ADG Оставить заявку
Блог Управление и процессы 4 мин чтения

COVID-19 и первые вопросы про удалёнку: экспресс-аудит VPN и RDS

Первая неделя марта 2020: клиенты начинают спрашивать про готовность к удалённой работе - проводим экспресс-аудит ИТ-инфраструктуры, оцениваем узкие места VPN и RDS.

Контекст момента

Март 2020: COVID-19 признан пандемией ВОЗ (11 марта), российские компании начинают получать корпоративные инструкции об удалённой работе

Первые числа марта, и нам начали звонить клиенты с вопросом, который несколько недель назад показался бы странным: «Мы готовы перевести всех на удалёнку за три дня, если потребуется?» Новости про Китай, Италию и первые случаи в России добрались до руководства - и оно внезапно вспомнило про ИТ-инфраструктуру, о которой раньше думало примерно никогда.

На этой неделе провели экспресс-аудит для двух клиентов - один производственно-торговая компания на 300 человек, другой региональный офис финансовой организации на 80. Картина у обоих примерно одинаковая, что само по себе говорит о системности проблемы.

Что спрашивают клиенты и что мы реально проверяем

Запрос звучит как «готовы ли мы к удалёнке», но за ним прячется набор конкретных технических вопросов, которые клиент сам ещё не сформулировал:

  • Канал VPN: сколько одновременных соединений держит шлюз сейчас, и что будет когда их станет не 20, а 200.
  • Лицензии RDS: у большинства клиентов Remote Desktop Services настроено под конкретное число одновременных подключений - это число часто не равно числу сотрудников.
  • Пропускная способность интернет-канала: офисный канал проектировался под серфинг и почту, не под то, чтобы 200 человек гоняли через него RDP-сессии и Teams-видео.
  • Железо RDS/VDI-серверов: CPU и RAM при полной загрузке - отдельный разговор.
  • MFA на периметре: про это мы писали недавно, но без удалёнки многие откладывали. Открытый RDP или VPN без второго фактора в нынешних условиях - уже не абстрактный риск.

Что нашли в первом аудите

У производственника VPN-шлюз - это Cisco ASA пятилетней давности, настроенная на максимум 50 одновременных SSL VPN-сессий. Сейчас в пике - 15-18 подключений, в основном командировочные и склад. Если завтра на удалёнку уходит офис из 120 человек - шлюз ляжет.

RDS-ферма на двух серверах, лицензий 40 штук - кто-то давно посчитал «максимальная одновременная нагрузка», забыв что при тотальной удалёнке этот расчёт не работает. Лицензии на RDS CAL User Mode дают немного больше гибкости, чем Device Mode, но купить их в моменте - это не три дня, это переговоры с дистрибьютором и ожидание.

Интернет-канал в офисе - 100 Мбит симметрика, чего обычно хватает. Один RDP-сеанс средней интенсивности потребляет от 50 до 300 Кбит/с в зависимости от того, что делает пользователь. 120 одновременных сессий в худшем случае - это 36 Мбит/с только на RDP, плюс почта, плюс обновления. Влезает, но без запаса.

Что нашли во втором аудите

Финансовый офис оказался немного лучше подготовлен - там осенью прошлого года проводили проверку после истории с BlueKeep, закрыли прямой RDP наружу, поставили RD Gateway. Это правильно. Но пропускная способность самого шлюза не пересматривалась - железо под него выделяли по остаточному принципу.

Ещё один момент: у части сотрудников дома нет нормальных компьютеров - только телефоны и, если повезёт, ноутбук супруга. BYOD-политики нет, MDM нет, что такое MAM - не слышали. Если завтра отправить людей домой, половина будет работать с личных устройств без какой-либо корпоративной политики.

Приоритеты которые мы назвали

По итогам аудита выдали обоим клиентам список на три уровня срочности.

Сейчас (до конца недели):

  • Проверить текущие лимиты VPN-шлюза и понять реальный потолок без апгрейда железа
  • Посчитать имеющиеся RDS CAL и сопоставить со списком сотрудников, которых реально придётся переводить
  • Убедиться что RD Gateway или аналог стоит перед RDS - прямой RDP наружу закрыть немедленно

Ближайшие две недели:

  • Поднять VPN-мощности либо через конфигурацию, либо через доп. железо
  • Разобраться с MFA на VPN - хотя бы TOTP
  • Прописать процедуру что делает сотрудник если нет рабочего ноутбука (RD Web Access с браузера - минимально рабочий вариант)

Если сценарий реализуется:

  • Нагрузочное тестирование RDS-фермы под реальным числом сессий
  • Мониторинг канала в реальном времени, а не «посмотрим по жалобам»

Где мы сами

Честно говоря, пока непонятно масштаб происходящего. Новости тревожные, но конкретики ещё мало - в России официальных распоряжений об удалённой работе нет, карантинных мер по бизнесу тоже. Клиенты реагируют по-разному: кто-то хочет разобраться сейчас, кто-то говорит «посмотрим как будет».

Аргумент за то чтобы заниматься этим прямо сейчас: если ситуация обострится, делать это придётся в авральном режиме, когда все остальные тоже побегут за теми же лицензиями и железом. Аргумент против откладывания у нас только один - его нет.

Следующий шаг по обоим клиентам - нагрузочное тестирование VPN-шлюза и инвентаризация лицензионного фонда RDS. Если всё будет тихо - эти данные просто лягут в архив аудита. Если нет - окажутся полезными раньше чем хотелось бы.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.