目录
Banner for article "Browser-Based Remote Access vs VPN: Which Is Better for Business Apps?", bearing article title, TSplus logo and tagline and an illustration.

基于浏览器的远程访问和虚拟私人网络解决不同的访问问题。 HTML5访问 当用户需要特定的业务应用程序或桌面时,通常是一个实用的选择,而当终端需要直接连接到内部系统、服务或协议时,VPN仍然有用。对于许多企业来说,更好的选择取决于用户需要访问的内容、他们使用的终端以及组织准备授予多少网络访问权限。

浏览器访问是否应该取代每个VPN连接?只需要一两个业务应用程序的用户是否仍然需要网络隧道?某些任务是否可以通过特定的连接类型安全地执行?远程工作使得VPN成为连接用户与内部资源的潜在默认选项。然而,许多员工、承包商和合作伙伴实际上并不需要网络访问,而可能只需要一个会计软件、ERP平台、CRM或其他。

对于系统管理员来说,问题不仅仅是哪个访问方法更好。继续阅读以了解它如何扩展到诸如每个用户需要访问什么、从哪个终端以及企业应该暴露多少连接性以实现这一目标等问题。

浏览器基础的远程访问和VPN的主要目的是什么?

只有在明确界定这两种架构后,直接比较才有意义。基于浏览器的远程访问提供了对托管在其他地方的应用程序或桌面的会话。 虚拟私人网络 提供从终端到位于私有网络边界后面的允许资源的连接。

浏览器访问提供应用程序和桌面

通过基于浏览器的远程访问,业务应用程序在远程 Windows 主机上运行,而不是在用户的设备上。一个 HTML5 门户 传输显示更新、键盘输入和鼠标操作在浏览器和远程会话之间。用户可以看到一个发布的应用程序、一组应用程序或一个完整的远程桌面。终端不一定直接连接到这些应用程序所使用的内部系统。

VPN提供网络连接

虚拟私人网络 在授权的端点和VPN网关之间建立加密隧道。路由、防火墙规则和访问策略随后决定端点可以访问哪些内部网络、服务器和服务。

此模型在本地安装的应用程序需要直接与文件服务器、数据库、API、管理接口或其他内部服务进行通信时非常有用。然而,当用户只需要访问单个集中托管的业务应用程序时,它可能会比所需的更广泛。

浏览器访问与VPN的快速比较

对于商业应用程序,中央区别因此不是浏览器与客户端。团队需要比较所需的访问范围和方面,例如应用程序的执行位置,而不是将技术视为直接替代品。

标准

基于浏览器的远程访问

VPN

主要目的

交付已发布的应用程序或桌面

将终端连接到允许的网络资源

端点要求

一个兼容的浏览器

VPN客户端或操作系统配置

应用程序执行

在远程主机上

经常在终端上

网络覆盖

通常仅限于远程会话

由路由和访问策略决定

数据处理

业务数据可以保留在主机上

数据可能在内部系统和终端之间传递。

典型用户

员工、承包商和需要特定应用程序的合作伙伴

需要直接访问多个服务、协议或管理工具的用户

外设支持

取决于 HTML5 重定向功能

取决于本地应用程序和隧道

最佳部署模型

应用程序专注的访问

网络专注访问

没有哪个模型是绝对更好的。所需的工作流程应决定实际需要多少访问权限,明确应用程序和桌面或更广泛的网络连接。

浏览器访问如何满足特定应用程序的要求?

基于浏览器的远程访问 在用户仅需要特定应用程序时效果最佳。财务员工可能需要一个会计软件,仓库操作员需要库存软件,而外部合作伙伴则需要一个单一的传统Windows应用程序。这些情况都不自动要求访问周围的网络。

集中式Windows商业应用程序

应用程序发布将应用程序保留在集中管理的Windows主机上。IT团队可以在一个环境中维护应用程序,并使其可供授权用户使用,而无需在每个设备上安装完整的应用程序堆栈。更新、控制和对授权用户的可用性仅由管理员负责,完整的软件堆栈与终端设备相距甚远。

