Макро-снимок замка с цифровым щитом, символизирующий безопасный доступ

Встроенный ZTNA в Ideco NGFW: доступ к приложениям, а не к сети

Классический VPN подключает пользователя к сети, а не к конкретному приложению. Получив учётные данные одного сотрудника, атакующий становится участником корпоративной сети: может сканировать хосты, обращаться к сервисам, пробовать аутентификацию на внутренних системах. Устройство при этом никак не проверяется — ноутбук без антивируса и корпоративный компьютер в управляемом состоянии подключаются одинаково.

Решение этой задачи предложила компания Ideco в своём продукте Ideco NGFW Novum. В устройство встроен ZTNA (Zero Trust Network Access) и поддержка IPSec/SSL VPN для совместимости с любыми клиентами.

Принцип работы ZTNA

ZTNA в Ideco NGFW Novum предоставляет доступ не к сети, а к конкретному приложению. Отдельного шлюза или облачного сервиса не требуется — всё встроено в межсетевой экран.

Агент Ideco Client устанавливается на рабочие станции (Windows, macOS, Linux, включая отечественные ОС). При каждом подключении агент собирает комплаенс-профиль устройства и передаёт его на шлюз. Проверка может выполняться не только при первичном подключении, но и в ходе сессии.

Что проверяется и как разграничивается доступ

При подключении проверяются:

  • тип и версия операционной системы;
  • состояние антивируса (наличие, версия, актуальность баз);
  • состояние персонального межсетевого экрана;
  • актуальность обновлений Windows;
  • запущенные процессы и службы;
  • ключи реестра Windows.

По результатам проверки назначается один из трёх уровней доступа:

  • Полное соответствие — доступ к рабочим приложениям.
  • Частичное несоответствие — доступ только к терминальному серверу.
  • Нарушение требований — карантинная зона или зона обновления.

Разграничение реализовано через выдачу IP-адресов из разных подсетей — правила Zone-Based Firewall применяются к сетям, а не к отдельным пользователям.

Транспорт и аутентификация

Основной транспорт — WireGuard, резервный — TLS 443/14765 при ограничениях UDP. Поддерживается двухфакторная аутентификация: мультифактор, TOTP, SMS Aero, RADIUS. В версии 22 добавлена аутентификация по машинному сертификату как дополнительный фактор — привязка к конкретному устройству.

Компрометация учётной записи не открывает доступа к сети целиком — только к явно разрешённым приложениям. Остальная инфраструктура недоступна для сканирования.

Интеграция с каталогами: Microsoft Active Directory, ALD Pro, АльДомен, Ред АДМ, ROSA Dynamic Directory, FreeIPA, SAMBA DC.

VPN для устройств без агента

Для устройств, на которых установка агента невозможна или нецелесообразна, поддерживаются классические протоколы: IPSec IKEv2, L2TP/IPSec, SSTP — без проверки устройства. Также доступен SSL-VPN портал для доступа к HTTP/HTTPS, RDP, SSH через браузер с поддержкой 2FA — применяется для подрядчиков.

Для подрядчиков настраивается минимально необходимый доступ к конкретному ресурсу с дополнительными ограничениями: геолокация (GeoIP), время суток, длительность сессии.

Читайте также: Что такое компьютерный вирус и как от него защититься

Похожие записи