208 208.fi

Välityspalvelin Internet-julkisivuna

Nimipalveluun ja VPN:ään sulautettu HTTPS-välityspalvelimemme suojaa verkkojulkisivunne estämällä suorat yhteydet olemassa oleville palvelimillenne.


Esimerkiksi WordPress-julkaisujärjestelmää voi olla haastavaa pitää ajan tasalla ja toisaalta turvatonta käyttää päivittämättä. Verkkoselainten turvallisuutta parannetaan jatkuvasti, joten vanhat palvelut saattavat lakata toimimasta tai saada erilaiset mittarit hälyttämään punaisina.

Vakuuttava Internet-julkisivu

Nimipalveluun (DNS) ja VPN-yhdyskäytävään sulautettu HTTPS-välityspalvelimemme suojaa verkkojulkisivunne estämällä suorat yhteydet olemassa olevalle palvelimellenne sekä rajoittamalla etähallintayhteyksiä. Määrittelemämme CSP-säännöt auttavat omalta osaltaan torjumaan joitakin hyökkäyksiä (DDoS, XSS).

Me huolehdimme TLS-varmenteiden uusimisesta ja välityspalvelimemme käyttöjärjestelmän päivityksistä. Mahdolliset hyökkääjät näkevät vain ajantasaisen välityspalvelimemme eivätkä pysty päättelemään toteutuksenne yksityiskohtia, kuten palvelimenne osoitetta tai käyttöjärjestelmän tietoturvapäivitysten tai sovellusten ajantasaisuutta. Internetistä ei ole suoraa yhteyttä palvelimeenne.

Käyttötilastoistamme ja raporteistanne voitte seurata verkkopalvelujenne käyttöä. Ne auttavat teitä osoittamaan viranomaisille ja sidosryhmillenne, että turvallisuudesta pidetään huolta.

IPsec-pohjainen VPN-yhdyskäytävä

Nykyään VPN-tekniikkaa käytetään vaikkapa suoratoistopalvelujen maantieteellisiä liikennerajoitusten kiertämiseen. Me emme tarjoa sellaista, vaan kaikki julkiseen Internetiin suuntautuva liikenne on tarkoitus ohjata toimipisteistä suoraan olemassa olevaa yhteyttä pitkin ulos.

Perinteinen virtuaalinen yksityinen verkko (VPN) keskittyy organisaation hallitsemien laitteiden ja toimipisteiden yhdistämiseen. Meidän ratkaisussamme kiinteät toimipisteet samoin kuin niiden ulkopuoliset käyttäjät yhdistetään IPsec-yhdyskäytävään ja tunnistetaan varmenteiden avulla. Ratkaisumme avulla voidaan haluttaessa yhdistää julkisia osoitteita sisäverkon laitteisiin.

Esimerkiksi yrityksen verkkosivusta julkisessa osoitteessa www.example.com vastaava palvelin voi sijaita yrityksen omissa tiloissa (on premises), jolloin kulunvalvonta ja fyysinen turvallisuus on yrityksen omassa hallinnassa eikä ulkoisen palveluntarjoajan armoilla.

Yksikään toimipiste ei tarvitse kallisarvoista kiinteää julkista IP-osoitetta, vaan halvempikin Internet-liittymä riittää. VPN:ssä käytetään yrityksen verkon sisäisiä osoitteita ja Internetissä välityspalveluumme liittyviä IPv4- ja IPv6-osoitteita. Internet-yhteyden tarjoaja näkee toimipisteiden välisen liikenteen toimipisteistä yhdyskäytäväämme suuntautuvana liikenteenä.

VPN:n sisällä nimi www.example.com voi osoittaa suoraan varsinaiseen palvelimeen, jossa on täysi toiminnallisuus. Julkisessa Internetissä sama nimi www.example.com voi osoittaa ylläpitämäämme HTTPS-välityspalvelimeen (reverse proxy), joka ohjaa halutulla tavalla suodatetun liikenteen kohdekoneeseen. Voidaan esimerkiksi estää pääsy sivuston joihinkin osiin, vaikkapa WordPress-järjestelmään kirjautumiseen tai henkilökunnan kirjautumiseen. Tällöin yleisestä Internetistä on rajoitettu pääsy palveluihin.

Yrityksen työntekijät ja alihankkijat saavat täyden pääsyn tulemalla toimistolle tai kirjautumalla henkilökohtaisella tunnuksellaan IPsec-yhdyskäytävämme kautta yksityiseen verkkoonne.

Yksityiseen verkkoonne on mahdollista liittää myös alihankkijoiden tiloissa sijaitsevia laitteita, esimerkiksi pilvipalvelimia, kunhan niiden käyttämä käyttöjärjestelmä tukee IPsec-ratkaisuamme. Kukin laite rinnastuu tällöin vaikkapa etätyöntekijään, jonka koti sattuu olemaan jokin konesali ja yhteys jatkuvasti auki.

Yksittäisen laitteen suojaaminen ilman VPN:ää

Jos jossakin suojattavassa laitteessa ei ole mahdollista käyttää IPsec-ratkaisuamme, liikenne välityspalvelimeltamme voidaan ohjata yleisen Internetin kautta.

Sellaisenaan toteutettuna tämä on verrattavissa siihen, että rakennetaan uusi hieno talo, josta johtaa käytävä vanhan puisen hökkelin ovelle. Hökkelin ovelle pääsee kuitenkin edelleen kuka tahansa, joka tietää sen sijainnin. Koska piiloon perustuva turvallisuus (security by obscurity) ei ole oikeaa turvallisuutta, vanha reitti täytyy tukkia.

Estä turha liikenne

On estettävä haluttujen välityspalvelimien ulkopuolinen liikenne. Lähtevälle liikenteelle voidaan sallia poikkeuksia käyttöjärjestelmäpäivitysten ja varmuuskopioinnin mahdollistamiseksi.

Esto voidaan toteuttaa muuttamalla palveluntarjoajan verkkoasetuksia tai suojattavan koneen käyttöjärjestelmän omaa palomuuria. Esimerkiksi Linuxissa on ollut palomuuri vuosikymmeniä (ensin ipchains, sitten iptables ja nykyään nft).

Toteutimme tällaisen yhteyden erääseen vanhaan Linux-palvelimeen, johon ei ollut mahdollista asentaa yhteensopivaa VPN-toteutusta. Sallimme yhteydet TCP-portteihin 443 (HTTPS) ja 22 (SSH) välityspalvelimiemme käyttämistä julkisista IP-osoitteista. Tämä ratkaisu turvaa palvelun siksi aikaa, kunnes se ehditään päivittää uuteen ajantasaiseen ympäristöön.

Kysy VPN-yhdyskäytävästä