Содержание
Banner for article "Browser-Based Remote Access vs VPN: Which Is Better for Business Apps?", bearing article title, TSplus logo and tagline and an illustration.

Доступ к удаленному управлению на основе браузера и виртуальные частные сети решают разные проблемы доступа. доступ HTML5 часто является практичным решением, когда пользователям нужны конкретные бизнес-приложения или рабочие столы, в то время как VPN остается полезным, когда конечная точка требует прямого подключения к внутренним системам, сервисам или протоколам. Для многих компаний лучший вариант зависит от того, к чему пользователи должны получить доступ, какие конечные точки они используют и сколько сетевого доступа организация готова предоставить.

Должен ли доступ через браузер заменить каждое VPN-соединение? Нуждаются ли пользователи, которым требуется только одно или два бизнес-приложения, вообще в сетевом туннеле? Могут ли определенные задачи выполняться безопасно через данный тип соединения? Удаленная работа сделала VPN потенциальным стандартом для подключения пользователей к внутренним ресурсам. Тем не менее, многие сотрудники, подрядчики и партнеры на самом деле не нуждаются в сетевом доступе, а могут нуждаться только в бухгалтерском пакете, ERP-платформе, CRM или другом.

Для системных администраторов вопрос шире, чем просто какой метод доступа лучше. Читайте дальше, чтобы узнать, как это касается таких вопросов, как то, что каждому пользователю нужно достичь, с какого конечного устройства и сколько соединений бизнес должен предоставить, чтобы это было возможно.

Каковы основные цели удаленного доступа через браузер и VPN?

Прямое сравнение имеет смысл только после того, как две архитектуры будут четко определены. Доступ к приложениям или рабочим столам через браузер предоставляет сессию для приложений или рабочих столов, размещенных в другом месте. VPN обеспечивает подключение от конечного устройства к разрешенным ресурсам, расположенным за границей частной сети.

Доступ через браузер предоставляет приложения и рабочие столы

С помощью удаленного доступа через браузер бизнес-приложение работает на удаленном Windows-хосте, а не на устройстве пользователя. HTML5 портал передает обновления дисплея, ввод с клавиатуры и действия мыши между браузером и удаленной сессией. Пользователь может видеть одно опубликованное приложение, выбор приложений или полный удаленный рабочий стол. Конечное устройство не обязательно получает прямое подключение к внутренним системам, используемым этими приложениями.

VPN обеспечивает сетевое подключение

VPN устанавливает зашифрованный туннель между авторизованной конечной точкой и VPN-шлюзом. Затем маршрутизация, правила брандмауэра и политики доступа определяют, к каким внутренним сетям, серверам и службам конечная точка может получить доступ.

Эта модель полезна, когда локально установленные приложения должны напрямую взаимодействовать с файловыми серверами, базами данных, API, интерфейсами управления или другими внутренними сервисами. Однако она может быть шире, чем необходимо, когда пользователю нужен доступ только к одному централизованно размещенному бизнес-приложению.

Быстрое сравнение доступа через браузер и VPN

Для бизнес-приложений центральное различие, следовательно, не в браузере против клиента. Командам необходимо сравнить требуемый объем доступа и аспекты, такие как место выполнения приложений, а не рассматривать технологии как прямые заменители.

Критерий

Удаленный доступ через браузер

VPN

Основная цель

Доставить опубликованное приложение или рабочий стол

Подключите конечное устройство к разрешенным сетевым ресурсам

Требование к конечной точке

совместимый браузер

Конфигурация клиента VPN или операционной системы

Исполнение приложения

На удаленном хосте

Часто на конечном устройстве

Сетевое покрытие

Обычно ограничено удаленной сессией

Определяется маршрутами и политиками доступа

Обработка данных

Данные бизнеса могут оставаться на хосте

Данные могут передаваться между внутренними системами и конечным устройством.

Типичные пользователи

Сотрудники, подрядчики и партнеры, нуждающиеся в определенных приложениях

Пользователи, нуждающиеся в прямом доступе к нескольким сервисам, протоколам или административным инструментам

Поддержка периферийных устройств

Зависит от HTML5 возможности перенаправления

Зависит от локального приложения и туннеля

Лучшая модель развертывания

Доступ, ориентированный на приложения

Сетевой доступ

Ни одна из моделей не является универсально лучше. Необходимый рабочий процесс должен определить, сколько доступа на самом деле необходимо, уточняя приложения и рабочие столы или более широкую сетевую связь.

