Truy cập từ xa dựa trên trình duyệt và Mạng riêng ảo giải quyết các vấn đề truy cập khác nhau. Truy cập HTML5 thường là một lựa chọn thực tiễn khi người dùng cần các ứng dụng kinh doanh hoặc máy tính để bàn cụ thể, trong khi VPN vẫn hữu ích khi một điểm cuối yêu cầu kết nối trực tiếp với các hệ thống, dịch vụ hoặc giao thức nội bộ. Đối với nhiều doanh nghiệp, lựa chọn tốt hơn phụ thuộc vào những gì người dùng cần truy cập, các điểm cuối mà họ sử dụng và mức độ truy cập mạng mà tổ chức sẵn sàng cấp.
Liệu việc truy cập trình duyệt có thay thế mọi kết nối VPN không? Những người dùng chỉ cần một hoặc hai ứng dụng kinh doanh có còn cần một đường hầm mạng hay không? Có thể thực hiện một số nhiệm vụ một cách an toàn qua một loại kết nối nhất định không? Làm việc từ xa đã khiến VPN trở thành mặc định tiềm năng để kết nối người dùng với các tài nguyên nội bộ. Tuy nhiên, nhiều nhân viên, nhà thầu và đối tác thực sự không cần truy cập mạng mà chỉ có thể cần một gói kế toán, nền tảng ERP, CRM hoặc các ứng dụng khác.
Đối với các quản trị viên hệ thống, câu hỏi rộng hơn là phương pháp truy cập nào là tốt hơn. Đọc tiếp để tìm hiểu cách nó mở rộng đến các vấn đề như mỗi người dùng cần gì để truy cập, từ điểm cuối nào, và doanh nghiệp nên cung cấp bao nhiêu kết nối để làm cho điều đó trở nên khả thi.
Mục đích chính của Truy cập từ xa dựa trên trình duyệt và VPN là gì?
Một so sánh trực tiếp chỉ có ý nghĩa khi hai kiến trúc được định nghĩa rõ ràng. Truy cập từ xa dựa trên trình duyệt cung cấp một phiên cho các ứng dụng hoặc máy tính để bàn được lưu trữ ở nơi khác. Một VPN cung cấp khả năng kết nối từ một điểm cuối đến các tài nguyên được phép nằm sau ranh giới mạng riêng.
Truy cập trình duyệt cung cấp ứng dụng và máy tính để bàn
Với truy cập từ xa dựa trên trình duyệt, ứng dụng doanh nghiệp chạy trên một máy chủ Windows từ xa thay vì trên thiết bị của người dùng. Một cổng HTML5 cung cấp các bản cập nhật hiển thị, đầu vào bàn phím và hành động chuột giữa trình duyệt và phiên làm việc từ xa. Người dùng có thể thấy một ứng dụng đã được xuất bản, một lựa chọn các ứng dụng hoặc một máy tính để bàn từ xa hoàn chỉnh. Điểm cuối không nhất thiết phải nhận bất kỳ kết nối trực tiếp nào đến các hệ thống nội bộ được sử dụng bởi những ứng dụng đó.
Một VPN cung cấp kết nối mạng
Một VPN thiết lập một đường hầm mã hóa giữa một điểm cuối được ủy quyền và một cổng VPN. Các quy tắc định tuyến, tường lửa và chính sách truy cập sau đó xác định các mạng nội bộ, máy chủ và dịch vụ nào mà điểm cuối có thể truy cập.
Mô hình này hữu ích khi các ứng dụng được cài đặt cục bộ cần giao tiếp trực tiếp với các máy chủ tệp, cơ sở dữ liệu, API, giao diện quản lý hoặc các dịch vụ nội bộ khác. Tuy nhiên, nó có thể rộng hơn mức cần thiết khi một người dùng chỉ cần truy cập vào một ứng dụng kinh doanh được lưu trữ trung tâm duy nhất.
So sánh nhanh giữa Truy cập Trình duyệt và VPNs
Đối với các ứng dụng doanh nghiệp, sự phân biệt chính do đó không phải là trình duyệt so với máy khách. Các nhóm cần so sánh phạm vi truy cập và các khía cạnh cần thiết, chẳng hạn như nơi các ứng dụng được thực thi, thay vì coi các công nghệ như những sự thay thế trực tiếp.
