Статьи редакцииДругие статьи

Как управление IP-адресами поддерживает инфраструктуру удалённой работы

Почему даже подключённый VPN может не обеспечивать доступ: пересечение адресных диапазонов, внутренний DNS, записи удалённого доступа и ограничения IP-адреса как идентификатора.

Содержание

Два миниатюрных домашних офиса соединены с серверной; между ними расположен отдельный стол для ведения учёта.

Для работы из разных мест нужны понятный путь к приложению и сведения о системах, которые за него отвечают.

Коллега может просматривать сайты из дома, но не может открыть внутреннее приложение. Пароль верный, а VPN сообщает, что подключение установлено. И всё же проблема может быть в адресе или имени: домашняя и офисная сети используют пересекающиеся диапазоны либо ноутбук обращается не к тому DNS-резолверу.

Управление IP-адресами помогает разобраться в таких проблемах. Оно даёт команде сведения о корпоративных сетях, пулах удалённого доступа, облачных диапазонах и использующих их сервисах. Его ценность — в связи этих сведений с фактическим путём, по которому коллега получает доступ к рабочим ресурсам.

Проследите путь от дома до приложения

Локальный адрес ноутбуку обычно назначает домашний маршрутизатор. Корпоративный сервис удалённого доступа может выдать ещё один адрес или предоставить доступ к конкретному приложению. Целевой ресурс может находиться в офисе, дата-центре или облачной сети. Это отдельные системы, которыми нередко управляют разные люди.

Система IPAM работодателя не начинает автоматически управлять домашним маршрутизатором. Учитывайте те части инфраструктуры, которые организация контролирует, и те зависимости, которые она может наблюдать. Так сотрудники поддержки не будут принимать неполную инвентаризацию за исчерпывающую картину чьего-либо подключения.

Устраняйте пересечения там, где они создают проблему

Частные диапазоны IPv4 можно повторно использовать в независимых сетях, как описано в RFC 1918. Если домашняя сеть и корпоративная сеть назначения используют один и тот же диапазон, VPN может внести неоднозначность в то, к какому узлу должен вести маршрут.

Планируйте корпоративные диапазоны и диапазоны удалённого доступа совместно. При пересечении изучите маршруты, фактически установленные на клиенте и шлюзе. В зависимости от архитектуры решением может стать смена адресации корпоративного сегмента, определённая схема трансляции адресов или предоставление доступа к отдельному приложению. Рассматривайте это как задачу проектирования сети, вместо того чтобы просить каждого сотрудника перестраивать домашнюю сеть.

Поддерживайте связь между именами и адресами

DNS преобразует имя приложения в адрес, к которому попытается подключиться клиент. DHCP передаёт параметры конфигурации в сетях, где он используется. IPAM хранит план адресации. DDI — это интеграция этих трёх функций, а не другое название динамических IP-адресов.

Проверяйте, какой резолвер обрабатывает внутренние имена при установлении и завершении удалённого подключения. Там, где доступны оба протокола, проверяйте поведение IPv4 и IPv6. Приложение может быть недоступно по имени, даже если прямое подключение к нужному адресу работает, поэтому процедуры поддержки должны предусматривать обе проверки.

Адрес помогает расследованию, но не обозначает человека

Аренда адреса или VPN-сеанс могут связать адрес с устройством или учётной записью на определённый период. Общие подключения, трансляция и переназначение адресов означают, что сам по себе адрес — слабое свидетельство личности. Разбираясь в проблеме, сопоставляйте временные отметки, записи сеансов и аутентификации, ограничивая доступ к этим данным кругом тех, кому они необходимы.

В архитектуре нулевого доверия NIST положение в сети считается недостаточным основанием для неявного доверия. IPAM может предоставить полезный контекст, но для проверки личности, проверки устройств и принятия решений о доступе к приложениям по-прежнему нужны собственные механизмы контроля.

Сделайте подключение и отключение сотрудников предсказуемыми

Для нового коллеги проверьте, что его учётная запись и устройство позволяют получить доступ к нужным приложениям из типичной внешней сети. Проверьте пул адресов удалённого доступа, разрешение имён и права доступа. Фиксируйте сбои в системе, которая за них отвечает, вместо того чтобы считать успешное назначение адреса доказательством работоспособности всей настройки.

При уходе коллеги отзывайте доступ через системы управления идентификацией и удалённым доступом. При необходимости освобождайте назначенные корпоративные адреса и сохраняйте историю, нужную для понимания предыдущих сеансов. Само по себе удаление строки из IPAM не аннулирует учётные данные.

Создайте полезную базу сведений для поддержки

Начните с одного приложения, доступного удалённо, и задокументируйте путь к нему, соответствующие диапазоны, резолвер и ответственные команды. Сопоставляйте успешность подключений, время диагностики сбоев и число неустранённых расхождений в записях. Включите проверку того, что продолжает работать при недоступности сервиса управления.

Людям не нужно разбираться во всей сети, чтобы ею пользоваться. Хорошая координация даёт локальным командам достаточно контекста для решения проблем и позволяет организации сохранять свои записи при смене инструментов. Более общий принцип проверяемой координации с возможностью замены координатора изложен в заметке 72 Лу Хэна. Для знакомства с основами продолжите чтение материалом о том, что делает IPAM.