Selaimeen perustuva etäyhteys ja virtuaaliset yksityisverkot ratkaisevat erilaisia pääsyongelmia. HTML5 pääsy on usein käytännöllinen ratkaisu, kun käyttäjät tarvitsevat tiettyjä liiketoimintasovelluksia tai työpöytiä, kun taas VPN on hyödyllinen, kun päätepiste tarvitsee suoran yhteyden sisäisiin järjestelmiin, palveluihin tai protokolliin. Monille yrityksille parempi vaihtoehto riippuu siitä, mitä käyttäjät tarvitsevat päästäkseen, mitä päätepisteitä he käyttävät ja kuinka paljon verkkoyhteyttä organisaatio on valmis myöntämään.
Tulisi selaimen pääsyn korvata jokaisen VPN-yhteyden? Tarvitsevatko käyttäjät, jotka tarvitsevat vain yhden tai kaksi liiketoimintasovellusta, edelleen verkon tunnelia lainkaan? Voiko tiettyjä tehtäviä suorittaa turvallisesti tietyn yhteystyyppin yli? Etätyö on tehnyt VPN:stä mahdollisen oletusratkaisun käyttäjien yhdistämiseksi sisäisiin resursseihin. Silti monet työntekijät, urakoitsijat ja kumppanit eivät oikeastaan tarvitse verkkoyhteyttä, vaan he saattavat tarvita vain kirjanpito-ohjelmiston, ERP-alustan, CRM:n tai muuta.
Järjestelmänvalvojille kysymys on laajempi kuin se, mikä pääsytapa on parempi. Lue lisää selvittääksesi, miten se ulottuu asioihin, kuten mitä kukin käyttäjä tarvitsee päästäkseen, mistä päätepisteestä ja kuinka paljon yhteyksiä liiketoiminnan tulisi avata tämän mahdollistamiseksi.
Mitkä ovat selainpohjaisen etäyhteyden ja VPN:ien pääasialliset tarkoitukset?
Suora vertailu on järkevää vasta, kun kaksi arkkitehtuuria on selkeästi määritelty. Selaimeen perustuva etäyhteys tarjoaa istunnon sovelluksiin tai työpöytiin, jotka on isännöity muualla. VPN tarjoaa yhteyden päätepisteestä sallituille resursseille, jotka sijaitsevat yksityisen verkon rajalla.
Selaimen käyttö tarjoaa sovelluksia ja työpöytiä
Selaimella käytettävä etäyhteys mahdollistaa liiketoimintasovelluksen suorittamisen etä-Windows-isännällä sen sijaan, että se toimisi käyttäjän laitteella. HTML5-portaali siirtää näyttöpäivitykset, näppäimistön syötteen ja hiiriohjaimet selaimen ja etäistunnon välillä. Käyttäjä voi nähdä yhden julkaistun sovelluksen, valikoiman sovelluksia tai täydellisen etätyöpöydän. Päätepiste ei välttämättä saa suoraa yhteyttä sovellusten käyttämiin sisäisiin järjestelmiin.
VPN tarjoaa verkkoyhteyden
VPN luo salatun tunnelin valtuutetun päätepisteen ja VPN-portaalin välille. Reititys, palomuurisäännöt ja käyttöoikeuspolitiikat määrittävät sitten, mihin sisäisiin verkkoihin, palvelimiin ja palveluihin päätepiste voi päästä.
Tämä malli on hyödyllinen, kun paikallisesti asennettujen sovellusten on kommunikoitava suoraan tiedostopalvelimien, tietokantojen, API:en, hallintaliittymien tai muiden sisäisten palveluiden kanssa. Se voi kuitenkin olla laajempi kuin tarpeen, kun käyttäjä tarvitsee vain pääsyn yhteen keskitetysti isännöityyn liiketoimintasovellukseen.