非常适合企业资源规划(ERP)、客户关系管理(CRM)、会计、行政和其他业务应用程序,这种方法也有助于 遗留产品 它对于仍然对企业运营重要但从未设计为Web应用程序的旧版Windows软件特别有用。

自带设备、承包商和临时访问

浏览器访问还可以简化来自个人、临时或外部管理设备的访问。用户通常只需要一个兼容的浏览器,从而消除了IT为每个终端分发和维护VPN客户端的要求。

然而,未管理的设备并不天生可信。组织仍然需要强身份验证、安全的门户配置、适当的会话限制以及明确的下载、打印、剪贴板使用和文件传输政策。

TSplus远程访问免费试用

终极的Citrix/RDS替代方案,用于桌面/应用访问。安全、经济高效、本地/云端

VPN如何仍然符合广泛的网络需求?

当终端本身必须直接与内部系统通信时,VPN仍然是合适的。关键问题是连接必须从何处发起。

需要直接端点访问内部服务的工作流程

某些工作流程依赖于已安装的应用程序直接连接到文件共享、内部网站、数据库连接、API或其他内部服务。提供远程应用程序或桌面访问可能无法重现完整的工作流程。

一个适当限制的VPN可以提供所需的连接,同时允许管理员控制路由、身份验证方法和允许的流量。完整的远程桌面还可以根据设定的路由和访问控制提供对多个服务的访问。

需要网络级连接的管理和专业工作负载

企业的行政工作也可以通过集中式远程桌面进行交付。系统管理员、开发人员和基础设施团队在执行某项任务时可能需要安全外壳、管理控制台、监控平台或对多个系统的访问。

当管理员需要本地安装的工具直接访问不断变化的网络目标,依赖于不适合远程会话的协议或需要非集中式集成时,VPN变得更加相关。即便如此,广泛访问也不应是默认设置。 特权VPN连接 应根据每个管理角色的要求进行分段、监控和限制。

为什么商业需求应该推动访问模型?

对于企业而言,选择应基于人们实际使用应用程序的方式。使用一小组集中托管的Windows应用程序的员工与需要直接连接多个内部系统的基础设施管理员或开发人员有不同的需求。

基于浏览器的访问 对于承包商、分支机构、混合工作者和自带设备环境特别实用。实际上,IT可以提供对特定应用程序的访问,而无需将等效的网络连接扩展到每个终端或会话。它还可以简化应用程序的部署,软件保持集中,安装、更新和故障排除可以在多个设备上进行。

VPN在业务工作流程依赖于本地安装的应用程序、特定内部服务或直接跨网络通信时仍然有效。因此,目标并不是不惜一切代价去移除VPN。访问方法需要与用户和组相匹配,从而避免授予过高的权限。

安全取决于访问范围和控制措施

一旦定义了所需的业务访问,安全性在很大程度上取决于两种模型所暴露的连接的高度或敏感性,以及围绕它的安全控制。基于浏览器的远程访问可以缩小呈现给用户的资源,而VPN可以根据路由、分段和访问策略提供更广泛的网络覆盖。安全性因门户、身份验证服务、会话主机、应用程序权限和数据传输政策而异。

网络覆盖和潜在横向移动

一个通过VPN连接的终端可能能够与多个内部资源进行通信,这取决于其路由和访问控制规则。如果没有限制,这种网络访问可能会增加暴露给攻击者的系统数量,特别是在凭据或终端被泄露的情况下。

应用程序发布可能会减少用户的可接触范围,因为用户进入的是一个受控的远程会话,而不是加入内部网络。然而,网关和会话主机仍然是暴露的基础设施,除非得到适当的保护。它们需要打补丁、强身份验证、TLS证书、监控、日志记录和仔细配置。

HTML5 和零信任:它们的交集与差异

HTML5远程访问可以支持与某些安全目标相关的 零信任 通过通过受控门户发布特定应用程序或桌面,IT团队可以限制用户可以访问的内容,从而避免直接连接到更广泛的内部网络。这可以减少不必要的网络暴露,并使访问与个人用户或角色的对齐变得更容易。

然而,HTML5是一种访问和交付方法,而不是零信任架构。NIST将零信任定义为围绕用户、设备和资源的明确决策,而不是基于网络位置的信任。因此,完整的零信任方法需要额外的控制措施,例如强身份验证、设备评估、特定资源的授权、政策执行和监控。虽然仅凭浏览器会话并不能使环境成为零信任,但基于浏览器的应用访问确实是该架构的一部分。

性能和外设需求何时决定结果?

