Nettleserbasert ekstern tilgang og virtuelle private nettverk løser forskjellige tilgangsproblemer. HTML5-tilgang er ofte en praktisk løsning når brukere trenger spesifikke forretningsapplikasjoner eller skrivebord, mens en VPN forblir nyttig når et sluttpunkt krever direkte tilkobling til interne systemer, tjenester eller protokoller. For mange bedrifter avhenger det beste alternativet av hva brukerne trenger å nå, hvilke sluttpunkter de bruker og hvor mye nettverkstilgang organisasjonen er villig til å gi.
Bør nettlesertilgang erstatte hver VPN-tilkobling? Trenger brukere som kun har behov for én eller to forretningsapplikasjoner fortsatt et nettverkstunnel i det hele tatt? Kan visse oppgaver utføres sikkert over en gitt tilkoblingstype? Fjernarbeid har gjort VPN-er til en potensiell standard for å koble brukere til interne ressurser. Likevel trenger mange ansatte, kontraktører og partnere faktisk ikke nettverkstilgang, men kan bare ha behov for et regnskapsprogram, ERP-plattform, CRM eller annet.
For systemadministratorer er spørsmålet bredere enn hvilken tilgangsmetode som er bedre. Les videre for å finne ut hvordan det strekker seg til spørsmål som hva hver bruker trenger å nå, fra hvilken sluttpunkt, og hvor mye tilkobling virksomheten bør eksponere for å gjøre det mulig.
Hva er de viktigste formålene med nettleserbasert fjernadgang og VPN-er?
En direkte sammenligning gir bare mening når de to arkitekturene er klart definert. Nettleserbasert fjernadgang gir en økt til applikasjoner eller skrivebord som er vert andre steder. En VPN gir tilkobling fra et sluttpunkt til tillatte ressurser som ligger bak en privat nettverksgrense.
Nettleser tilgang leverer applikasjoner og skrivebord
Med nettleserbasert fjernadgang kjører forretningsapplikasjonen på en ekstern Windows-vert i stedet for på brukerens enhet. En HTML5-portalen overfører skjermoppdateringer, tastaturinngang og musehandlinger mellom nettleseren og den eksterne økten. Brukeren kan se én publisert applikasjon, et utvalg av applikasjoner eller et komplett eksternt skrivebord. Endepunktet får ikke nødvendigvis noen direkte tilkobling til de interne systemene som brukes av disse applikasjonene.
En VPN gir nettverksforbindelse
En VPN etablerer en kryptert tunnel mellom et autorisert sluttpunkt og en VPN-gateway. Ruting, brannmurregler og tilgangspolicyer bestemmer deretter hvilke interne nettverk, servere og tjenester sluttpunktet kan nå.
Denne modellen er nyttig når lokalt installerte applikasjoner må kommunisere direkte med filservere, databaser, API-er, administrasjonsgrensesnitt eller andre interne tjenester. Imidlertid kan den være bredere enn nødvendig når en bruker bare trenger tilgang til en enkelt sentralt vert forretningsapplikasjon.
Rask sammenligning av nettlesertilgang og VPN-er
For forretningsapplikasjoner er den sentrale forskjellen derfor ikke nettleser versus klient. Team må sammenligne det nødvendige tilgangsomfanget og aspekter, som hvor appene kjøres, i stedet for å behandle teknologiene som direkte substitutter.
|
Kriterium |
Nettleserbasert fjernadgang |
VPN |
|
Primært formål |
Lever en publisert applikasjon eller skrivebord |
Koble en enhet til tillatte nettverksressurser |
|
Krav til sluttpunkt |
en kompatibel nettleser |
VPN-klient eller operativsystemkonfigurasjon |
|
Applikasjonskjøring |
På den eksterne verten |
Ofte på endepunktet |
|
Nettverksdekning |
Vanligvis begrenset til den eksterne økten |
Bestemt av ruting- og tilgangspolicyer |
|
Databehandling |
Forretningsdata kan forbli på verten |
Data kan passere mellom interne systemer og endepunktet |
|
Typiske brukere |
Ansatte, entreprenører og partnere som trenger definerte apper |
Brukere som trenger direkte tilgang til flere tjenester, protokoller eller administrasjonsverktøy |
|
Periferiestøtte |
Avhenger av HTML5 omdirigeringsmuligheter |
Avhenger av den lokale applikasjonen og tunnelen |
|
Beste distribusjonsmodell |
App-fokusert tilgang |
Nettverksfokusert tilgang |
Ingen av modellene er universelt bedre. Den nødvendige arbeidsflyten bør avgjøre hvor mye tilgang som faktisk er nødvendig, og peke ut apper og skrivebord eller bredere nettverkstilkobling.
