目次
Banner for article "Browser-Based Remote Access vs VPN: Which Is Better for Business Apps?", bearing article title, TSplus logo and tagline and an illustration.

ブラウザベースのリモートアクセスと仮想プライベートネットワークは、異なるアクセスの問題を解決します。 HTML5アクセス ユーザーが特定のビジネスアプリケーションやデスクトップを必要とする場合、実用的な選択肢となることが多い一方で、VPNはエンドポイントが内部システム、サービス、またはプロトコルへの直接接続を必要とする場合に便利です。多くの企業にとって、より良い選択肢はユーザーが到達する必要があるもの、使用するエンドポイント、および組織がどれだけのネットワークアクセスを許可する準備があるかによって異なります。

ブラウザアクセスはすべてのVPN接続に取って代わるべきでしょうか?ビジネスアプリケーションが1つまたは2つだけ必要なユーザーは、ネットワークトンネルを全く必要とするのでしょうか。特定のタスクは、特定の接続タイプを介して安全に実行できるのでしょうか?リモートワークは、VPNを内部リソースに接続するための潜在的なデフォルトにしました。しかし、多くの従業員、契約者、パートナーは実際にはネットワークアクセスを必要とせず、会計パッケージ、ERPプラットフォーム、CRM、またはその他のものだけが必要な場合があります。

システム管理者にとって、問題はどのアクセス方法が優れているかということだけではありません。各ユーザーが何にアクセスする必要があるのか、どのエンドポイントからアクセスするのか、そしてそのためにビジネスがどれだけの接続性を提供すべきかといった問題にどのように広がるのかを知るために読み進めてください。

ブラウザベースのリモートアクセスとVPNの主な目的は何ですか?

2つのアーキテクチャが明確に定義されている場合にのみ、直接比較は意味があります。ブラウザベースのリモートアクセスは、他の場所にホストされているアプリケーションやデスクトップへのセッションを提供します。 VPN エンドポイントからプライベートネットワーク境界の背後にある許可されたリソースへの接続を提供します。

ブラウザアクセスはアプリケーションとデスクトップを提供します

ブラウザベースのリモートアクセスを使用すると、ビジネスアプリケーションはユーザーのデバイスではなく、リモートのWindowsホスト上で実行されます。 HTML5ポータル ブラウザとリモートセッション間で表示の更新、キーボード入力、マウスアクションを行います。ユーザーは、公開されたアプリケーションの1つ、アプリケーションの選択、または完全なリモートデスクトップを見ることができます。エンドポイントは、これらのアプリケーションによって使用される内部システムへの直接接続を必ずしも受けるわけではありません。

VPNはネットワーク接続を提供します

VPN 認可されたエンドポイントとVPNゲートウェイの間に暗号化されたトンネルを確立します。ルーティング、ファイアウォールルール、およびアクセスポリシーによって、エンドポイントが到達できる内部ネットワーク、サーバー、およびサービスが決定されます。

このモデルは、ローカルにインストールされたアプリケーションがファイルサーバー、データベース、API、管理インターフェース、またはその他の内部サービスと直接通信する必要がある場合に便利です。ただし、ユーザーが単一の中央ホストされたビジネスアプリケーションへのアクセスのみを必要とする場合には、必要以上に広範囲になる可能性があります。

ブラウザアクセスとVPNの簡単な比較

ビジネスアプリケーションにおいて、中央の区別はブラウザ対クライアントではありません。チームは、技術を直接の代替品として扱うのではなく、アプリが実行される場所など、必要なアクセス範囲や側面を比較する必要があります。

基準

ブラウザベースのリモートアクセス

VPN

主な目的

公開されたアプリケーションまたはデスクトップを提供する

許可されたネットワークリソースにエンドポイントを接続する

エンドポイント要件

互換性のあるブラウザ

VPNクライアントまたはオペレーティングシステムの設定

アプリケーションの実行

リモートホスト上で

エンドポイントでよく

ネットワークの到達範囲

通常はリモートセッションに制限されています

ルーティングとアクセスポリシーによって決定されます

データ処理

ビジネスデータはホストに残ることができます。

データは内部システムとエンドポイントの間を通過する可能性があります。

典型的なユーザー

定義されたアプリが必要な従業員、契約者、パートナー

複数のサービス、プロトコル、または管理ツールに直接アクセスが必要なユーザー

周辺機器サポート

依存します HTML5 リダイレクション機能

ローカルアプリケーションとトンネルによります。

最適な展開モデル

アプリに焦点を当てたアクセス

ネットワーク中心のアクセス

どちらのモデルが普遍的に優れているわけではありません。必要なワークフローによって、実際にどれだけのアクセスが必要かが決まり、アプリやデスクトップ、またはより広範なネットワーク接続を特定します。

ブラウザアクセスは特定のアプリの要件にどのように適合しますか?

