ADG Оставить заявку
Блог Инфраструктура 6 мин чтения

Первые тревожные звонки по Cisco: тестируем OpenVPN и StrongSwan как замену AnyConnect

Неопределённость с поставками Cisco нарастает, клиенты спрашивают об альтернативах VPN-концентраторам. Составили карту инфраструктуры и начали тестирование OpenVPN/StrongSwan.

Контекст момента

Февраль 2022: нарастающая неопределённость с поставками Cisco вынуждает клиентов задавать вопросы об альтернативах VPN-концентраторам

Первые конкретные вопросы про Cisco начали поступать ещё в январе - в виде осторожных «а что если». В феврале они стали заметно конкретнее: несколько клиентов спросили напрямую, есть ли у нас понимание, чем можно заменить AnyConnect, если с поставками оборудования и продлением контрактов что-то пойдёт не так. Ни один из них не паниковал - просто хотели понять горизонт планирования.

Мы решили не ждать, пока вопрос станет срочным.

Почему именно VPN-концентраторы

Cisco ASA и Firepower с AnyConnect-лицензиями - это типовая конструкция для удалённого доступа в корпоративных сетях среднего и крупного размера. Клиент ставит AnyConnect на ноутбук, подключается к ASA, получает корпоративный IP, дальше работает как из офиса. Удобно, привычно, хорошо интегрируется с Active Directory через LDAP/RADIUS.

Проблема не в том, что железо завтра перестанет работать. Проблема в лицензировании и поддержке: AnyConnect работает по подписке, SmartNet на оборудование - тоже. Если продление этих договоров окажется под вопросом, клиент получает работающую железку с истекающей лицензией и отсутствием обновлений безопасности. Это не катастрофа сразу, но через полгода-год - реальный операционный и регуляторный риск.

Начали с того, что составили карту VPN-инфраструктуры у тех клиентов, где у нас есть аудит инфраструктуры.

Что показала инвентаризация

Картина оказалась ожидаемой, но разнородной. У большинства клиентов - один или два ASA в режиме active/standby, AnyConnect-лицензии на определённое количество одновременных сессий, SmartNet до конца года или на полтора года вперёд. Несколько клиентов используют только site-to-site IPsec без AnyConnect - там история проще. Один клиент держит отдельный Cisco VPN 3000-й серии, который вообще-то давно end-of-life, но «работает и не трогаем».

Для каждой позиции зафиксировали: когда истекает SmartNet, когда истекают лицензии AnyConnect, сколько одновременных пользователей реально используют VPN (vs. куплено лицензий), и как VPN-сервер интегрирован с AD - через RADIUS-прокси, напрямую через LDAP, или через Cisco ISE.

Без этой карты любой разговор про замену - это абстракция. С картой - можно говорить предметно о масштабе и о том, что именно нужно воспроизвести.

Кандидаты на замену

Мы тестируем два направления: OpenVPN и StrongSwan. Оба open source, оба работают под Linux, оба имеют коммерческие надстройки если нужна поддержка.

OpenVPN - наиболее очевидный выбор для замены клиентского доступа. Есть официальный клиент под Windows, macOS, Linux, iOS, Android. Поддерживает аутентификацию через LDAP (через плагин), через RADIUS, через сертификаты. Умеет split tunneling. Из минусов: протокол на TLS поверх UDP/TCP, некоторые корпоративные файрволы это режут. Ещё один момент - OpenVPN Community и OpenVPN Access Server (коммерческий) имеют существенную разницу в удобстве управления; Community требует более ручной работы с конфигами.

StrongSwan - реализация IPSec/IKEv2. Протокол тот же, что используется в большинстве встроенных VPN-клиентов: Windows 10/11, macOS и iOS умеют IKEv2 без установки дополнительного ПО. Android - с приложением strongSwan. Это существенный плюс: не нужно раскатывать отдельный клиент на все устройства. Минус - настройка сложнее, особенно часть с сертификатами и PKI.

Оба варианта интегрируются с FreeRadius для LDAP-аутентификации через AD - это обязательное условие для корпоративного использования.

Матрица функциональной совместимости

Что нам важно воспроизвести и как обстоят дела с каждым кандидатом:

Функция AnyConnect / ASA OpenVPN StrongSwan (IKEv2)
Клиент Windows без доп. ПО нет (нужен AnyConnect) нет (нужен клиент) да (встроенный)
Клиент macOS без доп. ПО нет нет да (встроенный)
Клиент Android/iOS AnyConnect OpenVPN Connect strongSwan / встроенный
Аутентификация через AD да (LDAP/RADIUS/ISE) да (через FreeRADIUS) да (через FreeRADIUS)
Split tunneling да да да
MFA (TOTP/Push) да (Duo, ISE) да (через RADIUS) да (через RADIUS)
Site-to-site IPsec да нет да
Централизованное управление клиентами да (ISE/ASDM) ограниченно (AS) нет (только конфиги)
Сертификаты клиента да да да
Производительность на 1 Гбит/с высокая (ASIC) средняя (CPU) средняя (CPU)

Последний пункт - важный нюанс. ASA делает крипто на специализированном железе. Linux-сервер на x86 будет делать это на CPU. При большом количестве туннелей и высоком трафике это имеет значение - нужно закладывать более мощное железо или использовать аппаратное ускорение (AES-NI есть у всех современных серверных процессоров, это помогает, но не полностью компенсирует).

Что тестируем сейчас

Подняли стенд: два сервера Ubuntu 20.04, один с OpenVPN Community, второй со StrongSwan. FreeRADIUS с LDAP-бэкендом к тестовому AD. Несколько клиентских машин - Windows 11, macOS Monterey, Android 12, Ubuntu 22.04.

Проверяем:

  • Базовое подключение и аутентификация через AD - с какими шишками и сколько времени на настройку.
  • Split tunneling - насколько гибко, есть ли граничные случаи с DNS.
  • MFA через Google Authenticator (TOTP) - интеграция через FreeRADIUS, проверяем сценарий без отдельного MFA-сервера.
  • Поведение при разрыве соединения - переподключение, dead peer detection, поведение клиента.
  • Производительность - iperf3 через туннель, смотрим утилизацию CPU на сервере при нагрузке.

Результаты теста пока промежуточные. OpenVPN завелся быстро, RADIUS-интеграция с AD - без сюрпризов. StrongSwan дался сложнее на части сертификатов: PKI с промежуточным CA и правильной цепочкой доверия требует аккуратности. Но зато Windows-клиент без доп. ПО - это реально удобно для корпоративного сценария с большим количеством пользователей.

Где мы сейчас

Инвентаризация VPN-инфраструктуры по клиентам завершена. Тест на стенде идёт. Ни один клиент в срочном режиме замену не делает - у всех есть запас по лицензиям и SmartNet минимум до конца года. Но понять, что именно мы будем рекомендовать и какой объём работ это означает - важно сделать сейчас, пока не горит.

Вывод пока один: универсального ответа нет. OpenVPN проще в быстрой замене и хорошо знаком команде. StrongSwan привлекательнее для Windows-доминирующих сред из-за встроенного клиента. Для site-to-site - StrongSwan безальтернативен из open source. Для клиентского доступа - зависит от парка устройств и готовности раскатывать клиентское ПО.

Если этот вопрос у вас тоже начал подниматься - стоит начать с инвентаризации, а не с выбора продукта.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.