دسترسی از راه دور مبتنی بر مرورگر و شبکههای خصوصی مجازی مسائل دسترسی متفاوتی را حل میکنند. دسترسی HTML5 هنگامی که کاربران به برنامههای تجاری خاص یا دسکتاپها نیاز دارند، معمولاً یک راهحل عملی است، در حالی که یک VPN زمانی مفید است که یک نقطه پایانی به اتصال مستقیم به سیستمها، خدمات یا پروتکلهای داخلی نیاز داشته باشد. برای بسیاری از کسبوکارها، گزینه بهتر بستگی به این دارد که کاربران به چه چیزی نیاز دارند، کدام نقاط پایانی را استفاده میکنند و سازمان چقدر دسترسی به شبکه را آماده است که اعطا کند.
آیا دسترسی مرورگر باید جایگزین هر اتصال VPN شود؟ آیا کاربرانی که فقط به یک یا دو برنامه تجاری نیاز دارند هنوز به یک تونل شبکه نیاز دارند؟ آیا میتوان برخی از وظایف را بهطور ایمن از طریق یک نوع اتصال خاص انجام داد؟ کار از راه دور VPNها را به یک پیشفرض بالقوه برای اتصال کاربران به منابع داخلی تبدیل کرده است. با این حال، بسیاری از کارمندان، پیمانکاران و شرکا در واقع به دسترسی شبکه نیاز ندارند بلکه ممکن است فقط به یک بسته حسابداری، پلتفرم ERP، CRM یا موارد دیگر نیاز داشته باشند.
برای مدیران سیستم، سوال فراتر از این است که کدام روش دسترسی بهتر است. ادامه دهید تا بیابید که این موضوع به مسائلی مانند نیاز هر کاربر به دسترسی، از کدام نقطه پایانی و اینکه کسب و کار باید چه مقدار اتصال را برای ممکن ساختن این امر در معرض قرار دهد، گسترش مییابد.
هدفهای اصلی دسترسی از راه دور مبتنی بر مرورگر و VPNها چیست؟
مقایسه مستقیم تنها زمانی منطقی است که دو معماری به وضوح تعریف شده باشند. دسترسی از راه دور مبتنی بر مرورگر یک جلسه به برنامهها یا دسکتاپهای میزبانی شده در مکانهای دیگر ارائه میدهد. یک VPN اتصال از یک نقطه پایانی به منابع مجاز واقع در پشت مرز شبکه خصوصی را فراهم میکند.
دسترسی مرورگر برنامهها و دسکتاپها را ارائه میدهد
با دسترسی از راه دور مبتنی بر مرورگر، برنامه کسب و کار بر روی یک میزبان ویندوز از راه دور اجرا میشود نه بر روی دستگاه کاربر. یک پورتال HTML5 بهروزرسانیهای نمایش، ورودیهای صفحهکلید و اقدامات ماوس را بین مرورگر و جلسهی از راه دور منتقل میکند. کاربر ممکن است یک برنامه منتشر شده، انتخابی از برنامهها یا یک دسکتاپ از راه دور کامل را ببیند. نقطه پایانی لزوماً به هیچ اتصال مستقیمی به سیستمهای داخلی مورد استفاده توسط آن برنامهها دسترسی ندارد.
یک VPN اتصال شبکه را فراهم میکند
یک VPN یک تونل رمزگذاری شده بین یک نقطه پایانی مجاز و یک دروازه VPN ایجاد میکند. سپس قوانین مسیریابی، فایروال و سیاستهای دسترسی تعیین میکنند که کدام شبکههای داخلی، سرورها و خدمات را نقطه پایانی میتواند دسترسی پیدا کند.
این مدل زمانی مفید است که برنامههای نصبشده محلی نیاز به ارتباط مستقیم با سرورهای فایل، پایگاههای داده، APIها، رابطهای مدیریت یا سایر خدمات داخلی داشته باشند. با این حال، ممکن است زمانی که یک کاربر فقط به یک برنامه تجاری مرکزی دسترسی نیاز دارد، گستردهتر از حد نیاز باشد.
