Bất kỳ ai đang so sánh giữa cổng gateway và VPN, hoặc cố gắng tìm hiểu xem TYO Reach thực sự làm gì.

Cổng internet thông minh là gì?

Không phải VPN. Không chỉ là proxy. Một lớp định tuyến chọn lọc chỉ gửi các ứng dụng và tên miền bạn chọn thông qua một nút thoát từ xa — và để mọi thứ khác hoàn toàn không bị ảnh hưởng.

Vấn đề với VPN toàn đường hầm

VPN truyền thống định tuyến mọi thứ — và đó chính là vấn đề

VPN toàn đường hầm (full-tunnel) gửi 100% lưu lượng truy cập của bạn qua một máy chủ từ xa. Thiết kế đó có ý nghĩa khi nhân viên từ xa cần truy cập mạng công ty riêng tư từ bên ngoài văn phòng. Đối với việc sử dụng hỗn hợp hàng ngày, nó tạo ra sự bất tiện thực sự.

Cuộc gọi video bị suy giảm

Mọi gói tin trong đường hầm VPN đều phải đi đến máy chủ VPN rồi quay lại trước khi đến người nhận. Trong một cuộc gọi video cần độ trễ khứ hồi dưới 100 ms, bước nhảy bổ sung này sẽ hiển thị ngay lập tức — video bị vỡ hạt, âm thanh bị ngắt quãng, độ trễ cao.

Các thiết bị cục bộ ngừng hoạt động

Khi VPN toàn đường hầm đang hoạt động, lưu lượng truy cập dành cho mạng cục bộ của bạn — máy in chia sẻ, NAS, Chromecast — sẽ đi vào đường hầm thay vì mạng nội bộ. Máy in biến mất. Các thiết bị gia đình trở nên không thể truy cập được.

Mọi thứ đều chậm lại

Tốc độ tải lên và tải xuống của bạn bị giới hạn bởi băng thông của máy chủ VPN, chứ không phải của ISP. Việc tải tệp lớn, phát trực tuyến 4K và sao lưu đám mây đều cạnh tranh cho điểm nghẽn đó.

Trình điều khiển kernel và quyền quản trị

Hầu hết các ứng dụng khách VPN đều cài đặt bộ điều hợp TUN hoặc TAP — phần mềm cấp kernel chặn mọi lưu lượng truy cập trên toàn hệ thống. Việc cài đặt yêu cầu quyền quản trị viên và có thể xung đột với các công cụ bảo vệ điểm cuối của công ty.

Một mô hình tốt hơn

Cổng internet thông minh chỉ định tuyến những gì cần thiết

Thay vì tạo đường hầm cho mọi thứ, cổng thông minh áp dụng các quy tắc định tuyến chọn lọc: các ứng dụng và tên miền được chỉ định sẽ thoát qua một cổng từ xa; mọi thứ khác đi trực tiếp — tốc độ tối đa, không bị gián đoạn.

Một cổng internet thông minh nằm giữa thiết bị của bạn và internet. Nó theo dõi các kết nối đi và áp dụng chính sách định tuyến mà bạn xác định:

  • Một yêu cầu đến dịch vụ phát trực tuyến bị chặn địa lý trong khu vực của bạn? Đi qua nút thoát của cổng gateway ở quốc gia khác.
  • Một cuộc gọi video Teams? Đi trực tiếp đến máy chủ của Microsoft — không có bước nhảy qua cổng, không có độ trễ bổ sung.
  • Máy in mạng cục bộ của bạn? Không bị chạm tới. Cổng gateway không bao giờ nhìn thấy lưu lượng truy cập không dành cho internet công cộng.

Các thiết bị cục bộ của bạn vẫn hoạt động, các cuộc gọi video vẫn sắc nét và chỉ những kết nối được hưởng lợi từ cổng gateway mới thực sự sử dụng nó.

IP thoát tĩnh

Một địa chỉ nhất quán cho lưu lượng truy cập đi của bạn

Mỗi khi bạn kết nối, máy chủ đích sẽ thấy cùng một địa chỉ IP — IP thoát của cổng gateway, không phải IP nhà riêng hoặc văn phòng của bạn.

