منظور از site to site VPN چیست و چه کاربردی دارد؟

منظور از site-to-site-VPN چیست و چه کاربردی دارد؟

به طور خلاصه site to site VPN به ارتباط تنظیم شده بین چند شبکه اشاره دارد. این شبکه ممکن است یک شبکه سازمانی باشد که به کمک آن، چند دفتر کار با یکدیگر کار می کنند و یا شبکه سازمانی با یک دفتر مرکزی و چندین شعبه در مناطق جغرافیایی مختلف.

لازم به ذکر است site to site VPN برای شرکت هایی که ترافیک خصوصی و محافظت شده برای شان در اولویت بالایی قرار دارد و همچنین برای سازمان هایی که بیش از یک دفتر کاری در موقعیت های مکانی مختلف دارند، مفید و کاربردی است.

غالبا به این صورت است که این مشاغل می بایست به منابعی دسترسی داشته باشند که در یک شبکه اصلی وجود دارند و شامل سرورهایی است که ایمیل ها و داده ها را ذخیره می کنند. در برخی موارد، ممکن است یک سرور، به عنوان مرکز عملیاتی اپلیکیشن های ضروری یک سازمان محسوب شود که در چنین شرایطی، یک site to site VPN، به همه سایت ها دسترسی کامل به اپلیکیشن ها را می دهد.

تاریخچه site to site VPN از بسیاری جهات، با سابقه ی خود اینترنت، تلاقی دارد. در ابتدا site to site VPN همان چیزی بود که ما در حال حاضر تحت عنوان اینترنت می شناسیم. آن ها در ابتدا از طریق استفاده از شبکه ی اصلی سوییچینگ با نام Advances Research Projects Agency Network (ARPANET) و همچنین از طریق استفاده از پروتکل های Transmission Control / Internet (TCP/IP) امکان پذیر بودند.

پروتکل های TCP/IP نشان می دهند که چگونه داده ها بر اساس پکت ها، آدرس های ارائه شده، انتقال یافته و دریافتی، از طریق کامپیوترهای مختلف و در فضای اینترنت، سازماندهی می گردند. پیش از آن که اینترنت، مانند آن چیزی که امروزه می شناسیم، راه اندازی و معرفی گردد، کامپیوترها از طریق یک شبکه خصوصی و TCP/IP با هم مرتبط می شدند. بنابراین، شبکه های site to site پایه و اساس آن چیزی هستند که ما امروزه به عنوان اینترنت می شناسیم.

VPN های مدرن از آن جهت محبوبیت پیدا کردند که افراد تمایل زیادی به پنهان کردن آدرس آی پی خود به هنگام جستجو در اینترنت دارند. یک آدرس آی پی پنهان، به دانلود فایل های torrent بدون شناسایی آدرس آی پی فرد، کمک فراوانی می کند. در ضمن می توان به محتوای مسدود شده بر اساس موقعیت جغرافیایی نیز دست پیدا کرد. مهم تر از همه، یک شبکه ی عمومی، با سیلی از حملات سایبری روبرو می شود، در حالی که با استفاده از یک VPN، می توان امنیت بیشتری را با یک ارتباط رمزنگاری شده، تجربه کرد. این ویژگی ها، باعث شده اند که VPNها به برترین انتخاب در میان کاربران تبدیل شوند.

با این حال، VPNهایی که برای یک یا چند کاربر در یک زمان، طراحی شده اند، توانایی لازم جهت پاسخگویی به نیازهای یک سازمان بزرگ را نخواهند داشت. در بسیاری از موارد، سازمان های بزرگ باید حجم فراوانی از داده ها را بین موقعیت های مکانی مختلف، به صورت بسیار سریع و ایمن ارسال کنند و VPNی که برای یک کاربر عادی و یا برای جستجو در فضای اینترنت کافی باشد، هرگز قادر به مدیریت فرایند کاری چنین سازمانی نمی باشد.

مشاهده محصول : فایروال Fortiweb 600e

آشنایی با VPN و انواع آن

VPN انواع مختلفی دارد که هر یک، دارای مزایای مخصوص به خود می باشد و بنابر نیازهای سازمانی، می توان گفت کدام VPN بهتر و مناسب تر است.

  • VPN های Remote Access

لازم به ذکر است VPN های دسترسی از راه دور، به ارتباط موقتی بین یک یا دو کاربر و یک لوکیشن مرکزی اشاره دارد. در اکثر مواقع، یک remote access VPN، امکان دسترسی به دیتاسنتر را به لوکیشن های مختلف می دهد. در برخی شرایط نیز، اتصالی که از Internet Protocol Security (IPsec) استفاده می کند، کافی است. با این حال، استفاده از VPN در سازمان ها، امری رایج است تا از امنیت موجود در هر دو سمت VPN بهره مند گردد.

