Obsah
Banner for article "Browser-Based Remote Access vs VPN: Which Is Better for Business Apps?", bearing article title, TSplus logo and tagline and an illustration.

Webový vzdálený přístup a virtuální privátní sítě řeší různé problémy s přístupem. HTML5 přístup je často praktickým řešením, když uživatelé potřebují konkrétní obchodní aplikace nebo pracovní plochy, zatímco VPN zůstává užitečná, když koncový bod vyžaduje přímé připojení k interním systémům, službám nebo protokolům. Pro mnoho podniků závisí lepší volba na tom, co uživatelé potřebují dosáhnout, které koncové body používají a kolik síťového přístupu je organizace ochotna poskytnout.

Měla by přístup k prohlížeči nahradit každé připojení VPN? Potřebují uživatelé, kteří potřebují pouze jednu nebo dvě obchodní aplikace, vůbec síťový tunel? Mohou být určité úkoly prováděny bezpečně přes daný typ připojení? Dálková práce učinila z VPN potenciální výchozí možnost pro připojení uživatelů k interním zdrojům. Přesto mnozí zaměstnanci, dodavatelé a partneři ve skutečnosti nepotřebují přístup k síti, ale mohou potřebovat pouze účetní software, ERP platformu, CRM nebo jiné.

Pro sysadminy je otázka širší než to, která metoda přístupu je lepší. Čtěte dále, abyste zjistili, jak se to rozšiřuje na otázky, jako je to, co každý uživatel potřebuje k dosažení, z jakého koncového bodu a kolik konektivity by měla firma vystavit, aby to bylo možné.

Jaké jsou hlavní účely vzdáleného přístupu založeného na prohlížeči a VPN?

Přímé srovnání dává smysl pouze tehdy, když jsou obě architektury jasně definovány. Přístup k aplikacím nebo desktopům hostovaným jinde prostřednictvím prohlížeče poskytuje relaci. VPN poskytuje konektivitu z koncového bodu k povoleným zdrojům umístěným za hranicí soukromé sítě.

Přístup přes prohlížeč poskytuje aplikace a pracovní plochy

S prohlížečem založeným vzdáleným přístupem běží obchodní aplikace na vzdáleném hostiteli Windows namísto na zařízení uživatele. An HTML5 portál přenáší aktualizace zobrazení, vstupy z klávesnice a akce myši mezi prohlížečem a vzdálenou relací. Uživatel může vidět jednu publikovanou aplikaci, výběr aplikací nebo kompletní vzdálenou plochu. Koncový bod nemusí nutně mít přímé připojení k interním systémům používaným těmito aplikacemi.

VPN poskytuje síťové připojení

VPN vytváří šifrovaný tunel mezi autorizovaným koncovým bodem a VPN bránou. Směrování, pravidla firewallu a přístupové politiky pak určují, ke kterým interním sítím, serverům a službám se koncový bod může dostat.

Tento model je užitečný, když je potřeba, aby lokálně nainstalované aplikace komunikovaly přímo s file servery, databázemi, API, správcovskými rozhraními nebo jinými interními službami. Může však být širší, než je potřeba, když uživatel potřebuje přístup pouze k jedné centrálně hostované obchodní aplikaci.

Rychlé srovnání přístupu přes prohlížeč a VPN

Pro obchodní aplikace tedy centrální rozdíl není prohlížeč versus klient. Týmy musí porovnat požadovaný rozsah přístupu a aspekty, jako je místo, kde jsou aplikace prováděny, spíše než aby technologie považovaly za přímé náhrady.

Kritérium

Přístup na dálku založený na prohlížeči

VPN

Hlavní účel

Doručit publikovanou aplikaci nebo plochu

Připojte koncový bod k povoleným síťovým zdrojům

Požadavek na koncový bod

kompatibilní prohlížeč

Konfigurace VPN klienta nebo operačního systému

Provádění aplikace

Na vzdáleném hostiteli

Často na koncovém bodě

Dosah sítě

Obvykle omezeno na vzdálenou relaci

Určeno směrovacími a přístupovými politikami

Zpracování dat

Obchodní data mohou zůstat na hostiteli

Data mohou procházet mezi interními systémy a koncovým bodem.

