Obsah
Banner for article "Browser-Based Remote Access vs VPN: Which Is Better for Business Apps?", bearing article title, TSplus logo and tagline and an illustration.

Prístup na diaľku založený na prehliadači a virtuálne privátne siete riešia rôzne problémy s prístupom. prístup HTML5 je často praktickou voľbou, keď používatelia potrebujú konkrétne obchodné aplikácie alebo pracovné plochy, zatiaľ čo VPN zostáva užitočná, keď koncový bod vyžaduje priamu konektivitu k interným systémom, službám alebo protokolom. Pre mnohé podniky závisí lepšia možnosť od toho, čo používatelia potrebujú dosiahnuť, aké koncové body používajú a koľko prístupu do siete je organizácia pripravená poskytnúť.

Mala by prístup prehliadača nahradiť každé pripojenie VPN? Potrebujú používatelia, ktorí potrebujú iba jednu alebo dve obchodné aplikácie, naozaj sieťový tunel? Môžu sa určité úlohy vykonávať bezpečne cez daný typ pripojenia? Práca na diaľku urobila z VPN potenciálny predvolený spôsob pripojenia používateľov k interným zdrojom. Napriek tomu mnohí zamestnanci, dodávatelia a partneri naozaj nepotrebujú sieťový prístup, ale môžu potrebovať iba účtovný balík, platformu ERP, CRM alebo iné.

Pre sysadminov je otázka širšia ako to, ktorá metóda prístupu je lepšia. Čítajte ďalej, aby ste zistili, ako sa to rozširuje na otázky ako to, čo každý používateľ potrebuje na dosiahnutie, z ktorého koncového bodu a koľko konektivity by mala firma sprístupniť, aby to bolo možné.

Aké sú hlavné účely vzdialeného prístupu založeného na prehliadači a VPN?

Priama porovnanie má zmysel iba vtedy, keď sú obe architektúry jasne definované. Prístup na diaľku založený na prehliadači poskytuje reláciu k aplikáciám alebo desktopom hosteným inde. VPN poskytuje pripojenie z koncového bodu k povoleným zdrojom nachádzajúcim sa za hranicou súkromnej siete.

Prístup cez prehliadač poskytuje aplikácie a pracovné plochy

S prehliadačom založeným vzdialeným prístupom sa obchodná aplikácia spúšťa na vzdialenom hostiteľovi Windows namiesto na zariadení používateľa. An HTML5 portál prenáša aktualizácie zobrazenia, vstupy z klávesnice a akcie myši medzi prehliadačom a vzdialenou reláciou. Používateľ môže vidieť jednu publikovanú aplikáciu, výber aplikácií alebo kompletnú vzdialenú pracovnú plochu. Koncový bod nemusí nevyhnutne dostávať žiadne priame pripojenie k interným systémom používaným týmito aplikáciami.

VPN poskytuje sieťové pripojenie

VPN vytvára šifrovaný tunel medzi autorizovaným koncovým bodom a VPN bránou. Potom určujú smerovanie, pravidlá firewallu a prístupové politiky, ktoré interné siete, servery a služby môže koncový bod dosiahnuť.

Tento model je užitočný, keď aplikácie nainštalované lokálne potrebujú priamo komunikovať s súborovými servermi, databázami, API, správcovskými rozhraniami alebo inými internými službami. Môže však byť širší, ako je potrebné, keď používateľ potrebuje prístup iba k jednej centrálne hostovanej obchodnej aplikácii.

Rýchle porovnanie prístupu cez prehliadač a VPN

Pre obchodné aplikácie je preto centrálne rozlíšenie nie prehliadač verzus klient. Tímy musia porovnať požadovaný rozsah prístupu a aspekty, ako je miesto, kde sa aplikácie vykonávajú, namiesto toho, aby technológie považovali za priamych náhradníkov.