مقایسه سریع دسترسی مرورگر و VPN ها
بنابراین برای برنامههای تجاری، تمایز مرکزی در واقع مرورگر در مقابل کلاینت نیست. تیمها باید دامنه و جنبههای دسترسی مورد نیاز را مقایسه کنند، مانند اینکه برنامهها در کجا اجرا میشوند، به جای اینکه فناوریها را به عنوان جایگزینهای مستقیم در نظر بگیرند.
|
معیار |
دسترسی از راه دور مبتنی بر مرورگر |
VPN |
|
هدف اصلی |
یک برنامه منتشر شده یا دسکتاپ را ارائه دهید |
یک نقطه پایانی را به منابع شبکه مجاز متصل کنید |
|
نیازمندیهای نقطه پایانی |
یک مرورگر سازگار |
پیکربندی کلاینت VPN یا سیستم عامل |
|
اجرای برنامه |
در میزبان از راه دور |
اغلب در نقطه پایانی |
|
دسترسی شبکه |
معمولاً محدود به جلسه از راه دور |
تعیین شده توسط سیاستهای مسیریابی و دسترسی |
|
مدیریت دادهها |
اطلاعات کسب و کار میتواند بر روی میزبان باقی بماند |
دادهها ممکن است بین سیستمهای داخلی و نقطه پایانی منتقل شوند |
|
کاربران معمولی |
کارمندان، پیمانکاران و شرکایی که به برنامههای تعریفشده نیاز دارند |
کاربران نیازمند دسترسی مستقیم به چندین سرویس، پروتکل یا ابزار مدیریت |
|
پشتیبانی از دستگاههای جانبی |
بستگی به HTML5 قابلیتهای هدایت مجدد |
بستگی به برنامه محلی و تونل دارد |
|
بهترین مدل استقرار |
دسترسی متمرکز بر برنامه |
دسترسی متمرکز بر شبکه |
هیچ یک از مدلها به طور جهانی بهتر نیستند. جریان کاری مورد نیاز باید تعیین کند که چقدر دسترسی واقعاً ضروری است، با شناسایی برنامهها و دسکتاپها یا اتصال شبکهای وسیعتر.
دسترسی مرورگر چگونه با الزامات خاص برنامهها مطابقت دارد؟
دسترسی از راه دور مبتنی بر مرورگر بهترین عملکرد زمانی است که کاربران فقط به برنامههای خاصی نیاز دارند. یک کارمند مالی ممکن است به یک بسته حسابداری نیاز داشته باشد، یک اپراتور انبار: نرمافزار موجودی و یک شریک خارجی: یک برنامه قدیمی ویندوز. هیچیک از این موارد بهطور خودکار دسترسی به شبکه اطراف را نیاز ندارد.
برنامههای تجاری متمرکز ویندوز
انتشار برنامهها اپلیکیشنها را بر روی یک میزبان ویندوز که بهطور مرکزی مدیریت میشود، نگه میدارد. تیمهای IT میتوانند برنامه را در یک محیط نگهداری کرده و آن را برای کاربران مجاز بدون نصب کامل پشته نرمافزاری بر روی هر دستگاهی در دسترس قرار دهند. بهروزرسانیها، کنترلها و دسترسی به کاربران مجاز تنها در حیطه وظایف مدیران است و پشته کامل نرمافزاری از نقاط پایانی بسیار دور است.
عالی برای برنامهریزی منابع سازمانی (ERP)، مدیریت ارتباط با مشتری (CRM)، حسابداری، مدیریت و سایر برنامههای تجاری، این رویکرد همچنین به کمک میکند با محصولات قدیمی این به ویژه برای نرمافزارهای قدیمی ویندوز که از نظر عملی برای یک کسبوکار مهم باقی ماندهاند اما هرگز به عنوان یک برنامه وب طراحی نشدهاند، مفید است.
دسترسی BYOD، پیمانکار و موقت
دسترسی از طریق مرورگر همچنین میتواند دسترسی از دستگاههای شخصی، موقتی یا مدیریتشده خارجی را ساده کند. کاربران بهطور کلی فقط به یک مرورگر سازگار نیاز دارند و این نیاز را برای IT برای توزیع و نگهداری کلاینت VPN برای هر نقطه پایانی از بین میبرد.
با این حال، دستگاههای مدیریتنشده به طور ذاتی قابل اعتماد نیستند. سازمانها هنوز به احراز هویت قوی، پیکربندی امن پورتال، محدودیتهای مناسب برای جلسه و یک سیاست واضح برای دانلود، چاپ، استفاده از کلیپ بورد و انتقال فایل نیاز دارند.
TSplus دسترسی از راه دور آزمایشی رایگان
جایگزین نهایی Citrix/RDS برای دسترسی به دسکتاپ/برنامه. ایمن، مقرون به صرفه، محلی/ابری
VPNها چگونه هنوز نیازهای گسترده شبکه را برآورده میکنند؟
یک VPN زمانی مناسب است که خود نقطه پایانی باید مستقیماً با سیستمهای داخلی ارتباط برقرار کند. سوال کلیدی این است که اتصال باید از کجا آغاز شود.
