COVID-19 и первые вопросы про удалёнку: экспресс-аудит VPN и RDS
Первая неделя марта 2020: клиенты начинают спрашивать про готовность к удалённой работе - проводим экспресс-аудит ИТ-инфраструктуры, оцениваем узкие места VPN и RDS.
Март 2020: COVID-19 признан пандемией ВОЗ (11 марта), российские компании начинают получать корпоративные инструкции об удалённой работе
Первые числа марта, и нам начали звонить клиенты с вопросом, который несколько недель назад показался бы странным: «Мы готовы перевести всех на удалёнку за три дня, если потребуется?» Новости про Китай, Италию и первые случаи в России добрались до руководства - и оно внезапно вспомнило про ИТ-инфраструктуру, о которой раньше думало примерно никогда.
На этой неделе провели экспресс-аудит для двух клиентов - один производственно-торговая компания на 300 человек, другой региональный офис финансовой организации на 80. Картина у обоих примерно одинаковая, что само по себе говорит о системности проблемы.
Что спрашивают клиенты и что мы реально проверяем
Запрос звучит как «готовы ли мы к удалёнке», но за ним прячется набор конкретных технических вопросов, которые клиент сам ещё не сформулировал:
- Канал VPN: сколько одновременных соединений держит шлюз сейчас, и что будет когда их станет не 20, а 200.
- Лицензии RDS: у большинства клиентов Remote Desktop Services настроено под конкретное число одновременных подключений - это число часто не равно числу сотрудников.
- Пропускная способность интернет-канала: офисный канал проектировался под серфинг и почту, не под то, чтобы 200 человек гоняли через него RDP-сессии и Teams-видео.
- Железо RDS/VDI-серверов: CPU и RAM при полной загрузке - отдельный разговор.
- MFA на периметре: про это мы писали недавно, но без удалёнки многие откладывали. Открытый RDP или VPN без второго фактора в нынешних условиях - уже не абстрактный риск.
Что нашли в первом аудите
У производственника VPN-шлюз - это Cisco ASA пятилетней давности, настроенная на максимум 50 одновременных SSL VPN-сессий. Сейчас в пике - 15-18 подключений, в основном командировочные и склад. Если завтра на удалёнку уходит офис из 120 человек - шлюз ляжет.
RDS-ферма на двух серверах, лицензий 40 штук - кто-то давно посчитал «максимальная одновременная нагрузка», забыв что при тотальной удалёнке этот расчёт не работает. Лицензии на RDS CAL User Mode дают немного больше гибкости, чем Device Mode, но купить их в моменте - это не три дня, это переговоры с дистрибьютором и ожидание.
Интернет-канал в офисе - 100 Мбит симметрика, чего обычно хватает. Один RDP-сеанс средней интенсивности потребляет от 50 до 300 Кбит/с в зависимости от того, что делает пользователь. 120 одновременных сессий в худшем случае - это 36 Мбит/с только на RDP, плюс почта, плюс обновления. Влезает, но без запаса.
Что нашли во втором аудите
Финансовый офис оказался немного лучше подготовлен - там осенью прошлого года проводили проверку после истории с BlueKeep, закрыли прямой RDP наружу, поставили RD Gateway. Это правильно. Но пропускная способность самого шлюза не пересматривалась - железо под него выделяли по остаточному принципу.
Ещё один момент: у части сотрудников дома нет нормальных компьютеров - только телефоны и, если повезёт, ноутбук супруга. BYOD-политики нет, MDM нет, что такое MAM - не слышали. Если завтра отправить людей домой, половина будет работать с личных устройств без какой-либо корпоративной политики.
Приоритеты которые мы назвали
По итогам аудита выдали обоим клиентам список на три уровня срочности.
Сейчас (до конца недели):
- Проверить текущие лимиты VPN-шлюза и понять реальный потолок без апгрейда железа
- Посчитать имеющиеся RDS CAL и сопоставить со списком сотрудников, которых реально придётся переводить
- Убедиться что RD Gateway или аналог стоит перед RDS - прямой RDP наружу закрыть немедленно
Ближайшие две недели:
- Поднять VPN-мощности либо через конфигурацию, либо через доп. железо
- Разобраться с MFA на VPN - хотя бы TOTP
- Прописать процедуру что делает сотрудник если нет рабочего ноутбука (RD Web Access с браузера - минимально рабочий вариант)
Если сценарий реализуется:
- Нагрузочное тестирование RDS-фермы под реальным числом сессий
- Мониторинг канала в реальном времени, а не «посмотрим по жалобам»
Где мы сами
Честно говоря, пока непонятно масштаб происходящего. Новости тревожные, но конкретики ещё мало - в России официальных распоряжений об удалённой работе нет, карантинных мер по бизнесу тоже. Клиенты реагируют по-разному: кто-то хочет разобраться сейчас, кто-то говорит «посмотрим как будет».
Аргумент за то чтобы заниматься этим прямо сейчас: если ситуация обострится, делать это придётся в авральном режиме, когда все остальные тоже побегут за теми же лицензиями и железом. Аргумент против откладывания у нас только один - его нет.
Следующий шаг по обоим клиентам - нагрузочное тестирование VPN-шлюза и инвентаризация лицензионного фонда RDS. Если всё будет тихо - эти данные просто лягут в архив аудита. Если нет - окажутся полезными раньше чем хотелось бы.