Как обезопасить свою сеть: пять современных альтернатив VPN

Как обезопасить свою сеть: пять современных альтернатив VPN, image #1

Зачем искать альтернативы традиционным VPN?

Одним словом: контроль.

В корпоративных средах несовместимость VPN с внутренней сетью и структурой политик часто препятствует видимости сети и препятствует удаленному применению политик.

Если политики не применяются последовательно на всех шлюзах, безопасность страдает.

За 20 с лишним лет ограничения традиционной VPN устарели.

Да, VPN может сделать соединение с сетями и ресурсами через Интернет более безопасным.

В действительности, однако, он часто даже не соответствует своему основному обещанию маскировать вашу связь.

Многочисленные недостатки VPN, его сложность и ложное чувство безопасности, которые он прививает, часто усугубляют существующие и добавляют новые риски для безопасности ИТ.

Это особенно верно в организациях, которые зависят от безопасного веб-использования, согласованных политик доступа и отсутствия авторства при доступе пользователей к приложениям и веб-сайтам.

Существуют ли альтернативы, которые обеспечивают лучшую безопасность и анонимность для пользователей, а также повышают прозрачность и контроль над ИТ, когда и где это необходимо?

В то время как ответ зависит в основном от потребностей вашей организации, эти пять решений обеспечивают нужный уровень защиты там, где не хватает традиционных VPN:

VPN + Роутер = OpenWRT

  • URL: openwrt.org/
  • Совместимость: Маршрутизаторы (минимум 8 МБ флеш-памяти)

OpenWRT, хотя и не является тривиальным в управлении, снимает головную боль во многих проблемах VPN.

Он обеспечивает решение многих проблем, связанных с сетью, от масштабирования, изоляции одноранговых узлов до маршрутизации целых подключений к конкретным узлам.

Как обезопасить свою сеть: пять современных альтернатив VPN, image #2

OpenWRT позволяет вам управлять вашей сетью с помощью кучи дополнительных плагинов, таких как adblock для всей сети, OpenVPN и даже интеграция с Tor.

Это позволяе превратить ваш маршрутизатор в точку доступа VPN для любого устройства / клиента для подключения.

Это также позволяет вам превратить маршрутизатор в концентратор обмена файлами для беспрепятственного и безопасного обмена документами.

Поскольку OpenWRT ориентирован на опытных сетевых администраторов и требует совместимого оборудования, установка может быть затруднительной неопытным пользователям и требует от пользователей прошивки маршрутизатора из его стандартной прошивки в OpenWRT.

Плюсы:

  • Поставляется с BusyBox
  • Сетевые администраторы имеют контроль над маршрутизатором
  • Может использовать iptables для VPN или Tor для всех пиров.
  • Может изолировать одноранговые узлы друг от друга, запустив разные сети одновременно
  • Поставляется с Dropbear SSH сервером для легкого внутреннего доступа
  • LuCI, дополнительный графический интерфейс для управления маршрутизатором
  • Плагины, такие как adblock, общий доступ к файлам и многое другое

Минусы:

  • Совместимое оборудование может быть как дорогим
  • Установка может быть утомительной для неопытных администраторов, а также может блокировать оборудование, если вы не будете осторожны

VPN + Daisy-chain = Tor

  • URL: https://www.torproject.org/
  • Совместимость: Windows, Mac OS X / macOS, Linux / Unix, FreeBSD, Android, iOS

Возможности анонимности в VPN в лучшем случае несовершенны.

Tor (Onion Router) использует сетевую сетку узлов для анонимизации в сети, которые соединены в цепочку для подключения пользователя к остальной части Интернета.

Как обезопасить свою сеть: пять современных альтернатив VPN, image #3

Например, при запросе «example.com» этот запрос зашифровывается в слоях, а затем передается на узел входа (затем дешифруется один слой), который затем подключается к так называемому узлу ретрансляции (затем другому уровню исходного сообщения). расшифровывается).

И так далее, до достижения узла выхода, в котором полное сообщение расшифровывается и отправляется на сервер, который был первоначально запрошен.

Таким образом Tor обрабатывает весь TCP-трафик.

Он рандомизирует схему или путь узлов каждый раз, когда пользователь запрашивает что-то новое.

Поскольку содержимое сообщений зашифровано, операторы узлов не могут видеть сообщение, пока оно не достигнет самого конечного узла, где SSL обычно защищает его.

В идеале, с помощью SSL и Tor только вы и запрашиваемый вами сервер, example.com, могут видеть содержимое вашего трафика.

Tor помогает отдельным пользователям избежать цензуры и предотвратить слежку за трафиком интернет-провайдерами.

?️ Может ли мой интернет-провайдер увидеть мой VPN?

Он также не позволяет сетевым администраторам контролировать деятельность сотрудников в режиме онлайн, что ограничивает его применение в коммерческом пространстве, особенно в регулируемых отраслях.

Плюсы:

  • Анонимный сетевой трафик, средние блоки не видят, что вы делаете
  • Многочисленные реле перед движением приземляются в пункте назначения
  • Содержимое трафика зашифровано слоями (как onion)

Минусы:

  • Утечки могут произойти и произошли из-за неправильной конфигурации Tor и выходных узлов, специально настроенных для мониторинга трафика Tor
  • Низкая скорость сети
  • Только TCP трафик
  • По-прежнему уязвимы для анонимизации через атаки на стороне клиента, связанные с браузером.

VPN + изоляция = Silo

  • URL: https://www.authentic8.com/silo/
  • Совместимость: Windows, iOS (iPad), macOS, Linux, поддержка браузера (веб-сервис)

Самый важный недостаток VPN заключается в том, что он все еще передает веб-код в локальный веб-браузер.

