Проблемы с доступом к веб-сервисам заставляют компании шире смотреть на понятие отказоустойчивости: доступность приложения зависит не только от состояния серверов и каналов связи, но и от корректной работы DNS, TLS, сертификатов и других элементов цепочки доставки приложения пользователю. По мнению экспертов «Увеон» (входит в «Группу Астра»), управление TLS-инфраструктурой постепенно превращается из отдельной настройки информационной безопасности в полноценную эксплуатационную задачу.

20 августа опубликованы результаты опроса о доступности российских сайтов, в котором приняло участие около 1,1 тыс. человек. Согласно исследованию, 82% респондентов за последние три месяца сталкивались с проблемами доступа к отдельным российским сайтам через зарубежные браузеры и приложения, а 71% заметили снижение стабильности работы российских интернет-сервисов. 35% участников опроса сообщили, что сталкивались с подобными ситуациями часто, 28% иногда и 19% редко. Полную или частичную потерю доступа к важным ресурсам главным риском назвали 50% респондентов, тогда как медленную работу сайтов отметили 44%, риски фишинга — 43%, угрозу утечки данных — 35%.
Эксперты Termidesk обращают внимание, что проблемы доступности веб-ресурсов могут возникать на разных уровнях инфраструктуры, и результаты пользовательского опроса сами по себе не позволяют связать каждый случай с конкретной технической причиной. Однако текущая ситуация показывает, насколько чувствительной становится вся цепочка доставки приложения пользователю, от сетевой инфраструктуры до установления защищенного TLS-соединения.
«Когда мы говорим об отказоустойчивости веб-сервиса, обычно в первую очередь вспоминают резервные серверы и балансировку нагрузки. Но пользователь не сможет открыть приложение даже при полностью исправных backend-серверах, если не устанавливается TLS-соединение или возникают проблемы с сертификатом. Поэтому жизненный цикл сертификатов, их выпуск, замена, контроль срока действия и корректность цепочки доверия, необходимо рассматривать как часть эксплуатации сервиса, а не как разовую настройку при его запуске».
Михаил Соболев, директор по продукту Termidesk Connect
В крупных инфраструктурах сложность такой задачи возрастает вместе с количеством приложений, доменных имен и серверов. Если TLS настраивается отдельно на каждом backend-сервере, ИТ-службе приходится поддерживать большое количество конфигураций и следить за сертификатами в разных точках инфраструктуры. Одним из архитектурных подходов является TLS termination, или SSL Offload, на уровне контроллера доставки приложений. В такой схеме защищенная пользовательская сессия завершается на ADC, а управление внешним TLS-контуром отделяется от конфигурации отдельных backend-серверов.
«Централизация TLS не отменяет требования корректно выбирать сертификаты и центры сертификации и не решает проблему доверия конкретного браузера или операционной системы к цепочке сертификата. Если клиентская сторона не доверяет сертификату, ADC сам по себе этого не исправит. Его роль — дать ИТ-службе единую точку управления внешним TLS-контуром и сократить количество мест, где необходимо независимо изменять конфигурацию».
Михаил Соболев, директор по продукту Termidesk Connect
Такой подход также позволяет разделять внешний и внутренний контуры доставки приложения. Пользователь устанавливает защищенное соединение с балансировщиком, после чего в зависимости от требований архитектуры взаимодействие с реальными серверами может быть организовано по отдельным правилам. В результате изменения параметров внешнего TLS-соединения не обязательно требуют перенастройки каждого экземпляра приложения.
Как заявили в «Увеон», по мере усложнения инфраструктуры компаниям имеет смысл рассматривать доступность приложения как совокупность нескольких взаимосвязанных уровней: DNS и сетевой связности, TLS, балансировки нагрузки, состояния серверов и самого приложения. Отказ любого из этих компонентов может сделать сервис недоступным для пользователя даже при штатной работе остальных элементов.
«Современная отказоустойчивость — это уже не просто наличие второго сервера. Пользователю важен конечный результат: он вводит адрес и должен получить работающий сервис. Поэтому задача ИТ-службы заключается в том, чтобы контролировать всю цепочку доставки приложения. TLS становится одним из ее полноценных элементов, а управление сертификатами — частью процессов обеспечения доступности».
Михаил Соболев, директор по продукту Termidesk Connect