Nopea vertailu selainkäytön ja VPN:ien välillä
Liiketoimintasovelluksille keskeinen ero ei siis ole selain verrattuna asiakasohjelmaan. Tiimien on verrattava vaadittua pääsyn laajuutta ja näkökohtia, kuten missä sovelluksia suoritetaan, sen sijaan että teknologioita käsiteltäisiin suoraan toistensa korvaajina.
|
Kriteeri |
Selaimeen perustuva etäyhteys |
VPN |
|
Pääasiallinen tarkoitus |
Toimita julkaistu sovellus tai työpöytä |
Yhdistä päätepiste sallituille verkkoresursseille |
|
Päätepistevaatimus |
yhteensopiva selain |
VPN-asiakasohjelman tai käyttöjärjestelmän konfigurointi |
|
Sovelluksen suorittaminen |
Etäisännällä |
Usein päätepisteellä |
|
Verkon kattavuus |
Yleensä rajoitettu etäistuntoon |
Reitityksestä ja käyttöoikeuspolitiikoista määrätty |
|
Tietojen käsittely |
Liiketoimintatiedot voivat pysyä isännässä |
Tietoja voi siirtyä sisäisten järjestelmien ja päätepisteen välillä. |
|
Tyypilliset käyttäjät |
Työntekijät, urakoitsijat ja kumppanit, jotka tarvitsevat määriteltyjä sovelluksia |
Suorana pääsyn tarvitsevat käyttäjät useisiin palveluihin, protokolliin tai hallintatyökaluihin |
|
Lisälaite tuki |
Riippuu siitä HTML5 ohjausmahdollisuudet |
Riippuu paikallisesta sovelluksesta ja tunnelista |
|
Paras käyttöönotto malli |
Sovelluskeskeinen pääsy |
Verkkoon keskittyvä pääsy |
Molemmat mallit eivät ole universaalisti parempia. Vaadittu työnkulku pitäisi määrittää, kuinka paljon pääsyä on todellisuudessa tarpeen, tarkentaen sovelluksia ja työpöytiä tai laajempaa verkkoyhteyttä.
Miten selainpääsy sopii tiettyihin sovellusvaatimuksiin?
Selaimeen perustuva etäyhteys toimii parhaiten, kun käyttäjät tarvitsevat vain tiettyjä sovelluksia. Rahoitusalan työntekijä saattaa tarvita kirjanpito-ohjelmiston, varastotyöntekijä: varastonhallintaohjelmiston ja ulkoinen kumppani: yhden vanhan Windows-sovelluksen. Mikään näistä tapauksista ei automaattisesti vaadi pääsyä ympäröivään verkkoon.
Keskitetyt Windows-liiketoimintasovellukset
Sovellusten julkaiseminen pitää sovellukset keskitetysti hallitussa Windows-isäntäympäristössä. IT-tiimit voivat ylläpitää sovellusta yhdessä ympäristössä ja tehdä sen saataville valtuutetuille käyttäjille ilman, että koko sovelluspakettia asennetaan jokaiseen laitteeseen. Päivitykset, hallinta ja saatavuus valtuutetuille käyttäjille ovat vain ylläpitäjien vastuulla, ja koko ohjelmistopaketti on kaukana päätepisteistä.
Erinomainen yritysresurssien suunnitteluun (ERP), asiakkuudenhallintaan (CRM), kirjanpitoon, hallintoon ja muihin liiketoimintasovelluksiin, tämä lähestymistapa auttaa myös perinteiset tuotteet Se on erityisen hyödyllinen vanhemmalle Windows-ohjelmistolle, joka on toiminnallisesti tärkeä liiketoiminnalle, mutta jota ei koskaan ole suunniteltu verkkosovellukseksi.
BYOD, Urakoitsija ja Tilapäinen Pääsy
Selaimen käyttö voi myös yksinkertaistaa pääsyä henkilökohtaisilta, tilapäisiltä tai ulkoisesti hallinnoiduilta laitteilta. Käyttäjiltä tarvitaan yleensä vain yhteensopiva selain, mikä poistaa tarpeen IT:lle jakaa ja ylläpitää VPN-asiakasta jokaiselle päätepisteelle.
Kuitenkin hallitsemattomia laitteita ei periaatteessa pidetä luotettavina. Organisaatioiden on edelleen tarpeen käyttää vahvaa todennusta, turvallista portaali-konfiguraatiota, asianmukaisia istuntorajoituksia sekä selkeää käytäntöä latauksille, tulostuksille, leikepöydän käytölle ja tiedostonsiirrolle.
TSplus Etäkäyttö Ilmainen Kokeilu
Viimeisin Citrix/RDS-vaihtoehto työpöytä/sovelluskäyttöön. Turvallinen, kustannustehokas, paikallinen/pilvi
Miten VPN:t edelleen sopivat laajoihin verkko vaatimuksiin?
VPN on edelleen sopiva, kun päätepisteen itsensä on kommunikoitava suoraan sisäisten järjestelmien kanssa. Avainkysymys on, mistä yhteyden on oltava peräisin.
