208 208.fi

Skydda er internet-fasad med en VPN-anslutning

Vår HTTPS-proxyserver som har integrerats med DNS och ett VPN skyddar er internet-fasad genom att blockera direkta förbindelser från internet till era befintliga servrar.


Å ena sidan är det osäkert att köra ett system utan att tillåta säkerhetsuppdateringar. Å andra sidan kan en uppdatering förstöra vissa anpassningar eller ett skräddarsytt system, såsom en implementering av innehållshanteringssystemet WordPress. Webbläsarnas säkerhet förbättras ständigt, och gamla tjänster kunde sluta att fungera eller få någon mätare att visa rött.

En skyddad internet-fasad

Vår HTTPS-proxyserver som har integrerats med domännamnssystemet och en VPN-anslutning ska skydda er internet-fasad genom att blockera direkta förbindelser från internet till er befintliga server och att begränsa fjärråtkomst. Våra CSP-regler kommer att göra sin del för att motverka vissa attacker (DDoS, XSS).

Vi ska ta hand om att förnya TLS-certifikat och att uppdatera operativsystem i vår infrastruktur. Möjliga angripare ska bara se vår uppdaterad proxyserver och inte kunna hitta några implementeringsdetaljer av ert system, så som IP-addressen eller vilka säkerhetsuppdateringar eller mjukvarupaketversioner som har installerats. Det kommer inte att finnas någon direkt koppling från internet till er server.

Genom vår användningsstatistik och rapporter får ni en överblick över era tjänster på internet. De hjälper er att visa myndigheter och intressenter att ni iakttar dataskyddsbestämmelserna.

En IPsec-baserad VPN-anslutning

Numera används VPN-teknik för att kringgå geografiska trafikbegränsningar som används till exempel av några streamingtjänster. Det erbjuder vi inte; All trafik från den anslutna webbplatser till det offentliga internet kommer att dirigeras direkt.

Konventionella virtuella privata nätverk används för att koppla ihop lokala nätverk till ett större nätverk av hela organisationen. I vår VPN-lösning kopplas både festa lokaler och externa användare till en IPsec-gateway, identifierad med certifikat. I vår lösning kan offentliga adresser sättas fast på några datorer i det privata nätverket.

Till exempel kunde servern som handlar en offentlig webbplats www.example.com befinna sig företagets egen lokal, vilket betyder att fysisk åtkomstkontroll och säkerhet ligger i företagets egna händer och inte bero på en extern leverantör.

Företaget kan använda vilken internet-uppkoppling som helst; det behövs ingen offentlig statisk IP-adress. Inom det privata nätverket ska företagets privata adresser används. På det offentliga internet är företaget synlig bara genom några IPv4- eller IPv6-adresser som är kopplade till vår proxy-tjänst. Bredbandsleverantören kommer att observera intern trafik mellan företagets lokaler som trafik som flödar mellan enskilda lokaler och vår IPsec-gateway.

Inom det privata nätverket kan namnet www.example.com peka direkt på den egentliga servern, med full funktionalitet exponerad. I det offentliga internet, detsamma namn www.example.com kan peka på en HTTPS reverse proxy gateway, som ska släppa igenom filterad trafik till servern. För förbättrad säkerhet kan vi förhindra åtkomst till vissa delar av webbplatsen, såsom autentisering i WordPress eller av anställda. Således får endast en begränsad delmängd av tjänsterna nås från det offentliga internet.

Företagets anställda eller underleverantörer får full tillgång genom att komma till företagets kontor eller genom att ansluta sig till vår IPsec-gateway med sina personliga inloggningsuppgifter.

Ert virtuella privata nätverk kan också inkludera servrar som är samlokaliserat hos en leverantör, såsom molnservrar. Det enda kravet är att operativsystemet stöder vår IPsec-lösning. Varje server motsvarar en distansarbetare vems hem råkar vara ett serverrum med en permanent anslutning.

Hur en enskilda server kan skyddas utan VPN

Om det är omöjligt att installera vår IPsec-lösning på en server, passar det att dirigera trafiken från vår server via det offentliga internet.

Detta är jämförbart med att bygga ett nytt lyxigt hus och ett korridor som leder till dörren till ett gammalt skjul. Skjulet kan fortfarande vara tillgänglig för alla som känner till platsen. För att säkerhet genom oklarhet är inte verklig säkerhet, måste den gamla vägen blockeras.

Blockera onödig trafik

Vi måste blockera all annan trafik än med de önskade proxyservrarna. Som ett undantag kan viss utgående trafik aktiveras för att underlätta operativsystemuppdateringar och fjärrsäkerhetskopiering.

Blockeringen kan implementeras genom att ändra nätverksinställningarna hos tjänsteleverantören eller genom att omkonfigurera operativsystemets inbyggda brandvägg. Exempelvis stöder Linux en brandvägg sedan decennier (först ipchains, sen iptables och nft).

Vi har implementerad en sådan lösning på en gammal Linux-server där det var omöjligt att installera en kompatibel version av VPN-mjukvara. Vi tillåter trafik till TCP-portarna 443 (HTTPS) och 22 (SSH) från våra proxyservrarnas offentliga IP-adresser. Detta ska skydda tjänsten tills den kan flyttas till en modern miljö.

Fråga om en VPN-anslutning