Kritérium

Prístup na diaľku cez prehliadač

VPN

Hlavný účel

Dodať publikovanú aplikáciu alebo desktop

Pripojte koncový bod k povoleným sieťovým zdrojom

Požiadavka na koncový bod

kompatibilný prehliadač

Konfigurácia VPN klienta alebo operačného systému

Spustenie aplikácie

Na vzdialenom hostiteľovi

Často na koncových bodoch

Dosah siete

Zvyčajne obmedzené na vzdialenú reláciu

Určené smerovaním a prístupovými politikami

Správa údajov

Obchodné údaje môžu zostať na hostiteľovi

Údaje môžu prechádzať medzi internými systémami a koncovým bodom.

Typickí používatelia

Zamestnanci, dodávatelia a partneri potrebujúci definované aplikácie

Používatelia, ktorí potrebujú priamy prístup k viacerým službám, protokolom alebo administrátorským nástrojom

Podpora periférnych zariadení

Závisí od HTML5 možnosti presmerovania

Závisí od miestnej aplikácie a tunela

Najlepší model nasadenia

Prístup zameraný na aplikácie

Prístup zameraný na sieť

Žiaden model nie je univerzálne lepší. Požadovaný pracovný tok by mal určiť, koľko prístupu je skutočne potrebné, pričom sa zameriava na aplikácie a pracovné plochy alebo širšiu sieťovú konektivitu.

Ako sa prístup cez prehliadač hodí k špecifickým požiadavkám aplikácie?

Prístup na diaľku cez prehliadač najlepšie funguje, keď používatelia potrebujú iba konkrétne aplikácie. Zamestnanec v oblasti financií môže potrebovať účtovný balík, prevádzkovateľ skladu: softvér na inventár a externý partner: jednu dedičnú aplikáciu Windows. Žiadny z týchto prípadov automaticky nevyžaduje prístup k okolitým sieťam.

Centralizované podnikové aplikácie pre Windows

Publikovanie aplikácií udržuje aplikácie na centrálne spravovanom hostiteľovi Windows. IT tímy môžu udržiavať aplikáciu v jednom prostredí a sprístupniť ju autorizovaným používateľom bez inštalácie celej aplikačnej sady na každé zariadenie. Aktualizácie, ovládanie a dostupnosť pre autorizovaných používateľov sú výhradnou zodpovednosťou administrátorov a celá softvérová sada je ďaleko od koncových bodov.

Skvelé pre plánovanie podnikových zdrojov (ERP), riadenie vzťahov so zákazníkmi (CRM), účtovníctvo, administratívu a ďalšie aplikácie v oblasti podnikania, tento prístup tiež pomáha s dedičstvo produkty Je to obzvlášť užitočné pre staršie softvéry Windows, ktoré zostávajú prevádzkovou súčasťou podnikania, ale nikdy neboli navrhnuté ako webová aplikácia.

BYOD, Prístup pre dodávateľov a dočasný prístup

Prístup cez prehliadač môže tiež zjednodušiť prístup z osobných, dočasných alebo externých spravovaných zariadení. Používatelia vo všeobecnosti potrebujú len kompatibilný prehliadač, čím sa eliminuje požiadavka na IT, aby distribuovalo a udržiavalo VPN klienta pre každý koncový bod.

Napriek tomu, že neadministratívne zariadenia nie sú inherentne dôveryhodné. Organizácie stále potrebujú silnú autentifikáciu, bezpečnú konfiguráciu portálu, vhodné obmedzenia relácií a jasnú politiku pre sťahovanie, tlač, používanie schránky a prenos súborov.

TSplus Bezplatná skúšobná verzia vzdialeného prístupu

Konečná alternatíva Citrix/RDS pre prístup k desktopu/aplikáciám. Bezpečné, nákladovo efektívne, na mieste/cloud

Ako sa VPN stále hodia do širokých sieťových požiadaviek?

VPN zostáva vhodný, keď sa koncový bod musí priamo komunikovať s internými systémami. Kľúčovou otázkou je, odkiaľ musí pripojenie pochádzať.

