基於瀏覽器的遠端存取和虛擬私人網路解決不同的存取問題。 HTML5 存取 當用戶需要特定的商業應用程序或桌面時,這通常是一個實用的選擇,而當端點需要直接連接到內部系統、服務或協議時,VPN仍然是有用的。對於許多企業來說,更好的選擇取決於用戶需要訪問的內容、他們使用的端點以及組織準備授予多少網絡訪問權限。
瀏覽器訪問是否應取代每個 VPN 連接?只需要一個或兩個業務應用程序的用戶是否仍然需要網絡隧道?某些任務是否可以通過特定的連接類型安全地執行?遠程工作使得 VPN 成為連接用戶到內部資源的潛在默認選擇。然而,許多員工、承包商和合作夥伴實際上並不需要網絡訪問,而可能只需要一個會計軟件、ERP 平台、CRM 或其他。
對於系統管理員來說,問題比哪種訪問方法更好要廣泛得多。繼續閱讀以了解它如何擴展到每個用戶需要訪問的內容、從哪個端點以及業務應該暴露多少連接性以使這一切成為可能。
瀏覽器基礎的遠端存取和VPN的主要目的為何?
直接比較只有在兩種架構明確定義後才有意義。基於瀏覽器的遠端訪問提供對其他地方托管的應用程序或桌面的會話。 虛擬私人網路 提供從端點到位於私有網路邊界後的允許資源的連接。
瀏覽器訪問提供應用程序和桌面
透過基於瀏覽器的遠端存取,商業應用程式在遠端 Windows 主機上運行,而不是在使用者的設備上。 HTML5 入口網站 傳遞顯示更新、鍵盤輸入和滑鼠操作之間的瀏覽器和遠端會話。用戶可能會看到一個已發布的應用程序、一組應用程序或完整的遠端桌面。端點不一定會直接連接到這些應用程序所使用的內部系統。
VPN 提供網絡連接
虛擬私人網路 在授權的端點和VPN網關之間建立加密隧道。然後,路由、防火牆規則和訪問政策決定端點可以訪問哪些內部網絡、伺服器和服務。
此模型在本地安裝的應用程序需要直接與文件伺服器、數據庫、API、管理介面或其他內部服務進行通信時非常有用。然而,當用戶只需要訪問單個集中托管的業務應用程序時,它可能會比所需的範圍更廣。
快速比較瀏覽器訪問和VPN
因此,對於商業應用程序,中央區別不在於瀏覽器與客戶端。團隊需要比較所需的訪問範圍和方面,例如應用程序的執行位置,而不是將技術視為直接替代品。
|
標準 |
基於瀏覽器的遠端存取 |
VPN |
|
主要目的 |
交付已發布的應用程序或桌面 |
將端點連接到允許的網絡資源 |
|
端點要求 |
相容的瀏覽器 |
VPN 客戶端或操作系統配置 |
|
應用程式執行 |
在遠端主機上 |
經常在端點上 |
|
網絡覆蓋範圍 |
通常僅限於遠端會話 |
由路由和訪問政策決定 |
|
數據處理 |
商業數據可以保留在主機上 |
數據可能在內部系統和端點之間傳遞 |
|
典型用戶 |
需要特定應用程式的員工、承包商和合作夥伴 |
需要直接訪問多個服務、協議或管理工具的用戶 |
|
外圍設備支援 |
取決於 HTML5 重定向功能 |
取決於本地應用程序和隧道 |
|
最佳部署模型 |
應用程式專注的訪問 |
以網絡為中心的訪問 |
兩種模型並沒有絕對的優劣。所需的工作流程應該決定實際上需要多少訪問,確定應用程式和桌面或更廣泛的網絡連接。
瀏覽器訪問如何符合特定應用程序要求?