HTML5访问效果良好的地方

标准办公和业务应用程序通常通过HTML5运行良好,因为处理发生在远程主机上。与此同时,终端主要显示会话并传输用户输入。

更高要求的工作流程需要测试。图形密集型应用程序、实时音频或视频、多显示器、智能卡、扫描仪、专用打印机和USB设备在HTML5会话和本地应用程序之间可能表现得非常不同。

浏览器交付需要测试

VPN并不会自动流畅这些工作负载。它的目的在于提供连接。性能仍然依赖于应用设计、带宽、延迟、端点容量和后端基础设施。一个正确的测试是:完整的用户工作流程是否仍然可用,而不仅仅是应用程序是否能够打开。

操作和成本遵循不同的模型

VPN操作涉及终端客户端、证书、连接配置文件、路由、DNS、隧道策略和网关可用性。支持团队可能还需要诊断和修复与本地网络、操作系统更新和安全软件的冲突。

基于浏览器的远程访问减少了一些终端部署工作,但将责任转移到门户的可用性、会话容量和应用主机上。IT必须验证应用程序的兼容性、并发使用、配置文件行为、许可、打印和高可用性。

两种模型的价格并不始终便宜。现有基础设施、许可、用户数量、并发会话和支持工作量构成了整体成本。

混合模型通常提供最佳适配

大多数组织在整个员工队伍中并没有统一的远程访问需求。一个实用的设计可以为员工、承包商和合作伙伴发布定义的业务应用程序,同时为管理员和特殊技术工作流程保留受限的VPN访问。

这种混合方法减少了网络暴露,而不必将所有活动强制通过相同的访问架构。它还允许IT根据用户角色、端点类型和所需资源来审查访问,而不是出于历史原因保留单一的远程访问模型。

系统管理员应该如何测试这两种模型?

一名试点应使用真实应用程序、代表性终端和完整的业务工作流程。IT团队可以在七个阶段评估这两种模型:

  1. 盘点每个角色所需的应用程序、服务和协议。
  2. 将真实的端点级网络要求与仅限应用程序访问的要求分开。
  3. 测试身份验证、会话启动、重新连接和超时行为。
  4. 验证打印、剪贴板、文件传输和必要的外设。
  5. 测量来自代表性位置和连接的响应能力。
  6. 审查日志、访问范围和被泄露凭据的影响。
  7. 比较部署工作量、支持票据和持续的管理员工作负载。

最终选择应反映操作证据。成功的登录证明了连接性,但并不能证明该模型支持用户的整个工作日。

TSplus Remote Access 通过浏览器提供业务应用程序

TSplus Remote Access 从集中式 Windows 基础设施发布选定的 Windows 应用程序或完整桌面。用户可以通过一个连接。 HTML5网络门户 同时,管理员将发布的应用程序分配给单个用户或组。当本地客户端更适合工作负载时,TSplus 还支持替代连接模式。

这使得 TSplus Remote Access 成为企业希望减少对 VPN 依赖的用户(仅需特定 Windows 应用程序)时的实用选择。定位应保持准确:TSplus 提供基于浏览器的应用程序和桌面访问,而不是默认情况下每个 VPN 工作流或零信任架构的通用替代品。

结论

对于企业来说,更好的访问模型首先取决于 每个用户实际需要做的事情 基于浏览器的远程访问适合用户需要特定应用程序或桌面时,而VPN访问在工作流程需要直接网络连接时仍然适用。许多组织将受益于将两者结合,而不是强迫每个用户使用相同的访问方式。因此,最强的设计可能将HTML5应用程序发布与严格限制的VPN访问结合起来,以满足特殊角色的需求。

TSplus远程访问免费试用

终极的Citrix/RDS替代方案,用于桌面/应用访问。安全、经济高效、本地/云端

进一步阅读

back to top of the page icon