Pracovné toky vyžadujúce priamy prístup k interným službám

Niektoré pracovné postupy závisia od nainštalovaných aplikácií, ktoré sa priamo pripájajú k zdieľaniu súborov, interným webovým stránkam, databázovým pripojeniam, API alebo iným interným službám. Poskytovanie vzdialeného prístupu k aplikáciám alebo desktopu nemusí reprodukovať celý pracovný postup.

Správne obmedzené VPN môže poskytnúť požadovanú konektivitu, pričom umožňuje administrátorom kontrolovať trasy, metódy autentifikácie a povolený prenos. Plný vzdialený desktop môže tiež poskytnúť prístup k viacerým službám v závislosti od nastavených trás a prístupových kontrol.

Administratívne a špecializované pracovné zaťaženia vyžadujúce pripojenie na úrovni siete

Administratívna práca podniku môže byť tiež poskytovaná z centralizovanej vzdialenej pracovnej plochy. Sysadmini, vývojári a infraštruktúrne tímy môžu potrebovať Secure Shell, správcovské konzoly, monitorovacie platformy alebo prístup k viacerým systémom počas jednej úlohy.

VPN sa stáva relevantnejším, keď administrátori potrebujú lokálne nainštalované nástroje na priamy prístup k meniacim sa sieťovým cieľom, spoliehajú sa na protokoly nevhodné pre vzdialenú reláciu alebo vyžadujú decentralizované integrácie. Aj vtedy by široký prístup nemal byť predvolený. Privilegované VPN pripojenia malo by byť segmentované, monitorované a obmedzené na systémy požadované každou administratívnou rolou.

Prečo by mali potreby podnikania riadiť model prístupu?

Pre podniky by malo výber vychádzať z toho, ako ľudia skutočne používajú aplikácie. Zamestnanci používajúci malý súbor centrálne hostených aplikácií Windows majú iné požiadavky ako administrátori infraštruktúry alebo vývojári, ktorí potrebujú priamu konektivitu k viacerým interným systémom.

Prístup cez prehliadač môže byť obzvlášť praktické pre dodávateľov, pobočky, hybridných pracovníkov a prostredia BYOD. Skutočne, IT môže poskytnúť prístup k definovaným aplikáciám bez rozšírenia ekvivalentnej sieťovej konektivity na každý koncový bod alebo reláciu. Môže tiež zjednodušiť nasadenie aplikácií, pričom softvér zostáva centralizovaný a inštalácie, aktualizácie a riešenie problémov sú nasadené na viacerých zariadeniach.

VPN si zachováva svoju funkciu, keď obchodné pracovné toky závisia od lokálne nainštalovaných aplikácií, špecifických interných služieb alebo priamej komunikácie cez siete. Cieľom preto nie je odstrániť VPN za akúkoľvek cenu. Prístupové metódy by sa mali prispôsobiť používateľom a skupinám, čím sa vyhne nadmernému udeľovaniu oprávnení.

Bezpečnosť závisí od rozsahu prístupu a kontrol.

Akonáhle je definovaný požadovaný obchodný prístup, bezpečnosť do veľkej miery závisí od toho, aká vysoká alebo citlivá je konektivita vystavená ktorýmkoľvek modelom a aké bezpečnostné kontroly ju obklopujú. Prístup na diaľku založený na prehliadači môže zúžiť zdroje prezentované používateľovi, zatiaľ čo VPN môže poskytnúť širší dosah siete v súlade s routovaním, segmentáciou a prístupovými politikami. Bezpečnosť sa líši v závislosti od portálu, autentifikačnej služby, hostiteľov relácií, povolení aplikácií a politík prenosu údajov.

Dosah siete a potenciálny bočný pohyb

VPN-pripojený koncový bod môže byť schopný komunikovať s viacerými internými zdrojmi, v závislosti od svojich trás a pravidiel prístupu. Neobmedzený dosah tejto siete môže zvýšiť počet systémov vystavených útočníkovi, ak sú poverenia alebo koncový bod kompromitované.