|
Tiêu chí |
Truy cập từ xa dựa trên trình duyệt |
VPN |
|
Mục đích chính |
Giao một ứng dụng hoặc máy tính để bàn đã được xuất bản |
Kết nối một điểm cuối với các tài nguyên mạng được phép |
|
Yêu cầu điểm cuối |
trình duyệt tương thích |
Cấu hình khách hàng VPN hoặc hệ điều hành |
|
Thực thi ứng dụng |
Trên máy chủ từ xa |
Thường trên điểm cuối |
|
Phạm vi mạng |
Thường bị giới hạn trong phiên làm việc từ xa |
Xác định bởi các chính sách định tuyến và truy cập |
|
Xử lý dữ liệu |
Dữ liệu doanh nghiệp có thể vẫn ở trên máy chủ |
Dữ liệu có thể truyền qua lại giữa các hệ thống nội bộ và điểm cuối. |
|
Người dùng điển hình |
Nhân viên, nhà thầu và đối tác cần các ứng dụng đã được xác định |
Người dùng cần truy cập trực tiếp vào nhiều dịch vụ, giao thức hoặc công cụ quản trị |
|
Hỗ trợ thiết bị ngoại vi |
Phụ thuộc vào HTML5 khả năng chuyển hướng |
Phụ thuộc vào ứng dụng địa phương và đường hầm |
|
Mô hình triển khai tốt nhất |
Truy cập tập trung vào ứng dụng |
Truy cập tập trung vào mạng |
Không có mô hình nào tốt hơn một cách phổ quát. Quy trình làm việc cần thiết nên xác định mức độ truy cập thực sự cần thiết, xác định các ứng dụng và máy tính để bàn hoặc kết nối mạng rộng hơn.
Truy cập trình duyệt phù hợp với yêu cầu ứng dụng cụ thể như thế nào?
Truy cập từ xa dựa trên trình duyệt hoạt động tốt nhất khi người dùng chỉ cần các ứng dụng cụ thể. Một nhân viên tài chính có thể cần một gói kế toán, một nhân viên kho: phần mềm quản lý hàng tồn kho và một đối tác bên ngoài: một ứng dụng Windows cũ duy nhất. Không có trường hợp nào trong số này tự động yêu cầu quyền truy cập vào mạng xung quanh.
Các ứng dụng kinh doanh Windows tập trung
Xuất bản ứng dụng giữ cho các ứng dụng trên một máy chủ Windows được quản lý tập trung. Các nhóm CNTT có thể duy trì ứng dụng trong một môi trường và làm cho nó có sẵn cho người dùng được ủy quyền mà không cần cài đặt toàn bộ ngăn xếp ứng dụng trên mỗi thiết bị. Cập nhật, kiểm soát và khả năng truy cập cho người dùng được ủy quyền là trách nhiệm của các quản trị viên và toàn bộ ngăn xếp phần mềm hoàn toàn tách biệt với các điểm cuối.
Tuyệt vời cho lập kế hoạch nguồn lực doanh nghiệp (ERP), quản lý quan hệ khách hàng (CRM), kế toán, quản trị và các ứng dụng kinh doanh khác, cách tiếp cận này cũng giúp với sản phẩm kế thừa Nó đặc biệt hữu ích cho phần mềm Windows cũ vẫn giữ vai trò quan trọng trong hoạt động của một doanh nghiệp nhưng chưa bao giờ được thiết kế như một ứng dụng web.
BYOD, Truy cập của Nhà thầu và Tạm thời
Truy cập qua trình duyệt cũng có thể đơn giản hóa việc truy cập từ các thiết bị cá nhân, tạm thời hoặc được quản lý bên ngoài. Người dùng thường chỉ cần một trình duyệt tương thích, xóa bỏ yêu cầu cho bộ phận CNTT phân phối và duy trì ứng dụng VPN cho mỗi điểm cuối.
Tuy nhiên, các thiết bị không được quản lý không tự động được tin cậy. Các tổ chức vẫn cần xác thực mạnh mẽ, cấu hình cổng an toàn, hạn chế phiên làm việc phù hợp và một chính sách rõ ràng cho việc tải xuống, in ấn, sử dụng clipboard và chuyển file.
Bản dùng thử miễn phí của TSplus Remote Access
Giải pháp thay thế Citrix/RDS tối ưu cho truy cập desktop/ứng dụng. An toàn, tiết kiệm chi phí, tại chỗ/cloud
VPN vẫn phù hợp với yêu cầu mạng rộng như thế nào?
Một VPN vẫn phù hợp khi điểm cuối phải giao tiếp trực tiếp với các hệ thống nội bộ. Câu hỏi chính là kết nối phải xuất phát từ đâu.
