Съдържание
Banner for article "Browser-Based Remote Access vs VPN: Which Is Better for Business Apps?", bearing article title, TSplus logo and tagline and an illustration.

Достъпът до браузър-базирани решения за отдалечен достъп и виртуални частни мрежи решава различни проблеми с достъпа. HTML5 достъп често е практично решение, когато потребителите се нуждаят от специфични бизнес приложения или работни станции, докато VPN остава полезен, когато крайна точка изисква директна свързаност с вътрешни системи, услуги или протоколи. За много предприятия по-добрият вариант зависи от това, до какво потребителите трябва да достигнат, кои крайни точки използват и колко мрежов достъп организацията е готова да предостави.

Трябва ли достъпът през браузър да замени всяка VPN връзка? Нуждаят ли се потребителите, които имат нужда само от едно или две бизнес приложения, изобщо от мрежов тунел? Могат ли определени задачи да се изпълняват сигурно през даден тип връзка? Дистанционната работа направи VPN-ите потенциален стандарт за свързване на потребителите с вътрешни ресурси. Въпреки това много служители, изпълнители и партньори всъщност не се нуждаят от мрежов достъп, а може да им е необходим само счетоводен софтуер, ERP платформа, CRM или друго.

За системните администратори въпросът е по-широк от това кой метод за достъп е по-добър. Четете нататък, за да разберете как се разширява до въпроси като какво всеки потребител трябва да достигне, от кой край, и колко свързаност бизнесът трябва да предостави, за да го направи възможно.

Какви са основните цели на браузър-базирания отдалечен достъп и VPN?

Пряко сравнение има смисъл само когато двете архитектури са ясно дефинирани. Достъпът до приложения или работни станции, базиран на браузър, предоставя сесия за приложения или работни станции, хоствани на друго място. VPN осигурява свързаност от крайна точка до разрешени ресурси, разположени зад граница на частна мрежа.

Достъпът през браузър предоставя приложения и работни станции

С браузерно базиран отдалечен достъп, бизнес приложението работи на отдалечен Windows хост, а не на устройството на потребителя. Един HTML5 портал пренася актуализации на дисплея, вход от клавиатурата и действия с мишката между браузъра и отдалечената сесия. Потребителят може да види едно публикувано приложение, избор от приложения или цялостен отдалечен работен плот. Крайната точка не получава непременно директна свързаност с вътрешните системи, използвани от тези приложения.

VPN осигурява мрежова свързаност

VPN установява криптиран тунел между упълномощен крайна точка и VPN шлюз. Рутинг, правила за защитна стена и политики за достъп след това определят до кои вътрешни мрежи, сървъри и услуги крайна точка може да достигне.

Този модел е полезен, когато локално инсталираните приложения трябва да комуникират директно с файлови сървъри, бази данни, API, интерфейси за управление или други вътрешни услуги. Въпреки това, той може да бъде по-широк от необходимото, когато потребителят само се нуждае от достъп до едно централизирано бизнес приложение.

Бързо сравнение на браузерния достъп и VPN мрежите

За бизнес приложенията централното разграничение следователно не е браузър срещу клиент. Екипите трябва да сравнят необходимия обхват на достъп и аспекти, като например къде се изпълняват приложенията, вместо да третират технологиите като директни заместители.

Критерий

Достъп до отдалечен работен плот чрез браузър

VPN

Основна цел

Доставете публикувано приложение или работен плот

Свържете крайна точка с разрешени мрежови ресурси

Изискване за крайна точка

съвместим браузър

Конфигурация на VPN клиент или операционна система

Изпълнение на приложения

На отдалечения хост

Често на крайното устройство

Мрежово покритие

Обикновено е ограничено до отдалечената сесия

Определя се от маршрутизиране и политики за достъп

Обработка на данни

Бизнес данните могат да останат на хоста

Данните могат да преминават между вътрешни системи и крайни точки.

Типични потребители

Служители, изпълнители и партньори, нуждаещи се от определени приложения

Потребители, нуждаещи се от директен достъп до няколко услуги, протоколи или администраторски инструменти

Поддръжка на периферни устройства

Зависи от HTML5 възможности за пренасочване

Зависи от локалното приложение и тунела

Най-добър модел на внедряване

Достъп, фокусиран върху приложенията

Мрежово ориентиран достъп

Нито един модел не е универсално по-добър. Изискваният работен процес трябва да определи колко достъп е наистина необходим, като се уточнят приложенията и работните станции или по-широката мрежова свързаност.