Työnkulut, jotka vaativat suoraa pääsyä sisäisiin palveluihin
Jotkin työnkulut riippuvat asennetuista sovelluksista, jotka yhdistävät suoraan tiedostojakoihin, sisäisiin verkkosivustoihin, tietokantayhteyksiin, API:hin tai muihin sisäisiin palveluihin. Etäohjelman tai työpöytäyhteyden tarjoaminen ei välttämättä toista koko työnkulkua.
Oikein rajoitettu VPN voi tarjota tarvittavan yhteyden samalla kun se sallii ylläpitäjien hallita reittejä, todennusmenetelmiä ja sallittua liikennettä. Täysi etätyöpöytä voi myös tarjota pääsyn useisiin palveluihin riippuen asetetuista reitityksistä ja pääsynhallinnasta.
Hallinnolliset ja erikoistuneet kuormitukset, jotka tarvitsevat verkon tason yhteyksiä
Liiketoiminnan hallinnollinen työ voidaan myös toimittaa keskitetystä etätyöpöydästä. Järjestelmänvalvojat, kehittäjät ja infrastruktuuritiimit saattavat tarvita Secure Shelliä, hallintakonsolia, valvontalaitteita tai pääsyä useisiin järjestelmiin yhden tehtävän aikana.
VPN:stä tulee merkityksellisempi, kun järjestelmänvalvojat tarvitsevat paikallisesti asennettuja työkaluja päästäkseen suoraan muuttuviin verkkokohteisiin, luottavat etäistuntoon sopimattomiin protokolliin tai vaativat ei-keskitettyjä integraatioita. Silti laaja pääsy ei saisi olla oletusarvo. Etuoikeutetut VPN-yhteydet tulisi jakaa, valvoa ja rajoittaa kunkin hallintoroolin vaatimien järjestelmien mukaan.
Miksi liiketoimintatarpeet tulisi ohjata pääsyoikeusmallia?
Liiketoimintojen osalta valinnan tulisi perustua siihen, miten ihmiset todellisuudessa käyttävät sovelluksia. Työntekijöillä, jotka käyttävät pientä joukkoa keskitetysti isännöityjä Windows-sovelluksia, on erilaisia vaatimuksia verrattuna infrastruktuurin ylläpitäjiin tai kehittäjiin, jotka tarvitsevat suoran yhteyden useisiin sisäisiin järjestelmiin.
Selaimeen perustuva pääsy voi olla erityisen käytännöllinen urakoitsijoille, toimipisteille, hybridityöntekijöille ja BYOD-ympäristöille. Itse asiassa IT voi tarjota pääsyn määriteltyihin sovelluksiin laajentamatta vastaavaa verkkoyhteyttä jokaiseen päätepisteeseen tai istuntoon. Se voi myös yksinkertaistaa sovellusten käyttöönottoa, kun ohjelmisto pysyy keskitettynä ja asennukset, päivitykset ja vianetsintä toteutetaan useilla laitteilla.
VPN säilyttää käyttömahdollisuutensa, kun liiketoimintaprosessit riippuvat paikallisesti asennetuista sovelluksista, tietyistä sisäisistä palveluista tai suoraan verkkojen välisestä viestinnästä. Tavoitteena ei siis ole poistaa VPN:itä mistään hinnasta. Pääsytapojen on sen sijaan vastattava käyttäjiä ja ryhmiä, jolloin vältetään liiallisten oikeuksien myöntäminen.
Turvallisuus riippuu pääsyn laajuudesta ja hallinnasta
Kun vaadittu liiketoimintayhteys on määritelty, turvallisuus riippuu suurelta osin siitä, kuinka korkea tai herkkä yhteys, jonka jokin malli altistaa, on ja mitkä turvallisuusohjaimet sen ympärillä ovat. Selaimeen perustuva etäyhteys voi rajoittaa käyttäjälle esitettyjä resursseja, kun taas VPN voi tarjota laajempaa verkon kattavuutta reitityksen, segmentoinnin ja pääsykäytäntöjen mukaan. Turvallisuus vaihtelee portaalin, todennuspalvelun, istuntoisäntien, sovellusoikeuksien ja tietojen siirtokäytäntöjen mukaan.