ISP của bạn gán cho bạn một địa chỉ IP động thay đổi mỗi khi modem kết nối lại. Điều đó ổn cho việc duyệt web thông thường, nhưng nó gây ra vấn đề thực sự trong các tình huống cụ thể:

  • Quy tắc tường lửa SaaS. Nếu một công cụ doanh nghiệp hạn chế đăng nhập vào danh sách cho phép IP đã biết, bạn phải cập nhật danh sách đó mỗi khi IP của bạn thay đổi.
  • Cổng ngân hàng và chính phủ. Một số cổng thông tin coi việc thay đổi IP đột ngột là đáng ngờ và buộc phải xác thực lại hoặc khóa tài khoản.
  • Truy cập địa lý. Các dịch vụ phát trực tuyến và kho lưu trữ tin tức kiểm tra IP của bạn để quyết định nội dung nào khả dụng. IP thay đổi có thể gây ra quyền truy cập không nhất quán.

Một IP thoát tĩnh giải quyết cả ba vấn đề trên. Bạn nhận được một địa chỉ duy nhất — được lưu trữ tại một khu vực cụ thể — mà bạn thêm vào danh sách cho phép một lần và tin tưởng sử dụng vô thời hạn.

Chính sách nhóm

Quản trị viên xác định định tuyến; nhân viên chỉ cần cài đặt ứng dụng khách

Trong bối cảnh nhóm, quản trị viên định cấu hình ứng dụng nào sử dụng cổng gateway, sử dụng khu vực thoát nào và liệu có yêu cầu MFA hay không. Thiết bị của mọi thành viên sẽ tự động nhận chính sách đó khi đăng nhập.

Điều này khác biệt đáng kể so với việc chạy VPN nhóm:

  • VPN nhóm truyền thống: cung cấp máy chủ, phân phối thông tin đăng nhập cho mọi nhân viên, triển khai lại cấu hình khi quy tắc thay đổi.
  • Cổng gateway dựa trên chính sách: định cấu hình quy tắc định tuyến một lần trong bảng điều khiển; nhân viên cài đặt ứng dụng khách nhẹ và đăng nhập bằng SSO; các thay đổi chính sách lan truyền đến mọi thiết bị mà không cần thao tác trên từng máy.

Đối với các nhóm nhỏ và vừa, điều này loại bỏ toàn bộ một danh mục công việc CNTT.

Cách thức hoạt động

Không có trình điều khiển kernel — hoạt động ở cấp proxy hệ điều hành

Vì cổng thông minh chỉ định tuyến lưu lượng truy cập đã chọn, nó không cần chặn mọi thứ ở cấp kernel. Không có trình điều khiển TUN, không cần quyền quản trị viên để cài đặt, không xung đột với các công cụ điểm cuối hiện có.

TYO Reach định cấu hình cài đặt proxy tích hợp của hệ điều hành và tệp PAC (Proxy Auto-Config). Tệp PAC là một tập lệnh nhỏ — được hỗ trợ nguyên bản bởi mọi hệ điều hành và trình duyệt chính — cho thiết bị của bạn biết kết nối nào cần gửi qua cổng gateway và kết nối nào cần đi trực tiếp.

Điều này có nghĩa là Reach:

  • Hoạt động trên các máy mà người dùng không có quyền quản trị viên.
  • Chạy cùng với phần mềm bảo vệ điểm cuối mà không gây xung đột.
  • Gỡ cài đặt sạch sẽ mà không để lại trình điều khiển.
  • Không bao giờ chạm vào lưu lượng truy cập mạng cục bộ.
So sánh trung thực

Khi nào nên sử dụng cổng gateway và khi nào nên sử dụng VPN

Cả hai công cụ đều phục vụ các mục đích thực tế. Dưới đây là cái nhìn thẳng thắn về việc công cụ nào phù hợp với tình huống nào.

Sử dụng cổng internet thông minh khi bạn muốn:

  • Bỏ chặn các dịch vụ phát trực tuyến, kho lưu trữ hoặc công cụ bị khóa khu vực cụ thể mà không ảnh hưởng đến toàn bộ kết nối của bạn.
  • Cung cấp cho nhóm của bạn một IP thoát tĩnh để đưa vào danh sách cho phép SaaS và các quy tắc tường lửa của công ty.
  • Chỉ định tuyến các ứng dụng đã chọn qua một lối thoát từ xa — không phải toàn bộ lưu lượng mạng của bạn.
  • Cài đặt thứ gì đó trên máy được quản lý hoặc bị khóa mà không cần quyền quản trị viên.
  • Giữ cho các thiết bị cục bộ (máy in, NAS, trung tâm nhà thông minh) hoạt động bình thường trong khi cổng gateway đang hoạt động.