Typičtí uživatelé

Zaměstnanci, dodavatelé a partneři potřebující definované aplikace

Uživatelé potřebující přímý přístup k několika službám, protokolům nebo administrátorským nástrojům

Podpora periferií

Závisí na HTML5 přesměrovací schopnosti

Závisí na místní aplikaci a tunelu

Nejlepší model nasazení

Přístup zaměřený na aplikace

Síťově zaměřený přístup

Ani jeden model není univerzálně lepší. Požadovaný pracovní postup by měl určit, kolik přístupu je skutečně nezbytné, a to s cílem určit aplikace a pracovní plochy nebo širší síťovou konektivitu.

Jak zapadá přístup přes prohlížeč do specifických požadavků aplikace?

Webový přístup na dálku nejlépe funguje, když uživatelé potřebují pouze konkrétní aplikace. Zaměstnanec v oblasti financí může potřebovat účetní balík, skladník: software pro inventář a externí partner: jednu starší aplikaci Windows. Žádný z těchto případů automaticky nevyžaduje přístup k okolní síti.

Centralizované podnikové aplikace pro Windows

Publikování aplikací udržuje aplikace na centrálně spravovaném hostiteli Windows. IT týmy mohou udržovat aplikaci v jednom prostředí a zpřístupnit ji autorizovaným uživatelům bez nutnosti instalace celého aplikačního balíčku na každém zařízení. Aktualizace, kontroly a dostupnost pro autorizované uživatele jsou výhradně v kompetenci administrátorů a celý softwarový balíček je daleko od koncových bodů.

Skvělé pro plánování podnikových zdrojů (ERP), řízení vztahů se zákazníky (CRM), účetnictví, administrativu a další aplikace pro podnikání, tento přístup také pomáhá s dědictví produkty Je to zvláště užitečné pro starší software Windows, který zůstává pro podnikání provozně důležitý, ale nikdy nebyl navržen jako webová aplikace.

BYOD, Přístup pro dodavatele a dočasný přístup

Přístup přes prohlížeč může také zjednodušit přístup z osobních, dočasných nebo externě spravovaných zařízení. Uživatelé obvykle potřebují pouze kompatibilní prohlížeč, čímž se eliminuje potřeba, aby IT distribuovalo a udržovalo VPN klienta pro každé koncové zařízení.

Nicméně, neřízená zařízení nejsou inherentně důvěryhodná. Organizace stále potřebují silnou autentizaci, bezpečnou konfiguraci portálu, vhodná omezení relací a jasnou politiku pro stahování, tisk, používání schránky a přenos souborů.

TSplus Bezplatná zkušební verze vzdáleného přístupu

Ultimativní alternativa Citrix/RDS pro přístup k desktopu/aplikacím. Bezpečné, nákladově efektivní, on-premises/cloud

Jak stále VPN splňují široké požadavky na síť?

VPN zůstává vhodný, když se musí koncový bod přímo spojit s interními systémy. Klíčovou otázkou je, odkud musí konektivita pocházet.

Pracovní postupy vyžadující přímý přístup koncových bodů k interním službám

Některé pracovní postupy závisí na nainstalovaných aplikacích, které se přímo připojují k sdíleným souborům, interním webovým stránkám, databázovým připojením, API nebo jiným interním službám. Poskytování vzdáleného přístupu k aplikacím nebo desktopu nemusí reprodukovat celý pracovní postup.

Správně omezené VPN může poskytnout požadovanou konektivitu, zatímco umožňuje administrátorům řídit trasy, metody ověřování a povolený provoz. Plný vzdálený desktop může také poskytnout přístup k více službám v závislosti na nastavených trasách a přístupových kontrolách.

Administrativní a specializované pracovní zátěže vyžadující připojení na úrovni sítě

Administrativní práce firmy může být také poskytována z centralizovaného vzdáleného desktopu. Sysadmini, vývojáři a týmy infrastruktury mohou potřebovat Secure Shell, správcovské konzole, monitorovací platformy nebo přístup k několika systémům během jednoho úkolu.

VPN se stává relevantnějším, když administrátoři potřebují lokálně nainstalované nástroje pro přímé dosažení měnících se síťových cílů, spoléhají na protokoly nevhodné pro vzdálenou relaci nebo vyžadují decentralizované integrace. I v takovém případě by široký přístup neměl být výchozím nastavením. Privilegované VPN připojení měly by být segmentovány, monitorovány a omezeny na systémy vyžadované každou administrativní rolí.

Proč by měly potřeby podnikání řídit model přístupu?

Pro firmy by mělo výběr vycházet z toho, jak lidé skutečně používají aplikace. Zaměstnanci používající malou sadu centrálně hostovaných aplikací Windows mají jiné požadavky než administrátoři infrastruktury nebo vývojáři potřebující přímé připojení k více interním systémům.