Как браузерният достъп отговаря на специфичните изисквания на приложенията?

Достъп до отдалечен браузър работи най-добре, когато потребителите изискват само специфични приложения. Финансов служител може да се нуждае от счетоводен пакет, оператор на склад: софтуер за инвентаризация и външен партньор: едно наследствено Windows приложение. Нито един от тези случаи автоматично не изисква достъп до околната мрежа.

Централизирани бизнес приложения за Windows

Публикуването на приложения поддържа приложенията на централизирано управляван Windows хост. ИТ екипите могат да поддържат приложението в една среда и да го направят достъпно за упълномощени потребители, без да инсталират целия стек на приложението на всяко устройство. Актуализациите, контролите и достъпността за упълномощени потребители са отговорност само на администраторите, а целият софтуерен стек е далеч от крайни точки.

Отлично за планиране на ресурсите на предприятието (ERP), управление на взаимоотношенията с клиентите (CRM), счетоводство, администрация и други приложения за бизнес операции, този подход също помага с наследствени продукти Той е особено полезен за по-стари Windows софтуерни приложения, които остават оперативно важни за бизнеса, но никога не са били проектирани като уеб приложение.

BYOD, Достъп за изпълнители и временно достъп

Достъпът през браузър също може да опрости достъпа от лични, временни или външно управлявани устройства. Потребителите обикновено просто се нуждаят от съвместим браузър, което премахва изискването за ИТ да разпространява и поддържа VPN клиента за всяка крайна точка.

Въпреки това, неуправляемите устройства не са по подразбиране доверени. Организациите все още се нуждаят от силна автентикация, сигурна конфигурация на портала, подходящи ограничения на сесиите и ясна политика за изтегляния, печат, използване на клипборд и пренос на файлове.

TSplus Remote Access Безплатен Пробен период

Краен алтернативен вариант на Citrix/RDS за достъп до десктоп/приложения. Сигурен, икономичен, локален/облачен.

Как VPN-ите все още отговарят на широките мрежови изисквания?

VPN остава подходящ, когато самият крайният пункт трябва да комуникира директно с вътрешните системи. Ключовият въпрос е откъде трябва да произлиза свързаността.

Работни потоци, изискващи директен достъп до вътрешни услуги от крайни точки

Някои работни потоци зависят от инсталирани приложения, които се свързват директно с файлови дялове, вътрешни уебсайтове, връзки с бази данни, API или други вътрешни услуги. Доставянето на отдалечен достъп до приложения или работен плот може да не възпроизведе целия работен поток.

Правилно ограничен VPN може да осигури необходимата свързаност, докато позволява на администраторите да контролират маршрутите, методите на удостоверяване и разрешения трафик. Пълен отдалечен работен плот също може да предостави достъп до множество услуги в зависимост от зададените маршрути и контрол на достъпа.

Административни и специализирани натоварвания, изискващи свързаност на ниво мрежа

Административната работа на един бизнес може също да бъде предоставена от централизирано отдалечено работно място. Системните администратори, разработчиците и екипите по инфраструктура може да се нуждаят от Secure Shell, управленски конзоли, платформи за мониторинг или достъп до няколко системи по време на една задача.

VPN става по-релевантен, когато администраторите се нуждаят от локално инсталирани инструменти, за да достигнат директно до променящи се мрежови цели, разчитат на протоколи, неподходящи за дистанционна сесия, или изискват нецентрализирани интеграции. Дори тогава, широкият достъп не трябва да бъде по подразбиране. Привилегировани VPN връзки трябва да бъде сегментирано, наблюдавано и ограничено до системите, изисквани от всяка административна роля.

Защо нуждите на бизнеса трябва да определят модела за достъп?

За бизнеса изборът трябва да произтича от начина, по който хората всъщност използват приложенията. Служителите, които използват малък набор от централизирано хоствани Windows приложения, имат различни изисквания от администраторите на инфраструктурата или разработчиците, които се нуждаят от директна свързаност с множество вътрешни системи.

