Preskoči na sadržaj

Šta je VPN i kada je potreban malom preduzeću

VPN omogućava bezbjedan pristup mreži firme sa udaljenih lokacija. Objašnjavamo vrste VPN-a, kada je potreban i kako ga zaštititi.

Vibika

4 minuta čitanja

Ilustracija VPN-a: dva čvora povezana svijetlećim šifrovanim tunelom sa katancem iznad javne mrežeIlustracija VPN-a: dva čvora povezana svijetlećim šifrovanim tunelom sa katancem iznad javne mreže

Rad od kuće, zaposleni na terenu, druga poslovnica ili knjigovođa kojem treba pristup programu u kancelariji – u svim tim situacijama postavlja se isto pitanje: kako bezbjedno pristupiti internim sistemima firme preko interneta? Najčešći odgovor je VPN. U nastavku objašnjavamo šta je VPN, kada je zaista potreban i na šta treba paziti da ne postane slaba tačka.

Šta je VPN

VPN (Virtual Private Network, virtuelna privatna mreža) pravi šifrovani tunel preko javnog interneta između udaljenog uređaja i mreže firme, ili između dvije mreže. Saobraćaj kroz tunel je zaštićen od prisluškivanja, a udaljeni korisnik se ponaša kao da je priključen u lokalnu mrežu, u okviru pravila koja administrator odredi.

Važno je razlikovati poslovni VPN od komercijalnih „VPN aplikacija“ koje se reklamiraju za privatnost na internetu ili gledanje sadržaja iz drugih zemalja. Poslovni VPN služi da povežete ljude i lokacije sa sopstvenom mrežom, a ne da sakrijete gdje se nalazite.

Dijagram poslovnog VPN-a: zaposleni koji radi od kuće i poslovnica povezuju se šifrovanim VPN tunelom preko interneta na VPN i firewall u mreži firme, iza kojih su server i NAS; prijava zahtijeva MFADijagram poslovnog VPN-a: zaposleni koji radi od kuće i poslovnica povezuju se šifrovanim VPN tunelom preko interneta na VPN i firewall u mreži firme, iza kojih su server i NAS; prijava zahtijeva MFA
Udaljeni korisnici i poslovnice ulaze u mrežu firme kroz šifrovani tunel, a prijava je zaštićena višefaktorskom autentifikacijom (MFA).

Dvije osnovne vrste

Udaljeni pristup (remote access)

Pojedinačni korisnik na laptopu ili telefonu povezuje se na mrežu firme. Tipični primjeri su rad od kuće, pristup dijeljenim folderima na NAS-u ili poslovnom programu koji radi samo u kancelariji.

Povezivanje lokacija (site-to-site)

Dvije ili više lokacija, na primjer sjedište i poslovnica ili magacin, trajno se povezuju preko rutera. Zaposleni u poslovnici pristupaju serveru, štampačima ili telefonskoj centrali u sjedištu kao da su u istoj zgradi, bez posebne aplikacije na računaru.

Kada je VPN potreban malom preduzeću

VPN ima smisla kada:

  • zaposleni treba da pristupaju internim resursima (serveru, NAS-u, poslovnoj aplikaciji) van kancelarije;
  • firma ima više lokacija koje dijele iste sisteme;
  • spoljni saradnik ili administrator treba da održava sisteme na daljinu;
  • IP kamere, VoIP ili drugi interni servisi treba da budu dostupni van kancelarije, a ne direktno izloženi internetu.

VPN nije uvijek neophodan. Ako firma koristi isključivo cloud servise (e-pošta, dokumenti, knjigovodstvo u oblaku), udaljeni pristup se rješava na nivou tih servisa, i tada je važnije uključiti višefaktorsku autentifikaciju na njima.

VPN umjesto otvorenih portova

Česta praksa u malim firmama je „otvoriti port“ na ruteru kako bi se spolja pristupilo udaljenoj radnoj površini (RDP), kameri ili NAS-u. To je rizično: servis tada vidi cijeli internet, uključujući automatizovane skenere koji neprestano traže ranjive sisteme. CISA u vodiču #StopRansomware eksplicitno savjetuje da se servisi poput RDP-a ne izlažu direktno internetu.

Bolji pristup je da ti servisi budu dostupni samo iznutra, a da se udaljeni korisnici prvo povežu preko VPN-a.

Protokoli: IPsec, WireGuard i drugi

Za poslovne VPN-ove danas se najčešće koriste:

  • IPsec (sa IKEv2) – dugogodišnji standard koji podržava većina rutera i operativnih sistema; NIST ima detaljan vodič za njegovo planiranje i primjenu (SP 800-77);
  • WireGuard – noviji, jednostavniji protokol sa savremenom kriptografijom, koji podržavaju i MikroTik ruteri sa RouterOS v7, kao i klijenti za Windows, macOS, iOS i Android;
  • OpenVPN i SSL/TLS VPN rješenja – česta kod firewall uređaja i komercijalnih proizvoda.

NSA i CISA u zajedničkoj preporuci za izbor VPN rješenja savjetuju da se biraju rješenja zasnovana na standardima, od proizvođača koji brzo objavljuju ispravke za poznate ranjivosti, i da se izbjegavaju slabi kriptografski algoritmi.

VPN je koristan koliko i njegova zaštita

VPN uređaj je po definiciji dostupan sa interneta, pa mora biti pažljivo održavan. Osnovne preporuke CISA i NSA svode se na sljedeće:

  • Višefaktorska autentifikacija (MFA) za sve VPN konekcije. CISA savjetuje da se, ako MFA nije moguć, koriste lozinke od najmanje 15 znakova;
  • Redovno ažuriranje VPN uređaja i rutera, jer se ranjivosti u VPN proizvodima aktivno iskorišćavaju;
  • Pojedinačni nalozi za svakog korisnika, bez dijeljenih lozinki, i brzo ukidanje pristupa kada neko napusti firmu;
  • Najmanja potrebna prava – korisnik kroz VPN treba da vidi samo ono što mu je potrebno za posao, a ne cijelu mrežu;
  • Smanjenje površine napada – isključiti funkcije i protokole koji se ne koriste;
  • Evidencija konekcija, kako bi se neobične prijave mogle primijetiti.

Kontrolna lista

  • Jasno je ko sve treba udaljeni pristup i do kojih sistema.
  • Servisi poput RDP-a, kamera i NAS-a nisu direktno izloženi internetu.
  • Koristi se standardni, podržan VPN protokol i savremena kriptografija.
  • Svaki korisnik ima sopstveni nalog, uz MFA gdje je moguće.
  • Pravila na firewallu ograničavaju šta VPN korisnici mogu da vide.
  • VPN uređaj i ruteri su ažurni.
  • Postoji procedura za ukidanje pristupa.

Kako vam možemo pomoći

Podešavanje VPN-a za rad na daljinu i povezivanje lokacija, zajedno sa firewall pravilima i segmentacijom mreže, dio je naše usluge mrežne administracije. Ako razmišljate o udaljenom pristupu za zaposlene ili povezivanju poslovnica, javite nam se.

Izvori

  1. CISA: CISA and NSA Release Guidance on Selecting and Hardening VPNs
  2. CISA: #StopRansomware Guide
  3. NIST SP 800-77 Rev. 1: Guide to IPsec VPNs
  4. NIST SP 800-46 Rev. 2: Guide to Enterprise Telework, Remote Access, and BYOD Security
  5. MikroTik dokumentacija: WireGuard

Trebate pomoć sa ovom temom?

Pošaljite upit i javićemo vam se sa prijedlogom.