基於瀏覽器的遠端存取 在用戶僅需特定應用程式時效果最佳。財務員工可能需要會計軟體,倉庫操作員需要庫存軟體,而外部合作夥伴則需要一個舊版的 Windows 應用程式。這些情況都不會自動要求訪問周圍的網絡。
集中式 Windows 商業應用程式
應用程式發布將應用程式保留在集中管理的 Windows 主機上。IT 團隊可以在一個環境中維護應用程式,並使其對授權用戶可用,而無需在每個設備上安裝完整的應用程式堆疊。更新、控制和對授權用戶的可用性僅由管理員負責,完整的軟體堆疊與終端設備相距甚遠。
適用於企業資源規劃 (ERP)、客戶關係管理 (CRM)、會計、行政及其他業務應用,此方法也有助於 舊版產品 這對於舊版 Windows 軟體特別有用,這些軟體對於業務運作仍然重要,但從未設計為網頁應用程式。
自帶設備、承包商和臨時訪問
瀏覽器訪問還可以簡化來自個人、臨時或外部管理設備的訪問。用戶通常只需要一個兼容的瀏覽器,消除了IT為每個終端分發和維護VPN客戶端的要求。
然而,未管理的設備並不天生可信。組織仍然需要強大的身份驗證、安全的門戶配置、適當的會話限制以及對下載、打印、剪貼簿使用和文件傳輸的明確政策。
TSplus 遠端存取免費試用
終極的 Citrix/RDS 替代方案,用於桌面/應用程式訪問。安全、具成本效益、內部部署/雲端
VPN 如何仍然符合廣泛的網絡需求?
當端點本身必須直接與內部系統通信時,VPN仍然是合適的。關鍵問題是連接必須從何處發起。
需要直接端點訪問內部服務的工作流程
某些工作流程依賴於已安裝的應用程式直接連接到文件共享、內部網站、數據庫連接、API 或其他內部服務。提供遠程應用程式或桌面訪問可能無法重現完整的工作流程。
適當限制的 VPN 可以提供所需的連接,同時允許管理員控制路由、身份驗證方法和允許的流量。完整的遠端桌面還可以根據設置的路由和訪問控制提供對多個服務的訪問。
需要網絡級連接的管理和專業工作負載
企業的行政工作也可以從集中式遠端桌面進行交付。系統管理員、開發人員和基礎設施團隊在執行一項任務時可能需要安全外殼、管理控制台、監控平台或對多個系統的訪問。
當管理員需要本地安裝的工具直接訪問不斷變化的網絡目標、依賴於不適合遠程會話的協議或需要非集中式集成時,VPN 變得更加相關。即便如此,廣泛訪問不應該是默認選項。 特權 VPN 連接 應該根據每個管理角色的需求進行分段、監控和限制。
為什麼商業需求應驅動訪問模型?
對於企業來說,選擇應該基於人們實際使用應用程序的方式。使用一小組集中托管的 Windows 應用程序的員工與需要直接連接多個內部系統的基礎設施管理員或開發人員有不同的需求。
基於瀏覽器的訪問 對承包商、分支機構、混合工作者和自帶設備環境特別實用。事實上,IT可以提供對定義應用程序的訪問,而無需將等效的網絡連接擴展到每個終端或會話。它還可以簡化應用程序的部署,軟件保持集中,安裝、更新和故障排除可以在多個設備上進行。
當業務工作流程依賴於本地安裝的應用程序、特定的內部服務或直接的跨網絡通信時,VPN仍然保持其使用。因此,目標並不是不惜一切代價去移除VPN。訪問方法需要與用戶和群組相匹配,從而避免授予過高的權限。
安全取決於訪問範圍和控制措施
一旦定義了所需的業務訪問,安全性在很大程度上取決於兩種模型所暴露的連接的高度或敏感性,以及圍繞它的安全控制。基於瀏覽器的遠程訪問可以縮小呈現給用戶的資源,而 VPN 可以根據路由、分段和訪問政策提供更廣泛的網絡覆蓋。安全性根據門戶、身份驗證服務、會話主機、應用程序權限和數據傳輸政策而有所不同。
網絡覆蓋範圍及潛在橫向移動
一個連接到 VPN 的端點可能能夠根據其路由和訪問控制規則與多個內部資源進行通信。如果不受限制,該網絡的覆蓋範圍可能會增加暴露於攻擊者的系統數量,前提是憑證或端點被攻擊。
應用程式發布可能會減少面向用戶的覆蓋範圍,因為用戶進入的是受控的遠端會話,而不是加入內部網絡。然而,網關和會話主機仍然是暴露的基礎設施,除非適當保護。它們需要修補、強身份驗證、TLS 證書、監控、日誌記錄和仔細配置。
HTML5 與零信任:它們的交集與差異
HTML5 遠端存取可以支持與某些安全目標相關的 零信任 透過受控的入口網站發佈特定的應用程式或桌面,IT 團隊可以限制用戶的訪問權限,這樣可以避免直接連接到更廣泛的內部網絡。這可以減少不必要的網絡暴露,並使得根據個別用戶或角色調整訪問變得更容易。
然而,HTML5 是一種訪問和交付方法,而不是零信任架構。NIST 將零信任定義為圍繞用戶、設備和資源的明確決策,而不是基於網絡位置的信任。因此,完整的零信任方法需要額外的控制措施,例如強身份驗證、設備評估、資源特定授權、政策執行和監控。雖然僅僅瀏覽器會話並不使環境成為零信任,但基於瀏覽器的應用訪問確實是該架構的一部分。
性能和外圍需求何時決定結果?