یک remote access VPN، را می توان ابزار مفید برای سازمان هایی در نظر گرفت که کارمندان شان، دورکاری می کنند. چنانچه این کارمندان نیاز به دسترسی خصوصی یا دسترسی به اطلاعات مهمی که در سرورهای سازمان قرار دارند، داشته باشند، می توانند به remote access VPN متصل گردند. به این ترتیب، کارمندان قادر به دسترسی ایمن به منابع مورد نیاز خود می باشند. شرایطی که این نوع VPN در اختیار کاربران دورکار قرار می دهد، مشابه شرایطی دفتر کار اصلی است که با استفاده از کابل اترنت به سرور متصل می گردند.

  • Intranet-based Site-to-site

یک intranet-based site-to-site VPN، تعدادی LAN را به هم متصل می کند تا یک WAN ایجاد شود. ممکن است سازمان ها از این نوع تنظیمات به عنوان SD-WAN استفاده کند. این نوع VPN را می توان یک ابزار مناسب برای ترکیب منابع موجود در دفاتر کاری متفاوت دانست، به طوری که گویا همه آن ها در داخل یک موقعیت مکانی یکسان قرار دارند.

یک intranet-based site-to-site VPN به خصوص هنگامی مفید و کاربردی واقع می شود که هر سایت، منابع مختص به خود را توسعه دهد و یا میزبان پردازنده های منحصر به فردی باشد که کل سازمان از دسترسی به آن بهره می برد. به عنوان مثال، اگر یک دفتر کار، دارای سیستمی باشد که دائما با توجه به درخواست های مشتریان خود، به روز رسانی شده و یا تنظیم می شود، یک intranet-based site-to-site VPN به دفاتر مختلف کاری، فارغ از موقعیت مکانی آن ها، امکان دسترسی ایمن به همه محصولات خود را می دهد.

  • Extranet-based site to site

وی پی ان های extranet-based site to site غالبا توسط دو یا چند سازمان مختلف مورد استفاده قرار می گیرند که قصد دارند منابع خاصی را به اشتراک بگذارند، اما از دسترسی سایرین پنهان بماند. با استفاده از این VPN، هر یک از سازمان های مذکور، می توانند به VPN متصل شده و انتخاب کنند که چه مواردی را می خواهند با شرکت های دیگر به اشتراک بگذارند. در این صورت، این سازمان ها می توانند بدون فاش شدن داده ها، با یکدیگر تبادل اطلاعات داشته باشند.

نحوه ایجاد site to site VPN

ایجاد یک site to site VPN شامل تعیین چگونگی انتقال اطلاعات از یک سایت به سایت دیگر و انتخاب راهی برای اطمینان از امنیت آن در برابر مهاجمان سایبری است. این کار را می توان با یک وی پی ان internet based site to site یا یک MPLS site to site VPN انجام داد.

ایجاد یک Internet-based site to site VPN

یک وی پی ان internet-based site to site از شبکه های موجودِ سازمانی، برای ترکیب با اینترنت عمومی استفاده می کند. برای تنظیم یک internet-based site-to-site VPN، به درگاهِ VPN برای ایمن سازی داده های رفت و برگشت نیاز می باشد.

به منظور ایجاد یک internet-based site-to-site VPN به یک تانل نیاز است تا دو شبکه را به هم متصل کند. برای انجام این کار به سه المان نیاز می باشد:

  • یک شبکه ی اصلی در یک موقعیت مکانی
  • یک شبکه برای یک شعبه دیگر و در یک موقعیت مکانی دیگر
  • یک تانل با درگاه ایمن بر روی هر یک از موارد فوق

این تانل یا در کانکشن فیزیکی اینترنت قرار می گیرد و یا از داخل آن عبور می کند. با این حال، تانل مذکور، از ترافیک در برابر دسترسی افرادی که از شبکه فیزیکی استفاده می کنند، محافظت می کند. برای راه اندازی آن، می بایست یک درگاه برای هر سایت راه اندازی شود. اولین درگاهی که داده ها پس از ورود به تانل، با آن روبرو می شوند، داده ها را رمزنگاری می کند. رمزنگاری داده ها باعث می شود پکت های داده (data packet) در برابر کاربران، دستگاه ها و بدافزارهایی که می توانند به نوعی آن ها را به خطر بیاندازند، ایمن بمانند.

سپس، وقتی داده ها به مقصد می رسند، با درگاهِ دیگری روبرو می شوند. این درگاه، داده ها را رمزگشایی می کند، به طوری که شبکه ای که در سمت دیگر قرار دارد، قادر به خواندن آن ها باشد. به عبارت دیگر، این داده ها در طول مسیر خود، توسط سایر افراد، قابل خواندن نیستند. این داده ها، بدون درگاه دوم و رمزگشایی، برای شبکه دریافت کننده، قابل خواندن نیستند.

این درگاه ممکن است دارای یک سیستم تشخیص هویت کاربر و SASE باشد که کاربر را ملزم می کند پیش از دسترسی به VPN، اطلاعات کاربری خود را وارد کند.

سازمان ها می توانند از یک فایروال نیز استفاده کنند که مانعی قدرتمند بین شبکه ی خصوصیِ خود و فضای اینترنت به حساب می آید. در واقع firewall ها می توانند ترافیک مجازی که از طریق آن ها عبور می کند را محدود کنند.