Как доступ через браузер соответствует конкретным требованиям приложений?

Удаленный доступ через браузер лучше всего работает, когда пользователям нужны только определенные приложения. Сотруднику финансового отдела может понадобиться бухгалтерский пакет, оператору склада: программное обеспечение для учета запасов, а внешнему партнеру: одно устаревшее приложение Windows. Ни один из этих случаев автоматически не требует доступа к окружающей сети.

Централизованные бизнес-приложения Windows

Публикация приложений позволяет размещать приложения на централизованном управляемом хосте Windows. ИТ-команды могут поддерживать приложение в одной среде и предоставлять его авторизованным пользователям без установки полного стека приложений на каждом устройстве. Обновления, управление и доступ для авторизованных пользователей находятся в ведении администраторов, а полный стек программного обеспечения значительно удален от конечных устройств.

Отлично подходит для планирования ресурсов предприятия (ERP), управления взаимоотношениями с клиентами (CRM), бухгалтерского учета, администрирования и других прикладных бизнес-приложений, этот подход также помогает с наследственные продукты Это особенно полезно для старого программного обеспечения Windows, которое остается важным для бизнеса, но никогда не было разработано как веб-приложение.

BYOD, Доступ для подрядчиков и временный доступ

Доступ через браузер также может упростить доступ с личных, временных или внешне управляемых устройств. Пользователям, как правило, нужен только совместимый браузер, что устраняет необходимость для ИТ-отдела распространять и поддерживать клиент VPN для каждого конечного устройства.

Тем не менее, неуправляемые устройства не являются по своей сути доверенными. Организациям все еще необходима надежная аутентификация, безопасная конфигурация портала, соответствующие ограничения сессий и четкая политика по загрузкам, печати, использованию буфера обмена и передаче файлов.

TSplus Бесплатная пробная версия удаленного доступа

Ультимативная альтернатива Citrix/RDS для доступа к рабочему столу/приложениям. Безопасно, экономично, на месте/в облаке

Как VPN все еще соответствуют широким требованиям сети?

VPN остается актуальным, когда конечное устройство должно напрямую взаимодействовать с внутренними системами. Ключевой вопрос заключается в том, откуда должна исходить связь.

Рабочие процессы, требующие прямого доступа к конечным точкам для внутренних сервисов

Некоторые рабочие процессы зависят от установленных приложений, которые подключаются напрямую к файловым ресурсам, внутренним веб-сайтам, соединениям с базами данных, API или другим внутренним сервисам. Предоставление удаленного доступа к приложениям или рабочему столу может не воспроизводить полный рабочий процесс.

Правильно ограниченный VPN может обеспечить необходимую связь, позволяя администраторам контролировать маршруты, методы аутентификации и разрешенный трафик. Полный удаленный рабочий стол также может предоставить доступ к нескольким службам в зависимости от установленных маршрутизации и контроля доступа.

Административные и специализированные рабочие нагрузки, требующие сетевого подключения уровня сети

Административная работа бизнеса также может быть выполнена с централизованного удаленного рабочего стола. Системные администраторы, разработчики и команды инфраструктуры могут нуждаться в Secure Shell, управляющих консолях, платформах мониторинга или доступе к нескольким системам во время одной задачи.

VPN становится более актуальным, когда администраторам нужны локально установленные инструменты для прямого доступа к изменяющимся сетевым целям, они полагаются на протоколы, неподходящие для удаленной сессии, или требуют нецентрализованных интеграций. Даже в этом случае широкий доступ не должен быть стандартным. Привилегированные VPN-соединения должен быть сегментирован, контролируем и ограничен системами, необходимыми для каждой административной роли.

Почему потребности бизнеса должны определять модель доступа?

Для бизнеса выбор должен основываться на том, как люди на самом деле используют приложения. Сотрудники, использующие небольшой набор централизованно размещенных приложений Windows, имеют другие требования по сравнению с администраторами инфраструктуры или разработчиками, которым необходимо прямое подключение к нескольким внутренним системам.