Verkkotavoittavuus ja mahdollinen lateraalinen liikkuvuus
VPN-yhteyden kautta oleva päätepiste voi pystyä kommunikoimaan useiden sisäisten resurssien kanssa, riippuen sen reiteistä ja pääsynhallintasäännöistä. Rajoittamattomana tämä verkon ulottuvuus voi lisätä järjestelmien määrää, jotka ovat alttiina hyökkääjälle, jos käyttäjätiedot tai päätepiste on vaarantunut.
Sovelluksen julkaiseminen voi vähentää käyttäjille näkyvää ulottuvuutta, koska käyttäjät siirtyvät hallittuun etäistuntoon sen sijaan, että liittyisivät sisäiseen verkkoon. Kuitenkin portti ja istuntoisännät pysyvät alttiina infrastruktuurille, ellei niitä suojata asianmukaisesti. Ne vaativat päivityksiä, vahvaa todennusta, TLS-sertifikaatteja, valvontaa, lokitusta ja huolellista konfigurointia.
HTML5 ja Zero Trust: Missä ne kohtaavat ja eroavat
HTML5 etäyhteys voi tukea tiettyjä turvallisuustavoitteita, jotka liittyvät Nolla luottamus Julkaisemalla tiettyjä sovelluksia tai työpöytiä hallitun portaalin kautta IT-tiimit voivat rajoittaa, mihin käyttäjät saavat pääsyn, mikä säästää suoran yhteyden tarjoamiselta laajemmalle sisäiselle verkolle. Tämä voi vähentää tarpeetonta verkon altistumista sekä helpottaa pääsyn kohdistamista yksittäisille käyttäjille tai rooleille.
Kuitenkin HTML5 on pääsy- ja toimitustapa, ei Zero Trust -arkkitehtuuri. NIST määrittelee Zero Trustin käyttäjien, laitteiden ja resurssien ympärillä olevien eksplisiittisten päätösten perusteella sen sijaan, että luotettaisiin verkon sijaintiin. Täydellinen Zero Trust -lähestymistapa vaatisi siten lisävalvontaa, kuten vahvaa henkilöllisyyden vahvistamista, laitearviointia, resurssikohtaista valtuutusta, politiikan täytäntöönpanoa ja seurantaa. Vaikka pelkkä selainistunto ei tee ympäristöstä Zero Trustia, selainpohjainen sovelluspääsy on helposti osa tätä arkkitehtuuria.
Milloin suorituskyky- ja oheislaitetarpeet vaikuttavat lopputulokseen?
Missä HTML5-pääsy toimii hyvin
Standardit toimisto- ja liiketoimintasovellukset toimivat usein hyvin HTML5:n kautta, koska käsittely tapahtuu etäisännällä. Samaan aikaan päätepiste näyttää pääasiassa istunnon ja siirtää käyttäjän syötteen.
Vaativammat työnkulut edellyttävät testaamista. Grafiikkaa vaativat sovellukset, reaaliaikainen ääni tai video, useat näytöt, älykortit, skannerit, erikoistuneet tulostimet ja USB-laitteet voivat käyttäytyä melko eri tavalla HTML5-istunnon ja natiivisovelluksen välillä.
Missä selainjakelu vaatii testausta
VPN ei automaattisesti sujuvoita näitä työkuormia. Sen tarkoitus: tarjota yhteys. Suorituskyky riippuu sovelluksen suunnittelusta, kaistanleveydestä, viiveestä, päätelaitteen kapasiteetista ja taustainfrastruktuurista. Oikea testi: säilyykö koko käyttäjätyönkulku käyttökelpoisena, ei vain se, avautuuko sovellus.
Toiminta ja kustannukset seuraavat erilaisia malleja
VPN-toiminnot sisältävät päätepisteasiakkaat, sertifikaatit, yhteysprofiilit, reitityksen, DNS:n, tunnelipolitiikat ja portaalin saatavuuden. Tuki-tiimien on myös ehkä diagnosoitava ja korjattava ristiriitoja paikallisten verkkojen, käyttöjärjestelmäpäivitysten ja tietoturvaohjelmistojen kanssa.
Selaimeen perustuva etäyhteys vähentää joitakin päätepisteiden käyttöönottoon liittyviä töitä, mutta siirtää vastuun portaalin saatavuuteen, istuntokapasiteettiin ja sovellushostien hallintaan. IT:n on vahvistettava sovellusten yhteensopivuus, samanaikainen käyttö, profiilikäyttäytyminen, lisensointi, tulostus ja korkea saatavuus.