 

fortiweb

 

ایجاد یک MPLS site to site VPN

MPLS را می توان به عنوان یک ابزار مفید برای سازمان هایی در نظر گرفت که قصدِ ارسال اطلاعات بین دو موقعیت مکانی مختلف را دارند. یک MPLS site to site VPNبه زیرساخت ایجاد شده توسط VPN provider بستگی دارد، درست بر خلاف شرکت هایی که از VPN استفاده می کنند. تنظیمات و پیکربندی های MPLS VPN شامل ایجاد اتصالات VPN بین سایت های اصلی و سایت های ثانویه که برای پشتیبانی از وب سایت اصلی سازمان طراحی شده اند (satellite site) می گردد.

MPLS به جای آدرس IP، از برچسب هایی استفاده می کند و به وسیله ی آن ها، پکت های داده ها را به جایی که باید بروند، هدایت می کند. دستگاه های دریافت کننده، طوری طراحی شده اند که برچسب ها را بتوانند تفسیر کنند و پکت های دیتا را مستقیما به مقصد بعدی ارسال کنند.

این امر، امکان فعال سازی لینک های مستقیم بین node ها را فراهم می کند. پس از راه اندازی و انجام تنظیمات مربوط به MPLS site to site VPN می توان از MPLS برای هدایت داده ها به صورت مستقیم از مکان A به مکان B استفاده نمود. اما در حالت معمولی تبادل داده ها که از IP addressها استفاده می شود، ممکن است داده ها، به سراسر کشور بروند و بعد به مقصد برسند!

به منظور ایجاد یک MPLS site-to-site VPN، ابتدا باید یک شبکه با پهنای باند بالا را به عنوان پایه و اساس شبکه MPLS راه اندازی کرد. سپس باید هر سایت با سوییچ مناسب MPLS تجهیز شده و به روتر متصل شود. این امر باعث می شود داده هایی که از سوییچ عبور می کنند، با استفاده از MPLS ارسال گردند. هنگامی که یک پکتِ دیتا در موقعیت مکانیِ A، با سوییچ روبرو می شود، با استفاده از MPLS کدگذاری می گردد. سپس از مکانِ A عبور کرده و مستقیما به روتر و سوییچِ مکانِ B می رسد.

 


پرسش و پاسخ متداول در مورد Site-to-Site VPN

۱. منظور از Site-to-Site VPN چیست و چه کاربردی دارد؟

یک شبکه خصوصی مجازی (VPN) از نوع Site-to-Site، به اتصال بین دو یا چند شبکه اشاره دارد . این شبکه‌ها می‌توانند شامل یک شبکه سازمانی با چندین دفتر کار که با یکدیگر همکاری می‌کنند، یا یک شبکه سازمانی با دفتر مرکزی و چندین شعبه در مناطق جغرافیایی مختلف باشند. سازمان‌ها از Site-to-Site VPN برای استفاده از اتصال اینترنت جهت انتقال ترافیک خصوصی خود به عنوان جایگزینی برای مدارهای MPLS خصوصی استفاده می‌کنند.

این نوع VPN برای شرکت‌هایی که ترافیک خصوصی و محافظت شده برایشان اولویت بالایی دارد، و همچنین برای سازمان‌هایی با چندین دفتر کاری پراکنده در موقعیت‌های مکانی مختلف که نیاز به دسترسی به شبکه مرکزی دارند، بسیار مفید و کاربردی است . با Site-to-Site VPN، یک شرکت می‌تواند شبکه مرکزی خود را به دفاتر راه دور به صورت امن متصل کند تا ارتباط برقرار کرده و منابع را به اشتراک بگذارند، گویی همگی یک شبکه واحد هستند .

نکته کلیدی: Site-to-Site VPN کل شبکه‌ها را به یکدیگر متصل می‌کند، نه کاربران یا دستگاه‌های انفرادی را.

۲. Site-to-Site VPN چگونه کار می‌کند؟

یک Site-to-Site VPN با ایجاد یک تونل امن و رمزنگاری شده بین دو شبکه که در سایت‌های مختلف قرار دارند، عمل می‌کند . این تونل به عنوان یک لینک مستقیم عمل می‌کند که از طریق آن داده‌ها می‌توانند به صورت امن منتقل شوند .

فرایند شامل راه‌اندازی یک گیت‌وی (gateway) در هر دو سر شبکه است، که عملاً کل شبکه‌ها را به هم متصل می‌کند، نه کلاینت‌های مجزا را به یک سرور VPN . گیت‌وی VPN، رمزنگاری و رمزگشایی داده‌ها را هنگام ورود و خروج از تونل مدیریت می‌کند. داده‌ها در داخل این تونل از طریق اینترنت عمومی منتقل می‌شوند . رمزنگاری، داده‌ها را برای افراد خارج از شبکه غیرقابل فهم می‌کند . پس از رسیدن به گیت‌وی مقصد، داده‌ها رمزگشایی شده و به شبکه داخلی دریافت‌کننده منتقل می‌شوند . این پل امن، جریان اطلاعات یکپارچه و امن بین شبکه‌ها را فراهم می‌کند، به طوری که منابع می‌توانند به اشتراک گذاشته شوند، گویی در یک شبکه محلی مشترک قرار دارند .