Luồng công việc yêu cầu truy cập trực tiếp vào các dịch vụ nội bộ
Một số quy trình làm việc phụ thuộc vào các ứng dụng đã cài đặt kết nối trực tiếp với các chia sẻ tệp, trang web nội bộ, kết nối cơ sở dữ liệu, API hoặc các dịch vụ nội bộ khác. Việc cung cấp quyền truy cập ứng dụng hoặc máy tính để bàn từ xa có thể không tái tạo được quy trình làm việc hoàn chỉnh.
Một VPN được hạn chế đúng cách có thể cung cấp kết nối cần thiết trong khi cho phép các quản trị viên kiểm soát các tuyến đường, phương thức xác thực và lưu lượng được phép. Một máy tính để bàn từ xa đầy đủ cũng có thể cung cấp quyền truy cập vào nhiều dịch vụ tùy thuộc vào các quy tắc định tuyến và kiểm soát truy cập đã được thiết lập.
Công việc hành chính và chuyên môn cần kết nối cấp mạng
Công việc hành chính của một doanh nghiệp cũng có thể được thực hiện từ một máy tính để bàn từ xa tập trung. Các quản trị viên hệ thống, nhà phát triển và đội ngũ hạ tầng có thể cần Secure Shell, bảng điều khiển quản lý, nền tảng giám sát hoặc truy cập vào nhiều hệ thống trong một nhiệm vụ.
Một VPN trở nên quan trọng hơn khi các quản trị viên cần các công cụ được cài đặt tại chỗ để trực tiếp tiếp cận các mục tiêu mạng đang thay đổi, dựa vào các giao thức không phù hợp cho một phiên làm việc từ xa hoặc yêu cầu các tích hợp không tập trung. Ngay cả trong trường hợp đó, quyền truy cập rộng rãi không nên là mặc định. Kết nối VPN đặc quyền nên được phân đoạn, giám sát và giới hạn cho các hệ thống cần thiết theo từng vai trò quản trị.
Tại sao nhu cầu kinh doanh nên thúc đẩy mô hình truy cập?
Đối với các doanh nghiệp, việc lựa chọn nên xuất phát từ cách mọi người thực sự sử dụng các ứng dụng. Nhân viên sử dụng một bộ nhỏ các ứng dụng Windows được lưu trữ tập trung có yêu cầu khác với các quản trị viên hạ tầng hoặc các nhà phát triển cần kết nối trực tiếp với nhiều hệ thống nội bộ.
Truy cập dựa trên trình duyệt có thể đặc biệt hữu ích cho các nhà thầu, văn phòng chi nhánh, nhân viên làm việc từ xa và môi trường BYOD. Thực tế, IT có thể cung cấp quyền truy cập vào các ứng dụng đã được xác định mà không cần mở rộng kết nối mạng tương đương đến mọi điểm cuối hoặc phiên làm việc. Nó cũng có thể đơn giản hóa việc triển khai ứng dụng, với phần mềm vẫn được tập trung và cài đặt, cập nhật và khắc phục sự cố được triển khai trên nhiều thiết bị.
Một VPN vẫn giữ vai trò của nó khi các quy trình làm việc kinh doanh phụ thuộc vào các ứng dụng được cài đặt cục bộ, các dịch vụ nội bộ cụ thể hoặc giao tiếp trực tiếp giữa các mạng. Do đó, mục tiêu không phải là loại bỏ VPN bằng bất kỳ giá nào. Các phương thức truy cập cần phải phù hợp với người dùng và nhóm, do đó tránh việc cấp quyền quá mức.
Bảo mật phụ thuộc vào phạm vi truy cập và các kiểm soát
Khi quyền truy cập doanh nghiệp cần thiết đã được xác định, mức độ bảo mật phụ thuộc chủ yếu vào độ cao hoặc độ nhạy cảm của kết nối được phơi bày bởi một trong hai mô hình và các biện pháp kiểm soát bảo mật nào bao quanh nó. Truy cập từ xa dựa trên trình duyệt có thể thu hẹp các tài nguyên được trình bày cho người dùng, trong khi VPN có thể cung cấp khả năng tiếp cận mạng rộng hơn theo định tuyến, phân đoạn và chính sách truy cập. Bảo mật khác nhau tùy thuộc vào cổng, dịch vụ xác thực, máy chủ phiên, quyền ứng dụng và chính sách chuyển dữ liệu.
Mạng lưới tiếp cận và khả năng di chuyển bên cạnh
Một điểm cuối được kết nối VPN có thể giao tiếp với nhiều tài nguyên nội bộ, tùy thuộc vào các tuyến đường và quy tắc kiểm soát truy cập của nó. Nếu không bị hạn chế, khả năng tiếp cận mạng đó có thể làm tăng số lượng hệ thống bị lộ trước một kẻ tấn công, nếu thông tin xác thực hoặc một điểm cuối bị xâm phạm.
