Os artigos da equipaMais artigos

Como a gestão de IP apoia a infraestrutura de trabalho remoto

Porque pode uma VPN estabelecida continuar a falhar: sobreposição de endereços, DNS interno, registos de acesso remoto e os limites de tratar um endereço IP como uma identidade.

Índice

Dois escritórios domésticos em miniatura ligam-se a uma sala de servidores, com uma secretária de registos separada entre eles.

Trabalhar a partir de locais diferentes exige um caminho claro até à aplicação e um registo dos sistemas responsáveis por esse caminho.

Um colega consegue navegar na Internet a partir de casa, mas não consegue abrir uma aplicação interna. A palavra-passe está correta e a VPN indica que a ligação está estabelecida. Ainda assim, o problema pode estar num endereço ou num nome: a rede doméstica e a do escritório utilizam intervalos sobrepostos, ou o portátil está a consultar o resolvedor DNS errado.

A gestão de endereços IP torna este tipo de problema mais fácil de compreender. Dá à equipa um registo das redes empresariais, dos conjuntos de endereços para acesso remoto, dos intervalos na nuvem e dos serviços que os utilizam. O seu valor está em ligar esse registo ao caminho real que um colega percorre para aceder ao trabalho.

Mapeie o caminho de casa até à aplicação

Normalmente, é o router doméstico que atribui o endereço local do portátil. Um serviço empresarial de acesso remoto pode fornecer outro endereço ou dar acesso a aplicações específicas. O destino pode estar num escritório, num centro de dados ou numa rede na nuvem. São sistemas distintos, muitas vezes geridos por pessoas diferentes.

O IPAM da entidade empregadora não administra automaticamente o router doméstico. Registe as partes que a organização controla e as dependências que consegue observar. Isto evita que a equipa de suporte trate um inventário incompleto como uma visão completa da ligação de alguém.

Resolva as sobreposições no contexto em que são relevantes

Os intervalos de endereços IPv4 privados podem ser reutilizados em redes independentes, tal como descreve o RFC 1918. Se uma rede doméstica e um destino empresarial utilizarem o mesmo intervalo, uma VPN pode introduzir ambiguidade quanto ao destino a que uma rota deve chegar.

Planeie em conjunto os intervalos empresariais e os de acesso remoto. Quando houver sobreposição, investigue as rotas efetivamente instaladas no cliente e no gateway. Consoante a arquitetura, a solução pode passar por renumerar um segmento empresarial, adotar uma solução específica de tradução de endereços ou dar acesso a uma aplicação individual. Trate a questão como uma opção de conceção da rede, em vez de pedir a todos os trabalhadores que refaçam a sua rede doméstica.

Mantenha a ligação entre nomes e endereços

O DNS transforma o nome de uma aplicação no endereço ao qual o cliente tentará ligar-se. O DHCP fornece configuração nas redes em que é utilizado. O IPAM mantém o plano de endereçamento. DDI é a integração destas três funções; não é outra designação para endereços IP dinâmicos.

Teste que resolvedor trata os nomes internos quando a ligação remota é iniciada e terminada. Verifique o comportamento de IPv4 e IPv6 quando ambos estão disponíveis. O acesso a uma aplicação através do seu nome pode falhar mesmo quando uma ligação direta ao endereço pretendido funciona, pelo que os procedimentos de suporte devem examinar ambas as vias.

Um endereço ajuda numa investigação; não é uma pessoa

Uma concessão de endereço ou uma sessão VPN pode associar um endereço a um dispositivo ou a uma conta durante um período de tempo. As ligações partilhadas, a tradução e a reatribuição de endereços fazem com que um endereço, por si só, seja um indício fraco de identidade. Ao investigar um problema, correlacione os registos temporais, de sessão e de autenticação, limitando o acesso às pessoas que precisam desses registos.

A arquitetura de confiança zero do NIST considera a localização na rede um fundamento insuficiente para a confiança implícita. O IPAM pode fornecer contexto útil; a verificação de identidade, as verificações dos dispositivos e as decisões de acesso às aplicações continuam a precisar de controlos próprios.

Torne previsíveis a entrada e a saída de colaboradores

Para um novo colega, verifique se a conta e o dispositivo conseguem aceder às aplicações pretendidas a partir de uma rede externa representativa. Verifique o conjunto de endereços remotos, a resolução de nomes e as permissões de acesso. Registe as falhas no sistema responsável por elas, em vez de presumir que uma atribuição de endereço bem-sucedida prova que toda a configuração funciona.

Quando um colega sair, revogue o acesso através dos sistemas de identidade e de acesso remoto. Desative as atribuições empresariais quando adequado e preserve o histórico necessário para compreender as sessões anteriores. Eliminar apenas uma linha no IPAM não revoga uma credencial.

Crie um registo útil para o suporte

Comece por uma aplicação utilizada remotamente e documente o seu caminho, os intervalos relevantes, o resolvedor e as equipas responsáveis. Compare o sucesso das ligações, o tempo necessário para diagnosticar falhas e o número de discrepâncias de registo por resolver. Inclua um teste ao que continua a funcionar quando não é possível aceder ao serviço de gestão.

As pessoas não devem ter de compreender toda a rede para a utilizar. Uma boa coordenação dá às equipas locais contexto suficiente para resolver um problema e permite à organização conservar os seus registos quando muda de ferramentas. Sobre o princípio mais amplo de uma coordenação verificável e substituível, leia a Nota 72 de Lu Heng. Para os conceitos básicos, continue com o que faz o IPAM.