Hvordan passer nettlesertilgang spesifikke appkrav?
Nettleserbasert ekstern tilgang fungerer best når brukerne kun trenger spesifikke apper. En ansatt i finans kan ha behov for et regnskapsprogram, en lageroperatør: lagerprogramvare og en ekstern partner: en enkelt eldre Windows-applikasjon. Ingen av disse tilfellene krever automatisk tilgang til det omkringliggende nettverket.
Sentraliserte Windows forretningsapplikasjoner
Applikasjonspublisering holder appene på en sentralt administrert Windows-vert. IT-team kan vedlikeholde applikasjonen i ett miljø og gjøre den tilgjengelig for autoriserte brukere uten å installere hele applikasjonsstakken på hver enhet. Oppdateringer, kontroller og tilgjengelighet for autoriserte brukere er kun administratoren sitt ansvar, og hele programvarestakken er langt unna sluttpunktene.
Flott for enterprise resource planning (ERP), customer relationship management (CRM), regnskap, administrasjon og andre forretningsapplikasjoner, denne tilnærmingen hjelper også med legacy produkter Det er spesielt nyttig for eldre Windows-programvare som fortsatt er operasjonelt viktig for en bedrift, men som aldri ble designet som en webapplikasjon.
BYOD, kontraktør og midlertidig tilgang
Nettleser tilgang kan også forenkle tilgangen fra personlige, midlertidige eller eksternt administrerte enheter. Brukere trenger generelt bare en kompatibel nettleser, noe som fjerner kravet om at IT må distribuere og vedlikeholde VPN-klienten for hver sluttbrukerenhet.
Likevel er ikke uadministrerte enheter iboende pålitelige. Organisasjoner trenger fortsatt sterk autentisering, sikker portaloppsett, passende sesjonsbegrensninger og en klar policy for nedlastinger, utskrift, bruk av utklippstavle og filoverføring.
TSplus Fjernaksess Gratis prøveversjon
Ultimate Citrix/RDS-alternativ for skrivebords-/app-tilgang. Sikker, kostnadseffektiv, lokalt/cloud
Hvordan passer VPN-er fortsatt inn i brede nettverkskrav?
En VPN er fortsatt passende når endepunktet selv må kommunisere direkte med interne systemer. Det viktigste spørsmålet er hvorfra tilkoblingen må komme.
Arbeidsflyter som krever direkte tilgang til interne tjenester
Noen arbeidsflyter avhenger av installerte apper som kobler seg direkte til filområder, interne nettsteder, databaseforbindelser, API-er eller andre interne tjenester. Å levere ekstern applikasjon eller skrivebordsadgang kan hende ikke gjenskaper den komplette arbeidsflyten.
En riktig begrenset VPN kan gi den nødvendige tilkoblingen samtidig som den lar administratorer kontrollere ruter, autentiseringsmetoder og tillatt trafikk. En full fjernskrivbord kan også gi tilgang til flere tjenester avhengig av angitte ruting- og tilgangskontroller.
Administrativt og spesialiserte arbeidsbelastninger som trenger nettverksnivåtilkobling
Administrativt arbeid i en bedrift kan også leveres fra en sentralisert ekstern skrivebord. Systemadministratorer, utviklere og infrastrukturteam kan ha behov for Secure Shell, administrasjonskonsoller, overvåkingsplattformer eller tilgang til flere systemer under én oppgave.
En VPN blir mer relevant når administratorer trenger lokalt installerte verktøy for å direkte nå endrede nettverksmål, stole på protokoller som ikke er egnet for en ekstern økt eller kreve ikke-sentraliserte integrasjoner. Selv da bør bred tilgang ikke være standard. Privilegerte VPN-tilkoblinger bør segmenteres, overvåkes og begrenses til systemene som kreves av hver administrativ rolle.
Hvorfor bør forretningsbehov drive tilgangsmodellen?
For bedrifter bør valget baseres på hvordan folk faktisk bruker applikasjoner. Ansatte som bruker et lite sett med sentralt hostede Windows-applikasjoner har andre krav enn infrastrukturadministratorer eller utviklere som trenger direkte tilkobling til flere interne systemer.