۳. مزایای استفاده از Site-to-Site VPN چیست؟

استفاده از Site-to-Site VPN مزایای متعددی برای سازمان‌ها دارد:

  • افزایش امنیت: Site-to-Site VPN با استفاده از رمزنگاری، یک اتصال امن بین شبکه‌ها برقرار می‌کند و از داده‌ها در برابر دسترسی غیرمجاز هنگام انتقال از طریق اینترنت محافظت می‌کند . این رمزنگاری، محرمانه ماندن اطلاعات حساس شرکتی را تضمین می‌کند. گیت‌وی‌های VPN که به درستی برنامه‌ریزی شده‌اند، تنها به داده‌هایی با احراز هویت مناسب اجازه عبور می‌دهند .
  • اشتراک‌گذاری منابع ساده‌تر: با اتصال شبکه‌ها، Site-to-Site VPN اشتراک‌گذاری منابعی مانند سرورهای فایل و پایگاه‌های داده را بدون قرار گرفتن مستقیم در معرض اینترنت تسهیل می‌کند . این امکان را به کارکنان می‌دهد تا صرف نظر از موقعیت فیزیکی خود، با ابزارها و داده‌های یکسان کار کنند که باعث افزایش کارایی و همکاری می‌شود .
  • توسعه شبکه مقرون‌به‌صرفه: قابلیت استفاده از اینترنت به عنوان راهی برای اتصال چندین شبکه، نیاز سازمان‌ها به خطوط اجاره‌ای گران‌قیمت را کاهش می‌دهد . برای سازمان‌هایی که به دنبال اتصال چندین سایت بدون سرمایه‌گذاری عمده در زیرساخت‌ها هستند، Site-to-Site VPN می‌تواند در ابتدا مقرون‌به‌صرفه باشد .
  • استقرار چابک: Site-to-Site VPN می‌تواند قابلیت‌های استقرار چابکی را ارائه دهد . کسب‌وکارها می‌توانند به راحتی سایت‌های جدید را به شبکه اضافه کنند، که برای شرکت‌های در حال رشد سریع یا نیازمند راه‌اندازی سایت‌های موقت مفید است .
  • استمرار کسب‌وکار: در صورت وقوع فاجعه (طبیعی یا زیرساختی)، مهم است که اختلال در کسب‌وکار به حداقل برسد و عملیات در اسرع وقت از سر گرفته شود . یک Site-to-Site VPN به شما امکان می‌دهد بلافاصله پس از شناسایی یک وضعیت اضطراری، از دسترسی از راه دور استفاده کنید و زمان توقف و اثرات مالی فاجعه را به حداقل برسانید. کارکنان می‌توانند از خانه به منابع دفتر مرکزی متصل شوند و کار خود را ادامه دهند .
  • سهولت عملیات: مدیریت شبکه را آسان‌تر می‌کند . می‌توانید مکان‌های راه دور را از یک دفتر مرکزی مدیریت کنید و کنترل کاملی بر کل شبکه داشته باشید . این به شما انعطاف‌پذیری می‌دهد تا اقدامات امنیتی خود را ارتقا دهید، از جمله نصب ویژگی‌های جدید یا به‌روزرسانی نرم‌افزارهای موجود، همه از یک مکان . همچنین امکان استقرار راه‌حل‌های جدید در سراسر یک شبکه گسترده از دستگاه‌ها در مکان‌های فیزیکی مختلف، در مراحل قابل کنترل، فراهم می‌شود .

۴. محدودیت‌ها و چالش‌های Site-to-Site VPN چیست؟

Site-to-Site VPNها با چالش‌هایی نیز همراه هستند:

  • مشکلات مقیاس‌پذیری: Site-to-Site VPNها می‌توانند با مشکلات مقیاس‌پذیری مواجه شوند؛ زیرا هر سایت جدید به اتصال VPN اختصاصی خود نیاز دارد. این می‌تواند منجر به ایجاد شبکه‌ای پیچیده از تونل‌ها شود که نیازمند مدیریت دقیق است . با رشد سازمان، Site-to-Site VPNها ممکن است به ناکارآمدی در عملکرد شبکه منجر شوند .
  • مسیریابی ناکارآمد: معماری سنتی “هاب و اسپوک” Site-to-Site VPNها اغلب منجر به مسیریابی ناکارآمد می‌شود، به طوری که تمام ترافیک باید از یک مکان مرکزی عبور کند. این می‌تواند بار سنگینی بر هاب مرکزی وارد کند و منجر به تأخیر (latency) غیرضروری شود که بر عملکرد کلی شبکه تأثیر می‌گذارد .
  • پیکربندی پیچیده: راه‌اندازی یک Site-to-Site VPN شامل پیکربندی و مدیریت مداوم گیت‌وی‌های VPN و مسیرها در طول زمان است . هر تونل نیازمند توجه فردی است که با افزایش تعداد سایت‌ها می‌تواند به بار اداری قابل توجهی تبدیل شود.
  • دید محدود: با اتصالات VPN مستقل برای هر سایت، به دست آوردن یک دید جامع از ترافیک شبکه و شناسایی تهدیدات توزیع شده می‌تواند چالش‌برانگیز باشد . این تکه‌تکه شدن می‌تواند به خطرات امنیتی بالقوه منجر شود، زیرا نظارت و مدیریت تهدیدات را پیچیده می‌کند.
  • یکپارچه‌سازی محدود با ابر: با توجه به حرکت فزاینده کسب‌وکارها به سمت خدمات ابری، Site-to-Site VPNها ممکن است مستقیم‌ترین یا کارآمدترین مسیر را به منابع ابری ارائه ندهند . این می‌تواند منجر به طراحی‌های شبکه نامناسبی شود که با گردش‌های کاری مدرن متمرکز بر ابر همسو نیستند .
  • وابستگی به محیط‌های ثابت: Site-to-Site VPNها برای سناریوهای کاری پویا یا راه دور که کاربران ممکن است به طور مداوم از مکان‌های ثابت عمل نکنند، کمتر مناسب هستند . این عدم انعطاف‌پذیری می‌تواند در محیط‌های کاری سیار امروزی یک نقطه ضعف باشد .

۵. انواع Site-to-Site VPN کدامند؟

دو نوع اصلی از Site-to-Site VPN وجود دارد که بر اساس اهداف اتصال متفاوت هستند:

  • مبتنی بر اینترانت (Intranet-based): این نوع Site-to-Site VPN بیش از یک شبکه محلی (LAN) را به یکدیگر متصل می‌کند تا یک شبکه گسترده (WAN) را تشکیل دهد . اینترنت‌بیسد Site-to-Site VPNها ابزارهای مفیدی برای ترکیب امن منابع موجود در دفاتر پراکنده هستند، گویی همه آنها در یک مکان فیزیکی یکسان قرار دارند . این نوع VPN به خصوص زمانی مفید است که هر سایت، منابع خاص خود را توسعه داده یا میزبان فرآیندهای منحصر به فردی باشد که کل شرکت از دسترسی به آن بهره می‌برد .
  • مبتنی بر اکسترانت (Extranet-based): Site-to-Site VPNهای مبتنی بر اکسترانت اغلب توسط دو یا چند شرکت مختلف استفاده می‌شوند که می‌خواهند منابع خاصی را به اشتراک بگذارند اما سایر منابع را خصوصی نگه دارند . با این VPN، هر نهاد می‌تواند به VPN متصل شده و انتخاب کند که چه مواردی را می‌خواهد با شرکت‌های دیگر به اشتراک بگذارد . به این ترتیب، آنها می‌توانند بدون افشای داده‌های اختصاصی، با یکدیگر همکاری و تبادل اطلاعات داشته باشند .

۶. چگونه یک Site-to-Site VPN راه‌اندازی کنیم؟

فرآیند راه‌اندازی یک Site-to-Site VPN بسته به فناوری‌ها و دستگاه‌های مورد استفاده به طور قابل توجهی متفاوت است؛ همیشه باید دستورالعمل‌های متناسب با ارائه‌دهنده VPN و پیکربندی شبکه موجود را دنبال کرد .

مراحل کلی (با تمرکز بر سناریوی مسیریابی ایستا و مثال PAN-OS):

  1. پیکربندی رابط‌های فیزیکی: در هر دو نقطه پایانی VPN، رابط‌های شبکه را به عنوان Layer 3 تعریف کرده، به منطقه امنیتی مناسب اختصاص داده و آدرس IP تعیین کنید .
  2. ایجاد رابط‌های تونل: یک نام برای رابط تونل مشخص کنید، آن را با یک روتر مجازی و یک منطقه امنیتی اختصاصی برای تونل‌های VPN مرتبط کنید و یک آدرس IP به عنوان نقطه پایانی برای مسیریابی ترافیک اختصاص دهید.
  3. تعریف پروفایل‌های رمزنگاری: پروفایل‌های رمزنگاری برای IKE (برای فاز ۱) و IPsec (برای فاز ۲) تعریف کنید تا اتصال VPN امن شود. اطمینان حاصل کنید که هر دو همتای VPN دارای پروفایل‌های رمزنگاری یکسان برای برقراری ارتباط موفق هستند .
  4. پیکربندی OSPF: OSPF را بر روی روترهای مجازی برای مسیریابی پویا پیکربندی کنید . رابط‌های مناسب را به مناطق OSPF متصل کرده، نوع لینک صحیح را انتخاب کنید و اطمینان حاصل کنید که شناسه‌های روتر OSPF به درستی اختصاص یافته‌اند .
  5. ایجاد گیت‌وی‌های IKE: گیت‌وی‌های IKE را برای هر دو همتای VPN راه‌اندازی کنید. آدرس‌های IP محلی و همتا را تنظیم کنید و کلیدهای از پیش مشترک شده را برای احراز هویت اعمال کنید .
  6. پیکربندی تونل‌های IPsec: رابط‌های تونل را انتخاب کنید و نوع کلید خودکار را با گیت‌وی IKE و پروفایل رمزنگاری IPsec مربوطه تعریف کنید.
  7. اجرای قوانین خط‌مشی: قوانین خط‌مشی را برای اجازه ترافیک بین سایت‌ها اجرا کنید، آدرس‌های IP مبدأ و مقصد ترافیک را مشخص کرده و آنها را با مناطق امنیتی مناسب مرتبط کنید .