Доступ через браузер может быть особенно практичным для подрядчиков, филиалов, гибридных работников и сред BYOD. Действительно, ИТ может предоставить доступ к определенным приложениям, не расширяя эквивалентное сетевое подключение к каждой конечной точке или сессии. Это также может упростить развертывание приложений, при этом программное обеспечение остается централизованным, а установки, обновления и устранение неполадок выполняются на многочисленных устройствах.

VPN сохраняет свою актуальность, когда бизнес-процессы зависят от локально установленных приложений, специфических внутренних сервисов или прямой межсетевой связи. Следовательно, цель не в том, чтобы удалить VPN любой ценой. Методы доступа должны соответствовать пользователям и группам, избегая тем самым предоставления чрезмерных прав.

Безопасность зависит от объема доступа и контроля

Как только необходимый бизнес-доступ будет определен, безопасность в значительной степени зависит от того, насколько высока или чувствительна подключаемость, предоставляемая каждой моделью, и какие меры безопасности ее окружают. Удаленный доступ через браузер может сузить ресурсы, представленные пользователю, в то время как VPN может обеспечить более широкий доступ к сети в соответствии с маршрутизацией, сегментацией и политиками доступа. Безопасность различается в зависимости от портала, службы аутентификации, хостов сеансов, разрешений приложений и политик передачи данных.

Сетевое охват и потенциальное боковое движение

VPN-подключенное устройство может иметь возможность взаимодействовать с несколькими внутренними ресурсами, в зависимости от его маршрутов и правил контроля доступа. Без ограничений такая сеть может увеличить количество систем, подверженных атаке, если учетные данные или устройство будут скомпрометированы.

Публикация приложений может сократить доступ пользователей, поскольку они входят в контролируемую удаленную сессию вместо того, чтобы подключаться к внутренней сети. Однако шлюз и хосты сессий остаются открытой инфраструктурой, если они не защищены должным образом. Они требуют обновлений, надежной аутентификации, сертификатов TLS, мониторинга, ведения журналов и тщательной настройки.

HTML5 и Zero Trust: где они пересекаются и чем отличаются

HTML5 удаленный доступ может поддерживать определенные цели безопасности, связанные с Нулевая доверие Публикуя конкретные приложения или рабочие столы через контролируемый портал, ИТ-команды могут ограничить доступ пользователей, что позволяет избежать прямого подключения к более широкой внутренней сети. Это может снизить ненужное сетевое воздействие, а также упростить согласование доступа с отдельными пользователями или ролями.

Однако HTML5 является методом доступа и доставки, а не архитектурой Zero Trust. NIST определяет Zero Trust на основе явных решений, касающихся пользователей, устройств и ресурсов, а не доверия, основанного на местоположении в сети. Полный подход Zero Trust, следовательно, потребует дополнительных мер контроля, таких как надежная проверка личности, оценка устройств, авторизация, специфичная для ресурсов, соблюдение политик и мониторинг. Хотя сессия браузера сама по себе не делает среду Zero Trust, доступ к приложениям на основе браузера легко становится частью этой архитектуры.

Когда производительность и потребности в периферийных устройствах определяют результат?

Где хорошо работает HTML5 Access

Стандартные офисные и специализированные приложения часто хорошо работают через HTML5, поскольку обработка происходит на удаленном хосте. Тем временем конечное устройство в основном отображает сессию и передает ввод пользователя.

Более требовательные рабочие процессы требуют тестирования. Графически интенсивные приложения, аудио или видео в реальном времени, несколько мониторов, смарт-карты, сканеры, специализированные принтеры и USB-устройства могут вести себя совершенно по-разному между сессией HTML5 и нативным приложением.

Где требуется тестирование доставки через браузер

VPN не автоматически упрощает эти рабочие нагрузки. Его цель: обеспечить подключение. Производительность остается зависимой от проектирования приложения, пропускной способности, задержки, емкости конечных устройств и инфраструктуры на стороне сервера. Правильный тест: остается ли весь рабочий процесс пользователя пригодным для использования, а не просто открывается ли приложение.

Операции и затраты следуют различным моделям

Операции VPN включают конечные клиенты, сертификаты, профили подключения, маршрутизацию, DNS, политики туннелей и доступность шлюза. Команды поддержки также могут потребоваться для диагностики и устранения конфликтов с локальными сетями, обновлениями операционной системы и программным обеспечением безопасности.

