Топологии VPN
Цель
Описать основные топологии VPN-инфраструктуры и показать, как топология влияет на настройки, безопасность и диагностику.
Теория
Топология определяет, какие узлы соединяются между собой и куда должен идти трафик. Один и тот же протокол может использоваться в разных топологиях: удаленный доступ одного клиента, объединение офисов, транзит через центральный сервер или цепочка из нескольких outbound-направлений.
История
Изначально VPN часто применялся для site-to-site-соединений между офисами. Позже массовыми стали remote-access-сценарии для сотрудников и личных серверов. В proxy-инфраструктуре дополнительно распространились схемы с несколькими outbound, правилами маршрутизации и промежуточными узлами.
Архитектура
Основные варианты:
- remote access — клиент подключается к серверу для доступа к ресурсам;
- site-to-site — две сети объединяются через защищенный канал;
- hub-and-spoke — филиалы подключаются к центральному узлу;
- full mesh — узлы соединяются друг с другом напрямую;
- relay или chained proxy — трафик проходит через несколько промежуточных
направлений;
- split access — разные типы трафика идут разными маршрутами.
Настройка
Выбор топологии начинается с карты связей: какие клиенты есть, какие ресурсы им нужны, где проходит граница доверия, кто администрирует серверы и где должны храниться логи. После этого выбираются протоколы, маршруты и правила доступа.
Разбор параметров
client— конечный пользователь или устройство.server— узел, принимающий подключение.site— отдельная сеть или площадка.hub— центральный узел топологии.spoke— зависимый узел, подключенный к hub.relay— промежуточный узел передачи трафика.trust boundary— граница между доверенными и недоверенными зонами.
Пример выбора топологии:
| Задача | Подходящая топология | Основной риск |
|---|---|---|
| Личный удаленный доступ | Remote access | Слабая защита панели или SSH |
| Связь двух офисов | Site-to-site | Ошибки обратной маршрутизации |
| Несколько филиалов | Hub-and-spoke | Отказ центрального узла |
| Несколько равноправных узлов | Full mesh | Сложность управления доступом |
| Несколько выходных направлений | Relay/chained proxy | Сложная диагностика |
Типовые ошибки
- строить full mesh без реальной необходимости;
- не документировать, какие сети доступны через туннель;
- смешивать административный и пользовательский доступ;
- не учитывать отказ центрального узла;
- забывать про маршруты обратного направления;
- не ограничивать доступ между клиентами.
Безопасность
Чем сложнее топология, тем важнее сегментация. Клиентский доступ не должен автоматически означать доступ ко всем сетям и административным интерфейсам. Нужно задавать минимально необходимый доступ, вести учет профилей и регулярно проверять неиспользуемые маршруты.
Чек-лист
- Нарисована карта узлов и сетей.
- Определены границы доверия.
- Описаны маршруты туда и обратно.
- Разделены пользовательский и административный доступ.
- Учтен отказ центрального узла.
- Ограничен доступ между клиентами.