تأیید: پس از پیکربندی هر دو نقطه پایانی، اتصالات و مسیرهای OSPF را بررسی کنید تا اطمینان حاصل شود که همتایان VPN یکدیگر را می‌شناسند و مسیرهای لازم برای ترافیک را برقرار می‌کنند. تست اتصال بسیار مهم است .

روش‌های پیاده‌سازی Site-to-Site VPN:

  • VPN مبتنی بر اینترنت (Internet-based site-to-site VPN): از شبکه موجود یک سازمان در ترکیب با اینترنت عمومی استفاده می‌کند . برای راه‌اندازی آن به یک گیت‌وی VPN نیاز دارید که داده‌های رفت و برگشت را ایمن کند . برای ایجاد این نوع VPN، به یک Tunnel نیاز دارید که دو شبکه را به هم متصل کند، که نیازمند سه عنصر است: یک شبکه اصلی در یک مکان، یک شبکه ماهواره‌ای در مکانی دیگر، و یک تونل با گیت‌وی‌های امن در هر دو انتها . تونل بر روی اتصال فیزیکی اینترنت “حفر” می‌شود یا بر روی آن قرار می‌گیرد، اما ترافیک در حال عبور از آن را از دسترسی افرادی که از شبکه فیزیکی استفاده می‌کنند، محافظت می‌کند . گیت‌وی اول داده‌ها را هنگام ورود به تونل رمزنگاری می‌کند و گیت‌وی دوم داده‌ها را هنگام رسیدن به مقصد رمزگشایی می‌کند . این گیت‌وی ممکن است شامل سرور دسترسی شبکه و SASE (نیاز به وارد کردن اعتبارنامه) باشد، همچنین می‌توانید از فایروال استفاده کنید که یک مانع قدرتمند بین شبکه خصوصی سازمان و اینترنت است .
  • VPN مبتنی بر MPLS (MPLS site-to-site VPN): به زیرساخت ارائه شده توسط ارائه‌دهنده VPN بستگی دارد. MPLS با استفاده از “برچسب‌ها” (labels) بسته‌های داده را به مقصد مورد نظرشان مسیریابی می‌کند، به جای استفاده از آدرس‌های IP . این امر امکان ایجاد لینک‌های مستقیم بین نودها را فراهم می‌کند و از مسیریابی اضافی (مانند مسیرهای غیرمستقیم در تبادل داده با آدرس IP) جلوگیری می‌کند . برای ایجاد MPLS Site-to-Site VPN، ابتدا باید یک شبکه IP با پهنای باند بالا به عنوان ستون فقرات شبکه MPLS راه‌اندازی شود. سپس هر سایت باید با یک سوئیچ مناسب MPLS مجهز شده و به یک روتر متصل شود .

۷. تفاوت Site-to-Site VPN و Remote Access VPN چیست؟

تفاوت اصلی بین Site-to-Site و Remote Access VPNها در ساختار اتصال شبکه و موارد استفاده مورد نظر آنها است .

  • Site-to-Site VPNها: برای اتصال کل شبکه‌ها به یکدیگر طراحی شده‌اند . این نوع VPN ترافیک را در مرز شبکه رمزنگاری می‌کند و امکان اشتراک‌گذاری منابع بین مکان‌ها را فراهم می‌آورد، به گونه‌ای که به عنوان یک شبکه واحد و یکپارچه عمل کنند . آنها برای سازمان‌هایی با مکان‌های ثابت که نیاز به برقراری یک اتصال پایدار و امن بین دفاتر دارند، مناسب هستند.
  • Remote Access VPNها: بر روی کاربران منفردی تمرکز دارند که نیاز به اتصال به یک شبکه از راه دور دارند . آنها بر اساس کلاینت‌های VPN کار می‌کنند، بنابراین نیاز به نصب نرم‌افزار بر روی دستگاه هر کاربر دارند . نرم‌افزار VPN سپس یک اتصال رمزنگاری شده به شبکه برقرار می‌کند . Remote Access VPNها برای کسب‌وکارهایی ایده‌آل هستند که نیاز به ارائه دسترسی امن به شبکه خود از هر مکانی دارند (مانند کارکنان دورکار) . این نوع VPN می‌تواند تجربه‌ای مشابه با کارکنان دفتر اصلی که با استفاده از کابل اترنت به سرور متصل می‌شوند، به کارکنان در مکان‌های مختلف ارائه دهد و اتصال را به ایستگاه‌های کاری (دسکتاپ، لپ‌تاپ و دستگاه‌های همراه) گسترش می‌دهد .