Publikovanie aplikácií môže znížiť dosah na používateľov, pretože používatelia vstupujú do kontrolovanej vzdialenej relácie namiesto pripojenia k internému sieťovému prostrediu. Avšak brána a hostitelia relácií zostávajú vystavenou infraštruktúrou, pokiaľ nie sú primerane chránení. Vyžadujú opravy, silnú autentifikáciu, certifikáty TLS, monitorovanie, protokolovanie a starostlivú konfiguráciu.

HTML5 a Zero Trust: Kde sa stretávajú a líšia

HTML5 vzdialený prístup môže podporovať určité bezpečnostné ciele spojené s Nulová dôvera Publikovaním konkrétnych aplikácií alebo desktopov prostredníctvom kontrolovaného portálu môžu IT tímy obmedziť, k čomu majú používatelia prístup, čo šetrí poskytovanie priameho pripojenia k širšej vnútornej sieti. To môže znížiť zbytočné vystavenie siete a zároveň uľahčiť prispôsobenie prístupu jednotlivým používateľom alebo rolám.

Avšak, HTML5 je metóda prístupu a dodávky, nie architektúra Zero Trust. NIST definuje Zero Trust na základe explicitných rozhodnutí týkajúcich sa používateľov, zariadení a zdrojov, nie na základe dôvery založenej na umiestnení v sieti. Kompletný prístup Zero Trust by preto vyžadoval dodatočné kontroly, ako je silná overenie identity, hodnotenie zariadení, autorizácia špecifická pre zdroje, vynucovanie politík a monitorovanie. Hoci samotná relácia prehliadača nerobí prostredie Zero Trust, prístup k aplikáciám založeným na prehliadači sa ľahko stáva súčasťou tejto architektúry.

Kedy rozhodujú výkonnostné a periférne potreby o výsledku?

Kde HTML5 prístup funguje dobre

Štandardné kancelárske a podnikové aplikácie často fungujú dobre prostredníctvom HTML5, pretože spracovanie prebieha na vzdialenom hostiteľovi. Medzitým koncový bod hlavne zobrazuje reláciu a prenáša vstup používateľa.

Náročnejšie pracovné postupy si vyžadujú testovanie. Aplikácie náročné na grafiku, audio alebo video v reálnom čase, viaceré monitory, inteligentné karty, skenery, špecializované tlačiarne a USB zariadenia sa môžu správať úplne inak medzi reláciou HTML5 a natívnou aplikáciou.

Kde je potrebné testovanie pre dodávku prostredníctvom prehliadača

VPN automaticky nezjednodušuje tieto pracovné zaťaženia. Jeho účelom je poskytnúť konektivitu. Výkon zostáva závislý od návrhu aplikácie, šírky pásma, latencie, kapacity koncových bodov a infraštruktúry na pozadí. Správny test: zostáva celý pracovný tok používateľa použiteľný, nie len to, či sa aplikácia otvorí.

Operácie a náklady nasledujú rôzne modely

Operácie VPN zahŕňajú koncové klienty, certifikáty, profily pripojenia, smerovanie, DNS, politiky tunelov a dostupnosť brány. Podporné tímy môžu tiež potrebovať diagnostikovať a opraviť konflikty s miestnymi sieťami, aktualizáciami operačného systému a bezpečnostným softvérom.

Prístup na diaľku založený na prehliadači znižuje niektoré práce s nasadením koncových bodov, ale presúva zodpovednosť na dostupnosť portálu, kapacitu relácií a hostiteľov aplikácií. IT musí overiť kompatibilitu aplikácií, súbežné používanie, správanie profilov, licencovanie, tlač a vysokú dostupnosť.

Ani model nie je konzistentne lacnejší. Existujúca infraštruktúra, licencie, počet používateľov, súbežné relácie a pracovná záťaž podpory sa sčítavajú do celkových nákladov.