Это открывает двери для проникновения вредоносных программ и шпионских программ, а также для удаления данных и деанонимизации третьими лицами, что может нанести ущерб самой цели VPN.

Silo, облачный браузер, созданный Authentic8, стартапом, впервые использовавшим изоляцию удаленных браузеров, превосходит VPN в своей собственной игре почти как запоздалая мысль.

Этот облачный браузер делает гораздо больше, чем просто маскирует ваше соединение, чего нельзя сказать о VPN. Silo также полностью изолирует браузер от вашей локальной ИТ-среды.

Как обезопасить свою сеть: пять современных альтернатив VPN, image #4

Другие рецензенты сравнивали результат с подходом безопасности «air gap», принятым на атомных электростанциях и на подводных лодках.

При использовании Silo никакой веб-код не может коснуться локальной конечной точки.

На локальном компьютере обрабатывается видеопоток – доброкачественные пиксели – того, что происходит в одноразовом изолированном облачном контейнере, где обрабатывается веб-контент.

Silo делает невозможным вторжение в браузерную сеть через вредоносные целевые страницы с наборами эксплойтов или через выходы из песочницы.

Вредоносные закачки?

Не проблема, поскольку контейнер хранит все файлы в облаке и проверяет их на наличие вредоносных программ, прежде чем передавать их в локальную среду.

Silo также поставляется со встроенным менеджером паролей для любых входов в систему, которые вы хотите оставить на локальном компьютере в случае компрометации.

Существует также функция веб-запуска, которая позволяет вам использовать Silo в обычном браузере.

Таким образом, вам не нужно устанавливать клиент Silo, если ваша среда ограничена третьей стороной.

Плюсы:

  • Изолирован полностью от местной среды
  • Поставляется с облачным менеджером учетных данных
  • Сжатие пропускной способности (поскольку вы загружаете не все веб-ресурсы)
  • Защита от всевозможных угроз безопасности через Интернет
  • Быстрая и надежная скорость сети, которая не зависит от скорости клиента

Минусы:

  • Не доступно для общественности (необходимо запросить демонстрацию)

Tor + Изоляция = Whonix

  • URL: https://www.whonix.org/
  • Совместимость: Windows, Linux, OS X, Qubes

Whonix решает много сложных проблем, которые традиционные VPN не могут.

Whonix основан на Debian и использует две аналогичные операционные системы: рабочую станцию и шлюз.

Рабочая станция действует как клиент, и весь производимый ею трафик направляется в шлюз.

У шлюза есть одна задача, и он должен принимать этот трафик и передавать его в сеть Tor.

Из-за этой модели безопасности, если рабочая станция когда-либо скомпрометирована с помощью любых средств: эксплойтов, вредоносных программ и др .; даже с правами root невозможно получить утечку реального IP-адреса пользователя.

Утечки DNS и IP невозможны с Whonix.

Это в идеале, почему он превосходит устаревший VPN.

Единственный способ взломать весь Whonix – это если рабочая станция скомпрометирована таким образом, когда пользователь использует уязвимое программное обеспечение виртуальной машины, которое позволяет использовать его из гостевой операционной системы, что приводит к захвату операционной системы хоста для которого он используется для поворота в систему шлюза.

Это, однако, чрезвычайно сложно осуществить, и для этого требуется очень специфический набор условий.

Что делает Whonix очень безопасной альтернативой, так это то, как она может быть объединена с ОС Qubes.

Для читателей, которые не знают, Qubes – это операционная система, которая создает новую виртуальную машину для каждого приложения.

Делать вредоносные программы и эксплойты бесполезно из-за того, что как только пользователь закрывает программу, контейнер, в котором она находится, уничтожается.

Она выполняет изоляцию с помощью гипервизора, а с Whonix его модель безопасности является феноменальной.

Это руководство показывает, как именно этот уровень изоляции может быть достигнут.

Плюсы:

  • Рабочая станция может взаимодействовать только с операционной системой шлюза и полностью изолирована
  • Весь трафик направляется через Tor и утечки в сети невозможны
  • Вредоносные программы с root-доступом к рабочей станции не могут получить реальный IP-адрес жертвы
  • Может быть объединен с ОС Qubes для лучшей изолированности приложений

Минусы:

Для того, чтобы это работало, должны быть запущены две операционные системы.

Tor + Amnesia = Tails

  • URL: https://tails.boum.org/
  • Совместимость: Windows, Linux, macOS

Еще одна операционная система на основе Debian, которая маршрутизирует все через Tor, но для этого не требуется две одновременно работающих операционных системы, и у нее есть особая уникальная функция – амнезия.

При обычном использовании Tails стирает все следы экземпляра пользователя после перезагрузки.

Она забывает обо всем, кроме собственной операционной системы.

Она также имеет несколько реализаций безопасности для предотвращения даже самых сложных стилей атаки.

Одним из примеров является то, как Tails очищает память, когда вы выключаете свою машину, таким образом невозможно проводить холодную загрузку (хотя современные карты ОЗУ в наши дни не удерживают память в течение достаточно длительного периода времени после отключения питания).

Плюсы:

  • Она забывает все после перезагрузки (если не настроено иначе)
  • Она заставляет все свои приложения через сеть Tor
  • Поставляется с кучей приложений, ориентированных на конфиденциальность

Минусы:

Это лайв система, не может быть установлена непосредственно на машину

С одного взгляда

49 views·1 share
49 views