۸. تفاوت Site-to-Site VPN و Point-to-Site VPN چیست؟

  • Site-to-Site VPNها: به اتصال کل شبکه‌ها به یکدیگر مربوط می‌شوند و چندین سایت در یک شرکت را قادر می‌سازند تا منابع را به صورت امن از طریق اینترنت به اشتراک بگذارند . آنها برای سازمان‌هایی با مکان‌های ثابت که به دنبال برقراری یک اتصال مداوم و امن بین دفاتر هستند، کارآمد هستند .
  • Point-to-Site VPNها: بر اتصال کاربران به یک شبکه تمرکز دارند و بر انعطاف‌پذیری و دسترسی فردی تأکید می‌کنند . آنها اتصالات امنی را از دستگاه‌های فردی به شبکه فراهم می‌کنند . این نوع VPN برای کارکنان دورکار که نیاز به دسترسی به منابع شرکتی از مکان‌های مختلف دارند، مناسب است . Point-to-Site VPNها کنترل دقیق‌تری بر دسترسی برای کاربران و دستگاه‌های فردی ارائه می‌دهند .

۹. پروتکل‌های VPN مورد استفاده برای Site-to-Site VPN کدامند؟

Site-to-Site VPNها می‌توانند از پروتکل‌های VPN مختلفی بسته به پیکربندی شبکه و سیاست‌های امنیتی استفاده کنند .

  • IPsec (Internet Protocol Security): اغلب در کنار پروتکل‌های دیگر مانند L2TP (Layer 2 Tunneling Protocol) برای ارائه رمزنگاری و ارتباط امن بین شبکه‌ها استفاده می‌شود .
  • GRE (Generic Routing Encapsulation): گاهی اوقات با IPsec برای ایجاد تونل استفاده می‌شود، اگرچه GRE به تنهایی رمزنگاری را فراهم نمی‌کند .
  • OpenVPN: همچنین قادر به ایجاد اتصالات امن Point-to-Point در پیکربندی‌های مسیریابی شده یا بریج شده است .
  • AES (Advanced Encryption Standard): به دلیل امنیت قوی و کارایی آن، به طور معمول برای Site-to-Site VPN توصیه می‌شود .

نکته مهم: اتصال Site-to-Site VPN به صورت پیش‌فرض رمزنگاری نمی‌شود. برای ایمن‌سازی داده‌ها، نیاز به پیکربندی با پروتکل‌های امنیتی مانند IPsec دارد .

۱۰. چه زمانی باید یک Site-to-Site VPN را پیاده‌سازی کرد؟

چندین عامل برای تصمیم‌گیری در مورد پیاده‌سازی خدمات Site-to-Site VPN وجود دارد:

  • تعداد مکان‌ها: Site-to-Site VPN یک راه‌حل خوب است اگر کسب‌وکار شما شامل چندین مکان باشد.
  • اندازه کسب‌وکار: مناسب برای کسب‌وکارهای بزرگ که نیاز به تبادل حجم زیادی از داده‌ها دارند .
  • فاصله بین مکان‌ها: اگر دفاتر شما در مکان‌های جغرافیایی دور از هم قرار دارند .
  • منابع مشترک: زمانی که کارکنان در هر مکان نیاز به اشتراک‌گذاری منابع ارائه شده توسط دفتر اصلی دارند.

به عنوان مثال، فرض کنید یک شرکت در نیویورک دارید که چندین شعبه در شانگهای، فرانسه و سوئیس دارد، و هر مکان بین ۱۵ تا ۲۰ کارمند دارد. سیستم ایمیل شرکت بر روی یک سرور مرکزی قرار دارد و یک سرور داده نیز اطلاعات بازاریابی مهم و اطلاعات اختصاصی را در خود نگه می‌دارد. در این صورت، استفاده از Site-to-Site VPN نه تنها به هر کارمند اجازه دسترسی به منابع یکسان را می‌دهد، بلکه داده‌ها را نیز رمزنگاری کرده و آنها را از مهاجمان محافظت می‌کند .

۱۱. اجزای کلیدی یک Site-to-Site VPN کدامند؟

 

پنج جزء کلیدی که در Site-to-Site VPN مورد توجه قرار می‌گیرند عبارتند از:

