|
Tiedon salaukseen perustuva vpn-tekniikka yhdistää yrityksen toimipaikat
ja etätyöasemat turvallisesti toisiinsa julkisen internetin kautta. Turvalliset
etäyhteydet ovat nyt myös pienyritysten ulottuvilla.
Vpn-tekniikassa (virtual private networking) jokainen internetiin lähetetty
paketti salataan eli kryptataan. Vastaanottopäässä salaus puretaan lähettäjän
kanssa sovitulla avaimella. Mahdollinen salakuuntelija ei saa ilman salausavaimia
mahdollisesti sieppaamistaan viesteistä mitään tolkkua.
Nykyisin pk-yrityksille suunnatun perustason vpn-palomuurin saa pystyyn
tavallinen tukihenkilökin. Käyttökelpoisia laitteita löytyy jo alle 200
eurolla. Vaativien järjestelmien pystytykseen ja ylläpitoon tarvitaan
edelleen tietoturva-ammattilaisia ja reippaan hintaisia tuotteita
Vpn-verkon voi rakentaa erillisillä laitteilla, ohjelmistoilla tai näiden
yhdistelmällä. Kokonaisuus voidaan myös ostaa palveluna internet-operaattorilta.
Pienyrityksen tarpeisiin erityisen houkuttelevilta tuntuvat hyvin tuotteistetut,
edulliset vpn-palomuurilaitteet.
Kunnollinen palomuuri välttämätön
Jos yrityksen sisäverkko kytketään julkiseen internetiin kiinteällä
yhteydellä, suojaksi tarvitaan aina liikennettä suodattava ja tarkkaileva
palomuuri. Yrityskäyttöön kannattaa valita palomuuri, joka perustuu niin
sanottuun tilalliseen toiminaan (SPI, Stateful Packet Inspection). Pelkkään
osoitemuunnokseen (NAT, Network Address Translation) tukeutuvien tuotteiden
tarjoama suoja on puutteellinen.
Myös etäpisteeseen tarvitaan kunnollinen palomuuri, koska vpn tekee siitä
osan sisäverkkoa.
Tarjolla on myös vpn-palomuureja, joihin on integroitu adsl-pääte tai
langattoman lähiverkon tukiasema (wlan).
IPSec yleisin standardi
Laajimmalle levinnyt ja virallisin vpn-standardi on IPSec (Internet Protocol
Security). Tunnetuimpien valmistajien IPSec-tuotteet ovat yleensä käytännössäkin
varsin hyvin keskenään yhteensopivia.
Käyttöliittymissä, käsikirjojen terminologiassa ja laitteiden toimintalogiikassa
on valmistajien kesken eroja. Ylläpito helpottuu, jos kaikki vpn-laitteet
hankitaan samalta valmistajalta.
Aito IPSec-vpn-muuri on käyttäjien kannalta musta laatikko. Työasemiin
tai palvelimiin ei tällöin tarvitse asentaa mitään lisäohjelmia. Salatun
yhteyden takana oleva verkko näyttää aivan tavalliselta lähiverkolta.
Laskentavoimaa ja joustavuutta tarvitaan
Palomuurit tarjoavat yleensä useita vaihtoehtoja liikenteen salausmenetelmälle.
Näitä ovat tyypillisesti des, blowfish ja 3des. Yhteyden molemmissa päissä
täytyy olla käytössä sama salausmenetelmä.
Mitä tehokkaampi salaus, sitä tuhdimpaa laskentavoimaa vpn-palomuurilta
vaaditaan. Köykäisimmät vpn-laitteet eivät pysty kryptaamaan hyvin turvallisena
pidettyä 3desiä edes perustason koti-adsl-nopeuksien tahdissa.
Vpn-palomuurit ovat yleensä sitä kalliimpia mitä useampia samanaikaisia
yhteyksiä niiden on hallittava. Konttorin muurilta vaaditaan myös monipuolisempia
räätälöintimahdollisuuksia ja parempaa suorituskykyä.
Vpn-verkko pystyyn helposti
Tutkimme tarjontaa, haastattelimme käyttäjiä ja testasimme muutamia tuotteita.
Noin 200 euroa maksava Linksysin BEFSX411 on edullinen, helposti käyttöön
otettava ja toimiva ratkaisu varsinkin etätyöpisteen vpn-palomuuriksi.
IPSec-kiihdyttimellä varustettu 300 euron hintainen Linksys BEFVP41:n
sopii lähinnä hyvän palomuurin taakse vpn-laitteeksi. Kumpikin testattu
Linksysin laite toimii myös neliporttisena ethernet-kytkimenä.
Noin 300 euron hintainen Zyxelin ZyWall 1 on toimiva mutta pelkistetty
etätyöntekijän vpn-palomuuri. Kevällä 2003 myyntiin luvassa oleva saman
hintaluokan 2-malli on monipuolisempi.
Zyxelin ZyWall 10W:ssä on tarjolla kymmenen rinnakkaisen IPSec-vpn-tunnelin
lisäksi hyvä tilaperustainen palomuuri sekä valmius langattoman lähiverkon
tukiasemaksi. Runsaan 650 euron hintainen laite sopii pienyrityksen konttorin
vpn-palomuuriksi.
Vpn-konfigurointi sujui kaikissa tutkituissa tuotteissa varsin vaivattomasti.
Periaatteella "yhteyden molemmissa päissä rastit samoihin ruutuihin" pärjää
pitkälle. Asentajan olisi kuitenkin hyvä tuntea vpn:n yleistoimintaperiaatteet
ja tärkeimmät peruskäsitteet. Laitteet toimivat myös ristiin toistensa
kanssa - eivät tosin aivan ilman virittelyä.
Käytännössä olemassa olevien verkkojen yhdistämisessä suurin työ on usein
ip-osoitteiden järjesteleminen reititykseen sopiviksi.
Etätyöpisteissä olisi mahdollista käyttää myös vpn-palomuuriohjelmaa,
jollainen sisältyy muun muassa Windows 2000- ja Windows XP -käyttöjärjestelmiin.
Kiinteään etäpisteeseen edulliset palomuurilaitteet ovat kuitenkin pienyritykselle
varmempi ja helpommin ylläpidettävä ratkaisu.
Oikeanlainen nettiliittymä
Mikä tahansa kiinteä nettiliittymä ei sovellu vpn-käyttöön ainakaan millä
tahansa vpn-tuotteella. Mobiili tietoliikenne, varsinkin gprs, asettaa
vpn-ratkaisuille aivan erityisiä vaatimuksia. Myös ulkomaanyhteyksiä rakennettaessa
tarvitaan ammattilaisia.
Kaikkein varmimmin vpn lähtee toimimaan, jos molemmissa päissä vpn-laite
saa suoraan julkisen kiinteän "nattaamattoman" (NAT Network Address Translation)
ip-osoitteen. Tavallisissa halvoissa kuluttajaliittymissä ip-osoite ei
yleensä ole kiinteä. Myös liikkuvan käyttäjän ip-osoite vaihtelee. Yhteydenottokerrasta
toiseen vaihtuva osoite on kuitenkin yleensä sallittua, jos osoite toisessa
päässä, siis konttorilla, on kiinteä.
|