Xuất bản ứng dụng có thể giảm khả năng tiếp cận của người dùng vì người dùng tham gia vào một phiên điều khiển từ xa thay vì tham gia vào mạng nội bộ. Tuy nhiên, cổng và máy chủ phiên vẫn là cơ sở hạ tầng bị lộ trừ khi được bảo vệ thích hợp. Chúng cần được vá lỗi, xác thực mạnh, chứng chỉ TLS, giám sát, ghi nhật ký và cấu hình cẩn thận.
HTML5 và Zero Trust: Nơi Chúng Gặp Nhau và Khác Biệt
HTML5 remote access có thể hỗ trợ một số mục tiêu bảo mật liên quan đến Không tin tưởng tuyệt đối Bằng cách công bố các ứng dụng hoặc máy tính để bàn cụ thể thông qua một cổng kiểm soát, các nhóm CNTT có thể giới hạn những gì người dùng được phép truy cập, điều này giúp tiết kiệm việc cung cấp kết nối trực tiếp đến một mạng nội bộ rộng hơn. Điều này có thể giảm thiểu sự tiếp xúc không cần thiết với mạng cũng như làm cho việc điều chỉnh quyền truy cập với từng người dùng hoặc vai trò trở nên dễ dàng hơn.
Tuy nhiên, HTML5 là một phương thức truy cập và phân phối, không phải là một kiến trúc Zero Trust. NIST định nghĩa Zero Trust dựa trên các quyết định rõ ràng liên quan đến người dùng, thiết bị và tài nguyên thay vì dựa vào độ tin cậy dựa trên vị trí mạng. Một cách tiếp cận Zero Trust hoàn chỉnh do đó sẽ yêu cầu các biện pháp kiểm soát bổ sung như xác minh danh tính mạnh mẽ, đánh giá thiết bị, ủy quyền cụ thể cho tài nguyên, thực thi chính sách và giám sát. Trong khi phiên trình duyệt một mình không tạo ra một môi trường Zero Trust, truy cập ứng dụng dựa trên trình duyệt dễ dàng trở thành một phần của kiến trúc đó.
Khi nào nhu cầu về hiệu suất và thiết bị ngoại vi quyết định kết quả?
Nơi HTML5 Access hoạt động tốt
Các ứng dụng văn phòng tiêu chuẩn và ứng dụng kinh doanh thường hoạt động tốt qua HTML5 vì việc xử lý diễn ra trên máy chủ từ xa. Trong khi đó, thiết bị đầu cuối chủ yếu hiển thị phiên làm việc và truyền tải đầu vào của người dùng.
Các quy trình làm việc đòi hỏi nhiều hơn cần phải được kiểm tra. Các ứng dụng yêu cầu đồ họa cao, âm thanh hoặc video thời gian thực, nhiều màn hình, thẻ thông minh, máy quét, máy in chuyên dụng và thiết bị USB có thể hoạt động khá khác nhau giữa một phiên HTML5 và một ứng dụng gốc.
Nơi Giao hàng Trình duyệt Cần Kiểm tra
Một VPN không tự động làm cho các khối lượng công việc này trở nên mượt mà. Mục đích của nó: cung cấp kết nối. Hiệu suất vẫn phụ thuộc vào thiết kế ứng dụng, băng thông, độ trễ, khả năng của điểm cuối và hạ tầng phía sau. Một bài kiểm tra đúng: quy trình làm việc của người dùng hoàn chỉnh có vẫn sử dụng được không, không chỉ đơn thuần là ứng dụng có mở hay không.
Hoạt động và Chi phí Theo Các Mô Hình Khác Nhau
Các hoạt động VPN liên quan đến các máy khách đầu cuối, chứng chỉ, hồ sơ kết nối, định tuyến, DNS, chính sách đường hầm và khả năng sẵn có của cổng. Các nhóm hỗ trợ cũng có thể cần chẩn đoán và khắc phục xung đột với các mạng cục bộ, cập nhật hệ điều hành và phần mềm bảo mật.
Truy cập từ xa dựa trên trình duyệt giảm bớt một số công việc triển khai điểm cuối, nhưng chuyển trách nhiệm về khả năng truy cập cổng, dung lượng phiên và máy chủ ứng dụng. IT phải xác thực tính tương thích của ứng dụng, việc sử dụng đồng thời, hành vi hồ sơ, cấp phép, in ấn và tính sẵn sàng cao.
