Раньше корпоративные сети строились по простой и понятной схеме. Филиалы гоняли весь свой трафик по дорогим выделенным каналам в центральный офис, где стоял мощный корпоративный файрвол. Он дотошно проверял каждый пакет и только потом выпускал пользователей в глобальную сеть. Архитектура была безопасной, но безумно медленной и дорогой.
Бизнес устал платить за неповоротливые каналы связи и потребовал скорости. Так ИТ-отделы начали массово переходить на технологию SD-WAN. Маршрутизаторы поумнели и научились сами выбирать оптимальный путь для трафика, балансируя нагрузку между обычным интернетом и резервными линиями. Скорость работы приложений взлетела. Вот только вместе со старыми проводами исчез и классический периметр безопасности компании.
Прямой выход в интернет и дыры в филиалах
Главная фишка SD-WAN называется Direct Internet Access (DIA). Удаленный офис больше не отправляет рутинные запросы в центральный дата-центр. Бухгалтер из регионального филиала открывает тяжелый облачный сервис напрямую через местного провайдера.
Проблема заключается в том, что этот региональный офис теперь смотрит в интернет абсолютно беззащитным. Если сотрудник поймает вирус на свой ноутбук, зараза мгновенно зашифрует локальные файлы. А дальше вредоносное ПО воспользуется быстрыми доверенными туннелями SD-WAN и прилетит прямиком в ядро корпоративной сети. Периметр размылся, и защищать каждый отдельный узел старыми методами стало невозможно.
Региональные хабы вместо покупки железа
Покупать тяжелое железо класса NGFW для каждого мелкого офиса на три человека никто не будет, так как бюджеты компаний не резиновые. Поэтому архитектуру защиты приходится менять на лету.
У вас есть два рабочих пути. Первый вариант подразумевает закупку продвинутых SD-WAN маршрутизаторов, на борту которых уже крутится встроенный модуль глубокой инспекции трафика. Второй вариант больше подходит для крупного бизнеса с собственной on-premise инфраструктурой. Вы строите региональные хабы очистки.
Виртуальные узлы безопасности разворачиваются на отказоустойчивых кластерах в нескольких крупных городах. Весь сомнительный веб-трафик из мелких соседних филиалов автоматически летит на эти узлы, фильтруется и только потом уходит наружу. Это отлично экономит деньги на покупке физических средств защиты.
| Критерий | Классическая сеть (WAN) | Защищенный SD-WAN |
|---|---|---|
| Маршрут в интернет | Строго через центральный офис | Напрямую из филиала (DIA) |
| Защита трафика | Единый мощный шлюз в центре | Распределенная на узлах очистки |
| Шифрование связи | Настраивается вручную сисадмином | Автоматическая ротация ключей системой |
| Подключение офиса | Требует выезда инженера на место | Удаленная активация (Zero Touch) |
Опасности удаленной настройки
Системные администраторы обожают функцию Zero Touch Provisioning (ZTP). Коробку с новым маршрутизатором просто отправляют курьером в открывающийся магазин. Местный менеджер втыкает кабель в розетку, железка стучится на центральный сервер, скачивает настройки и начинает работать.
Звучит как техническая магия, но здесь кроется серьезная уязвимость. Сервер управления обязан жестко аутентифицировать каждое новое устройство. Что произойдет, если курьер потеряет коробку или конкурент попытается подключить к вашей сети свой поддельный роутер?
Обычно для защиты используются уникальные криптографические сертификаты, вшитые в микросхемы оборудования еще на заводе. Дополнительно грамотные инженеры настраивают процесс так, чтобы администратор в центре вручную одобрял добавление каждого нового узла в корпоративный домен.
Переход на SD-WAN нельзя рассматривать исключительно как способ сэкономить на услугах провайдеров. Это тотальная перестройка логики доступа к вашим данным. ИТ-дирекции придется заново учиться контролировать трафик, который больше не заходит в уютную и защищенную центральную серверную.
Частые вопросы
В чём главная опасность прямого выхода в интернет (DIA) для филиалов?
При прямом выходе пользовательский трафик полностью минует центральный межсетевой экран компании. Если на местном SD-WAN маршрутизаторе не настроена глубокая фильтрация, сотрудник может случайно скачать шифровальщик с фишингового сайта. Вирус закрепится в филиале, а затем по защищенным внутренним туннелям перекинется на центральные серверы.
Достаточно ли встроенного файрвола в обычном SD-WAN роутере?
Всё зависит от конкретного вендора. Базовые устройства умеют только закрывать порты и фильтровать трафик по IP-адресам, чего для современных угроз критически мало. Для реальной безопасности нужен функционал инспекции на уровне приложений (L7), антивирусная проверка и система предотвращения вторжений (IPS). Если маршрутизатор слабый и не тянет такие задачи, трафик офиса придется принудительно заворачивать на региональные виртуальные узлы безопасности.
Как безопасно подключить новое SD-WAN устройство в удаленном офисе?
Необходимо использовать принцип нулевого доверия при первичной активации. Устройство должно проходить строгую взаимную аутентификацию по криптографическим сертификатам с центральным контроллером. Даже если кто-то украдет маршрутизатор и попытается подключить его из чужой сети, система управления не выдаст ему корпоративные ключи шифрования без дополнительных проверок со стороны службы информационной безопасности.
