Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Drewniane kostki z literami układające napis SECURITY

Dostęp do firmy spoza biura

Praca zdalna wymaga, żeby pracownik dosięgnął zasobów firmowych z domu. Rozwiązaniem, które nie wystawia wewnętrznej sieci na otwarty internet, jest VPN — szyfrowany tunel łączący komputer pracownika z siecią firmy.

Czego pozwala uniknąć

Najczęstszej i najgroźniejszej praktyki w małych firmach: udostępnienia zdalnego pulpitu wprost do internetu. Taki dostęp jest skanowany przez automaty w ciągu godzin od uruchomienia, a słabe hasło wystarcza, żeby go otworzyć. Znaczna część ataków szyfrujących w małych firmach zaczyna się właśnie tam.

Co konfigurujemy

  • Serwer VPN na urządzeniu brzegowym albo na serwerze firmowym.
  • Konta i certyfikaty dla poszczególnych pracowników — osobne, nie wspólne.
  • Dostęp ograniczony do tych zasobów, które są danej osobie potrzebne.
  • Połączenie na komputerach pracowników, także prywatnych, jeśli firma na to pozwala.
  • Uwierzytelnianie dwuskładnikowe, tam gdzie to możliwe.

Praca z programami firmowymi przez VPN

Programy magazynowe i księgowe pracujące na bazie w siedzibie działają przez tunel poprawnie, ale bywają wrażliwe na opóźnienia łącza. Sprawdzamy to przed wdrożeniem i — gdy trzeba — proponujemy pracę na pulpicie zdalnym wewnątrz tunelu zamiast bezpośredniego połączenia z bazą.

Odejście pracownika

Osobne konta pozwalają odciąć dostęp jednej osobie w kilka minut, bez zmiany ustawień u pozostałych. Przy dostępie wspólnym oznaczałoby to zmianę hasła dla całego zespołu.

VPN do całej sieci albo tylko do wybranej usługi

Zakres połączenia powinien wynikać z obowiązków pracownika. Pełny dostęp do sieci firmowej nie zawsze jest potrzebny. Osobie korzystającej tylko z programu księgowego można udostępnić odpowiedni serwer, bez otwierania dostępu do urządzeń innych działów. Pracownik korzystający ze wspólnego katalogu może otrzymać połączenie wyłącznie z serwerem plików. Takie ograniczenie uprawnień zmniejsza skutki ewentualnego przejęcia komputera lub danych logowania.

Stosuje się przy tym segmentację sieci, czyli podział infrastruktury na oddzielone części przeznaczone dla różnych urządzeń i zespołów. Sieć serwerowa, komputery pracowników, urządzenia gościnne oraz sprzęt techniczny nie muszą wzajemnie widzieć wszystkich swoich zasobów. Reguły zapory sieciowej, czyli mechanizmu kontrolującego dozwolone połączenia, określają dokładnie, dokąd może dotrzeć użytkownik VPN.

Dwa sposoby kierowania ruchu przez tunel

Połączenie może przekazywać przez firmę cały ruch internetowy komputera albo tylko ruch kierowany do zasobów służbowych. Pierwszy wariant jest nazywany pełnym tunelem. Ułatwia stosowanie firmowych zasad ochrony również wtedy, gdy pracownik korzysta z przypadkowej lub niezaufanej sieci. Zwiększa jednak obciążenie łącza w firmie, ponieważ przez nie przechodzą także zwykłe strony internetowe, komunikatory i aktualizacje.

Drugi wariant to tunel dzielony, w którym przez VPN przechodzą wyłącznie połączenia do wskazanych sieci i serwerów. Pozostały ruch korzysta bezpośrednio z internetu dostępnego w miejscu pracy zdalnej. Takie rozwiązanie bywa wygodniejsze i mniej obciąża firmowe łącze, ale wymaga prawidłowego określenia tras, czyli zasad wskazujących komputerowi drogę do poszczególnych zasobów. Wybór wariantu poprzedza sprawdzenie sposobu pracy, wymagań bezpieczeństwa i używanych aplikacji.

Różne źródła problemów z połączeniem

Brak dostępu do zasobu nie zawsze oznacza awarię samego VPN. Tunel może zostać zestawiony prawidłowo, a mimo to aplikacja nie otworzy bazy lub katalogu. Przyczyną bywa reguła zapory, brak odpowiedniej trasy, niedostępny serwer albo problem z DNS, czyli usługą zamieniającą czytelną nazwę serwera na jego adres sieciowy. Diagnostyka obejmuje więc zarówno komputer pracownika, jak i urządzenie brzegowe, serwer docelowy oraz połączenie internetowe.

