Axence Cloud Relay pozwala bezpiecznie i bezobsługowo łączyć komponenty Axence ConnectPro (serwer, Agenty zainstalowane na monitorowanych stacjach roboczych i zdalne konsole administracyjne). Jedynym warunkiem jest tu dostęp do internetu.
Pierwsze połączenie
Podczas pierwszego uruchomienia po zainstalowaniu (wyłączając instalację offline - bez dostępu do sieci) serwer ConnectPro połączy się z Axence Account, aby sprawdzić ważność licencji/subskrypcji. Wydarzy się to również w przypadku aktualizacji serwera do wersji zawierającej Axence Cloud Relay.
Instancja każdego serwera posiada unikalny identyfikator, który służy do weryfikacji poświadczeń, dystrybucji Agentów i ustawiania połączeń w ramach wirtualnej sieci. Serwer wysyła ten identyfikator do Axence Account i w odpowiedzi otrzymuje podpisany certyfikat (do uwierzytelniania) oraz adres DNS serwerów chmurowych. Połączenie między licencją/subskrypcją a identyfikatorem zostaje zapisane w Axence Account.
Certyfikaty
Tak organizacja, jak i instancja serwera, a także każdy Agent i konsola dysponują podpisanym certyfikatem, które łączą się ze sobą, tworząc łańcuch zaufania. Pozwala to precyzyjną kontrolę dostępu na każdym poziomie. Wycofanie certyfikatu danego poziomu uniemożliwia nawiązanie połączenia z usługami chmurowymi całemu łańcuchowi zaufania.
Połączenie
Korzystanie z Axence Cloud Relay wyeliminowało konieczność wskazywania w ConnectPro adresu serwera, z którym się łączymy. Aplikacja Agenta skorzysta z listy dostępnych adresów lokalnych albo zestawi odpowiednie połączenie na podstawie otrzymanych poświadczeń. Podobnie w przypadku konsoli: użyte będzie albo lokalne połączenie (jeżeli konsola administracyjna jest zainstalowana na tym samym komputerze), albo lokalny adres sieciowy (gdy jest dostępny), albo połączenie zestawione przez Axence Cloud Relay.
Połączenie bezpośrednie, STUN i TURN
Axence Cloud Relay preferuje połączenia lokalne i bezpośrednie, ale zapewnia zestawienie połączania niemal w każdym możliwym przypadku.
Jeżeli konsola łączy się z lokalnym serwerem, połaczenie nie wychodzi poza dany komputer (używane jest połączenie TCP z localhost).
Jeżeli Agent lub konsola łączą się z serwerem przez adres lokalny lub publicznie dostępny adres wskazany w konfiguracji serwera, połączenie z tym lokalnym adresem zostanie zestawione przez TCP.
Jeżeli Agent, konsola lub serwer są dostępne tylko w sieci prywatnej, najpierw zostanie wynegocjowane połączenie peer-to-peer przy pomocy zestawienia transportowego adresu w zaporze sieciowej (STUN, Session Traversal Utilities for NAT). Jeśli może zostać nawiązane, to właśnie ono będzie używane. Wtedy ruch między Agentem lub konsolą a serwerem odbywać się będzie przy pomocy WebRTC (Web Real-Time Communication) i protokołu UDP (User Datagram Protocol) na zestawionym połączeniu.
Jeżeli ta metoda zawiedzie, system wybierze ostatni wariant: zestawi tunel komunikacyjny przy pomocy dodatkowego węzła przekazującego ruch pomiędzy agentem lub konsolą i serwerem (TURN, Traversal Using Relays around NAT). W przypadku tej opcji istnieją ograniczenia prędkości transferu oraz obowiązują limity zużycia danych. Komunikacja odbywa się przy pomocy WebRTC i protokołu UDP. O ile Agenty, konsole i serwery mają dostęp do sieci, ten wariant będzie niezawodny i zawsze dostępny.
Uwierzytelnienie
Żeby uruchomić konsolę administracyjną, konieczne jest podanie hasła do serwera, z którym się łączymy. Nazwa organizacji i identyfikator licencji/subskrypcji pojawią się w pierwszym oknie logowania.
Sam proces uwierzytelnienia zostanie przeprowadzony wybranym automatycznie kanałem komunikacyjnym, który jest dostępny przy danej konfiguracji sieci.
Agenty nie wymagają uwierzytelnienia hasłem. Są one widoczne w konfiguracji po prawidłowym zestawieniu połączenia z serwerem.
Wymiana informacji pomiędzy konsolą agentem i serwerem
Po uwierzytelnieniu z poziomu konsoli administracyjnej można zarządzać serwerem i jego zasobami, w tym Agentami podpiętymi na nadzorowanych komputerach.
Dane są wysyłane zawsze za pośrednictwem serwera. Nie jest przy tym istotny rodzaj połączenia pomiędzy poszczególnymi elementami. Konsola administracyjna może zatem przesyłać dane bezpośrednio lokalnie przez TCP, a Agent będzie miał zestawione połączenie przez WebRTC i usługę TURN.
Szybkość działania połączenia zależy od jego rodzaju oraz konfiguracji sieci. W przypadku połączeń bezpośrednich do serwera lub z użyciem STUN i zestawionego połączenia punkt-punkt, prędkość wynika z maksymalnego dostępnego w danym kierunku transferu danych. Dla połączeń przez węzły pośredniczące (relay) zestawione połączenie ma maksymalny limit przepustowości ok. 40Mb/s, który może jednak być niższy, jeżeli konfiguracja sieci nie pozwala na takie przepustowości. Użycie węzłów pośredniczących objęte jest też limitem miesięcznym transferu ilości danych. Przekroczenie go spowoduje obniżenie dostępnej przepustowości w węzłach pośredniczących. Limit ten zależy od danej licencji/subskrypcji oraz jej parametrów i nie wpływa na połączenia bezpośrednie.
Strategia zestawiania połączeń - priorytety
Tryb połączenia | Opis | Wydajność | Użycie |
|---|---|---|---|
Lokalny TCP | bez opuszczania hosta/sieci | najwyższa | LAN |
TCP (adres znany) | klasyczne połączenie | wysokie | konfiguracje jawne |
WebRTC P2P (STUN) | bezpośredni UDP | bardzo wysokie | NAT traversal |
WebRTC Relay (TURN) | przez węzeł Axence | ograniczona (~40 Mb/s) | mechanizm awaryjny |