3x-ui Admin Guide
Теория VPN

Топологии VPN

Теория VPN. Глава 6 из 38.

Топологии VPN

Цель

Описать основные топологии VPN-инфраструктуры и показать, как топология влияет на настройки, безопасность и диагностику.

Теория

Топология определяет, какие узлы соединяются между собой и куда должен идти трафик. Один и тот же протокол может использоваться в разных топологиях: удаленный доступ одного клиента, объединение офисов, транзит через центральный сервер или цепочка из нескольких outbound-направлений.

История

Изначально VPN часто применялся для site-to-site-соединений между офисами. Позже массовыми стали remote-access-сценарии для сотрудников и личных серверов. В proxy-инфраструктуре дополнительно распространились схемы с несколькими outbound, правилами маршрутизации и промежуточными узлами.

Архитектура

Основные варианты:

  • remote access — клиент подключается к серверу для доступа к ресурсам;
  • site-to-site — две сети объединяются через защищенный канал;
  • hub-and-spoke — филиалы подключаются к центральному узлу;
  • full mesh — узлы соединяются друг с другом напрямую;
  • relay или chained proxy — трафик проходит через несколько промежуточных

направлений;

  • split access — разные типы трафика идут разными маршрутами.
Топологии VPN
Топологии VPN

Настройка

Выбор топологии начинается с карты связей: какие клиенты есть, какие ресурсы им нужны, где проходит граница доверия, кто администрирует серверы и где должны храниться логи. После этого выбираются протоколы, маршруты и правила доступа.

Разбор параметров

  • client — конечный пользователь или устройство.
  • server — узел, принимающий подключение.
  • site — отдельная сеть или площадка.
  • hub — центральный узел топологии.
  • spoke — зависимый узел, подключенный к hub.
  • relay — промежуточный узел передачи трафика.
  • trust boundary — граница между доверенными и недоверенными зонами.

Пример выбора топологии:

ЗадачаПодходящая топологияОсновной риск
Личный удаленный доступRemote accessСлабая защита панели или SSH
Связь двух офисовSite-to-siteОшибки обратной маршрутизации
Несколько филиаловHub-and-spokeОтказ центрального узла
Несколько равноправных узловFull meshСложность управления доступом
Несколько выходных направленийRelay/chained proxyСложная диагностика

Типовые ошибки

  • строить full mesh без реальной необходимости;
  • не документировать, какие сети доступны через туннель;
  • смешивать административный и пользовательский доступ;
  • не учитывать отказ центрального узла;
  • забывать про маршруты обратного направления;
  • не ограничивать доступ между клиентами.

Безопасность

Чем сложнее топология, тем важнее сегментация. Клиентский доступ не должен автоматически означать доступ ко всем сетям и административным интерфейсам. Нужно задавать минимально необходимый доступ, вести учет профилей и регулярно проверять неиспользуемые маршруты.

Чек-лист

  • Нарисована карта узлов и сетей.
  • Определены границы доверия.
  • Описаны маршруты туда и обратно.
  • Разделены пользовательский и административный доступ.
  • Учтен отказ центрального узла.
  • Ограничен доступ между клиентами.