Không có mô hình nào luôn rẻ hơn. Hạ tầng hiện có, giấy phép, số lượng người dùng, phiên làm việc đồng thời và khối lượng công việc hỗ trợ tạo thành tổng chi phí.
Mô hình lai thường cung cấp sự phù hợp tốt nhất
Hầu hết các tổ chức không có một yêu cầu truy cập từ xa nào cho toàn bộ lực lượng lao động. Một thiết kế thực tiễn có thể công bố các ứng dụng kinh doanh đã được xác định cho nhân viên, nhà thầu và đối tác trong khi vẫn giữ quyền truy cập VPN hạn chế cho các quản trị viên và các quy trình kỹ thuật đặc biệt.
Cách tiếp cận kết hợp này giảm thiểu sự tiếp xúc mạng mà không buộc tất cả hoạt động phải đi qua cùng một kiến trúc truy cập. Nó cũng cho phép IT xem xét quyền truy cập theo vai trò người dùng, loại điểm cuối và tài nguyên cần thiết thay vì duy trì một mô hình truy cập từ xa duy nhất vì lý do lịch sử.
Các quản trị viên hệ thống nên kiểm tra cả hai mô hình như thế nào?
Một người thử nghiệm nên sử dụng các ứng dụng thực, các điểm cuối đại diện và quy trình làm việc kinh doanh hoàn chỉnh. Các nhóm CNTT có thể đánh giá cả hai mô hình trong bảy giai đoạn:
- Kiểm kê các ứng dụng, dịch vụ và giao thức cần thiết cho từng vai trò.
- Tách biệt các yêu cầu mạng cấp độ điểm cuối thực sự khỏi các yêu cầu truy cập chỉ ứng dụng.
- Kiểm tra xác thực, khởi động phiên, kết nối lại và hành vi hết thời gian.
- Xác thực in ấn, clipboard, chuyển file và các thiết bị ngoại vi cần thiết.
- Đo lường độ phản hồi từ các vị trí và kết nối đại diện.
- Xem xét nhật ký, phạm vi truy cập và tác động của thông tin xác thực bị xâm phạm.
- So sánh nỗ lực triển khai, vé hỗ trợ và khối lượng công việc của quản trị viên đang diễn ra.
Lựa chọn cuối cùng nên phản ánh bằng chứng hoạt động. Một lần đăng nhập thành công chứng minh khả năng kết nối, nhưng nó không chứng minh rằng mô hình hỗ trợ toàn bộ thời gian làm việc của người dùng.
TSplus Remote Access cung cấp ứng dụng doanh nghiệp qua trình duyệt
TSplus Remote Access xuất bản các ứng dụng Windows được chọn hoặc các máy tính để bàn hoàn chỉnh từ hạ tầng Windows tập trung. Người dùng có thể kết nối thông qua một Cổng web HTML5 , trong khi các quản trị viên gán các ứng dụng đã xuất bản cho từng người dùng hoặc nhóm. TSplus cũng hỗ trợ các chế độ kết nối thay thế khi một khách hàng gốc phù hợp hơn cho khối lượng công việc.
Điều này làm cho TSplus Remote Access trở thành một lựa chọn thực tế khi các doanh nghiệp muốn giảm sự phụ thuộc vào VPN cho những người dùng chỉ cần các ứng dụng Windows đã được xác định. Vị trí nên giữ nguyên chính xác: TSplus cung cấp quyền truy cập ứng dụng và máy tính để bàn dựa trên trình duyệt, không phải là một sự thay thế phổ quát cho mọi quy trình làm việc VPN hoặc kiến trúc Zero Trust theo mặc định.
Kết luận
Đối với các doanh nghiệp, mô hình truy cập tốt hơn phụ thuộc trước tiên vào những gì mỗi người dùng thực sự cần làm Truy cập từ xa dựa trên trình duyệt phù hợp khi người dùng cần các ứng dụng hoặc máy tính để bàn đã được xác định, trong khi truy cập VPN vẫn phù hợp khi quy trình làm việc yêu cầu kết nối mạng trực tiếp. Nhiều tổ chức sẽ hưởng lợi từ việc kết hợp cả hai thay vì buộc mọi người dùng phải sử dụng cùng một phương thức truy cập. Một thiết kế mạnh mẽ nhất có thể kết hợp việc xuất bản ứng dụng HTML5 với truy cập VPN bị hạn chế chặt chẽ cho các vai trò đặc biệt.
Bản dùng thử miễn phí của TSplus Remote Access
Giải pháp thay thế Citrix/RDS tối ưu cho truy cập desktop/ứng dụng. An toàn, tiết kiệm chi phí, tại chỗ/cloud