جریانهای کاری نیازمند دسترسی مستقیم به خدمات داخلی
برخی از جریانهای کاری به برنامههای نصبشدهای وابستهاند که بهطور مستقیم به اشتراکهای فایل، وبسایتهای داخلی، اتصالات پایگاه داده، APIها یا سایر خدمات داخلی متصل میشوند. ارائه دسترسی به برنامه یا دسکتاپ از راه دور ممکن است جریان کاری کامل را بازتولید نکند.
یک VPN بهخوبی محدودشده میتواند اتصال مورد نیاز را فراهم کند در حالی که به مدیران اجازه میدهد مسیرها، روشهای احراز هویت و ترافیک مجاز را کنترل کنند. یک دسکتاپ از راه دور کامل نیز میتواند دسترسی به خدمات متعدد را بسته به کنترلهای دسترسی و مسیریابی تنظیمشده فراهم کند.
بارهای کاری اداری و تخصصی که به اتصال در سطح شبکه نیاز دارند
کارهای اداری یک کسب و کار همچنین میتواند از یک دسکتاپ از راه دور متمرکز ارائه شود. مدیران سیستم، توسعهدهندگان و تیمهای زیرساخت ممکن است به شل امن، کنسولهای مدیریتی، پلتفرمهای نظارتی یا دسترسی به چندین سیستم در حین یک کار نیاز داشته باشند.
یک VPN زمانی بیشتر اهمیت پیدا میکند که مدیران به ابزارهای نصبشده محلی نیاز داشته باشند تا بهطور مستقیم به اهداف شبکه در حال تغییر دسترسی پیدا کنند، به پروتکلهای نامناسب برای یک جلسه از راه دور وابسته باشند یا به ادغامهای غیرمتمرکز نیاز داشته باشند. حتی در این صورت، دسترسی گسترده نباید بهعنوان پیشفرض در نظر گرفته شود. اتصالات VPN ممتاز باید تقسیمبندی، نظارت و محدود به سیستمهای مورد نیاز هر نقش مدیریتی باشد.
چرا نیازهای کسب و کار باید مدل دسترسی را هدایت کنند؟
برای کسبوکارها، انتخاب باید از نحوه استفاده واقعی افراد از برنامهها ناشی شود. کارکنانی که از مجموعهای کوچک از برنامههای ویندوزی میزبانیشده مرکزی استفاده میکنند، نیازهای متفاوتی نسبت به مدیران زیرساخت یا توسعهدهندگانی دارند که به اتصال مستقیم به چندین سیستم داخلی نیاز دارند.
دسترسی مبتنی بر مرورگر میتواند بهویژه برای پیمانکاران، دفاتر شعبه، کارگران هیبریدی و محیطهای BYOD عملی باشد. در واقع، IT میتواند دسترسی به برنامههای تعریفشده را بدون گسترش اتصال شبکه معادل به هر نقطه پایانی یا جلسه فراهم کند. همچنین میتواند استقرار برنامهها را ساده کند، بهطوریکه نرمافزار متمرکز باقی بماند و نصبها، بهروزرسانیها و عیبیابی در دستگاههای متعدد انجام شود.
یک VPN زمانی کاربرد خود را حفظ میکند که جریانهای کاری کسبوکار به برنامههای نصبشده محلی، خدمات داخلی خاص یا ارتباطات مستقیم بین شبکهها وابسته باشند. بنابراین هدف این است که VPNها را به هر قیمتی حذف نکنیم. روشهای دسترسی باید با کاربران و گروهها مطابقت داشته باشند و از اعطای مجوزهای بیش از حد اجتناب شود.
امنیت به دامنه و کنترلهای دسترسی بستگی دارد
پس از تعریف دسترسی تجاری مورد نیاز، امنیت به طور عمده به میزان یا حساسیت اتصالی که توسط هر یک از مدلها در معرض قرار گرفته و کنترلهای امنیتی که آن را احاطه کردهاند، بستگی دارد. دسترسی از راه دور مبتنی بر مرورگر میتواند منابع ارائه شده به یک کاربر را محدود کند، در حالی که یک VPN میتواند دسترسی به شبکه وسیعتری را بر اساس مسیریابی، تقسیمبندی و سیاستهای دسترسی فراهم کند. امنیت بسته به پورتال، سرویس احراز هویت، میزبانهای جلسه، مجوزهای برنامه و سیاستهای انتقال داده متفاوت است.
دسترسی شبکه و حرکت جانبی بالقوه
یک نقطه پایانی متصل به VPN ممکن است بتواند با چندین منبع داخلی ارتباط برقرار کند، بسته به مسیرها و قوانین کنترل دسترسی آن. در صورت عدم محدودیت، این دسترسی شبکه میتواند تعداد سیستمهای در معرض یک حملهکننده را افزایش دهد، اگر اعتبارنامهها یا یک نقطه پایانی به خطر بیفتند.