  1. امنیت کامل: VPN انتخابی شرکت شما باید با اقدامات امنیتی سخت‌گیرانه محافظت شود. داده‌هایی که بین نقاط حرکت می‌کنند و همچنین داده‌های در حال استراحت در هر مکان باید ایمن باشند . این شامل احراز هویت، اجازه دسترسی و مدیریت کافی است و باید از سیاست‌های امنیتی سازمان و بهترین شیوه‌های توسعه یافته توسط کارکنان فناوری اطلاعات پشتیبانی کند.
  2. سهولت عملیات: یک VPN اگر استفاده از آن دشوار باشد، می‌تواند باعث ناراحتی بیشتری شود تا راحتی . کاربران باید بتوانند از طریق مرورگر وب و دستگاه‌های همراه مانند لپ‌تاپ، تبلت یا گوشی هوشمند به VPN دسترسی پیدا کنند . همچنین، مدیریت شبکه با VPN آسان‌تر می‌شود؛ می‌توانید مکان‌های راه دور را از یک دفتر مرکزی مدیریت کرده و کنترل کاملی بر کل شبکه اعمال کنید، که به شما انعطاف‌پذیری می‌دهد تا اقدامات امنیتی خود را ارتقا دهید .
  3. مقیاس‌پذیری ساده و امن: مقیاس‌پذیری یک VPN آسان است . می‌توانید در عرض چند دقیقه یک سایت، کاربر، دفتر یا سازمان شریک جدید اضافه کنید. اگر نیازی به قرار دادن کلاینت‌های VPN اضافی در هر مکان جدید نباشد، ادغام اتصالات اضافی سریع و ارزان است .
  4. استمرار کسب‌وکار: در صورت وقوع یک فاجعه، مهم است که وقفه در کسب‌وکار به حداقل برسد و عملیات در اسرع وقت از سر گرفته شود . یک Site-to-Site VPN به شما امکان می‌دهد بلافاصله پس از شناسایی وضعیت اضطراری از دسترسی از راه دور استفاده کنید.
  5. استقرار انعطاف‌پذیر: با یک VPN، شما قدرت استقرار یک راه‌حل جدید را در سراسر یک شبکه گسترده از دستگاه‌ها در مکان‌های فیزیکی مختلف دارید . می‌توانید انتخاب کنید که راه‌حل جدید را ابتدا به کدام سایت‌ها ارائه دهید، که به شما انعطاف‌پذیری می‌دهد تا آموزش یا پشتیبانی را در فازهای قابل کنترل ارائه دهید، نه اینکه همه چیز را یکباره انجام داده و تیم فناوری اطلاعات خود را تحت فشار قرار دهید .

۱۲. خدمات VPN مدیریت شده (Managed VPN Services) چیست؟

پیاده‌سازی یک Site-to-Site VPN برای یک سازمان اغلب یک چالش است و نگهداری عملیات و امنیت VPN می‌تواند منابع ارزشمندی را مصرف کند. اما استفاده از خدمات VPN مدیریت شده می‌تواند به شما اجازه دهد تا بر جنبه‌های اصلی کسب‌وکار خود تمرکز کنید، زیرا ارائه‌دهنده خدمات مدیریت شده اطمینان حاصل می‌کند که اتصال برای حفظ عملکرد روان کسب‌وکار حفظ می‌شود. همچنین، با خدمات مدیریت شده، شما یک راه‌حل مقیاس‌پذیر دارید که به شما امکان می‌دهد مکان‌هایی را در هر کجای دنیا اضافه کنید؛ تمام مراحل، از راه‌اندازی تا ارتقا و تغییر سیستم، توسط ارائه‌دهنده خدمات انجام می‌شود .

۱۳. آیا جایگزین‌های مدرنی برای Site-to-Site VPN وجود دارد؟

بله، با توجه به تحولات مداوم در محیط امنیت سایبری، راه‌حل‌های جدیدی به عنوان جایگزین یا تکمیل‌کننده VPNهای سنتی مطرح شده‌اند:

  • SASE (Secure Access Service Edge): یک معماری مدرن و مبتنی بر ابر (cloud-native) است که خدمات شبکه و امنیت شبکه مورد نیاز کسب‌وکارها را ارائه می‌دهد . SASE قابلیت‌های امنیتی متعددی از جمله پیشگیری پیشرفته از تهدیدات، جلوگیری از سرقت اعتبار، فیلترینگ وب، سَندباکسینگ، امنیت DNS و جلوگیری از از دست رفتن داده‌ها (DLP) را از یک پلتفرم مبتنی بر ابر ارائه می‌دهد . SASE به شرکت‌ها امکان می‌دهد دفاتر راه دور را به راحتی متصل کنند، ترافیک را به صورت امن مسیریابی کرده و کنترل دسترسی را مدیریت کنند. این یک جایگزین مدرن برای Site-to-Site VPNها است .
  • ZTNA (Zero Trust Network Access – دسترسی به شبکه با مدل اعتماد صفر): یک راه‌حل امنیتی قوی است که انعطاف‌پذیری، کنترل دسترسی دقیق و تأیید مداوم را ارائه می‌دهد  ZTNA سیاست‌ها را صرف نظر از موقعیت کاربر اعمال می‌کند  و دسترسی را فقط برای آن جلسه به برنامه‌های کاربردی خاص اعطا می‌کند. این مدل کنترل دقیق‌تری بر دسترسی برای کاربران و دستگاه‌های فردی فراهم می‌کند . Fortinet Universal ZTNA را به عنوان یک ویژگی رایگان در FortiOS و FortiClient ارائه می‌دهد، که به مشتریان امکان می‌دهد به تدریج از VPN به ZTNA منتقل شوند. Fortinet Security Fabric (چارچوب امنیتی فورتینت) راهکارهای Zero Trust، امنیت نقطه پایانی و امنیت شبکه را برای محافظت مداوم و آگاه به متن یکپارچه می‌کند.