ブラウザベースのリモートアクセス ユーザーが特定のアプリのみを必要とする場合に最適です。財務担当者は会計パッケージが必要かもしれませんし、倉庫オペレーターは在庫ソフトウェアが必要かもしれません。また、外部パートナーは単一のレガシーWindowsアプリケーションが必要です。これらのケースのいずれも、周囲のネットワークへのアクセスを自動的に必要とするわけではありません。

中央集権型Windowsビジネスアプリケーション

アプリケーションの公開は、アプリを中央管理されたWindowsホスト上に保持します。ITチームは、1つの環境でアプリケーションを維持し、フルアプリケーションスタックをすべてのデバイスにインストールすることなく、認可されたユーザーに提供できます。更新、管理、および認可されたユーザーへの可用性は管理者の責任であり、フルソフトウェアスタックはエンドポイントから大きく離れています。

企業資源計画(ERP)、顧客関係管理(CRM)、会計、管理およびその他の業務アプリケーションに最適であり、このアプローチはまた助けになります。 レガシー製品 特に古いWindowsソフトウェアに役立ちます。これは、ビジネスにとって運用上重要でありながら、ウェブアプリケーションとして設計されていなかったものです。

BYOD、契約者および一時的アクセス

ブラウザアクセスは、個人用、一時的、または外部管理されたデバイスからのアクセスを簡素化することもできます。ユーザーは一般的に互換性のあるブラウザさえあればよく、すべてのエンドポイントに対してITがVPNクライアントを配布および維持する必要がなくなります。

それにもかかわらず、管理されていないデバイスは本質的に信頼されているわけではありません。組織は依然として強力な認証、安全なポータル設定、適切なセッション制限、およびダウンロード、印刷、クリップボードの使用、ファイル転送に関する明確なポリシーが必要です。

TSplus リモートアクセス 無料トライアル

デスクトップ/アプリアクセスのための究極のCitrix/RDS代替。安全で、コスト効果が高く、オンプレミス/クラウド

VPNはどのように広範なネットワーク要件に適合するのか?

エンドポイント自体が内部システムと直接通信する必要がある場合、VPNは適切なままです。重要な質問は、接続がどこから始まる必要があるかです。

内部サービスへの直接エンドポイントアクセスを必要とするワークフロー

一部のワークフローは、インストールされたアプリがファイル共有、内部ウェブサイト、データベース接続、API、またはその他の内部サービスに直接接続することに依存しています。リモートアプリケーションまたはデスクトップアクセスを提供することは、完全なワークフローを再現できない場合があります。

適切に制限されたVPNは、必要な接続を提供しながら、管理者がルート、認証方法、および許可されたトラフィックを制御できるようにします。完全なリモートデスクトップは、設定されたルーティングとアクセス制御に応じて、複数のサービスへのアクセスも提供できます。

ネットワークレベルの接続を必要とする管理および専門的なワークロード

ビジネスの管理業務は、中央集権的なリモートデスクトップからも提供できます。システム管理者、開発者、インフラチームは、1つのタスク中にセキュアシェル、管理コンソール、監視プラットフォーム、または複数のシステムへのアクセスが必要になる場合があります。

VPNは、管理者がローカルにインストールされたツールを使用して変化するネットワークターゲットに直接アクセスする必要がある場合、リモートセッションに適さないプロトコルに依存する場合、または非集中型の統合が必要な場合に、より重要になります。それでも、広範なアクセスはデフォルトではないべきです。 特権VPN接続 各管理者の役割に必要なシステムにセグメント化され、監視され、制限されるべきです。

ビジネスニーズがアクセスモデルを推進すべき理由は何ですか?