Molemmat mallit eivät ole johdonmukaisesti edullisempia. Nykyinen infrastruktuuri, lisensointi, käyttäjämäärät, samanaikaiset istunnot ja tukityön kuormitus vaikuttavat kokonaiskustannuksiin.
Hybridimalli tarjoaa usein parhaan soveltuvuuden
Useimmilla organisaatioilla ei ole yhtä etäyhteysvaatimusta koko työvoimalle. Käytännöllinen suunnittelu voisi julkaista määriteltyjä liiketoimintasovelluksia työntekijöille, urakoitsijoille ja kumppaneille samalla kun säilytetään rajoitettu VPN-yhteys ylläpitäjille ja poikkeuksellisille teknisille työnkuluille.
Tämä hybridi lähestymistapa vähentää verkon altistumista pakottamatta kaikkia toimintoja saman pääsyoikeusarkkitehtuurin läpi. Se myös mahdollistaa IT:lle pääsyn tarkastelun käyttäjäroolin, päätepisteen tyypin ja vaaditun resurssin mukaan sen sijaan, että säilytettäisiin yhtä etäyhteysmallia historiallisista syistä.
Miten järjestelmänvalvojien tulisi testata molempia malleja?
Pilotin tulisi käyttää todellisia sovelluksia, edustavia päätepisteitä ja täydellisiä liiketoimintaprosesseja. IT-tiimit voivat arvioida molempia malleja seitsemässä vaiheessa:
- Inventoi sovellukset, palvelut ja protokollat, joita kukin rooli tarvitsee.
- Erota aitojen päätepisteiden tason verkko- vaatimukset sovelluskohtaisista pääsyvaatimuksista.
- Testi autentikointi, istunnon käynnistys, uudelleenyhteyden muodostaminen ja aikakatkaisu käyttäytyminen.
- Vahvista tulostus, leikepöytä, tiedostonsiirto ja tarvittavat oheislaitteet.
- Mittaa reagointikykyä edustavista sijainneista ja yhteyksistä.
- Tarkista lokit, käyttöoikeus ja vaarantuneiden tunnistetietojen vaikutus.
- Vertaa käyttöönoton vaivannäköä, tukilippuja ja jatkuvaa ylläpitäjän työkuormaa.
Lopullisen valinnan tulisi heijastaa operatiivista näyttöä. Onnistunut kirjautuminen todistaa yhteyden, mutta se ei todista, että malli tukee käyttäjän koko työpäivää.
TSplus Remote Access toimittaa liiketoimintasovelluksia selaimen kautta
TSplus Remote Access julkaisee valittuja Windows-sovelluksia tai kokonaisia työpöytiä keskitetystä Windows-infrastruktuurista. Käyttäjät voivat muodostaa yhteyden kautta an HTML5 Web Portaali , kun järjestelmänvalvojat määrittävät julkaistuja sovelluksia yksittäisille käyttäjille tai ryhmille. TSplus tukee myös vaihtoehtoisia yhteysmalleja, kun natiiviasiakas on sopivampi työkuormaan.
Tämä tekee TSplus Remote Accessista käytännöllisen vaihtoehdon, kun yritykset haluavat vähentää VPN-riippuvuutta käyttäjille, jotka tarvitsevat vain määriteltyjä Windows-sovelluksia. Paikannuksen tulisi pysyä tarkkana: TSplus tarjoaa selainpohjaista sovellus- ja työpöytäpääsyä, ei yleistä korvausta jokaiselle VPN-työprosessille tai oletuksena Zero Trust -arkkitehtuurille.
Päätelmä
Yrityksille parempi pääsytapa riippuu ensisijaisesti mikä jokaisen käyttäjän todella tarvitsee tehdä Selaimeen perustuva etäyhteys sopii hyvin, kun käyttäjät tarvitsevat määriteltyjä sovelluksia tai työpöytiä, kun taas VPN-yhteys on edelleen sopiva, kun työnkulut vaativat suoraa verkkoyhteyttä. Monet organisaatiot hyötyvät molempien yhdistämisestä sen sijaan, että pakotettaisiin jokainen käyttäjä samaan pääsytapaan. Vahvin suunnittelu saattaa siten yhdistää HTML5-sovellusten julkaisemisen tiukasti rajoitettuun VPN-yhteyteen poikkeuksellisia rooleja varten.
TSplus Etäkäyttö Ilmainen Kokeilu
Viimeisin Citrix/RDS-vaihtoehto työpöytä/sovelluskäyttöön. Turvallinen, kustannustehokas, paikallinen/pilvi