Inny wariant problemu występuje wtedy, gdy połączenie działa, ale jest niestabilne. Tunel może być rozłączany przez chwilowe zaniki internetu, przechodzenie laptopa w tryb uśpienia albo zmianę sieci, na przykład z domowego Wi-Fi na połączenie komórkowe. Wolna praca aplikacji może natomiast wynikać z opóźnień, czyli czasu potrzebnego na przesłanie danych w obie strony, a nie z małej przepustowości samego łącza. Dlatego test pobierania plików nie zawsze wyjaśnia problemy programu pracującego na zdalnej bazie.

Komputery prywatne a dostęp do danych firmy

Dopuszczenie prywatnego komputera do VPN wymaga osobnej decyzji organizacyjnej. Urządzenie powinno mieć wspierany system, aktualne poprawki i aktywną ochronę przed złośliwym oprogramowaniem. Trzeba również ustalić, czy firmowe pliki mogą być zapisywane lokalnie oraz czy z komputera korzystają inne osoby. Sam szyfrowany tunel chroni transmisję, ale nie zabezpiecza danych skopiowanych później do prywatnego katalogu.

Wrażliwe zasoby można udostępniać przez pulpit zdalny działający wewnątrz VPN. W takim modelu program wykonuje się na komputerze lub serwerze firmowym, a do pracownika przesyłany jest obraz ekranu i polecenia z klawiatury oraz myszy. Pozwala to ograniczyć kopiowanie bazy lub dokumentów na urządzenie domowe. Nadal potrzebne są jednak indywidualne konta, odpowiednie uprawnienia i zasady kończenia sesji.

Uwierzytelnianie i ochrona danych dostępowych

Hasło jest tylko jednym elementem ochrony. Uwierzytelnianie dwuskładnikowe wymaga dodatkowego potwierdzenia logowania, na przykład jednorazowym kodem lub komunikatem w aplikacji. Przejęcie samego hasła nie wystarcza wtedy do zalogowania. Metodę dobiera się do możliwości używanego rozwiązania VPN oraz zasad obowiązujących w firmie.

Certyfikat klienta, czyli cyfrowe poświadczenie zapisane na urządzeniu, także powinien być przypisany do konkretnej osoby lub konkretnego komputera. Kopiowanie jednego certyfikatu na cały zespół utrudnia ustalenie, kto korzystał z połączenia, oraz wymusza wymianę danych na wszystkich stanowiskach po odejściu jednej osoby. Indywidualne poświadczenia można unieważnić bez zakłócania pracy pozostałych użytkowników.

Domyślnie nie jest potrzebne przekazywanie hasła użytkownika serwisantowi. Jeśli określony etap konfiguracji wymaga zalogowania na konto, można wykonać go podczas obecności osoby uprawnionej. Prośba o hasło powinna pojawić się tylko wtedy, gdy bez niego nie da się przeprowadzić konkretnej czynności, wraz z wyjaśnieniem jej celu.

Testy przed przekazaniem dostępu pracownikom

Samo pojawienie się komunikatu o nawiązanym połączeniu nie kończy wdrożenia. Sprawdzany jest dostęp do każdego uzgodnionego zasobu, rozpoznawanie nazw serwerów, zachowanie aplikacji oraz ponowne łączenie po przerwaniu internetu. Ważny jest też test wykonany spoza sieci firmowej. Próba przeprowadzona wyłącznie w biurze może nie ujawnić błędów widocznych dopiero przy połączeniu z zewnętrznego łącza.

W przypadku programów takich jak InsERT GT i nexo, WAPRO ERP, Comarch ERP, Sage Symfonia, RAKS, Płatnik ZUS, enova365 lub innych aplikacji korzystających z firmowej bazy trzeba sprawdzić rzeczywisty sposób komunikacji programu. Nie każda aplikacja dobrze znosi pracę bezpośrednio przez łącze o większym opóźnieniu. Czasem właściwym rozwiązaniem jest VPN połączony z pulpitem zdalnym, a nie udostępnienie bazy bezpośrednio komputerowi w domu.

Błędy przy samodzielnej konfiguracji

Częstym błędem jest otwarcie dodatkowych usług na routerze, gdy połączenie nie działa od razu. Każde takie przekierowanie może niepotrzebnie wystawić usługę do internetu. W pierwszej kolejności należy ustalić, czy problem dotyczy adresacji, zapory, nazw serwerów czy danych uwierzytelniających. Przypadkowe zmiany wielu ustawień jednocześnie utrudniają później znalezienie właściwej przyczyny.