Доступ к удаленному рабочему столу через браузер снижает некоторые затраты на развертывание конечных устройств, но переносит ответственность за доступность портала, емкость сеансов и хосты приложений. ИТ-отдел должен проверить совместимость приложений, одновременное использование, поведение профиля, лицензирование, печать и высокую доступность.

Ни одна из моделей не является постоянно дешевле. Существующая инфраструктура, лицензирование, количество пользователей, одновременные сеансы и объем нагрузки поддержки составляют общую стоимость.

Гибридная модель часто обеспечивает наилучшее соответствие

Большинство организаций не имеют единого требования к удаленному доступу для всей рабочей силы. Практичный дизайн может публиковать определенные бизнес-приложения для сотрудников, подрядчиков и партнеров, сохраняя при этом ограниченный доступ к VPN для администраторов и исключительных технических рабочих процессов.

Этот гибридный подход снижает сетевую уязвимость, не заставляя всю активность проходить через одну и ту же архитектуру доступа. Он также позволяет ИТ-отделу проверять доступ по роли пользователя, типу конечного устройства и необходимым ресурсам, а не сохранять единую модель удаленного доступа по историческим причинам.

Как системные администраторы должны тестировать обе модели?

Пилотный проект должен использовать реальные приложения, представительные конечные точки и полные бизнес-процессы. ИТ-команды могут оценить обе модели на семи этапах:

  1. Инвентаризация приложений, услуг и протоколов, необходимых для каждой роли.
  2. Отделите требования к сети на уровне конечных устройств от требований к доступу только к приложениям.
  3. Тестирование аутентификации, запуска сеанса, повторного подключения и поведения при тайм-ауте.
  4. Проверьте печать, буфер обмена, передачу файлов и необходимые периферийные устройства.
  5. Измерьте отзывчивость из представительских мест и соединений.
  6. Просмотрите журналы, область доступа и влияние скомпрометированных учетных данных.
  7. Сравните усилия по развертыванию, тикеты поддержки и текущую нагрузку на администратора.

Окончательный выбор должен отражать операционные данные. Успешный вход в систему подтверждает подключение, но не доказывает, что модель поддерживает полный рабочий день пользователя.

TSplus Remote Access предоставляет бизнес-приложения через браузер

TSplus Remote Access публикует выбранные приложения Windows или полные рабочие столы из централизованной инфраструктуры Windows. Пользователи могут подключаться через an HTML5 Веб-портал , в то время как администраторы назначают опубликованные приложения отдельным пользователям или группам. TSplus также поддерживает альтернативные режимы подключения, когда родной клиент более подходит для рабочей нагрузки.

Это делает TSplus Remote Access практичным вариантом, когда компании хотят сократить зависимость от VPN для пользователей, которым нужны только определенные приложения Windows. Позиционирование должно оставаться точным: TSplus предоставляет доступ к приложениям и рабочему столу через браузер, а не универсальную замену для каждого рабочего процесса VPN или архитектуры Zero Trust по умолчанию.

Заключение

Для бизнеса лучшая модель доступа зависит прежде всего от что каждый пользователь на самом деле должен сделать Браузерный удаленный доступ хорошо подходит, когда пользователям нужны определенные приложения или рабочие столы, в то время как доступ по VPN остается уместным, когда рабочие процессы требуют прямого сетевого подключения. Многие организации получат выгоду от сочетания обоих методов, а не от принуждения каждого пользователя к одному и тому же методу доступа. Таким образом, наиболее эффективный дизайн может сочетать публикацию приложений HTML5 с жестко ограниченным доступом по VPN для исключительных ролей.

TSplus Бесплатная пробная версия удаленного доступа

Ультимативная альтернатива Citrix/RDS для доступа к рабочему столу/приложениям. Безопасно, экономично, на месте/в облаке

Дальнейшее чтение

TSplus Remote Desktop Access - Advanced Security Software

Как спланировать трансформацию цифрового рабочего места

Читать статью →
TSplus Remote Desktop Access - Advanced Security Software

Как безопасно и эффективно включить удаленную рабочую силу

Читать статью →
back to top of the page icon