ビジネスにおいて、選択は人々が実際にアプリケーションをどのように使用するかに基づくべきです。中央ホストされた少数のWindowsアプリケーションを使用する従業員は、複数の内部システムへの直接接続を必要とするインフラ管理者や開発者とは異なる要件を持っています。

ブラウザベースのアクセス 契約者、支店、ハイブリッドワーカー、BYOD環境に特に便利です。実際、ITは、すべてのエンドポイントやセッションに同等のネットワーク接続を拡張することなく、定義されたアプリケーションへのアクセスを提供できます。また、アプリケーションの展開を簡素化し、ソフトウェアを集中管理し、インストール、更新、トラブルシューティングを多数のデバイスに展開することができます。

VPNは、ビジネスのワークフローがローカルにインストールされたアプリケーション、特定の内部サービス、または直接のクロスネットワーク通信に依存する場合にその使用を維持します。したがって、目的はVPNをあらゆるコストで削除することではありません。アクセス方法は、ユーザーやグループに合わせて調整する必要があり、過剰な権限を付与することを避けるべきです。

セキュリティはアクセス範囲と制御に依存します

必要なビジネスアクセスが定義されると、セキュリティは主にどちらのモデルによって公開される接続の高さや敏感さ、そしてそれを取り囲むセキュリティコントロールに依存します。ブラウザベースのリモートアクセスは、ユーザーに提示されるリソースを狭めることができますが、VPNはルーティング、セグメンテーション、アクセスポリシーに応じてより広範なネットワークアクセスを提供できます。セキュリティは、ポータル、認証サービス、セッションホスト、アプリケーションの権限、データ転送ポリシーによって異なります。

ネットワークの到達範囲と潜在的な横移動

VPN接続されたエンドポイントは、そのルートとアクセス制御ルールに応じて、いくつかの内部リソースと通信できる場合があります。制限がない場合、そのネットワークの到達範囲は、資格情報やエンドポイントが侵害された場合に攻撃者にさらされるシステムの数を増加させる可能性があります。

アプリケーションの公開は、ユーザーが内部ネットワークに参加するのではなく、制御されたリモートセッションに入るため、ユーザー向けのリーチを減少させる可能性があります。しかし、ゲートウェイとセッションホストは適切に保護されない限り、露出したインフラストラクチャのままです。これらは、パッチ適用、強力な認証、TLS証明書、監視、ログ記録、および慎重な構成を必要とします。

HTML5とゼロトラスト:出会いと違い

HTML5リモートアクセスは、関連する特定のセキュリティ目標をサポートできます。 ゼロトラスト 特定のアプリケーションやデスクトップを制御されたポータルを通じて公開することで、ITチームはユーザーがアクセスできる内容を制限でき、より広範な内部ネットワークへの直接接続を提供する必要がなくなります。これにより、不必要なネットワークの露出を減らし、個々のユーザーや役割に合わせたアクセスの調整が容易になります。

しかし、HTML5はアクセスおよび配信方法であり、ゼロトラストアーキテクチャではありません。NISTは、ネットワークの場所に基づく信頼ではなく、ユーザー、デバイス、およびリソースに関する明示的な決定を中心にゼロトラストを定義しています。したがって、完全なゼロトラストアプローチには、強力なアイデンティティ検証、デバイス評価、リソース特有の承認、ポリシーの施行および監視などの追加の制御が必要です。ブラウザセッションだけでは環境をゼロトラストにすることはできませんが、ブラウザベースのアプリケーションアクセスはそのアーキテクチャの一部を形成します。

パフォーマンスと周辺機器のニーズが結果を決定するのはいつですか?

HTML5アクセスがうまく機能する場所

標準のオフィスおよび業務アプリケーションは、処理がリモートホストで行われるため、HTML5を介してうまく動作することがよくあります。一方、エンドポイントは主にセッションを表示し、ユーザー入力を送信します。

より要求の厳しいワークフローにはテストが必要です。グラフィックス集約型アプリケーション、リアルタイムの音声やビデオ、複数のモニター、スマートカード、スキャナー、特殊なプリンター、USBデバイスは、HTML5セッションとネイティブアプリの間でかなり異なる動作をする可能性があります。

ブラウザ配信にテストが必要な場合

VPNはこれらのワークロードを自動的に流動化するわけではありません。その目的は接続性を提供することです。パフォーマンスはアプリケーションの設計、帯域幅、レイテンシ、エンドポイントの容量、バックエンドのインフラストラクチャに依存します。正しいテストとは、アプリケーションが開くだけでなく、完全なユーーワークフローが使用可能であるかどうかです。