Přístup přes prohlížeč může být zvlášť praktické pro dodavatele, pobočky, hybridní pracovníky a prostředí BYOD. Skutečně, IT může poskytnout přístup k definovaným aplikacím, aniž by rozšiřovalo ekvivalentní síťové připojení na každý koncový bod nebo relaci. Může také zjednodušit nasazení aplikací, přičemž software zůstává centralizovaný a instalace, aktualizace a odstraňování problémů se provádí na mnoha zařízeních.

VPN si zachovává svůj význam, když obchodní pracovní postupy závisí na lokálně nainstalovaných aplikacích, specifických interních službách nebo přímé komunikaci mezi sítěmi. Cílem tedy není za žádnou cenu VPN odstranit. Přístupové metody by měly být spíše přizpůsobeny uživatelům a skupinám, čímž se vyhne udělování nadhodnocených oprávnění.

Bezpečnost závisí na rozsahu přístupu a kontrolách

Jakmile je definován požadovaný obchodní přístup, bezpečnost do značné míry závisí na tom, jak vysoká nebo citlivá je konektivita vystavená kterýmkoli modelem a jaké bezpečnostní kontroly ji obklopují. Přístup na bázi prohlížeče může zúžit zdroje prezentované uživateli, zatímco VPN může poskytnout širší dosah sítě podle směrování, segmentace a přístupových politik. Bezpečnost se liší podle portálu, autentizační služby, hostitelů relací, oprávnění aplikací a politik přenosu dat.

Dosah sítě a potenciální laterální pohyb

VPN-připojený koncový bod může být schopen komunikovat s několika interními zdroji, v závislosti na svých trasách a pravidlech řízení přístupu. Neomezeně může tento síťový dosah zvýšit počet systémů vystavených útočníkovi, pokud by došlo k ohrožení přihlašovacích údajů nebo koncového bodu.

Publikování aplikací může snížit dosah pro uživatele, protože uživatelé vstupují do řízené vzdálené relace místo připojení k interní síti. Nicméně brána a hostitelé relací zůstávají vystaveni infrastruktuře, pokud nejsou řádně chráněni. Vyžadují opravy, silnou autentizaci, TLS certifikáty, monitorování, protokolování a pečlivou konfiguraci.

HTML5 a Zero Trust: Kde se setkávají a liší

HTML5 vzdálený přístup může podporovat určité bezpečnostní cíle spojené s Zero Trust Zveřejněním konkrétních aplikací nebo desktopů prostřednictvím řízeného portálu mohou IT týmy omezit, k čemu mají uživatelé přístup, což šetří poskytování přímého připojení k širší interní síti. To může snížit zbytečné vystavení sítě a také usnadnit sladění přístupu s jednotlivými uživateli nebo rolemi.

Nicméně, HTML5 je metodou přístupu a dodání, nikoli architekturou Zero Trust. NIST definuje Zero Trust na základě explicitních rozhodnutí týkajících se uživatelů, zařízení a zdrojů, nikoli na základě důvěry založené na umístění v síti. Kompletní přístup Zero Trust by tedy vyžadoval další kontroly, jako je silná verifikace identity, hodnocení zařízení, autorizace specifická pro zdroje, prosazování politik a monitorování. Zatímco samotná relace prohlížeče nedělá prostředí Zero Trust, přístup k aplikacím založeným na prohlížeči se snadno stává součástí této architektury.

Kdy rozhodují potřeby výkonu a periferií o výsledku?

Kde HTML5 přístup funguje dobře

Standardní kancelářské a podnikové aplikace často fungují dobře prostřednictvím HTML5, protože zpracování probíhá na vzdáleném hostiteli. Mezitím koncový bod převážně zobrazuje relaci a přenáší uživatelský vstup.

Náročnější pracovní postupy vyžadují testování. Aplikace náročné na grafiku, audio nebo video v reálném čase, více monitorů, inteligentní karty, skenery, specializované tiskárny a USB zařízení se mohou chovat zcela odlišně mezi relací HTML5 a nativní aplikací.

Kde je potřeba testování pro doručení prohlížeče

VPN automaticky nezjednodušuje tyto pracovní zátěže. Jeho účel: poskytovat konektivitu. Výkon zůstává závislý na návrhu aplikace, šířce pásma, latenci, kapacitě koncových bodů a infrastruktuře na pozadí. Správný test: zůstává celý pracovní tok uživatele použitelný, ne pouze to, zda se aplikace otevře.