انتشار برنامه میتواند دسترسی کاربران را کاهش دهد زیرا کاربران به جای پیوستن به شبکه داخلی، وارد یک جلسه کنترل شده از راه دور میشوند. با این حال، دروازه و میزبانهای جلسه همچنان زیرساختهای در معرض خطر باقی میمانند مگر اینکه به درستی محافظت شوند. آنها به وصلهگذاری، احراز هویت قوی، گواهینامههای TLS، نظارت، ثبت وقایع و پیکربندی دقیق نیاز دارند.
HTML5 و اعتماد صفر: جایی که آنها ملاقات میکنند و تفاوت دارند
دسترسی از راه دور HTML5 میتواند از اهداف امنیتی خاصی که با آن مرتبط است، پشتیبانی کند اعتماد صفر با انتشار برنامهها یا دسکتاپهای خاص از طریق یک پورتال کنترلشده، تیمهای IT میتوانند محدود کنند که کاربران به چه چیزی دسترسی دارند، که این امر از ارائه اتصال مستقیم به یک شبکه داخلی وسیعتر جلوگیری میکند. این میتواند قرار گرفتن در معرض غیرضروری شبکه را کاهش دهد و همچنین دسترسی را با کاربران یا نقشهای فردی هماهنگتر کند.
با این حال، HTML5 یک روش دسترسی و تحویل است، نه یک معماری Zero Trust. NIST Zero Trust را بر اساس تصمیمات صریح در مورد کاربران، دستگاهها و منابع تعریف میکند، نه بر اساس اعتمادی که به موقعیت شبکه بستگی دارد. بنابراین، یک رویکرد کامل Zero Trust به کنترلهای اضافی مانند تأیید هویت قوی، ارزیابی دستگاه، مجوز خاص منابع، اجرای سیاست و نظارت نیاز دارد. در حالی که تنها جلسه مرورگر یک محیط را Zero Trust نمیکند، دسترسی به برنامههای مبتنی بر مرورگر به راحتی بخشی از آن معماری را تشکیل میدهد.
زمانی که نیازهای عملکرد و جانبی نتیجه را تعیین میکنند؟
جایی که دسترسی HTML5 به خوبی کار میکند
برنامههای استاندارد اداری و برنامههای کسبوکار معمولاً از طریق HTML5 به خوبی کار میکنند زیرا پردازش در میزبان از راه دور انجام میشود. در عین حال، نقطه پایانی عمدتاً جلسه را نمایش میدهد و ورودی کاربر را منتقل میکند.
جریانهای کاری پیچیدهتر نیاز به آزمایش دارند. برنامههای گرافیکی فشرده، صوت یا ویدیو در زمان واقعی، چندین مانیتور، کارتهای هوشمند، اسکنرها، چاپگرهای تخصصی و دستگاههای USB ممکن است در یک جلسه HTML5 و یک برنامه بومی رفتار کاملاً متفاوتی داشته باشند.
جایی که تحویل مرورگر نیاز به آزمایش دارد
یک VPN به طور خودکار این بارهای کاری را روان نمیکند. هدف آن: فراهم کردن اتصال. عملکرد همچنان به طراحی برنامه، پهنای باند، تأخیر، ظرفیت نقطه پایانی و زیرساخت پشتیبان وابسته است. یک آزمایش صحیح: آیا جریان کار کامل کاربر قابل استفاده باقی میماند، نه صرفاً اینکه آیا برنامه باز میشود یا خیر.
عملیات و هزینهها مدلهای متفاوتی را دنبال میکنند
عملیات VPN شامل مشتریان نقطه پایانی، گواهینامهها، پروفایلهای اتصال، مسیریابی، DNS، سیاستهای تونل و در دسترس بودن دروازه است. تیمهای پشتیبانی ممکن است همچنین نیاز به تشخیص و رفع تضادها با شبکههای محلی، بهروزرسانیهای سیستمعامل و نرمافزارهای امنیتی داشته باشند.
دسترسی از راه دور مبتنی بر مرورگر برخی از کارهای استقرار نقطه پایانی را کاهش میدهد، اما مسئولیت را به سمت در دسترس بودن پورتال، ظرفیت جلسه و میزبانهای برنامه منتقل میکند. IT باید سازگاری برنامه، استفاده همزمان، رفتار پروفایل، مجوزها، چاپ و در دسترس بودن بالا را تأیید کند.