運用とコストは異なるモデルに従います

VPNの操作には、エンドポイントクライアント、証明書、接続プロファイル、ルーティング、DNS、トンネルポリシー、およびゲートウェイの可用性が含まれます。サポートチームは、ローカルネットワーク、オペレーティングシステムの更新、およびセキュリティソフトウェアとの競合を診断し、修正する必要がある場合もあります。

ブラウザベースのリモートアクセスは、一部のエンドポイント展開作業を軽減しますが、ポータルの可用性、セッション容量、アプリケーションホストに対する責任を移します。ITは、アプリケーションの互換性、同時使用、プロファイルの動作、ライセンス、印刷、および高可用性を検証する必要があります。

どちらのモデルも一貫して安価ではありません。既存のインフラストラクチャ、ライセンス、ユーザー数、同時セッション、サポートの作業負荷が全体のコストに影響します。

ハイブリッドモデルはしばしば最適な適合を提供します

ほとんどの組織は、全従業員にわたるリモートアクセスの要件を持っていません。実用的な設計は、従業員、契約者、パートナーのために定義されたビジネスアプリケーションを公開し、管理者や特別な技術ワークフローのために制限されたVPNアクセスを保持することができます。

このハイブリッドアプローチは、すべての活動を同じアクセスアーキテクチャを通じて強制することなく、ネットワークの露出を減少させます。また、ITが歴史的な理由から単一のリモートアクセスモデルを維持するのではなく、ユーザーの役割、エンドポイントの種類、および必要なリソースによってアクセスをレビューできるようにします。

システム管理者は両方のモデルをどのようにテストすべきか?

パイロットは、実際のアプリケーション、代表的なエンドポイント、および完全なビジネスワークフローを使用する必要があります。ITチームは、両方のモデルを7つの段階で評価できます。

  1. 各役割に必要なアプリケーション、サービス、プロトコルを在庫管理します。
  2. アプリケーション専用アクセス要件から、真のエンドポイントレベルのネットワーク要件を分離します。
  3. テスト認証、セッション起動、再接続およびタイムアウトの動作。
  4. 印刷、クリップボード、ファイル転送および必要な周辺機器を検証します。
  5. 代表的な場所と接続からの応答性を測定します。
  6. レビューログ、アクセス範囲、および侵害された資格情報の影響を確認します。
  7. 展開の労力、サポートチケット、および継続的な管理者の作業負荷を比較します。

最終的な選択は運用の証拠を反映するべきです。成功したログインは接続性を証明しますが、それはモデルがユーザーのフルワーキングデイをサポートしていることを証明するものではありません。

TSplus Remote Accessはブラウザを通じてビジネスアプリを提供します。

TSplus Remote Accessは、中央集権的なWindowsインフラストラクチャから選択されたWindowsアプリケーションや完全なデスクトップを公開します。ユーザーは、あるを通じて接続できます。 HTML5 Web Portal 管理者が公開されたアプリケーションを個々のユーザーやグループに割り当てる一方で、TSplusはネイティブクライアントが作業負荷により適している場合の代替接続モードもサポートしています。

これにより、TSplus Remote Accessは、定義されたWindowsアプリケーションのみを必要とするユーザーのためにVPN依存を減らしたい企業にとって実用的な選択肢となります。ポジショニングは正確であるべきです:TSplusはブラウザベースのアプリケーションおよびデスクトップアクセスを提供し、すべてのVPNワークフローやデフォルトのゼロトラストアーキテクチャの普遍的な代替品ではありません。

結論

ビジネスにとって、より良いアクセスモデルはまず次のことに依存します 各ユーザーが実際に行う必要があること ブラウザベースのリモートアクセスは、ユーザーが特定のアプリケーションやデスクトップを必要とする場合に適していますが、VPNアクセスはワークフローが直接的なネットワーク接続を必要とする場合に適しています。多くの組織は、すべてのユーザーを同じアクセス方法に強制するのではなく、両方を組み合わせることで利益を得るでしょう。したがって、最も強力な設計は、特別な役割のためにHTML5アプリケーションの公開と厳しく制限されたVPNアクセスを組み合わせることかもしれません。

TSplus リモートアクセス 無料トライアル

デスクトップ/アプリアクセスのための究極のCitrix/RDS代替。安全で、コスト効果が高く、オンプレミス/クラウド

さらなる読書

back to top of the page icon