Nettleserbasert tilgang kan være spesielt praktisk for entreprenører, filialkontorer, hybride arbeidere og BYOD-miljøer. Faktisk kan IT gi tilgang til definerte applikasjoner uten å utvide den tilsvarende nettverksforbindelsen til hver sluttpunkt eller økt. Det kan også forenkle distribusjonen av applikasjoner, med programvare som forblir sentralisert og installasjoner, oppdateringer og feilsøking distribuert på tvers av mange enheter.
En VPN beholder sin bruk når forretningsarbeidsflyter er avhengige av lokalt installerte applikasjoner, spesifikke interne tjenester eller direkte tverrnettverkskommunikasjon. Målet er derfor ikke å fjerne VPN-er for enhver pris. Tilgangsmetoder må heller tilpasses brukere og grupper, og unngå å gi overestimerte tillatelser.
Sikkerhet avhenger av tilgangsomfang og kontroller
Når den nødvendige forretningsadgangen er definert, avhenger sikkerheten i stor grad av hvor høy eller sensitiv tilkoblingen som eksponeres av enten modell, og hvilke sikkerhetskontroller som omgir den. Nettleserbasert ekstern tilgang kan begrense ressursene som presenteres for en bruker, mens en VPN kan gi bredere nettverksdekning i henhold til ruting, segmentering og tilgangspolicyer. Sikkerheten varierer avhengig av portalen, autentiseringstjenesten, sesjonsverter, applikasjonstillatelser og dataoverføringspolicyer.
Nettverksrekkevidde og potensiell lateral bevegelse
En VPN-tilkoblet enhet kan være i stand til å kommunisere med flere interne ressurser, avhengig av dens ruter og tilgangskontrollregler. Ubegrenset kan den nettverksrekkevidden øke antallet systemer som er utsatt for en angriper, dersom legitimasjon eller en enhet blir kompromittert.
Applikasjonspublisering kan redusere brukerrettet rekkevidde siden brukere går inn i en kontrollert fjernøkt i stedet for å bli med i det interne nettverket. Imidlertid forblir gatewayen og øktvertene eksponert infrastruktur med mindre de er tilstrekkelig beskyttet. De krever oppdatering, sterk autentisering, TLS-sertifikater, overvåking, logging og nøye konfigurasjon.
HTML5 og Zero Trust: Hvor de møtes og skiller seg.
HTML5 fjernadgang kan støtte visse sikkerhetsmål knyttet til Null tillit Ved å publisere spesifikke applikasjoner eller skrivebord gjennom en kontrollert portal, kan IT-team begrense hva brukerne har tilgang til, noe som sparer for direkte tilkobling til et bredere internt nettverk. Dette kan redusere unødvendig nettverksutsettelse samt gjøre det enklere å tilpasse tilgangen til individuelle brukere eller roller.
Imidlertid er HTML5 en tilgangs- og leveringsmetode, ikke en Zero Trust-arkitektur. NIST definerer Zero Trust rundt eksplisitte beslutninger om brukere, enheter og ressurser snarere enn tillit basert på nettverksplassering. En fullstendig Zero Trust-tilnærming vil derfor kreve ytterligere kontroller som sterk identitetsverifisering, enhetsvurdering, ressurs-spesifikk autorisasjon, policyhåndheving og overvåking. Selv om nettlesersesjonen alene ikke gjør et miljø til Zero Trust, utgjør nettleserbasert applikasjonstilgang lett en del av den arkitekturen.
Når bestemmer ytelses- og perifere behov utfallet?
Hvor HTML5-tilgang fungerer godt
Standard kontor- og forretningsapplikasjoner fungerer ofte godt gjennom HTML5 fordi behandlingen skjer på den eksterne verten. I mellomtiden viser endepunktet hovedsakelig sesjonen og overfører brukerens inndata.
Mer krevende arbeidsflyter krever testing. Grafikkintensive applikasjoner, sanntidslyd eller video, flere skjermer, smarte kort, skannere, spesialiserte skrivere og USB-enheter kan oppføre seg ganske forskjellig mellom en HTML5-økt og en innfødt app.
Hvor nettleserlevering krever testing
En VPN gjør ikke automatisk disse arbeidsbelastningene mer flytende. Dens hensikt: å gi tilkobling. Ytelsen avhenger fortsatt av applikasjonsdesign, båndbredde, latens, kapasitet på sluttpunkter og infrastruktur på bakenden. En korrekt test: forblir hele brukerarbeidsflyten brukbar, ikke bare om applikasjonen åpnes.
