VPN და დისტანციური წვდომა
VPN Connectivity & Secure Remote Access
ვაპროექტებთ და ვმართავთ უსაფრთხო დისტანციურ წვდომას თქვენი ინფრასტრუქტურის რეალური საჭიროებიდან გამომდინარე — ვენდორისა და პროტოკოლის მიუხედავად.
პრობლემა
VPN იზრდება შემთხვევით და მერე აღარავინ იცის, ვის რაზე აქვს წვდომა
თითოეული ახალი საჭიროება ცალკე ტუნელით იხურება: ერთი ფილიალი IPsec-ით, ერთი კონტრაქტორი L2TP-ით, დანარჩენები კი გაზიარებული ანგარიშით. წელიწადში ეს ხდება კონფიგურაციების კრებული, რომელსაც დოკუმენტაცია არ აქვს, გასაღებები არ იცვლება და გასული თანამშრომლის წვდომა ვერავინ გაიხსენა.
- გასაღებები და პაროლები არ იცვლება
- წვდომა ყველაფერზეა და არა კონკრეტულ სერვისზე
- აქტიური კავშირები არსად ჩანს
- პროტოკოლი აირჩია იმან, ვინც პირველი დააყენა
რას ვაწვდით
VPN Connectivity & Secure Remote Access
წვდომის მოდელი
ვინ, რომელ სერვისამდე და რა პირობით — სეგმენტაცია ტუნელამდე და არა მის შემდეგ.
პროტოკოლის არჩევა
არსებული აპარატურის, კლიენტების და firewall-ის შეზღუდვების მიხედვით.
Site-to-site ტოპოლოგია
hub-and-spoke ან full mesh, მარშრუტიზაციასთან და failover-თან ერთად.
გასაღებებისა და peer-ების მართვა
ცენტრალიზებული გაცემა, ვადები, გაუქმება — ცხრილში კი არა, სისტემაში.
ხილვადობა და ლოგირება
ვინ არის მიერთებული ახლა, ვინ იყო გუშინ და საიდან.
დოკუმენტაცია და გადაცემა
სქემა, runbook და ინსტრუქცია მომხმარებლისთვის — ორივე ენაზე.
არქიტექტურა
არქიტექტურა
- 01წვდომის მოდელივის რა სჭირდება — თანამშრომელი, პარტნიორი, ვენდორი
- 02პროტოკოლიპლატფორმისა და კლიენტის მიხედვით არჩეული
- IPsec
- IKEv2
- WireGuard
- SSTP
- 03ტოპოლოგიაsite-to-site და დისტანციური მომხმარებელი ცალკე
- MikroTik
- FortiGate
- Cisco
- 04გასაღებები და peer-ებიგაცემა, როტაცია და გაუქმება
- WireGuard Portal
- RADIUS
- MFA
- 05ხილვადობააქტიური სესიები და ლოგები
- Graylog
- Session log
- 06გადაცემადოკუმენტაცია და ინსტრუქცია მომხმარებლისთვის
საოპერაციო ეკრანები
საოპერაციო ეკრანები
ეს კონკრეტული სისტემები ჯგუფის რეალურ ინფრასტრუქტურაზე მუშაობს — სქრინშოტები დამუშავებულია გამოქვეყნებამდე.
WireGuard Portal — peer-ების ცენტრალიზებული მართვა
WireGuard სწრაფია, მაგრამ ნაგულისხმევად კონფიგურაციის ფაილებით იმართება — და მეოცე peer-ზე ეს უკვე პრობლემაა. პორტალი აძლევს key-ებისა და peer-ების ცენტრალიზებულ მართვას, self-service provisioning-ს და ხილვადობას იმაზე, ვინ არის მიერთებული ახლა. ინტერფეისის მდგომარეობა, MTU, DNS და keepalive ერთ ეკრანზეა.
შესაძლებლობები
შესაძლებლობები
თითოეული პუნქტი აღნიშნულია: დადასტურებული პროდაქშენ გამოცდილება თუ საინჟინრო შესაძლებლობა.
IPsec
ProvenSite-to-site კავშირები, ვენდორებს შორის ინტეროპერაბელობა (Cisco / FortiGate / Juniper / MikroTik), IKEv1 და IKEv2.
- IKEv1
- IKEv2
- site-to-site
L2TP/IPsec
Provenლეგასი კლიენტების მხარდაჭერა და ოპერაციული სისტემის native ინტეგრაცია — დამატებითი პროგრამის დაყენების გარეშე.