Достъп през браузър може да бъде особено практично за изпълнители, клонови офиси, хибридни работници и среди с BYOD. Всъщност, ИТ може да предостави достъп до определени приложения, без да разширява еквивалентната мрежова свързаност до всяка крайна точка или сесия. То също така може да опрости разгръщането на приложения, като софтуерът остава централизирано, а инсталации, актуализации и отстраняване на проблеми се извършват на множество устройства.

VPN запазва своето значение, когато бизнес процесите зависят от локално инсталирани приложения, специфични вътрешни услуги или директна комуникация между мрежи. Целта следователно не е да се премахват VPN-ите на всяка цена. Методите за достъп по-скоро трябва да съответстват на потребителите и групите, като по този начин се избягва предоставянето на преувеличени права.

Сигурността зависи от обхвата на достъпа и контрола

След като е определен необходимият бизнес достъп, сигурността до голяма степен зависи от това колко висока или чувствителна е свързаността, изложена от който и да е модел, и какви контролни механизми за сигурност я заобикалят. Достъпът от браузър може да стесни ресурсите, представени на потребителя, докато VPN може да осигури по-широк обхват на мрежата в зависимост от маршрутизацията, сегментацията и политиките за достъп. Сигурността варира в зависимост от портала, услугата за удостоверяване, хостовете на сесиите, разрешенията за приложения и политиките за пренос на данни.

Мрежово покритие и потенциално странично движение

VPN свързан крайна точка може да комуникира с няколко вътрешни ресурса, в зависимост от маршрутите и правилата за контрол на достъпа. Без ограничения, този мрежов достъп може да увеличи броя на системите, изложени на атака, ако удостоверенията или крайна точка бъдат компрометирани.

Публикуването на приложения може да намали обхвата на потребителите, тъй като потребителите влизат в контролирана дистанционна сесия, вместо да се присъединят към вътрешната мрежа. Въпреки това, шлюзът и хостовете на сесията остават изложена инфраструктура, освен ако не са подходящо защитени. Те изискват актуализации, силна автентикация, TLS сертификати, мониторинг, регистриране и внимателна конфигурация.

HTML5 и Zero Trust: Къде се срещат и как се различават

HTML5 отдалечен достъп може да поддържа определени цели за сигурност, свързани с Нулева доверие Чрез публикуване на специфични приложения или работни станции чрез контролирано портало, ИТ екипите могат да ограничат какво могат да достъпват потребителите, което спестява предоставянето на директна свързаност с по-широка вътрешна мрежа. Това може да намали ненужното излагане на мрежата, както и да улесни съгласуването на достъпа с индивидуални потребители или роли.

Въпреки това, HTML5 е метод за достъп и доставка, а не архитектура на Zero Trust. NIST определя Zero Trust около ясни решения относно потребители, устройства и ресурси, а не на базата на доверие, основано на местоположението в мрежата. Пълен подход към Zero Trust би изисквал допълнителни контроли, като силна проверка на идентичността, оценка на устройствата, авторизация, специфична за ресурсите, прилагане на политики и мониторинг. Докато сесията на браузъра сама по себе си не прави средата Zero Trust, достъпът до приложения, базирани на браузър, лесно е част от тази архитектура.

Кога нуждите от производителност и периферия определят резултата?

Където HTML5 достъпът работи добре

Стандартните офис приложения и приложенията за бизнес често работят добре чрез HTML5, тъй като обработката се извършва на отдалечения хост. Междувременно, крайният потребител основно показва сесията и предава входа на потребителя.

По-изискващите работни потоци изискват тестване. Приложения с интензивна графика, аудио или видео в реално време, множество монитори, смарт карти, скенери, специализирани принтери и USB устройства могат да се държат доста различно между HTML5 сесия и нативно приложение.

Където доставката чрез браузър изисква тестване

VPN не автоматично улеснява тези натоварвания. Неговата цел: да осигури свързаност. Производителността остава зависима от дизайна на приложението, пропускната способност, латентността, капацитета на крайното устройство и инфраструктурата на задния план. Правилният тест: остава ли целият работен поток на потребителя използваем, а не просто дали приложението се отваря.