HTML5 存取運作良好的地方
標準辦公室和業務應用程序通常通過HTML5運行良好,因為處理發生在遠程主機上。與此同時,端點主要顯示會話並傳輸用戶輸入。
更高要求的工作流程需要測試。圖形密集型應用程序、實時音頻或視頻、多個顯示器、智能卡、掃描儀、專用打印機和USB設備在HTML5會話和本地應用之間的行為可能會有很大不同。
瀏覽器交付需要測試的地方
VPN並不會自動流暢這些工作負載。它的目的在於提供連接性。性能仍然取決於應用程序設計、帶寬、延遲、端點容量和後端基礎設施。正確的測試是:完整的用戶工作流程是否仍然可用,而不僅僅是應用程序是否能夠打開。
操作和成本遵循不同的模型
VPN 操作涉及端點客戶端、證書、連接配置、路由、DNS、隧道政策和網關可用性。支援團隊可能還需要診斷和修復與本地網絡、操作系統更新和安全軟體的衝突。
基於瀏覽器的遠端存取減少了一些端點部署工作,但將責任轉移到門戶的可用性、會話容量和應用程式主機上。IT 必須驗證應用程式的相容性、同時使用、配置行為、授權、列印和高可用性。
兩種模型的價格並不一致。現有基礎設施、授權、用戶數量、同時會話和支持工作量構成了整體成本。
混合模型通常提供最佳契合度
大多數組織在整個員工中並沒有統一的遠端存取需求。一個實用的設計可以為員工、承包商和合作夥伴發布定義的商業應用程序,同時為管理員和特殊技術工作流程保留受限的VPN訪問。
這種混合方法減少了網絡暴露,而不需要將所有活動強制通過相同的訪問架構。它還允許IT根據用戶角色、端點類型和所需資源來審查訪問,而不是出於歷史原因保留單一的遠程訪問模型。
系統管理員應如何測試這兩種模型?
一名試點應使用真實應用程式、代表性端點和完整的業務工作流程。IT 團隊可以在七個階段中評估這兩種模型:
- 盤點每個角色所需的應用程式、服務和協議。
- 將真正的端點級網絡需求與僅限應用程序的訪問需求分開。
- 測試身份驗證、會話啟動、重新連接和超時行為。
- 驗證列印、剪貼簿、檔案傳輸和必要的外圍設備。
- 測量來自代表性位置和連接的響應速度。
- 檢查日誌、訪問範圍和受損憑證的影響。
- 比較部署工作、支援票證和持續的管理員工作量。
最終選擇應反映操作證據。成功登錄證明了連接性,但並不證明該模型支持用戶的整個工作日。
TSplus Remote Access 透過瀏覽器提供商業應用程式
TSplus Remote Access 發佈選定的 Windows 應用程式或完整桌面,來自集中式 Windows 基礎設施。用戶可以通過一個 HTML5 網頁入口 ,管理員可以將已發布的應用程式分配給個別用戶或群組。 TSplus 也支持在本地客戶端更適合工作負載時的替代連接模式。
這使得 TSplus Remote Access 成為企業希望減少對 VPN 依賴的用戶(這些用戶只需要特定的 Windows 應用程序)的一個實用選擇。定位應保持準確:TSplus 提供基於瀏覽器的應用程序和桌面訪問,而不是每個 VPN 工作流程或默認的零信任架構的通用替代方案。
結論
對於企業來說,更好的訪問模型首先取決於 每個用戶實際需要做的事情 基於瀏覽器的遠端存取適合用戶需要特定應用程式或桌面時,而VPN存取則在工作流程需要直接網路連接時仍然適用。許多組織將從結合兩者中受益,而不是強迫每位用戶使用相同的存取方式。因此,最強的設計可能會將HTML5應用程式發布與嚴格限制的VPN存取結合,以滿足特殊角色的需求。
TSplus 遠端存取免費試用
終極的 Citrix/RDS 替代方案,用於桌面/應用程式訪問。安全、具成本效益、內部部署/雲端