Provozy a náklady následují různé modely

VPN operace zahrnují koncové klienty, certifikáty, profily připojení, směrování, DNS, politiky tunelů a dostupnost brány. Podpůrné týmy mohou také potřebovat diagnostikovat a opravit konflikty s místními sítěmi, aktualizacemi operačního systému a bezpečnostním softwarem.

Přístup k vzdálenému ovládání založený na prohlížeči snižuje některé práce spojené s nasazením koncových bodů, ale přesouvá odpovědnost na dostupnost portálu, kapacitu relací a hostitele aplikací. IT musí ověřit kompatibilitu aplikací, současné používání, chování profilů, licencování, tisk a vysokou dostupnost.

Ani jeden model není konzistentně levnější. Stávající infrastruktura, licencování, počet uživatelů, současné relace a pracovní zátěž podpory se podílejí na celkových nákladech.

Hybridní model často poskytuje nejlepší řešení

Většina organizací nemá jednotné požadavky na vzdálený přístup napříč celou pracovní silou. Praktický návrh by mohl publikovat definované obchodní aplikace pro zaměstnance, dodavatele a partnery, přičemž by si zachoval omezený přístup VPN pro administrátory a výjimečné technické pracovní postupy.

Tento hybridní přístup snižuje vystavení sítě, aniž by nutil veškerou činnost procházet stejnou přístupovou architekturou. Také umožňuje IT přezkoumat přístup podle uživatelské role, typu koncového bodu a požadovaného zdroje, místo aby zachoval jediný model vzdáleného přístupu z historických důvodů.

Jak by měli systémoví administrátoři testovat oba modely?

Pilot by měl používat skutečné aplikace, reprezentativní koncové body a kompletní obchodní pracovní postupy. IT týmy mohou vyhodnotit oba modely ve sedmi fázích:

  1. Inventarizujte aplikace, služby a protokoly požadované každou rolí.
  2. Oddělte skutečné požadavky na úroveň koncového bodu od požadavků na přístup pouze k aplikacím.
  3. Testování autentizace, spuštění relace, chování opětovného připojení a časového limitu.
  4. Ověřte tisk, schránku, přenos souborů a potřebná periferní zařízení.
  5. Měřte odezvu z reprezentativních lokalit a připojení.
  6. Zkontrolujte protokoly, rozsah přístupu a dopad kompromitovaných přihlašovacích údajů.
  7. Porovnejte úsilí o nasazení, podpůrné tikety a průběžnou zátěž administrátora.

Konečná volba by měla odrážet provozní důkazy. Úspěšné přihlášení dokazuje konektivitu, ale neprokazuje, že model podporuje uživatelův plný pracovní den.

TSplus Remote Access přináší podnikové aplikace prostřednictvím prohlížeče

TSplus Remote Access publikuje vybrané aplikace Windows nebo kompletní pracovní plochy z centralizované infrastruktury Windows. Uživatelé se mohou připojit prostřednictvím an HTML5 Webový portál , zatímco administrátoři přiřazují publikované aplikace jednotlivým uživatelům nebo skupinám. TSplus také podporuje alternativní režimy připojení, když je nativní klient vhodnější pro zátěž.

Toto činí TSplus Remote Access praktickou volbou, když chtějí firmy snížit závislost na VPN pro uživatele, kteří potřebují pouze definované aplikace Windows. Pozice by měla zůstat přesná: TSplus poskytuje přístup k aplikacím a desktopu prostřednictvím prohlížeče, nikoli univerzální náhradu za každý pracovní postup VPN nebo architekturu Zero Trust ve výchozím nastavení.

Závěr

Pro firmy závisí lepší model přístupu především na co každý uživatel skutečně potřebuje udělat Webový přístup na dálku se dobře hodí, když uživatelé potřebují definované aplikace nebo pracovní plochy, zatímco přístup VPN zůstává vhodný, když pracovní postupy vyžadují přímé připojení k síti. Mnoho organizací bude mít prospěch z kombinace obou, místo aby každého uživatele nutily používat stejnou metodu přístupu. Nejlepší design může proto kombinovat publikaci aplikací HTML5 s přísně omezeným přístupem VPN pro výjimečné role.

TSplus Bezplatná zkušební verze vzdáleného přístupu

Ultimativní alternativa Citrix/RDS pro přístup k desktopu/aplikacím. Bezpečné, nákladově efektivní, on-premises/cloud

Další čtení

back to top of the page icon