Operasjoner og kostnader følger forskjellige modeller
VPN-operasjoner involverer sluttpunktsklienter, sertifikater, tilkoblingsprofiler, ruting, DNS, tunnelpolitikker og tilgjengelighet av gateway. Støtteteam kan også måtte diagnostisere og fikse konflikter med lokale nettverk, oppdateringer av operativsystemet og sikkerhetsprogramvare.
Nettleserbasert ekstern tilgang reduserer noe av arbeidet med distribusjon av endepunkter, men flytter ansvaret mot portaltilganger, sesjonskapasitet og applikasjonsverter. IT må validere applikasjonskompatibilitet, samtidig bruk, profilatferd, lisensiering, utskrift og høy tilgjengelighet.
Ingen av modellene er konsekvent billigere. Eksisterende infrastruktur, lisensiering, antall brukere, samtidige økter og støttebelastning utgjør den totale kostnaden.
En hybridmodell gir ofte den beste tilpasningen
De fleste organisasjoner har ikke ett krav om fjernadgang for hele arbeidsstyrken. Et praktisk design kan publisere definerte forretningsapplikasjoner for ansatte, kontraktører og partnere, samtidig som det opprettholder begrenset VPN-tilgang for administratorer og eksepsjonelle tekniske arbeidsflyter.
Denne hybride tilnærmingen reduserer nettverksutsettelse uten å tvinge all aktivitet gjennom den samme tilgangsarkitekturen. Den lar også IT gjennomgå tilgang etter brukerrolle, endepunkttype og nødvendige ressurser i stedet for å bevare en enkelt fjernaksessmodell av historiske grunner.
Hvordan bør systemadministratorer teste begge modeller?
En pilot bør bruke ekte applikasjoner, representative endepunkter og komplette forretningsarbeidsflyter. IT-team kan evaluere begge modeller i syv faser:
- Inventar applikasjonene, tjenestene og protokollene som kreves av hver rolle.
- Skille ekte endepunktsnivå nettverkskrav fra applikasjonsbare tilgangskrav.
- Testautentisering, sesjonslansering, gjenoppretting og tidsavbruddsatferd.
- Validering av utskrift, utklippstavle, filoverføring og nødvendige periferiutstyr.
- Mål responsivitet fra representative steder og tilkoblinger.
- Gjennomgå logger, tilgangsomfang og virkningen av kompromitterte legitimasjoner.
- Sammenlign distribusjonsinnsats, supportbilletter og pågående administratorarbeidsmengde.
Det endelige valget bør gjenspeile operasjonelle bevis. En vellykket pålogging beviser tilkobling, men det beviser ikke at modellen støtter brukerens fulle arbeidsdag.
TSplus Remote Access leverer forretningsapper gjennom nettleseren
TSplus Remote Access publiserer utvalgte Windows-applikasjoner eller komplette skrivebord fra sentralisert Windows-infrastruktur. Brukere kan koble seg til gjennom en HTML5 Web Portal , mens administratorer tildeler publiserte applikasjoner til enkeltbrukere eller grupper. TSplus støtter også alternative tilkoblingsmoduser når en innebygd klient er mer egnet for arbeidsbelastningen.
Dette gjør TSplus Remote Access til et praktisk alternativ når bedrifter ønsker å redusere VPN-avhengighet for brukere som bare trenger definerte Windows-applikasjoner. Plasseringen bør forbli presis: TSplus tilbyr nettleserbasert applikasjons- og skrivebordsadgang, ikke en universell erstatning for hver VPN-arbeidsflyt eller en Zero Trust-arkitektur som standard.
Konklusjon
For bedrifter avhenger den beste tilgangsmodellen først av hva hver bruker faktisk trenger å gjøre Nettleserbasert ekstern tilgang passer godt når brukere trenger definerte applikasjoner eller skrivebord, mens VPN-tilgang forblir passende når arbeidsflyter krever direkte nettverksforbindelse. Mange organisasjoner vil dra nytte av å kombinere begge i stedet for å tvinge hver bruker gjennom den samme tilgangsmetoden. Et sterkest design kan derfor kombinere HTML5-applikasjonspublisering med strengt begrenset VPN-tilgang for eksepsjonelle roller.
TSplus Fjernaksess Gratis prøveversjon
Ultimate Citrix/RDS-alternativ for skrivebords-/app-tilgang. Sikker, kostnadseffektiv, lokalt/cloud