- L2TP
- native client
SSTP
ProvenFirewall-friendly კავშირი TCP 443-ზე, Windows-ორიენტირებული გარემოსთვის.
- TCP 443
- Windows
WireGuard (MikroTik RouterOS)
Provenთანამედროვე, მაღალი წარმადობის კავშირი დაბალი latency-ით — RouterOS-ზე მშობლიურად.
- WireGuard
- RouterOS
WireGuard Portal
Provenცენტრალიზებული peer/key მართვა და self-service provisioning — კონფიგურაციის ფაილების ხელით გაგზავნის ნაცვლად.
- peer management
- self-service
Cisco AnyConnect (ASA / FTD)
CapabilityRemote-access VPN Cisco ASA/FTD ინფრასტრუქტურაზე, SSL და IPsec რეჟიმებით.
- AnyConnect
- ASA
- FTD
FortiClient
CapabilityRemote-access VPN FortiGate ინფრასტრუქტურაზე — SSL VPN და IPsec რეჟიმები, endpoint compliance ინტეგრაციით.
- FortiClient
- SSL VPN
- endpoint compliance
ტექნოლოგიური სტეკი
ტექნოლოგიური სტეკი
- პროტოკოლები
- IPsecIKEv2L2TPSSTPWireGuard
- პლატფორმები
- MikroTikFortiGateCiscoJuniper
- კლიენტები
- WireGuardAnyConnectFortiClientnative OS
- პეერების მართვა
- WireGuard PortalRADIUSMFA
მხარდაჭერილი კლიენტები
მხარდაჭერილი კლიენტები
პროტოკოლი და კლიენტი აირჩევა იმის მიხედვით, რა დგას უკვე თქვენს ქსელში — და არა იმის, რაც ჩვენ გვირჩევნია.
WireGuard
MikroTik RouterOS-ზე მშობლივი, პორტალით ცენტრალიზებული peer-მართვა.

Cisco AnyConnect
Remote-access ASA/FTD ინფრასტრუქტურაზე, SSL ან IPsec რეჟიმში.
FortiClient
SSL VPN და IPsec FortiGate-ზე, endpoint compliance-ის შემოწმებით.
თანამშრომლობის მოდელი
თანამშრომლობის მოდელი
პროექტი
ერთჯერადი scope: აუდიტი, მიგრაცია ან დანერგვა ფიქსირებული შედეგით.
რეტეინერი
ყოველთვიური საინჟინრო საათები — სპეციალისტზე წვდომა მოთხოვნისამებრ.
Co-Managed
NetWizard და თქვენი შიდა გუნდი ერთად, გაყოფილი პასუხისმგებლობით.
გამოყენების შემთხვევები
გამოყენების შემთხვევები
ფილიალები ერთ ქსელში
რამდენიმე ლოკაცია site-to-site ტუნელებით, მარშრუტიზაციითა და failover-ით — და არა ცალკეული, ხელით აწყობილი კავშირებით.
დისტანციური გუნდი და კონტრაქტორები
თითოეულს საკუთარი peer და მხოლოდ იმ სერვისებზე წვდომა, რაც სამუშაოდ სჭირდება; გასვლისას — ერთი გაუქმება.
ვენდორის წვდომა აღჭურვილობაზე
დროებითი, ვადიანი წვდომა კონკრეტულ მოწყობილობამდე, სრული ლოგით.
ხშირი კითხვები
ხშირი კითხვები
რომელი პროტოკოლი აირჩიოთ?
ის, რომელსაც თქვენი აპარატურა და კლიენტები უკვე იტანენ. WireGuard ყველაზე სწრაფია, მაგრამ ლეგასი კლიენტს L2TP/IPsec სჭირდება, მკაცრი firewall-ის უკან კი SSTP-ს TCP 443 გადაარჩენს. არჩევანს აუდიტის შემდეგ ვამბობთ.
შეგიძლიათ არსებულ FortiGate-ზე ან Cisco-ზე მუშაობა?
დიახ — ვმუშაობთ იმაზე, რაც უკვე დგას. ვენდორის შეცვლა მხოლოდ მაშინ შემოგთავაზეთ, თუ არსებული პლატფორმა კონკრეტულ მოთხოვნას ვერ ფარავს.
MFA შესაძლებელია?
დიახ, RADIUS-ის დონეზე — remote-access სცენარებში ეს სტანდარტული ნაწილია და არა დამატება.