Какой метод я могу использовать для управления сотнями VPN / удаленных подключений к серверам вне моей сети?
проблема
Мы поддерживаем сотни клиентов и имеем доступ ко многим их серверам через VPN/RDP (SSL VPN, Cisco VPN, MS VPN и т. Д.). Еще одним стимулом для этого является то, что мы должны позволить сотрудникам службы поддержки в других отделах компании использовать эти соединения по мере необходимости для различных проектов, поэтому для управления всеми соединениями должен быть своего рода интерфейс.
Мы делали это за счет использования очень устаревшей версии VMWare Server (более недоступной и не поддерживаемой) и отдельной виртуальной машины XP для каждого нашего клиента. Они высылают нам свой установщик VPN и информацию (или файл.PCF и т. Д.), И мы устанавливаем новую виртуальную машину с необходимым программным обеспечением VPN и ярлыками RDP. Каждый пользователь, которому требуется доступ, получает на своей машине старый клиент VMWare Server Console, который просматривает и работает на удаленных серверах через эту консоль.
В этом методе слишком много проблем, чтобы перечислить их, но самая последняя из них - поддержка VPN в XP/IE 8 для этих компьютеров XP, которые постепенно прекращаются.
Попытки решить проблему
Мы рассмотрели множество вариантов, которые позволили бы нам управлять многими удаленными соединениями БЕЗ VPN (Team Viewer, Citrix GoToAssist Unattended Access и т. Д.), Но многие клиенты по-прежнему настаивают на своей марке безопасности /VPN/Etc. и мы не пытаемся диктовать это.
Мы попытались просто перейти на новый гипервизор и использовать виртуальные машины Win7 вместо XP, но стоимость лицензирования была высокой, а накладные расходы на запуск нужного нам количества отдельных виртуальных машин также слишком высоки (и, следовательно, также запретительный).
Мы изучили VDI в окне, которое позволило бы нам поддерживать "главные" образы настольных виртуальных машин, на которых установлено множество VPN (очевидно, только те VPN, которые могут нормально играть, если установлены рядом друг с другом). Мы думали, что это потребует меньшего количества лицензирования и обслуживания (т.е. нет отдельной виртуальной машины для каждого клиента), но это, вероятно, также потребует некоторых инвестиций в оборудование / программное обеспечение, которого у нас нет. Опять же, это может стать дорогим.
Мы обсудили разговор с нашим отделом продаж / администрацией об ограничении возможностей подключения клиентов в нашем лицензионном соглашении / контракте на программное обеспечение, но они не хотят добавлять что-либо, что может стать препятствием для потенциальной продажи... Я действительно чувствую, что это наше лучший вариант, но это, вероятно, никогда не произойдет.
Резюме /TLDR
Нам нужно иметь возможность удаленно подключаться ко многим серверам и использовать множество разных VPN одновременно
Наше текущее решение работало, но никогда не было идеальным. Теперь он быстро терпит неудачу, и нам нужно что-то еще на его месте.
Мы рассмотрели много вещей, но многие из них дороги, или мы не уверены, являются ли они лучшими доступными решениями.
Мы стремимся выяснить, какие инструменты используют другие для управления такого рода крысами серверных подключений, и мы пытаемся сделать это экономически эффективным способом или, по крайней мере, таким способом, который обеспечивает достаточный срок службы прибыль на инвестиции.
Заранее спасибо за помощь,
Аарон
1 ответ
Это уникальная проблема, которую нужно решить.
Ваше старое решение звучало так, будто оно сработало для вас, поэтому должен быть более дешевый способ продолжить то, что вы делали.
Бесплатно можно заменить VMWare Server на VMWare ESXi (или Hyper-V, см. Ниже), а затем импортировать старые виртуальные машины VMWare Server, чтобы перейти на поддерживаемую платформу.
Преимущество редакции Windows Server Datacenter заключается в предоставлении неограниченных прав на виртуализацию, если вы лицензировали правильное количество сокетов (или сегодня это ядра) для хостов, на которых будут работать их виртуальные машины. Предполагая, что вы можете разместить их все на одном хосте с двумя сокетами, ваши затраты на лицензирование Windows могут составить около 6000 долларов (или сколько угодно в вашем регионе).
Единственное, о чем я могу подумать сейчас, - это подключить как можно больше VPN к маршрутизатору. Что-то дешевое, но мощное, как Mikrotik RB2011UiAS-RM, поддерживает соединения L2TP, PPTP, IPSec и OVPN. Вы можете просто подключить их на стороне сервера, а затем выполнить правила маршрутизации, чтобы получить трафик к нужным адресатам, и ваши пользователи могут просто работать со своих существующих ПК. Вам потребуется NAT в VPN, так как я предполагаю, что это VPN-сервер-клиент, а не VPN-соединение между сайтами, которое вам предоставляется. Но это не поможет с VPN на основе SSL, AnyConnect VPN или любыми другими проприетарными форматами VPN.