользователю корпоративные ресурсы;
- выбрав необходимый ресурс, пользователь получает доступ к нему, проходя уже стандартную процедуру авторизации, предусмотренную непосредственно на целевом ресурсе; пользовательский трафик в корпоративную сеть, начиная с данного этапа, перенаправляется в шифрованный туннель, построенный между машиной пользователя и SSL VPN-шлюзом.
Прохождение пользователем поверок
Предоставление доступа к корпоративным ресурсам посредством технологии SSL VPN с любых (в том числе не контролируемых пользователем) точек доступа к сети (например, Интернет-кафе) требует повышенного контроля уровня безопасности. Для этого пользователь проходит массу проверок, которых не существует в обычном IPsec VPN:
1. Методы аутентификации.
- обычный пароль, передаваемый в открытом виде;
- методы с защитой от клавиатурных и прочих шпионов (плавающая виртуальная клавиатура);
- методы с использованием внешних служб аутентификации (например, TACACS+ или RADIUS);
- использование пользовательских сертификатов;
- генерация одноразовых паролей с отсылкой SMS-сообщения, содержащего очередной сгенерированный пароль, на мобильный телефон;
- использование различных видов носителей ключевой информации и т.п.
Следует отметить, что доступ к публикуемому ресурсу возможно привязать к методу аутентификации, выбранному пользователем, поскольку подход к его выбору индивидуален и определяется требованиями безопасности к каждому конкретному ресурсу.
2. Инспекция клиентского оборудования. На этом этапе загруженное на клиентскую машину Java-приложение может проверить наличие актуальных и критических обновлений операционной системы, а также наличие персонального межсетевого экрана и антивирусного модуля.
3. Уничтожение рабочей информации на машине пользователя по окончании сеанса работы. Вся рабочая информация, сохраненная в виде кэши-рованного контента, скаченных или модифицированных файлов на рабочей станции клиента, может быть отслежена с возможностью последующего удаления.
4. Усиленный аудит. Важным моментом на всех этапах работы удаленного пользователя является работа системы мониторинга событий, чтобы на основе собранных данных существовала возможность отследить все действия пользователя.
Очевидно, что применение всего перечисленного функционала создает большую нагрузку на аппаратные ресурсы SSL VPN-шлюза, а тот факт, что настройка проверок для каждого пользователя может быть индивидуальной, в совокупности обосновывает оценку производительности SSL VPN-шлюзов исходя из количества пользователей, одновременно работающих в системе. Это одна из причин, по которой прямое сравнение производительности SSL VPN-шлюза с производительностью межсетевого экрана с функционалом IPsec VPN не совсем корректно.
SSL VPN является удобным и гибким решением для предоставления защищенного и контролируемого удаленного доступа к информационным ресурсам предприятия для сотрудников, заказчиков и партнеров с учетом возможных ограничений доступа к сети Интернет, позволяя организовать полный контроль доступа удаленного пользователя к ресурсам предприятия. Доступ к различным приложениям может быть основан на методах аутентификации, разграничения доступа на основе адресации удаленного пользователя и на основе уровня доступа удаленного пользователя. Технология SSL VPN является дополнением технологии IPsec VPN, применение которой позволяет использовать практически любую существующую в компании систему аутентификации и гибко осуществлять разделение доступа к ресурсам. 
Перспективы развития

Стоит в очередной раз отметить, что технология SSL VPN не призвана конкурировать с IPsec VPN, развивается она параллельно, и перспектив вытеснить IPsec VPN в ближайшем будущем мало, поскольку назначение SSL VPN весьма отчетливо разнится с назначением IPsec VPN. Само устройство разворачивается в качестве дополнения к существующей сетевой инфраструктуре предприятия и не влияет на логику построения системы защиты периметра.
Технологию удобно использовать для открытия доступа сотрудникам, имеющим ограниченный доступ в Интернет и специфическую аппаратную платформу мобильного устройства (КПК, мобильные телефоны), для организации работы с партнером или заказчиком. Кроме того, это удобный и безопасный вариант организации удаленного рабочего места для сотрудника.
С точки зрения пользователя, технология SSL VPN прозрачна, что является очевидным преимуществом: нет необходимости обеспечения конфиденциальности ключевой информации, хранящейся на жестком диске, и нет необходимости устанавливать специфический VPN-клиент, достаточно лишь наличия Интернет-браузера, поддерживающего необходимые технологии (как правило, это Java или ActiveX). Таким образом, вся сложность открытия защищенного соединения сводится к выбору закладки, сохраненной в браузере.
Технология SSL VPN удачно вписывается в существующее направление развития информационных технологий, в виртуализацию ресурсов. С использованием SSL VPN граница между внутренними и внешними пользователями компании делается более прозрачной. Кроме того, данная технология, безусловно, удобна. Этот фактор и обеспечивает столь стремительное развитие SSL VPN.
Опубликовано: Журнал «Information Security/ Информационная безопасность» #6, 2008