Sử dụng VPN truyền thống khi bạn muốn:

  • Truy cập mạng nội bộ riêng tư — chẳng hạn như mạng LAN văn phòng công ty của bạn — từ bên ngoài.
  • Tạo đường hầm cho tất cả lưu lượng truy cập qua một kết nối mã hóa duy nhất khi làm việc từ mạng công cộng không đáng tin cậy và bạn cần phạm vi bảo hiểm toàn diện.
  • Che giấu tất cả siêu dữ liệu lưu lượng truy cập khỏi ISP của bạn (cổng proxy cấp hệ điều hành không thêm mã hóa bên dưới lớp ứng dụng).

Không có cái nào tốt hơn hoàn toàn. Cổng gateway nhẹ hơn, chọn lọc hơn và dễ triển khai hơn. VPN toàn diện hơn nhưng gây gián đoạn nhiều hơn cho việc sử dụng hàng ngày.

APAC
Mạng cổng gateway
AU · HK · SG và nhiều hơn nữa
0
Trình điều khiển kernel
không TUN, không quyền quản trị
1
IP thoát tĩnh
mỗi nhóm, mỗi khu vực
2 GB
Dùng thử miễn phí
không cần thẻ
1

Tạo tài khoản miễn phí

Đăng ký bằng email hoặc Google. Không cần thẻ. 2 GB đầu tiên của bạn đã được bao gồm để bạn có thể dùng thử dịch vụ trước khi cam kết bất cứ điều gì.

2

Tải xuống ứng dụng khách

Cài đặt ứng dụng Reach trên Windows, macOS hoặc Linux. Nó tự động định cấu hình proxy trình duyệt của bạn — không cần thiết lập gì thêm.

3

Bật nó lên

Chuyển đổi từ khay hệ thống. Các ứng dụng bạn đã chọn sẽ định tuyến qua nút thoát của Úc. Mọi thứ khác đi trực tiếp.

Cổng internet thông minh có mã hóa lưu lượng truy cập của tôi không?

Lưu lượng truy cập giữa thiết bị của bạn và cổng Reach truyền qua HTTPS — cùng một mã hóa TLS được sử dụng bởi bất kỳ trang web bảo mật nào. Cổng gateway không thêm lớp mã hóa thứ hai bên dưới lớp ứng dụng. Nếu mục tiêu của bạn là mã hóa đầu cuối cho tất cả lưu lượng truy cập, VPN toàn đường hầm sẽ cung cấp điều đó; Reach được tối ưu hóa cho định tuyến chọn lọc, không phải mã hóa toàn diện.

Nó có làm chậm kết nối internet của tôi không?

Chỉ lưu lượng truy cập bạn đã chọn định tuyến qua cổng gateway mới bị ảnh hưởng. Kết nối từ Sydney đến nút thoát Sydney của chúng tôi thêm khoảng 5–15 ms độ trễ bổ sung trong điều kiện bình thường. Mọi thứ khác — cuộc gọi video, tải tệp lên, truy cập mạng cục bộ — đi trực tiếp và hoàn toàn không bị ảnh hưởng.

Nó có hoạt động trên các máy được quản lý hoặc bị khóa không?

Có. Reach cài đặt mà không cần quyền quản trị viên trên Windows bằng trình cài đặt NSIS cấp người dùng tiêu chuẩn. Nó dựa vào cài đặt proxy cấp hệ điều hành thay vì trình điều khiển kernel, vì vậy nó chạy thoải mái cùng với hầu hết các công cụ bảo vệ điểm cuối của công ty.

Điều gì xảy ra với lưu lượng truy cập không được chọn để định tuyến?

Nó đi trực tiếp — thẳng từ thiết bị của bạn đến internet, hoàn toàn không có sự tham gia của cổng Reach. Ứng dụng khách Reach chỉ chạm vào lưu lượng truy cập mà nó đã được chỉ định rõ ràng để định tuyến.

Dùng thử TYO Reach miễn phí — 2 GB, không cần thẻ