Välityspalvelin Internet-julkisivuna
Nimipalveluun ja VPN:ään sulautettu HTTPS-välityspalvelimemme suojaa verkkojulkisivunne estämällä suorat yhteydet olemassa oleville palvelimillenne.
Esimerkiksi WordPress-julkaisujärjestelmää voi olla haastavaa pitää ajan tasalla ja toisaalta turvatonta käyttää päivittämättä. Verkkoselainten turvallisuutta parannetaan jatkuvasti, joten vanhat palvelut saattavat lakata toimimasta tai saada erilaiset mittarit hälyttämään punaisina.
Vakuuttava Internet-julkisivu
Nimipalveluun (DNS) ja VPN-yhdyskäytävään sulautettu HTTPS-välityspalvelimemme suojaa verkkojulkisivunne estämällä suorat yhteydet olemassa olevalle palvelimellenne sekä rajoittamalla etähallintayhteyksiä. Määrittelemämme CSP-säännöt auttavat omalta osaltaan torjumaan joitakin hyökkäyksiä (DDoS, XSS).
Me huolehdimme TLS-varmenteiden uusimisesta ja välityspalvelimemme käyttöjärjestelmän päivityksistä. Mahdolliset hyökkääjät näkevät vain ajantasaisen välityspalvelimemme eivätkä pysty päättelemään toteutuksenne yksityiskohtia, kuten palvelimenne osoitetta tai käyttöjärjestelmän tietoturvapäivitysten tai sovellusten ajantasaisuutta. Internetistä ei ole suoraa yhteyttä palvelimeenne.
Käyttötilastoistamme ja raporteistanne voitte seurata verkkopalvelujenne käyttöä. Ne auttavat teitä osoittamaan viranomaisille ja sidosryhmillenne, että turvallisuudesta pidetään huolta.
IPsec-pohjainen VPN-yhdyskäytävä
Nykyään VPN-tekniikkaa käytetään vaikkapa suoratoistopalvelujen maantieteellisiä liikennerajoitusten kiertämiseen. Me emme tarjoa sellaista, vaan kaikki julkiseen Internetiin suuntautuva liikenne on tarkoitus ohjata toimipisteistä suoraan olemassa olevaa yhteyttä pitkin ulos.
Perinteinen virtuaalinen yksityinen verkko (VPN) keskittyy organisaation hallitsemien laitteiden ja toimipisteiden yhdistämiseen. Meidän ratkaisussamme kiinteät toimipisteet samoin kuin niiden ulkopuoliset käyttäjät yhdistetään IPsec-yhdyskäytävään ja tunnistetaan varmenteiden avulla. Ratkaisumme avulla voidaan haluttaessa yhdistää julkisia osoitteita sisäverkon laitteisiin.
Esimerkiksi yrityksen verkkosivusta julkisessa osoitteessa
www.example.com vastaava palvelin voi sijaita yrityksen omissa
tiloissa (on premises), jolloin kulunvalvonta
ja fyysinen turvallisuus on yrityksen omassa hallinnassa eikä ulkoisen
palveluntarjoajan armoilla.
Yksikään toimipiste ei tarvitse kallisarvoista kiinteää julkista IP-osoitetta, vaan halvempikin Internet-liittymä riittää. VPN:ssä käytetään yrityksen verkon sisäisiä osoitteita ja Internetissä välityspalveluumme liittyviä IPv4- ja IPv6-osoitteita. Internet-yhteyden tarjoaja näkee toimipisteiden välisen liikenteen toimipisteistä yhdyskäytäväämme suuntautuvana liikenteenä.
VPN:n sisällä nimi www.example.com voi osoittaa suoraan varsinaiseen
palvelimeen, jossa on täysi toiminnallisuus. Julkisessa Internetissä
sama nimi www.example.com voi osoittaa ylläpitämäämme
HTTPS-välityspalvelimeen (reverse proxy), joka
ohjaa halutulla tavalla suodatetun liikenteen kohdekoneeseen. Voidaan
esimerkiksi estää pääsy sivuston joihinkin osiin, vaikkapa
WordPress-järjestelmään kirjautumiseen tai henkilökunnan
kirjautumiseen. Tällöin yleisestä Internetistä on rajoitettu pääsy
palveluihin.
Yrityksen työntekijät ja alihankkijat saavat täyden pääsyn tulemalla toimistolle tai kirjautumalla henkilökohtaisella tunnuksellaan IPsec-yhdyskäytävämme kautta yksityiseen verkkoonne.
Yksityiseen verkkoonne on mahdollista liittää myös alihankkijoiden
tiloissa sijaitsevia laitteita, esimerkiksi pilvipalvelimia, kunhan
niiden käyttämä käyttöjärjestelmä tukee IPsec-ratkaisuamme. Kukin
laite rinnastuu tällöin vaikkapa etätyöntekijään, jonka koti
sattuu olemaan jokin konesali ja yhteys jatkuvasti auki.
Yksittäisen laitteen suojaaminen ilman VPN:ää
Jos jossakin suojattavassa laitteessa ei ole mahdollista käyttää IPsec-ratkaisuamme, liikenne välityspalvelimeltamme voidaan ohjata yleisen Internetin kautta.
Sellaisenaan toteutettuna tämä on verrattavissa siihen, että rakennetaan uusi hieno talo, josta johtaa käytävä vanhan puisen hökkelin ovelle. Hökkelin ovelle pääsee kuitenkin edelleen kuka tahansa, joka tietää sen sijainnin. Koska piiloon perustuva turvallisuus (security by obscurity) ei ole oikeaa turvallisuutta, vanha reitti täytyy tukkia.
Estä turha liikenne
On estettävä haluttujen välityspalvelimien ulkopuolinen liikenne. Lähtevälle liikenteelle voidaan sallia poikkeuksia käyttöjärjestelmäpäivitysten ja varmuuskopioinnin mahdollistamiseksi.
Esto voidaan toteuttaa muuttamalla palveluntarjoajan verkkoasetuksia tai suojattavan koneen käyttöjärjestelmän omaa palomuuria. Esimerkiksi Linuxissa on ollut palomuuri vuosikymmeniä (ensin
ipchains, sitteniptablesja nykyäännft).
Toteutimme tällaisen yhteyden erääseen vanhaan Linux-palvelimeen, johon ei ollut mahdollista asentaa yhteensopivaa VPN-toteutusta. Sallimme yhteydet TCP-portteihin 443 (HTTPS) ja 22 (SSH) välityspalvelimiemme käyttämistä julkisista IP-osoitteista. Tämä ratkaisu turvaa palvelun siksi aikaa, kunnes se ehditään päivittää uuteen ajantasaiseen ympäristöön.