Problemy powoduje też używanie tej samej podsieci po obu stronach tunelu. Podsieć to zakres adresów tworzących jedną część sieci. Jeśli router domowy i sieć firmowa używają identycznej adresacji, komputer może próbować szukać firmowego serwera w domu zamiast wysłać ruch przez VPN. Rozwiązaniem jest uporządkowanie adresacji albo zastosowanie ustawień dopasowanych do istniejącej infrastruktury.

Nie należy wyłączać zapory systemowej ani ochrony urządzenia tylko po to, aby sprawdzić, czy aplikacja zacznie działać. Taki test zwiększa ryzyko i nie wskazuje precyzyjnie wadliwej reguły. Bezpieczniej jest przeanalizować blokowane połączenie i dopuścić wyłącznie potrzebny kierunek, program lub usługę.

Kiedy problem nie dotyczy VPN

Jeżeli nie działa także zwykłe przeglądanie stron, przyczyną może być domowe łącze albo połączenie Wi-Fi. Jeśli tunel działa, ale tylko jeden program zgłasza błąd, trzeba sprawdzić jego konfigurację, stan serwera i bazę danych. Brak dostępu do jednego katalogu przy poprawnym działaniu pozostałych zasobów częściej wskazuje na uprawnienia do plików niż na uszkodzenie całego tunelu.

VPN nie zastępuje również kopii zapasowej, ochrony stacji roboczej ani zarządzania aktualizacjami. Szyfruje transmisję i tworzy kontrolowaną drogę do firmy, lecz nie cofnie przypadkowego usunięcia dokumentu i nie zatrzyma złośliwego programu uruchomionego przez użytkownika. Bezpieczeństwo pracy zdalnej wymaga połączenia kilku zabezpieczeń, z których tunel jest jednym z podstawowych elementów.

Dodatkowe pytania dotyczące firmowego VPN

Czy VPN pozwala korzystać z drukarki znajdującej się w firmie?

Jest to możliwe, jeśli drukarka sieciowa jest dostępna z części sieci przydzielonej danemu użytkownikowi, a jej konfiguracja na komputerze wskazuje właściwy adres lub nazwę. Trzeba jednak uwzględnić, że wydruk pojawi się fizycznie w firmie. Wysyłanie dużych dokumentów może również zależeć od jakości połączenia.

Czy każdy pracownik powinien mieć identyczny dostęp?

Nie. Uprawnienia powinny odpowiadać zakresowi obowiązków. Księgowość może potrzebować dostępu do programu finansowego i wybranych katalogów, a dział handlowy do systemu sprzedaży oraz dokumentów ofertowych. Ograniczenie dostępu do potrzebnych zasobów ułatwia ochronę danych i późniejsze zarządzanie zmianami kadrowymi.

Czy połączenie VPN wystarczy do bezpiecznej pracy w publicznej sieci Wi-Fi?

Szyfrowany tunel chroni ruch kierowany przez VPN, ale publiczna sieć nadal pozostaje środowiskiem obcym. Komputer powinien mieć aktywną zaporę, aktualny system i wyłączone zbędne udostępnianie plików. Jeśli stosowany jest tunel dzielony, część ruchu internetowego może omijać firmowe połączenie, co trzeba uwzględnić w zasadach pracy.

Co zrobić po zgubieniu laptopa z konfiguracją VPN?

Zdarzenie należy niezwłocznie zgłosić osobie odpowiedzialnej za dostęp. Konto i przypisany certyfikat powinny zostać zablokowane, a aktywne sesje zakończone, jeśli pozwala na to używane rozwiązanie. Indywidualne dane dostępowe umożliwiają odcięcie jednego urządzenia bez zmieniania konfiguracji całego zespołu.

Czy konfigurację trzeba zmieniać po wymianie routera w firmie?

Zależy to od miejsca uruchomienia serwera VPN i sposobu przydzielania publicznego adresu. Wymiana urządzenia brzegowego może wymagać przeniesienia ustawień, certyfikatów, reguł zapory i tras. Przed zmianą warto sporządzić kopię konfiguracji oraz sprawdzić, które elementy odpowiadają za zdalny dostęp.

Sprawny tunel zaczyna się od jasno określonych uprawnień

Dobrze przygotowany VPN nie polega na otwarciu całej sieci każdemu użytkownikowi. Najpierw ustala się, kto potrzebuje dostępu, do jakich zasobów i z jakiego urządzenia. Następnie dobiera się sposób prowadzenia ruchu, uwierzytelnianie oraz reguły zapory. Po wdrożeniu pozostają testy, dokumentacja i procedura odbierania dostępu. Dzięki temu praca zdalna może korzystać z firmowych programów i plików bez wystawiania wewnętrznych usług bezpośrednio do internetu.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90