هیچ یک از مدلها به طور مداوم ارزانتر نیستند. زیرساخت موجود، مجوزها، تعداد کاربران، جلسات همزمان و حجم کار پشتیبانی به هزینه کلی میانجامد.
مدل هیبریدی اغلب بهترین تناسب را ارائه میدهد
بیشتر سازمانها یک نیاز دسترسی از راه دور یکسان در تمام نیروی کار خود ندارند. یک طراحی عملی میتواند برنامههای تجاری تعریفشده را برای کارمندان، پیمانکاران و شرکا منتشر کند در حالی که دسترسی VPN محدود را برای مدیران و جریانهای کاری فنی استثنایی حفظ کند.
این رویکرد ترکیبی، قرار گرفتن در معرض شبکه را کاهش میدهد بدون اینکه تمام فعالیتها را از طریق یک معماری دسترسی یکسان مجبور کند. همچنین به IT این امکان را میدهد که دسترسی را بر اساس نقش کاربر، نوع نقطه پایانی و منبع مورد نیاز بررسی کند، به جای اینکه به دلایل تاریخی یک مدل دسترسی از راه دور واحد را حفظ کند.
مدیران سیستم چگونه باید هر دو مدل را آزمایش کنند؟
یک کاربر آزمایشی باید از برنامههای واقعی، نقاط پایانی نماینده و گردش کارهای کامل تجاری استفاده کند. تیمهای IT میتوانند هر دو مدل را در هفت مرحله ارزیابی کنند:
- فهرست برنامهها، خدمات و پروتکلهای مورد نیاز برای هر نقش.
- نیازمندیهای واقعی شبکه در سطح نقطه پایانی را از نیازمندیهای دسترسی فقط به برنامه جدا کنید.
- تست احراز هویت، راهاندازی جلسه، رفتار اتصال مجدد و زمانتوقف.
- چاپ، کلیپ بورد، انتقال فایل و لوازم جانبی ضروری را تأیید کنید.
- پاسخگویی را از مکانها و اتصالات نمایندگی اندازهگیری کنید.
- بررسی لاگها، دامنه دسترسی و تأثیر اعتبارنامههای به خطر افتاده.
- تلاش برای استقرار، بلیطهای پشتیبانی و بار کاری مداوم مدیر را مقایسه کنید.
انتخاب نهایی باید شواهد عملی را منعکس کند. یک ورود موفق به سیستم اتصال را ثابت میکند، اما این به معنای آن نیست که مدل از تمام ساعات کاری کاربر پشتیبانی میکند.
TSplus Remote Access برنامههای تجاری را از طریق مرورگر ارائه میدهد
TSplus Remote Access برنامههای کاربردی ویندوز انتخاب شده یا دسکتاپهای کامل را از زیرساخت متمرکز ویندوز منتشر میکند. کاربران میتوانند از طریق یک پورتال وب HTML5 در حالی که مدیران برنامههای منتشر شده را به کاربران یا گروههای خاص اختصاص میدهند. TSplus همچنین حالتهای اتصال جایگزین را زمانی که یک کلاینت بومی برای بار کاری مناسبتر است، پشتیبانی میکند.
این باعث میشود که TSplus Remote Access گزینهای عملی باشد زمانی که کسبوکارها میخواهند وابستگی به VPN را برای کاربرانی که فقط به برنامههای مشخص ویندوز نیاز دارند کاهش دهند. موقعیتیابی باید دقیق باقی بماند: TSplus دسترسی به برنامهها و دسکتاپ مبتنی بر مرورگر را فراهم میکند، نه یک جایگزین جهانی برای هر جریان کار VPN یا یک معماری Zero Trust بهطور پیشفرض.
نتیجه
برای کسبوکارها، مدل دسترسی بهتر ابتدا به این بستگی دارد که هر کاربری واقعاً باید چه کاری انجام دهد دسترسی از راه دور مبتنی بر مرورگر زمانی مناسب است که کاربران به برنامهها یا دسکتاپهای مشخص نیاز دارند، در حالی که دسترسی VPN زمانی مناسب است که جریانهای کاری به اتصال مستقیم شبکه نیاز دارند. بسیاری از سازمانها از ترکیب هر دو بهرهمند خواهند شد تا اینکه هر کاربر را مجبور به استفاده از یک روش دسترسی کنند. بنابراین، یک طراحی قویتر ممکن است انتشار برنامه HTML5 را با دسترسی VPN به شدت محدود برای نقشهای استثنایی ترکیب کند.
TSplus دسترسی از راه دور آزمایشی رایگان
جایگزین نهایی Citrix/RDS برای دسترسی به دسکتاپ/برنامه. ایمن، مقرون به صرفه، محلی/ابری