Hybridný model často poskytuje najlepšie riešenie

Väčšina organizácií nemá jednotnú požiadavku na vzdialený prístup pre celú pracovnú silu. Praktický dizajn by mohol zverejniť definované obchodné aplikácie pre zamestnancov, dodávateľov a partnerov, pričom by si zachoval obmedzený prístup VPN pre administrátorov a výnimočné technické pracovné postupy.

Tento hybridný prístup znižuje vystavenie siete bez toho, aby nútil všetku aktivitu prechádzať rovnakou prístupovou architektúrou. Taktiež umožňuje IT preskúmať prístup podľa používateľskej úlohy, typu koncového bodu a požadovaného zdroja, namiesto zachovania jedného modelu vzdialeného prístupu z historických dôvodov.

Ako by mali sysadmini testovať oba modely?

Pilot by mal používať skutočné aplikácie, reprezentatívne koncové body a kompletné obchodné pracovné toky. IT tímy môžu vyhodnotiť oba modely v siedmich fázach:

  1. Zaznamenajte aplikácie, služby a protokoly požadované pre každú úlohu.
  2. Oddelte skutočné požiadavky na sieť na úrovni koncových bodov od požiadaviek na prístup iba k aplikáciám.
  3. Testovanie autentifikácie, spustenie relácie, opätovné pripojenie a správanie pri časovom limite.
  4. Overte tlač, schránku, prenos súborov a potrebné periférie.
  5. Merajte reakčnú dobu z reprezentatívnych lokalít a pripojení.
  6. Skontrolujte protokoly, rozsah prístupu a dopad kompromitovaných poverení.
  7. Porovnajte úsilie o nasadenie, podporné lístky a prebiehajúcu záťaž administrátora.

Konečný výber by mal odrážať prevádzkové dôkazy. Úspešné prihlásenie dokazuje konektivitu, ale nedokazuje, že model podporuje celý pracovný deň používateľa.

TSplus Remote Access poskytuje podnikové aplikácie prostredníctvom prehliadača

TSplus Remote Access zverejňuje vybrané aplikácie Windows alebo kompletné pracovné plochy z centralizovanej infraštruktúry Windows. Používatelia sa môžu pripojiť cez an HTML5 webový portál , zatiaľ čo administrátori priraďujú publikované aplikácie jednotlivým používateľom alebo skupinám. TSplus tiež podporuje alternatívne režimy pripojenia, keď je natívny klient vhodnejší pre pracovnú záťaž.

Toto robí TSplus Remote Access praktickou voľbou, keď chcú podniky znížiť závislosť od VPN pre používateľov, ktorí potrebujú iba definované aplikácie Windows. Pozicionovanie by malo zostať presné: TSplus poskytuje prístup k aplikáciám a desktopu cez prehliadač, nie univerzálnu náhradu za každý pracovný tok VPN alebo architektúru Zero Trust ako predvolenú.

Záver

Pre podniky závisí lepší prístupový model najprv na čo každý používateľ skutočne potrebuje urobiť Webový prístup na diaľku sa dobre hodí, keď používatelia potrebujú definované aplikácie alebo pracovné plochy, zatiaľ čo prístup cez VPN zostáva vhodný, keď pracovné toky vyžadujú priamu sieťovú konektivitu. Mnohé organizácie budú mať prospech z kombinovania oboch, namiesto toho, aby nútili každého používateľa prechádzať rovnakou metódou prístupu. Najsilnejší dizajn môže preto kombinovať publikovanie aplikácií HTML5 s prísne obmedzeným prístupom cez VPN pre výnimočné úlohy.

TSplus Bezplatná skúšobná verzia vzdialeného prístupu

Konečná alternatíva Citrix/RDS pre prístup k desktopu/aplikáciám. Bezpečné, nákladovo efektívne, na mieste/cloud

Ďalšie čítanie

back to top of the page icon