Операциите и разходите следват различни модели

Операциите с VPN включват крайни клиенти, сертификати, профили на връзки, маршрутизиране, DNS, политики за тунели и наличност на шлюз. Екипите за поддръжка също може да се наложи да диагностицират и отстраняват конфликти с локални мрежи, актуализации на операционната система и софтуер за сигурност.

Достъпът до отдалечен достъп, базиран на браузър, намалява част от работата по внедряване на крайни точки, но прехвърля отговорността към наличността на портала, капацитета на сесиите и хостовете на приложенията. ИТ трябва да валидира съвместимостта на приложенията, едновременната употреба, поведението на профила, лицензите, печатането и високата наличност.

Нито един модел не е последователно по-евтин. Съществуващата инфраструктура, лицензиране, брой потребители, едновременни сесии и натоварване на поддръжката съставляват общата цена.

Хибридният модел често осигурява най-доброто решение

Повечето организации нямат едно изискване за отдалечен достъп за цялата работна сила. Практичният дизайн може да публикува определени бизнес приложения за служители, изпълнители и партньори, като запази ограничен VPN достъп за администратори и изключителни технически работни потоци.

Този хибриден подход намалява излагането на мрежата, без да налага цялата дейност да преминава през същата архитектура за достъп. Той също така позволява на ИТ да преглежда достъпа по роля на потребителя, тип на крайното устройство и необходим ресурс, вместо да запазва единен модел за отдалечен достъп по исторически причини.

Как администраторите на системи трябва да тестват и двата модела?

Пилотът трябва да използва реални приложения, представителни крайни точки и завършени бизнес работни потоци. ИТ екипите могат да оценят и двата модела в седем етапа:

  1. Инвентаризирайте приложенията, услугите и протоколите, изисквани от всяка роля.
  2. Разделете изискванията за мрежа на ниво крайна точка от изискванията за достъп само до приложения.
  3. Тест на удостоверяване, стартиране на сесия, повторно свързване и поведение при изтичане на времето.
  4. Валидиране на печат, клипборд, пренос на файлове и необходимите периферни устройства.
  5. Измерете отзивчивостта от представителни местоположения и връзки.
  6. Преглед на журналите, обхвата на достъпа и въздействието на компрометирани удостоверения.
  7. Сравнете усилията за внедряване, поддръжката на билети и текущото натоварване на администратора.

Крайната избор трябва да отразява оперативни доказателства. Успешното влизане доказва свързаност, но не доказва, че моделът поддържа пълния работен ден на потребителя.

TSplus Remote Access предоставя бизнес приложения чрез браузъра

TSplus Remote Access публикува избрани Windows приложения или цели работни настолни компютри от централизирана Windows инфраструктура. Потребителите могат да се свързват чрез един HTML5 Уеб портал , докато администраторите присвояват публикувани приложения на отделни потребители или групи. TSplus също така поддържа алтернативни режими на свързване, когато родният клиент е по-подходящ за работното натоварване.

Това прави TSplus Remote Access практичен вариант, когато бизнесите искат да намалят зависимостта от VPN за потребители, които само се нуждаят от определени Windows приложения. Позиционирането трябва да остане точно: TSplus предоставя достъп до приложения и работен плот чрез браузър, а не универсална замяна за всяка VPN работна среда или архитектура на Zero Trust по подразбиране.

Заключение

За бизнеса по-добрият модел на достъп зависи първо от какво всъщност трябва да направи всеки потребител Уеб-базираният отдалечен достъп е подходящ, когато потребителите се нуждаят от определени приложения или работни станции, докато достъпът чрез VPN остава подходящ, когато работните потоци изискват директна мрежова свързаност. Много организации ще се възползват от комбинирането на двете, вместо да принуждават всеки потребител да използва един и същ метод за достъп. Най-силният дизайн може следователно да комбинира публикуването на приложения в HTML5 с строго ограничен достъп чрез VPN за изключителни роли.

TSplus Remote Access Безплатен Пробен период

Краен алтернативен вариант на Citrix/RDS за достъп до десктоп/приложения. Сигурен, икономичен, локален/облачен.

Допълнително четене

TSplus Remote Desktop Access - Advanced Security Software

Как да планирате трансформация на цифрово работно място

Прочетете статията →
TSplus Remote Desktop Access - Advanced Security Software

Как да активирате дистанционна работна сила сигурно и ефективно

Прочетете статията →
back to top of the page icon