Gyakori követelmény, hogy az informatikai rendszer biztonságos legyen, de külső partnerek számára is biztosítson hozzáférést az alkalmazásokhoz és az erőforrásokhoz. Az egyik lehetséges megoldás: az extranet portál.
Régen minden szép és jó volt: a vállalati alkalmazásokhoz és adatokhoz csak a dolgozók férhettek hozzá, és ők is csak a cég irodáiból. Mára szinte alapkövetelmény lett, hogy az alkalmazások távolból is elérhetők legyenek, sőt a versenyhelyzet rákényszeríti a cégeket, hogy bizonyos alkalmazásokat elérhetővé tegyenek külső felek (ügyfelek, szállítók, partnerek) számára is.

Ami nehézkes
Az alapelv lehet egyszerű, de a kérdések megválaszolása és átültetése a gyakorlatba már annál bonyolultabb. Megpróbálhatjuk például, hogy a nyilvános internet és a belső, védett hálózat közötti, úgynevezett demilitarizált zónába (dmz) telepített alkalmazásszerveren, az operációs rendszerbe, a szerverbe vagy az alkalmazásba épített eszközök segítségével oldjuk meg a felhasználók azonosítását és a hozzáférés-vezérlést.
Egy ilyen megoldás azonban várhatóan több problémát szül, mint amennyit megold: ha több helyen és többféle formátumban alkalmazunk létfontosságú ellenőrzési pontokat, a felügyelet gyakorlatilag lehetetlenné válik, a biztonság pedig csorbát szenved. Drágul az üzemeltetés is: sokba kerül csak azért replikálni egy szervert a dmz-ben, hogy kívülről is elérhető legyen, ráadásul folyamatos karbantartása, frissítése is növeli a felügyeleti költségeket – sorolja a hátrányokat Dávid András.
Léteznek még különféle azonosság- és hozzáférés-kezelő megoldások, de azok általában drágán megvalósíthatók és működtethetők, így csak a legnagyobb vállalatok engedhetik meg maguknak őket. A fordított proxyk (reverse proxies) ugyan megkímélik a szervezetet a szerverduplikációtól és a dmz erőforrásainak megerősítésétől, viszont felügyeletük nehézkes (és ezért drága), sok manuális munkát igényelnek, és korlátozzák az alkalmazásfejlesztési lehetőségeket is.
Követelmények sora
Sokkal célravezetőbb megoldásnak látszik egy extranet portál beüzemelése és működtetése. Ez gyakorlatilag ugyanaz, mint az intranetes portál, csak éppen nem a belső dolgozóknak, hanem a külső partnereknek, ügyfeleknek.
Az extranet portálnak nem az a célja, hogy mindenkit kívül tartson, hanem éppen az, hogy beengedje a felhasználókat. Garantálja, hogy csak a megfelelő jogosítványokkal rendelkező felhasználók férhetnek hozzá az erőforrásokhoz, és finoman beállítható kontrollokkal szabályozza, hogy az egyes felhasználók mit érhetnek el – ismerteti a legfontosabb jellemzőket a Relnet ügyvezetője.
Egy jó és biztonságos extranet portálnak számos követelménynek kell megfelelnie:
-
Elérhetőség
Az arra jogosultak bármikor, bármilyen eszközről, bármilyen operációs rendszer alól, bármilyen böngészőből, külön szoftver telepítése nélkül férhessenek hozzá az erőforrásokhoz. -
Authentikációs szolgáltatások
A megoldásnak többféle felhasználóazonosítási és -hitelesítési módszert támogatnia kell. A biztonság fokozása érdekében nemcsak a felhasználót kell ellenőriznie, hanem annak az eszköznek a biztonsági állapotát is, amelyről a felhasználó el akarja érni az erőforrásokat. -
Hozzáférési jogosultságok kezelése
Minden alkalmazás esetében biztosítani kell a hozzáférés finom szabályozását, mégpedig a környezeti változók alapján. A rugalmasság érdekében az eljárásrend kialakításának és betartatásának dinamikusnak kell maradnia. -
Egyszerű használat
A biztonság garantálása nem mehet a felhasználás egyszerűsége ellen. Kulcsfontosságú az egyszeri bejelentkezés (single sign-on) képessége, és előnyös a széles körben testre szabható kezelőfelület. -
Integráció
A megoldásnak együtt kell működnie a fontos üzleti alkalmazásokkal és az azokat futtató szerverekkel, nagyobb átalakítás nélkül. -
Hatékony felügyelet
Ebbe beletartozik, hogy a portál központi helyről menedzselhető, valamint az, hogy a különféle adminisztratív feladatok delegálhatók a helyi rendszergazdáknak. Az újabb alkalmazások és felhasználók hozzáadása nem jelenthet problémát. Némiképp ide tartozik az auditálhatóság (és ezzel együtt a felhasználói tevékenységek folyamatos naplózása). -
Teljesítmény
Egy jó extranet portál könnyen ki tudja szolgálni a növekvő számú látogatót (még ha azok rohamszerűen jönnek is), mint ahogy könnyedén és költséghatékonyan kiegészíthető új alkalmazásokkal és erőforrásokkal. Mindemellett magas fokú rendelkezésre állást is garantál.
A fenti funkciók és jellemzők komoly követelményeket támasztanak az extranet portálokkal szemben. Ám ha belegondolunk, hogy ismeretlen hálózatról jövő, ismeretlen fajtájú és biztonságú eszközöket használó embereknek akarunk hozzáférést adni, egyáltalán nem tűnnek túlzottnak.
A megoldás
A költséghatékony megoldás egy olyan eszköz lehet, amely az ssl biztonsági protokollon keresztül nyújt virtuális magánhálózati (vpn) hozzáférést az extranetes portálhoz. Dávid András a Juniper SA sorozatú célhardvereit említi példaként.
Ezek kimondottan erre a célra készültek, az általános szerverekkel ellentétben nem futtatnak más szolgáltatásokat, így kihasználható hátsó kapuk sem találhatók bennük. A felhasználók könnyebb hitelesítéséhez különféle címtárakat (az Active Directorytól kezdve az ldap-on át az X.509-ig) támogatnak, és az alkalmazások széles körét képesek kiszolgálni (webes, kliens/szerver, xml, Java).
Schopp Attila








